
Adeguamento alla NIS2: perché occorre il supporto di esperti tecnici e non solo di avvocati
3 Marzo 2025
Artificial Intelligence Act e GDPR: Come assicurare la compliance nell’era dell’IA
17 Marzo 2025Le recenti normative europee sulla sicurezza informatica, tra cui il Cyber Resilience Act (CRA) e la Direttiva NIS2, stanno ponendo le aziende davanti a nuove esigenze di compliance.
Sebbene entrambi i provvedimenti abbiano come obiettivo generale il rafforzamento della cybersicurezza, ci sono differenze significative che rendono necessaria una consulenza Cyber Resilience Act mirata e integrata.
Cyber Resilience Act (CRA): sicurezza dei prodotti digitali
Il Cyber Resilience Act è una normativa europea che mira a garantire elevati standard di sicurezza nei prodotti digitali, come software, dispositivi IoT (Internet of Things), router, e altri apparati connessi alla rete.
Il suo obiettivo principale è rendere più sicuri i singoli dispositivi e l’intero ecosistema digitale, tramite attività di prevenzione di incidenti informatici per assicurare la sicurezza fin dalla fase di progettazione del prodotto.
Caratteristiche principali del CRA:
- Sicurezza by design: i produttori devono integrare la sicurezza informatica già nella fase di progettazione e sviluppo dei prodotti.
- Certificazione obbligatoria: i prodotti digitali dovranno essere sottoposti a test rigorosi per ottenere una certificazione europea che attesti la conformità agli standard di sicurezza.
- Aggiornamenti di sicurezza: il CRA impone obblighi chiari circa la durata e la frequenza degli aggiornamenti di sicurezza per proteggere i prodotti nel tempo.
- Sorveglianza del mercato: i produttori saranno soggetti a controlli regolari per assicurare il rispetto delle normative.
Direttiva NIS2 vs. CRA: principali differenze
La Direttiva NIS2 e il Cyber Resilience Act condividono l’obiettivo di rafforzare la sicurezza informatica europea, ma operano su due livelli distinti e complementari:
- Ambito di applicazione:
- La NIS2 si applica principalmente alle aziende che operano in settori strategici e infrastrutture critiche (energia, sanità, trasporti), ponendo obblighi di sicurezza relativi alla gestione dei servizi.
- Il CRA riguarda invece specificamente i produttori e distributori di prodotti digitali, quindi anche piccole e medie aziende.
- Tipologia normativa:
- NIS2 è una direttiva che richiede trasposizione nelle leggi nazionali, lasciando margini interpretativi ai singoli Stati membri.
- Il CRA è un regolamento europeo, direttamente applicabile in tutti gli Stati membri senza necessità di recepimento nazionale.
- Approccio alla sicurezza:
- La NIS2 adotta un approccio basato sul rischio, focalizzandosi su gestione incidenti e continuità operativa delle infrastrutture critiche.
- Il CRA privilegia invece la prevenzione, imponendo criteri di progettazione sicura e obblighi di aggiornamenti regolari.
Perché la consulenza giuridica non basta per il CRA
Molte aziende si chiedono: “Cosa devo fare per adeguarmi al CRA?”.
Tuttavia, un adeguamento basato esclusivamente sulla consulenza di carattere legale non è sufficiente per garantire la piena conformità normativa. Il Cyber Resilience Act richiede infatti competenze tecniche avanzate in diverse aree:
- Conoscenza di processi e di prodotti: le aziende devono affidarsi a esperti tecnici che conoscano le principali metodologie di sviluppo e manutenzione di prodotti hardware e software che possano così assicurare un supporto concreto e non teorico.
- Cybersecurity e vulnerability assessment: le aziende devono affidarsi a esperti Cyber Security Act in grado di valutare le vulnerabilità dei prodotti digitali e suggerire le misure correttive più idonee.
- Gestione prove informatiche (Digital Forensics): in caso di violazioni o incidenti, è fondamentale che le aziende siano in grado di raccogliere, analizzare e conservare correttamente le prove digitali.
- Certificazione ISO 27001: adottare un sistema di gestione delle informazioni certificato ISO 27001 consente alle aziende di integrare un modello riconosciuto a livello internazionale per garantire la compliance e la sicurezza continua nel tempo, in particolare in relazioni alle fasi di sviluppo e manutenzione.
In conclusione, la consulenza Cyber Security Act integrata, che unisce competenze giuridiche e tecniche specialistiche, è indispensabile per affrontare in modo efficace e completo le nuove sfide poste dal Cyber Resilience Act.
Solo così le aziende potranno garantire non solo la conformità normativa, ma anche una reale e duratura sicurezza informatica per sè e per i propri clienti.

