Molti pensano che il Cyber Resilience Act sia un problema da affrontare dall’11 dicembre 2027. È vero solo a metà e la metà mancante nasconde un rischio legale concreto.
I primi obblighi vincolanti scattano infatti già dall’11 settembre 2026, quindici mesi prima della scadenza principale. Da quel momento ogni fabbricante di prodotti con elementi digitali dovrà segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi entro termini stringenti: non formalità, ma obblighi giuridici applicabili dalle autorità, con sanzioni economiche in caso di inadempimento.
E c’è un dettaglio che pesa: per l’art. 69, par. 3, questi obblighi valgono per tutti i prodotti già sul mercato prima dell’11 dicembre 2027, non solo per quelli futuri.
In breve: la prima vera scadenza è settembre 2026. Meglio arrivarci pronti!
