Che cos’è CRAnotify
CRAnotify è un cockpit di conformità per gli obblighi di segnalazione dell’Articolo 14 del Cyber Resilience Act (Regolamento (UE) 2024/2847). Prende in carico un evento — una vulnerabilità segnalata, un incidente rilevato — e lo porta lungo un percorso tracciato: qualificazione, verdetto, notifica precompilata, deposito manuale sulla piattaforma ENISA, con un registro immutabile di tutto ciò che è stato deciso e quando.
Il problema che risolve
L’Art. 14 impone termini brevissimi: 24 ore per la preallerta dal momento in cui il fabbricante viene a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave, 72 ore per l’aggiornamento, poi una relazione finale. Il problema, in pratica, non è depositare: è arrivare al deposito con una decisione difendibile e con la prova di averla presa nei tempi. Tre cose vanno fatte bene e sotto pressione:
- Qualificare l’evento — vulnerabilità sfruttata o incidente grave? C’è davvero il presupposto dell’obbligo?
- Datare la consapevolezza, perché il termine decorre da lì e non da quando qualcuno se ne accorge davvero.
- Documentare il ragionamento, perché in caso di ispezione conta poter mostrare come si è deciso, non solo che cosa si è deciso.
CRAnotify tiene insieme le tre cose in un unico percorso, con un orologio che non si ferma e un registro che non si riscrive.
Che cosa fa
Che cosa non fa
Non deposita al posto tuo. La trasmissione alla Single Reporting Platform di ENISA e al CSIRT è un atto del fabbricante e passa dai tuoi credenziali istituzionali. CRAnotify prepara il contenuto, ti porta sulla piattaforma e registra l’esito quando carichi la ricevuta.
- Non dà pareri legali. Il motore riproduce la struttura dell’Art. 14; la responsabilità della qualificazione resta di chi la firma.
- Non decide al posto tuo nei casi dubbi. Quando gli elementi non bastano, il verdetto è «sospeso» con un promemoria di ricontrollo: uno stato onesto è preferibile a una risposta inventata.
- Non fa scansioni di vulnerabilità. Si collega agli strumenti che già usi per la distinta base (vedi SBOM), ma non è uno scanner.
A chi serve
Al fabbricante di prodotti con elementi digitali che rientra nell’ambito del regolamento: chi immette sul mercato dell’Unione software o dispositivi connessi con il proprio nome o marchio. In azienda, le figure che lo usano sono in genere tre, e corrispondono ai ruoli configurabili:
| Chi | Che cosa fa in CRAnotify | Ruolo tipico |
|---|---|---|
| Responsabile sicurezza / prodotto | Qualifica gli eventi, conduce il triage, prepara la notifica e deposita. | Amministratore o Valutatore |
| Team tecnico | Riceve le segnalazioni, verifica lo sfruttamento, cura l’anagrafica dei prodotti. | Valutatore |
| Legale / compliance | Sorveglia i termini, consulta il registro, produce il fascicolo difensivo. | Sola lettura (con escalation dedicata) |
Quando scattano gli obblighi
Gli obblighi di segnalazione dell’Art. 14 si applicano dall’11 settembre 2026; i requisiti essenziali del regolamento seguono più tardi. Significa che la prima cosa da avere pronta non è la conformità del prodotto, ma la capacità di segnalare in 24 ore: catena di escalation, canale di ricezione, procedura di qualificazione. È esattamente ciò che questo prodotto mette in piedi.
Buona pratica. Prima della data, fai girare almeno un evento finto dall’inizio alla fine in modalità esercitazione. Le prove a freddo rivelano i buchi (indirizzi sbagliati, referenti irreperibili, credenziali della piattaforma mai attivate) quando costa poco scoprirli.
Prossimo passo
Se non hai ancora un account: Creare l’account e l’organizzazione. Se l’account c’è già: Configurazione iniziale.