TanodTools
IT

Orologio CRA delle 24 ore

Calcola le scadenze di segnalazione del regolamento sulla ciberresilienza (CRA) a partire dal momento in cui ne sei venuto a conoscenza: preallarme entro 24 ore, notifica entro 72 ore e relazione finale. L'obbligo di segnalazione si applica dall'11 settembre 2026; la guida per i piccoli fornitori lo spiega.

Funziona interamente nel tuo browser

Cosa è successo
Il momento in cui una prima valutazione ti ha dato una ragionevole certezza.
Fuso orario di ciò che hai inserito

Inserisci l'ora in cui ne sei venuto a conoscenza per vedere le scadenze.

È un aiuto, non una consulenza legale: prevalgono il regolamento (UE) 2024/2847, articolo 14, e le linee guida dell'ENISA. Le ore sono contate come tempo trascorso e i mesi come mesi di calendario in UTC; le regole formali di computo potrebbero concedere un po' più di tempo, quindi organizzati sugli orari indicati e segnala prima, quando puoi. Nulla viene inviato da nessuna parte.

Come usare l'orologio CRA

  1. Scegli che cosa è successo: una vulnerabilità attivamente sfruttata nel tuo prodotto oppure un incidente grave che ne compromette la sicurezza.
  2. Inserisci il momento in cui ne sei venuto a conoscenza, oppure premi il pulsante per usare l'ora attuale. Controlla se l'ora digitata è nel tuo fuso orario o in UTC.
  3. Leggi le scadenze nel tuo fuso orario e in UTC. Quando è disponibile una correzione (vulnerabilità) o hai inviato la notifica delle 72 ore (incidente), inserisci quell'orario per fissare la data della relazione finale.
  4. Stampa la checklist o salva la pagina e invia ogni segnalazione tramite la Single Reporting Platform dell'ENISA prima della sua scadenza.

Le tre segnalazioni

Dall'11 settembre 2026 il regolamento (UE) 2024/2847 sulla ciberresilienza (Cyber Resilience Act, CRA), all'articolo 14, obbliga i fabbricanti di prodotti con elementi digitali a segnalare le vulnerabilità attivamente sfruttate nei loro prodotti e gli incidenti gravi che ne compromettono la sicurezza. Ogni evento comporta tre segnalazioni, tutte inviate tramite la stessa piattaforma dell'ENISA: un breve preallarme entro 24 ore da quando ne vieni a conoscenza, una notifica più completa entro 72 ore e una relazione finale. La relazione finale è dovuta entro 14 giorni da quando è disponibile una misura correttiva o di mitigazione, nel caso di una vulnerabilità sfruttata, e entro un mese dalla notifica, nel caso di un incidente grave.

I primi due termini corrono sul tempo trascorso dalla conoscenza, quindi non si fermano di notte né nei fine settimana. Il terzo dipende da qualcosa che controlli tu o che scopri dopo, ed è per questo che la pagina chiede l'orario in cui è diventata disponibile una correzione o in cui hai inviato la notifica. Finché non lo inserisci, la relazione finale risulta aperta per una vulnerabilità e fissata alla data più tarda possibile per un incidente.

Prepararsi prima che il tempo parta

Gran parte delle 24 ore si perde nella preparazione: chi decide che lo sfruttamento è reale, chi ha un account sulla piattaforma di segnalazione, quali versioni del prodotto e quali Paesi dell'UE sono coinvolti. Stabiliscilo in anticipo. Un elenco dei componenti di ogni prodotto, un contatto monitorato (vedi il generatore di security.txt) e una policy di divulgazione scritta rendono molto più facile la prima segnalazione.

Consigli

  • Stampa la checklist per chi è reperibile, o salva la pagina in PDF, così nessuno deve leggere il regolamento alle 3 di notte.
  • Condividi l'ora UTC con i colleghi di altri Paesi; gli orari locali mostrati valgono per il computer che stai usando.
  • Devi confrontare altri fusi orari? Prova il convertitore di fusi orari.

Domande frequenti

Quando parte il termine di 24 ore?

Quando ne vieni a conoscenza, cioè, secondo i commenti riassunti nella nostra guida, nel momento in cui una prima valutazione ti dà una ragionevole certezza che lo sfruttamento è in corso. Non coincide con la fine delle tue indagini né con il momento in cui un cliente ti scrive per la prima volta. Nel dubbio, usa il momento precedente.

Quali sono le scadenze?

Per una vulnerabilità attivamente sfruttata: un preallarme entro 24 ore, una notifica entro 72 ore e una relazione finale entro 14 giorni da quando è disponibile una misura correttiva o di mitigazione. Per un incidente grave: le prime due uguali, poi una relazione finale entro un mese dalla notifica delle 72 ore.

Dove invio le segnalazioni?

Tramite la Single Reporting Platform dell'ENISA. Un solo invio raggiunge l'ENISA e il CSIRT designato come coordinatore, di norma quello del Paese in cui hai lo stabilimento principale nell'UE. I fabbricanti fuori dall'UE segnalano tramite il loro rappresentante autorizzato nell'UE. Registrati prima di averne bisogno.

Un fine settimana o un giorno festivo prolunga la scadenza?

Meglio non contarci. Le scadenze corrono in ore dal momento della conoscenza, quindi organizzati come se ogni ora contasse e stabilisci una regola di reperibilità su chi invia le segnalazioni. Per questo la pagina mostra gli orari come momenti esatti.

Viene salvato o inviato qualcosa?

No. La pagina calcola gli orari nel tuo browser. Se spunti la casella per ricordare gli orari, vengono conservati solo nella memoria locale di questo browser, su questo dispositivo, e il pulsante accanto li cancella.

Mi dice se devo segnalare?

No. Fa solo il calcolo delle date. Stabilire se un evento è una vulnerabilità attivamente sfruttata o un incidente grave, e se il tuo prodotto rientra nel regolamento, spetta a te e ai tuoi consulenti, sulla base del regolamento e delle linee guida dell'ENISA.