Obblighi degli Importatori CRA: Cosa Verificare Prima di Immettere Prodotti sul Mercato UE

Una guida pratica ai requisiti di verifica dell'Articolo 19 per gli importatori UE. Include checklist, flussi di lavoro e indicazioni quando i fornitori non sono all'altezza.

Team CRA Evidence
Autore
15 gennaio 2026
Aggiornato 25 febbraio 2026 00:00:00 UTC
10 min di lettura
Obblighi degli Importatori CRA: Cosa Verificare Prima di Immettere Prodotti sul Mercato UE
In this article

State importando prodotti connessi nell'UE. Secondo il Cyber Resilience Act, avete obblighi di verifica personali prima di immettere qualsiasi cosa sul mercato. Se la documentazione del vostro fornitore è incompleta, non potete legalmente vendere il prodotto.

Questa guida copre esattamente cosa dovete verificare e cosa fare quando i fornitori non sono all'altezza.

Sintesi

  • Gli importatori devono verificare il completamento della valutazione di conformità del fabbricante prima dell'immissione sul mercato (Articolo 19)
  • Verifiche richieste: marcatura CE, Dichiarazione di Conformità UE, disponibilità documentazione tecnica, informazioni di contatto
  • Se la verifica fallisce, non potete immettere il prodotto sul mercato, informate il fabbricante e le autorità
  • Gli importatori che fanno rebranding o modifiche sostanziali diventano fabbricanti (obblighi completi)
  • Conservazione documentazione: minimo 10 anni

Importante: Gli importatori devono verificare che il fabbricante abbia eseguito una valutazione di conformita PRIMA di immettere il prodotto sul mercato UE. Siete corresponsabili per i prodotti non conformi.

Suggerimento: Richiedete la Dichiarazione di Conformita UE e verificatela rispetto a una checklist di verifica. Questo e il vostro obbligo minimo di due diligence.

Cosa Richiede il CRA agli Importatori

Il Cyber Resilience Act (Regolamento 2024/2847) stabilisce gli importatori come guardiani del mercato UE. Il vostro ruolo è verificare che i fabbricanti extra-UE abbiano fatto i compiti di conformità prima che i loro prodotti raggiungano i consumatori europei.

Questo non è un esercizio di timbro. L'Articolo 19 crea responsabilità personale per gli importatori che immettono prodotti non conformi sul mercato.

Importatore vs Distributore: Differenze Chiave

Aspetto Importatore Distributore
Posizione nella catena Prima entrata mercato UE Dopo l'importatore
Profondità verifica Revisione documentazione completa Marcatura CE + controlli visivi
Documentazione Deve mantenere copie Deve verificare presenza
Sanzioni Fino a 10M EUR / 2% fatturato Fino a 5M EUR / 1% fatturato

Se siete la prima entità che immette un prodotto fabbricato extra-UE sul mercato UE, siete importatori, indipendentemente da cosa dicono i vostri contratti.

La Checklist di Verifica in 6 Punti

Prima di immettere qualsiasi prodotto con elementi digitali sul mercato UE, verificate tutti e sei i punti:

1. Valutazione di Conformità Completata

Il fabbricante deve aver eseguito la valutazione di conformità appropriata:

  • Modulo A (autovalutazione): Per prodotti categoria "default"
  • Modulo B+C (esame UE del tipo): Per prodotti "Important Classe II"
  • Modulo H (garanzia qualità completa): Alternativa per prodotti Important/Critical

Richiedete prova: la Dichiarazione di Conformità UE (DoC) che riferisce il modulo di valutazione usato.

2. Dichiarazione di Conformità UE Esistente

La DoC deve includere:

  • Nome e indirizzo del fabbricante
  • Identificazione prodotto (modello, tipo, range numeri seriali)
  • Dichiarazione di conformità ai requisiti essenziali CRA
  • Riferimento a standard armonizzati applicati (se presenti)
  • Dettagli organismo notificato (se valutazione di terze parti)
  • Firma, data e posizione del firmatario

Segnale d'allarme: Una DoC che riferisce solo generici "requisiti di cybersecurity" senza specifiche CRA/Allegato I.

3. Marcatura CE Correttamente Apposta

Verificate:

  • La marcatura CE è visibile, leggibile e indelebile
  • Altezza minima 5mm (o proporzionale per prodotti piccoli)
  • Situata sul prodotto o sull'imballaggio (se dimensioni prodotto lo impediscono)
  • Nessun altro marchio che possa confondere il significato CE

Segnale d'allarme: Marcatura CE solo sulla scatola di spedizione esterna, non sull'imballaggio di vendita.

4. Documentazione Tecnica Disponibile

Non dovete detenere il fascicolo tecnico completo, ma dovete confermare:

  • La documentazione tecnica esiste
  • Il fabbricante la fornirà alle autorità su richiesta
  • La documentazione copre i requisiti dell'Allegato VII CRA

Richiedete un sommario del fascicolo tecnico o indice come prova.

5. Informazioni di Contatto del Fabbricante Presenti

I prodotti devono riportare:

  • Nome del fabbricante
  • Nome commerciale o marchio registrato
  • Indirizzo postale per contatto
  • URL o email punto di contatto unico (per segnalazioni vulnerabilità)

Queste informazioni devono essere sul prodotto stesso, o se impossibile, sull'imballaggio e/o documentazione allegata.

6. Istruzioni nella Lingua del Mercato Target

Istruzioni utente e informazioni di sicurezza devono essere disponibili nella/e lingua/e ufficiale/i dello/degli Stato/i membro/i dove venderete il prodotto.

Per distribuzione in tutta l'UE: Minimo, fornite inglese. Confermate lingue aggiuntive per mercati specifici.

Come Verificare la Conformità del Fabbricante Extra-UE

Molti importatori ricevono assicurazioni fiduciose da fornitori esteri. Le assicurazioni non sono prove.

La Richiesta di Documentazione

Inviate ai fabbricanti questa richiesta prima di impegnarvi a importare:

OGGETTO: Richiesta Documentazione Conformità CRA

Stiamo valutando [Nome/Modello Prodotto] per importazione nell'Unione Europea.

Secondo il Regolamento UE 2024/2847 (Cyber Resilience Act), gli importatori
devono verificare la conformità del fabbricante prima dell'immissione sul mercato.

Si prega di fornire:

1. Dichiarazione di Conformità UE (firmata, datata)
2. Indice o sommario del fascicolo tecnico
3. Conferma del modulo di valutazione conformità usato
4. Conferma posizionamento marcatura CE (foto se possibile)
5. Dichiarazione periodo di supporto (minimo 5 anni richiesto)
6. Politica gestione vulnerabilità / punto contatto sicurezza

Senza questa documentazione, non possiamo procedere con l'importazione.

Tempistica richiesta: [X giorni lavorativi]

Valutare le Risposte

Risposta Azione
Documentazione completa fornita Procedere con revisione verifica
Documentazione parziale, promesse di completare Ritardare import fino a completamento
"Abbiamo marcatura CE per altre normative" Non soddisfa CRA, richiedere DoC specifica CRA
"I nostri prodotti non necessitano conformità CRA" Richiedere analisi ambito per iscritto
Nessuna risposta / rifiuto Non importare

Segnali d'Allarme nelle Risposte dei Fabbricanti

Fate attenzione a questi segnali di avvertimento:

  • DoC generica: Linguaggio template non specifico per il prodotto
  • Date obsolete: DoC precedente all'applicazione CRA (suggerisce non-conformità CRA)
  • Organismo notificato mancante: Per prodotti Important Classe II, valutazione terze parti è obbligatoria
  • Nessun contatto sicurezza: Richiesto per tutti i prodotti con elementi digitali
  • Conformità "in corso": Il prodotto non può essere immesso sul mercato mentre la conformità è in corso

Cosa Fare Quando la Verifica Fallisce

Se qualsiasi punto di verifica fallisce, avete obblighi legali:

Passo 1: Fermarsi

Non immettete il prodotto sul mercato UE. L'import per magazzinaggio/riesportazione può essere ancora possibile, ma l'immissione sul mercato è vietata.

Passo 2: Documentare

Registrate il riscontro specifico di non conformità:

  • Quale punto di verifica ha fallito
  • Quale prova mancava o era inadeguata
  • Data della determinazione
  • Comunicazione con il fabbricante

Passo 3: Notificare il Fabbricante

Informate il fabbricante per iscritto:

  • Lacune di conformità specifiche identificate
  • Documentazione richiesta per risolvere
  • Tempistica per risposta
  • Conseguenza: impossibile importare fino a risoluzione

Passo 4: Valutare il Rischio

Se il prodotto presenta un rischio cybersecurity (non solo lacune documentali):

  • Segnalare all'autorità di sorveglianza mercato nello Stato membro rilevante
  • Fornire tutta la documentazione disponibile
  • Cooperare a qualsiasi indagine

Passo 5: Risolvere o Rifiutare

Procedete con l'import solo quando:

  • Tutti e sei i punti di verifica sono soddisfatti
  • La documentazione è ricevuta e revisionata
  • Le preoccupazioni di rischio sono affrontate

Quando gli Importatori Diventano Fabbricanti

Secondo l'Articolo 22, diventate fabbricanti (con obblighi completi) quando:

Trigger 1: Proprio Nome o Marchio

Immettere un prodotto sul mercato sotto il vostro marchio vi rende fabbricante, indipendentemente da chi l'ha effettivamente costruito.

Esempi:

  • Router white-label venduto con il nome della vostra azienda
  • Dispositivo OEM con il vostro logo
  • Prodotto dove la vostra azienda è elencata come "fabbricante" sull'imballaggio

Trigger 2: Modifica Sostanziale

Effettuare modifiche che influenzano destinazione prevista o conformità CRA.

Modifica Sostanziale? Perché
Installazione firmware personalizzato Cambia postura sicurezza
Aggiunta funzionalità gestione remota Nuova superficie attacco
Modifiche hardware che influenzano sicurezza Altera profilo rischio
Solo localizzazione linguistica No Cosmetico, nessun impatto sicurezza
Applicazione patch sicurezza No Esplicitamente esentato
Modifiche imballaggio No Nessuna modifica prodotto

Documentazione e Conservazione

Cosa Conservare

  • Dichiarazione di Conformità UE (copia)
  • Sommario fascicolo tecnico o conferma accesso
  • I vostri registri di verifica (checklist, corrispondenza)
  • Prove di comunicazione con fabbricante
  • Documentazione import (dogana, spedizione)

Per Quanto Tempo

10 anni dalla data in cui l'ultima unità è stata immessa sul mercato.

Se importate un lotto nel 2027 e vendete l'ultima unità nel 2029, la conservazione termina nel 2039.

Formato

Lo storage digitale è accettabile. Assicurate:

  • I file sono accessibili e leggibili
  • Procedure di backup in atto
  • Possono essere prodotti in tempo ragionevole su richiesta autorità

Errori Comuni

"La marcatura CE significa che sono conformi"

La marcatura CE indica che il fabbricante dichiara conformità. Il vostro lavoro è verificare la documentazione sottostante. Una marcatura CE senza documentazione di supporto è un segnale d'allarme.

"Il nostro fornitore è affidabile da anni"

L'affidabilità passata con altre normative non garantisce conformità CRA. Il CRA è nuovo, e molti fabbricanti consolidati stanno ancora implementando i requisiti.

"Assicurazioni verbali dal nostro contatto commerciale"

La conformità normativa richiede documentazione. L'assicurazione di un rappresentante commerciale non ha peso legale. Ottenetelo per iscritto, o non importate.

"Verificheremo dopo l'arrivo della spedizione"

La verifica deve avvenire prima dell'immissione sul mercato. Potete importare merci in un magazzino, ma non potete venderle fino al completamento della verifica.

"Siamo solo il distributore"

Se siete la prima entità che immette merci fabbricate extra-UE sul mercato UE, siete importatori. Non distributori.

Checklist di Verifica Pre-Import

CHECKLIST VERIFICA IMPORTATORE CRA

Prodotto: _______________________________________
Fabbricante: ____________________________________
Data: __________________________________________

DOCUMENTAZIONE RICEVUTA:
[ ] Dichiarazione di Conformità UE
[ ] Sommario/Indice fascicolo tecnico
[ ] Prove valutazione conformità (modulo usato: _____)
[ ] Contatto sicurezza / politica vulnerabilità
[ ] Dichiarazione periodo supporto

VERIFICA FISICA:
[ ] Marcatura CE presente e correttamente formattata
[ ] Nome e indirizzo fabbricante su prodotto/imballaggio
[ ] Istruzioni utente nella lingua mercato target
[ ] Punto contatto unico per vulnerabilità

VALUTAZIONE RUOLO:
[ ] Prodotto sarà venduto con marchio fabbricante (non nostro)
[ ] Nessuna modifica firmware o hardware pianificata
[ ] Nessun cambio a destinazione prevista o funzionalità sicurezza

DECISIONE:
[ ] PROCEDERE - Tutti i punti verifica soddisfatti
[ ] SOSPENDERE - In attesa documentazione (specificare: ___________)
[ ] RIFIUTARE - Verifica fallita (documentare ragioni)

Verificato da: __________________________________
Data: __________________________________________

Come CRA Evidence Aiuta

CRA Evidence aiuta gli importatori a gestire il flusso di verifica completo:

  • Rubrica Fabbricanti: Tracciate lo stato conformità fornitori
  • Checklist Verifica: Flusso strutturato Articolo 19
  • Storage Documenti: Prove conformità centralizzate
  • Alert Scadenze: Tracciamento certificazioni e periodi supporto

Iniziate il vostro flusso di verifica importatore su app.craevidence.com.

Guide Correlate


Questo articolo è fornito solo a scopo informativo e non costituisce consulenza legale. Per una consulenza di conformità specifica, consultare un consulente legale qualificato esperto in regolamentazioni prodotti UE.

Argomenti trattati in questo articolo

Condividi questo articolo

Articoli correlati

Does the CRA apply to your product?

Rispondi a 6 semplici domande per scoprire se il tuo prodotto rientra nell’ambito del Cyber Resilience Act dell’UE. Ottieni il risultato in meno di 2 minuti.

Pronto a raggiungere la conformità CRA?

Inizia a gestire i tuoi SBOM e la documentazione di conformità con CRA Evidence.