CRAnotify Documentazione

Controlli CRA ed evidenze

La scheda Evidenze di un prodotto risponde a una domanda sola: per i requisiti che si applicano a questo prodotto, che cosa c’è e che cosa manca. Conta oggetti, e non assegna un voto: la presenza di un’evidenza riempie una casella, non chiude un obbligo, e una cifra unica di sintesi verrebbe letta come un giudizio anche quando è solo un rapporto.

Dove si trova

Scheda Evidenze della pagina di un prodotto (/prodotto?id=…&tab=evidenze). Tre pannelli: la copertura per dominio, l’elenco dei controlli applicabili con il gesto accanto a ciascuno, e le evidenze raccolte più recenti.

I controlli dipendono dai ruoli confermati

Quali requisiti compaiono dipende da chi è la tua organizzazione rispetto a quel prodotto. Un ruolo soltanto proposto non aggiunge requisiti: mostrare a un distributore i controlli del fabbricante è un errore che chi legge non ha modo di riconoscere.

Se per il prodotto non è stato confermato nessun ruolo CRA, non compare nessun controllo, e la scheda lo dice. Non significa che non ce ne siano: significa che il prodotto non dichiara ancora chi è la tua organizzazione. Si parte da Il tuo ruolo CRA per ogni prodotto.

ControlloFonte normativaPer quale ruolo
Distinta base del software (SBOM) del prodottoAllegato I Parte II punto 1Fabbricante
Periodo di supporto dichiaratoArt. 13(8)Fabbricante
Processo di gestione delle vulnerabilità documentatoAllegato I Parte IIFabbricante
Canale di segnalazione delle vulnerabilità pubblicatoAllegato I Parte II punto 5Fabbricante
Documentazione tecnica del prodottoArt. 31 e Allegato VIIFabbricante
Identità e contatto del fabbricante a monteArt. 19Importatore
Evidenza della verifica della marcatura e della documentazioneArt. 19 e Art. 20Importatore, distributore

L’elenco è deliberatamente minimo e ogni riga cita un articolo verificabile. Un elenco lungo di requisiti inventati darebbe l’impressione di una copertura che non c’è. Non è la lista completa degli adempimenti del regolamento: è l’insieme dei controlli che questo prodotto sa seguire con delle evidenze.

Gli stati di un controllo

Tutti descrivono lo stato della raccolta. Nessuno è un giudizio, tranne «non applicabile», che è l’unico a essere una dichiarazione di una persona — e la sua etichetta lo dice.

Evidenza presenteAlmeno un’evidenza raccolta o rivista copre il controllo.
Evidenza mancanteNon ne è arrivata nessuna del tipo atteso.
Richiede revisione umanaQualcosa è arrivato ma nessuno l’ha ancora guardato. È lo stato in cui entra ciò che arriva dal portale fornitori.
Non applicabile · dichiaratoUna persona ha dichiarato che il requisito non riguarda questo prodotto, con il proprio nome e una motivazione.
In attesaUna dichiarazione di non applicabilità è stata revocata: il controllo è tornato fra quelli da coprire.

La copertura per dominio

Il primo pannello raggruppa i controlli per domanda — distinta base, gestione delle vulnerabilità, documentazione tecnica, ciclo di vita e supporto, documentazione dei fornitori — e mostra un rapporto del tipo «2 / 3». Non c’è la percentuale accanto, ed è una scelta: un rapporto si riconta, un voto no.

Attenzione a due stati che si somigliano e non sono la stessa cosa: «Nessun controllo applicabile» dice che nessun ruolo confermato richiede quei requisiti, mentre «Non applicabile» dice che una persona ha valutato e dichiarato. La prima è una configurazione mancante, la seconda una valutazione.

Dichiarare un controllo non applicabile

Accanto a ogni controllo c’è Dichiara non applicabile. Il modulo si apre sulla riga del controllo a cui si riferisce, e non su un dominio: una dichiarazione più larga di quella che intendevi dare è quella che poi non si difende.

La motivazione è obbligatoria, e il controllo è del server: «non applicabile» senza un perché non si difende davanti a nessuno. Scrivi perché quel requisito non riguarda questo prodotto — non perché in generale ti sembri di non doverlo coprire.

La dichiarazione resta visibile sulla riga con chi l’ha fatta, quando, e la motivazione per esteso: chi rilegge non deve andarla a cercare nel registro. Il pulsante Revoca la dichiarazione la ritira, e il controllo torna fra quelli da coprire; la revoca è anch’essa un gesto registrato, con il suo autore.

Il sistema può accorgersi che un controllo non ha evidenze; non può concludere che non serviva averne. Questa è la ragione per cui il gesto esiste ed è tuo.

Da dove arrivano le evidenze

Un’evidenza porta sempre con sé la propria provenienza: sapere da dove viene è metà del suo valore.

Distinta baseCaricata a mano o spinta da uno strumento collegato: vedi Distinta base e strumenti SBOM.
IntegrazioniUno strumento collegato porta dentro un documento o lo stato di un processo. Un’integrazione è un sensore: propone, non conclude.
Portale fornitoriChi sta a monte deposita da sé. Ciò che arriva nasce «da rivedere» e nessun percorso lo porta a «rivista» da solo.
Documenti e caseMateriale prodotto dal flusso di conformità e ricondotto al prodotto.

L’elenco in fondo alla scheda mostra le evidenze più recenti con lo stato in cui si trovano — dove è arrivato ogni documento nel suo percorso, mai che cosa prova.

A cosa serve, dopo

I controlli coperti sono ciò che il fascicolo di documentazione tecnica cita come evidenza, ciascuno con la data in cui il sistema l’ha appreso. Il lavoro rimasto compare nella coda delle azioni. E per ricostruire che cosa risultava a una certa data — quando arriva la domanda di un’autorità — c’è Ricostruzione a una data.

Non hai trovato la risposta?

L’assistenza risponde entro un giorno lavorativo. Indica il codice dell’organizzazione e, se la richiesta riguarda un case, il suo numero.

Documentazione aggiornata al 5 agosto 2026 · Note legali · Privacy · support@cranotify.eu