CRAnotify Documentazione

Glossario

Le parole del regolamento e quelle dell’applicazione, con la traduzione dalle une alle altre. Dove il significato tecnico differisce dall’uso comune, la differenza è indicata: è quasi sempre lì che nascono gli errori di qualificazione.

Il regolamento

Cyber Resilience ActRegolamento (UE) 2024/2847 sui requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali.
Prodotto con elementi digitaliProdotto software o hardware, e le sue soluzioni di elaborazione dati remote, immesso sul mercato dell’Unione.
FabbricanteChi sviluppa o fa sviluppare un prodotto e lo commercializza con il proprio nome o marchio. È il soggetto su cui gravano gli obblighi dell’Art. 14.
Vulnerabilità attivamente sfruttataVulnerabilità per cui esistono elementi che ne attestano l’uso effettivo da parte di terzi. Presupposto dell’obbligo ai sensi dell’Art. 14(2)(a).
Incidente graveEvento che ha compromesso disponibilità, integrità o riservatezza del prodotto o dei dati trattati. Presupposto dell’obbligo ai sensi dell’Art. 14(4)(a).
PreallertaLa prima comunicazione, dovuta entro 24 ore dal momento di consapevolezza.
Periodo di supportoArco temporale in cui il fabbricante garantisce la gestione delle vulnerabilità del prodotto.
Distinta base del software (SBOM)Elenco strutturato dei componenti che compongono un prodotto software.
Divulgazione coordinataPrassi per cui chi scopre una vulnerabilità la comunica al fabbricante e concorda tempi e modi della pubblicazione.
CSIRTGruppo nazionale di risposta agli incidenti di sicurezza informatica, destinatario delle segnalazioni insieme a ENISA.
ENISAAgenzia dell’Unione europea per la cibersicurezza. Gestisce la piattaforma unica di segnalazione.
Single Reporting PlatformLa piattaforma unica su cui si depositano le segnalazioni dell’Art. 14.
EU LoginIl sistema di autenticazione delle istituzioni europee, necessario per accedere alla piattaforma.

L’applicazione

CaseL’unità di lavoro: un evento segnalato con il suo prodotto, la sua cronologia e i suoi termini.
OrganizzazioneIl contenitore dei dati di un cliente: case, prodotti, registro, configurazioni. I dati non attraversano mai il confine dell’organizzazione.
TriageLa qualificazione guidata in tre fasi che porta al verdetto.
Gate (fase)Ciascuna delle tre domande del triage: natura dell’evento, presupposto dell’obbligo, decorrenza del termine.
VerdettoL’esito del triage: obbligo, obbligo per incidente, sospeso, nessun obbligo.
Momento di consapevolezzaL’istante documentabile in cui l’azienda ha appreso il fatto. Da qui decorrono le 24 ore.
OrologioIl conto alla rovescia della fase corrente, ancorato alla scadenza calcolata dal server.
Fase dell’obbligoPreallerta, aggiornamento a 72 ore, relazione finale, adempiuto.
Registro delle attivitàIl libro degli atti dell’organizzazione, con catena di integrità.
Catena di integritàIl concatenamento crittografico delle righe di registro che rende evidente ogni alterazione.
Fascicolo difensivoIl documento stampabile che raccoglie tutto ciò che riguarda un case.
Catena di escalationI quattro recapiti — referente, sostituto, legale rappresentante, casella sicurezza — a cui vanno gli avvisi.
Presa in caricoLa dichiarazione con cui il referente sospende l’escalation su un termine di cui si sta occupando.
Modulo pubblicoLa pagina di segnalazione incorporabile nel tuo sito, legata alla tua organizzazione da un codice non enumerabile.
SegnaleUn evento in ingresso (modulo pubblico, connettori, API, intelligence) che arriva nella coda INCOMING (/signals) e non è ancora un case: nessun termine di legge decorre finché una persona non lo promuove a case, lo collega a un case esistente o lo archivia.
QuarantenaLa condizione di un segnale esterno finché resta non promosso (INCOMING) e i suoi allegati non fidati: non esiste come case e non fa correre alcun termine finché una persona non lo esamina e lo promuove.
Modalità esercitazioneLa prova generale: tutto funziona, le tracce sono marcate, il legale resta fuori.
Lista di attivazioneI sette passi che misurano quanto l’organizzazione è pronta.

Falsi amici

Non confondereConDifferenza
Vulnerabilità segnalataVulnerabilità sfruttataSolo la seconda fa scattare l’obbligo dell’Art. 14(2)(a).
Notifica all’autoritàAvviso agli utentiObblighi distinti, destinatari diversi: uno non sostituisce l’altro.
Preallerta depositataAdempimento conclusoDopo la preallerta restano l’aggiornamento a 72 ore e la relazione finale.
SospesoTermine sospesoLa sospensione riguarda la tua valutazione, non il decorso del termine di legge.
Ruolo (permessi)Recapito di escalationIl primo dice che cosa si può fare, il secondo chi viene avvisato.

Non hai trovato la risposta?

L’assistenza risponde entro un giorno lavorativo. Indica il codice dell’organizzazione e, se la richiesta riguarda un case, il suo numero.

Documentazione aggiornata al 5 agosto 2026 · Note legali · Privacy · support@cranotify.eu