CRAnotify Documentazione

Che cos’è CRAnotify

CRAnotify è un cockpit di conformità per gli obblighi di segnalazione dell’Articolo 14 del Cyber Resilience Act (Regolamento (UE) 2024/2847). Prende in carico un evento — una vulnerabilità segnalata, un incidente rilevato — e lo porta lungo un percorso tracciato: qualificazione, verdetto, notifica precompilata, deposito manuale sulla piattaforma ENISA, con un registro immutabile di tutto ciò che è stato deciso e quando.

Il problema che risolve

L’Art. 14 impone termini brevissimi: 24 ore per la preallerta dal momento in cui il fabbricante viene a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave, 72 ore per l’aggiornamento, poi una relazione finale. Il problema, in pratica, non è depositare: è arrivare al deposito con una decisione difendibile e con la prova di averla presa nei tempi. Tre cose vanno fatte bene e sotto pressione:

  • Qualificare l’evento — vulnerabilità sfruttata o incidente grave? C’è davvero il presupposto dell’obbligo?
  • Datare la consapevolezza, perché il termine decorre da lì e non da quando qualcuno se ne accorge davvero.
  • Documentare il ragionamento, perché in caso di ispezione conta poter mostrare come si è deciso, non solo che cosa si è deciso.

CRAnotify tiene insieme le tre cose in un unico percorso, con un orologio che non si ferma e un registro che non si riscrive.

Che cosa fa

Raccoglie le segnalazioniDa un modulo pubblico incorporabile nel tuo sito, oppure inserite a mano da chi le riceve via posta o per via interna.
Qualifica l’eventoUn triage in tre fasi, con le opzioni ricalcate sul testo del regolamento e una tabella decisionale esplicita.
Calcola i terminiOrologio a partire dal momento di consapevolezza, con solleciti automatici a 16, 4 e 1 ora dalla scadenza.
Precompila la notificaLa parte determinata dal motore (base normativa, tipo di comunicazione, destinatari) è già scritta; a te restano i fatti.
Accompagna il depositoPrerequisiti, link alla piattaforma, e la ricevuta rilasciata da ENISA archiviata come prova.
Conserva le proveUn registro con catena di hash verificabile e un fascicolo difensivo stampabile per case.

Che cosa non fa

Non deposita al posto tuo. La trasmissione alla Single Reporting Platform di ENISA e al CSIRT è un atto del fabbricante e passa dai tuoi credenziali istituzionali. CRAnotify prepara il contenuto, ti porta sulla piattaforma e registra l’esito quando carichi la ricevuta.

  • Non dà pareri legali. Il motore riproduce la struttura dell’Art. 14; la responsabilità della qualificazione resta di chi la firma.
  • Non decide al posto tuo nei casi dubbi. Quando gli elementi non bastano, il verdetto è «sospeso» con un promemoria di ricontrollo: uno stato onesto è preferibile a una risposta inventata.
  • Non fa scansioni di vulnerabilità. Si collega agli strumenti che già usi per la distinta base (vedi SBOM), ma non è uno scanner.

A chi serve

Al fabbricante di prodotti con elementi digitali che rientra nell’ambito del regolamento: chi immette sul mercato dell’Unione software o dispositivi connessi con il proprio nome o marchio. In azienda, le figure che lo usano sono in genere tre, e corrispondono ai ruoli configurabili:

ChiChe cosa fa in CRAnotifyRuolo tipico
Responsabile sicurezza / prodottoQualifica gli eventi, conduce il triage, prepara la notifica e deposita.Amministratore o Valutatore
Team tecnicoRiceve le segnalazioni, verifica lo sfruttamento, cura l’anagrafica dei prodotti.Valutatore
Legale / complianceSorveglia i termini, consulta il registro, produce il fascicolo difensivo.Sola lettura (con escalation dedicata)

Quando scattano gli obblighi

Gli obblighi di segnalazione dell’Art. 14 si applicano dall’11 settembre 2026; i requisiti essenziali del regolamento seguono più tardi. Significa che la prima cosa da avere pronta non è la conformità del prodotto, ma la capacità di segnalare in 24 ore: catena di escalation, canale di ricezione, procedura di qualificazione. È esattamente ciò che questo prodotto mette in piedi.

Buona pratica. Prima della data, fai girare almeno un evento finto dall’inizio alla fine in modalità esercitazione. Le prove a freddo rivelano i buchi (indirizzi sbagliati, referenti irreperibili, credenziali della piattaforma mai attivate) quando costa poco scoprirli.

Prossimo passo

Se non hai ancora un account: Creare l’account e l’organizzazione. Se l’account c’è già: Configurazione iniziale.

Non hai trovato la risposta?

L’assistenza risponde entro un giorno lavorativo. Indica il codice dell’organizzazione e, se la richiesta riguarda un case, il suo numero.

Documentazione aggiornata al 5 agosto 2026 · Note legali · Privacy · support@cranotify.eu