Site icon Bollettino Ufficiale

CRA e cloud nei prodotti digitali cosa cambia per i contratti


Il Cyber Resilience Act estende la responsabilità del fabbricante ai servizi cloud che abilitano anche una sola funzione del prodotto digitale. Nei contratti di fornitura software, questo significa che API, database remoti e infrastrutture cloud gestite dal produttore rientrano nel perimetro normativo del prodotto stesso. Un avvocato che assiste clienti nella filiera tech deve rivedere le clausole di responsabilità, le garanzie di conformità e le catene contrattuali verso i fornitori di servizi cloud.

Punti chiave

  • Punto 1 — Il CRA include nel perimetro del prodotto ogni componente cloud che ne supporti una funzione, se sotto responsabilità del fabbricante.
  • Punto 2 — Le clausole contrattuali di fornitura software vanno aggiornate per riflettere la responsabilità estesa al cloud backend.
  • Punto 3 — I fornitori di prodotti con elementi remoti devono documentare e garantire la sicurezza dell’intera catena, inclusi i servizi terzi integrati.

Se assisti produttori di software, distributori o acquirenti B2B di prodotti digitali, il Cyber Resilience Act smette di essere una questione tecnica e diventa un problema contrattuale immediato. Il perimetro di responsabilità del fabbricante si allarga: non copre solo il codice che gira sul dispositivo dell’utente, ma anche tutto ciò che, nel cloud, tiene in vita anche una singola funzione del prodotto.

A chiarirlo è un’analisi pubblicata da Agenda Digitale, secondo cui il Regolamento UE 2024/2847 (Cyber Resilience Act) impone che API, database remoti e servizi cloud gestiti sotto la responsabilità del fabbricante rientrino a pieno titolo nel perimetro di sicurezza del prodotto con elementi digitali.

Il contesto normativo

Il Regolamento UE 2024/2847, pubblicato in Gazzetta Ufficiale dell’Unione Europea il 20 novembre 2024, si applica ai «prodotti con elementi digitali» immessi sul mercato UE. L’art. 3, n. 1, definisce il prodotto in modo da includere qualsiasi soluzione software o hardware che elabori dati, incluse le componenti remote indispensabili al funzionamento. L’art. 13 stabilisce gli obblighi del fabbricante per l’intera durata del ciclo di vita del prodotto, compresa la gestione delle vulnerabilità dei componenti di terze parti integrati. In combinato disposto con il Considerando 12, risulta chiaro che un servizio cloud il cui malfunzionamento renderebbe il prodotto non conforme alla sua destinazione d’uso rientra nel perimetro normativo, indipendentemente dal fatto che sia ospitato su infrastrutture proprie o di terzi.

Sul piano del diritto contrattuale interno, rileva l’art. 1667 c.c. in materia di garanzia per vizi nelle opere, applicabile per analogia ai contratti di sviluppo software, e l’art. 1229 c.c. che limita la validità delle clausole di esonero da responsabilità per dolo o colpa grave — un profilo rilevante quando il fornitore tenta di escludere la propria responsabilità per i componenti cloud di terzi.

Cosa cambia per lo studio

  1. Revisione delle clausole di conformità nei contratti software. Ogni contratto che contenga dichiarazioni di conformità al CRA deve ora coprire esplicitamente i componenti cloud funzionalmente necessari al prodotto, non solo il software «on premise» o scaricabile.
  2. Due diligence sulla catena di fornitura cloud. Nei contratti di acquisizione di prodotti digitali per clienti aziendali, inserisci richieste di documentazione sulla sicurezza dei servizi cloud integrati: log di vulnerability management, politiche di patching, SLA di sicurezza.
  3. Allocazione del rischio verso i sub-fornitori. Il fabbricante risponde verso il mercato anche per i componenti cloud di terzi. Nei contratti B2B tra produttore e fornitore cloud, le clausole di manleva e indennizzo devono riflettere questa responsabilità a cascata.
  4. Adeguamento dei contratti di licenza SaaS. Un prodotto SaaS è per definizione cloud-native: verifica che i contratti esistenti con clienti già attivi contemplino gli obblighi di notifica degli incidenti di sicurezza previsti dall’art. 14 CRA (notifica entro 24 ore all’ENISA per incidenti gravi).
  5. Verifica dell’ambito di esclusione. Il CRA esclude i servizi cloud «puri» non legati a un prodotto specifico, ma la linea di confine è sottile. Valuta caso per caso se il servizio cloud del tuo cliente rientra nell’eccezione o nel perimetro, prima di escludere obblighi di conformità.

Attenzione a

Clausole di esonero generiche nei contratti di fornitura cloud. Molti contratti standard dei grandi cloud provider scaricano sul cliente ogni responsabilità per la conformità normativa del prodotto finale. Queste clausole reggono in parte al test dell’art. 1229 c.c., ma non esonerare il tuo cliente produttore dal proprio obbligo regolamentare verso le autorità di vigilanza: la responsabilità pubblica rimane in capo al fabbricante del prodotto, a prescindere da chi gestisce l’infrastruttura.

Tempistiche di applicazione del CRA. Il regolamento è in vigore dal 10 dicembre 2024, ma gli obblighi sostanziali sui prodotti decorrono dal 11 dicembre 2027, con alcune eccezioni anticipate al 2026 per gli obblighi di notifica. Controlla sempre la scadenza applicabile alla fattispecie specifica prima di consigliare il cliente su urgenza e priorità degli adeguamenti contrattuali.

Domande frequenti

Il CRA si applica anche ai servizi SaaS puri senza hardware?

Il CRA non si applica ai servizi cloud «puri» offerti autonomamente, ma si applica ai componenti cloud che fanno parte integrante di un prodotto con elementi digitali. Se il SaaS è il prodotto stesso e contiene elementi digitali che elaborano dati, rientra nell’ambito. La distinzione va valutata caso per caso leggendo l’art. 3 del Regolamento UE 2024/2847.

Chi risponde se una vulnerabilità nel cloud di terzi compromette un prodotto CRA-compliant?

Il fabbricante del prodotto risponde verso le autorità di vigilanza e verso gli utenti, anche se la vulnerabilità origina da un componente cloud di un sub-fornitore. L’art. 13 CRA impone al fabbricante di gestire la sicurezza dell’intera catena. Il recupero del danno verso il fornitore cloud dipende dalle clausole contrattuali di manleva stipulate a monte.

Entro quando bisogna notificare all’ENISA un incidente di sicurezza su un prodotto digitale?

L’art. 14 del CRA prevede una notifica preliminare entro 24 ore dalla scoperta di un incidente grave che impatti sulla sicurezza del prodotto, seguita da una notifica completa entro 72 ore. Le autorità nazionali competenti ricevono le notifiche tramite il sistema coordinato dall’ENISA. Le scadenze operative scattano dal 11 settembre 2026 per gli obblighi di notifica.

Fonte di riferimento: AgendaDigitale

Exit mobile version