Tre scadenze cyber colpiscono le stesse squadre, e la prima è già passata
L'11 e il 12 settembre 2026 distano un giorno. Il primo avvia gli obblighi di segnalazione del Cyber Resilience Act, il secondo rende operativo l'obbligo di progettazione del Data Act per i prodotti connessi di nuova immissione. La terza scadenza non è futura: la legge tedesca di recepimento della NIS-2 si applica da dicembre 2025.
Redazione Entourage
In sintesi
Cyber Resilience Act, regolamento (UE) 2024/2847: obblighi di segnalazione dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027. Data Act, regolamento (UE) 2023/2854: l'obbligo di progettazione dell'articolo 3, paragrafo 1 si applica ai prodotti connessi e ai servizi correlati immessi sul mercato dopo il 12 settembre 2026. NIS2UmsuCG: in vigore dal 6 dicembre 2025, registrazione presso il BSI entro tre mesi, catena di segnalazione di 24 ore, 72 ore, 30 giorni.
Chi segue gli obblighi di cybersicurezza per i dispositivi medici connessi e per gli stabilimenti farmaceutici ha di norma due date in calendario, entrambe a settembre 2026. Distano effettivamente un giorno. Il vero rilievo è una terza data, e non è nel futuro.
L'11 e il 12 settembre 2026
Il Cyber Resilience Act, regolamento (UE) 2024/2847, è in vigore dal 10 dicembre 2024 e diventa operativo per fasi. Gli obblighi di segnalazione si applicano dall'11 settembre 2026, gli obblighi principali solo dall'11 dicembre 2027. In mezzo c'è un anno e tre mesi in cui si deve segnalare ciò che non deve ancora essere pienamente predisposto. Dall'11 giugno 2026 è possibile notificare gli organismi di valutazione della conformità. La Commissione ha pubblicato orientamenti pratici il 27 luglio 2026.
Un giorno dopo la data del CRA entra in gioco il Data Act, regolamento (UE) 2023/2854. Il suo articolo 50, paragrafo 3 è formulato con precisione inusuale, e la formulazione decide chi è interessato: l'obbligo di cui all'articolo 3, paragrafo 1 si applica ai prodotti connessi e ai servizi correlati immessi sul mercato dopo il 12 settembre 2026.
Non è un periodo transitorio per il parco installato, ma uno spartiacque legato all'immissione sul mercato. Un prodotto già sul mercato il 12 settembre 2026 non porta con sé l'obbligo di progettazione dell'articolo 3, paragrafo 1. Lo stesso prodotto, in una variante immessa dal 13 settembre, sì. Per i programmi di sviluppo con lancio nell'autunno 2026 non è una nota a piè di pagina, ma uno scambio ferroviario.
Una precisazione va fatta qui, e la scriviamo invece di ometterla: che i dispositivi medici connessi e i wearable sanitari rientrino nell'ambito di applicazione è la lettura concorde di più studi legali, non un riscontro da noi verificato sul testo normativo. Chi vi fonda una decisione di investimento faccia esaminare legalmente la qualificazione del proprio prodotto, anziché ricavarla da un articolo, nemmeno da questo.
La terza scadenza è la più vecchia, e non è un annuncio
La NIS-2, direttiva (UE) 2022/2555, aveva un termine di recepimento fissato al 17 ottobre 2024. La Germania non lo ha rispettato, come molti altri: nel novembre 2024 la Commissione ha avviato procedure di infrazione contro 23 Stati membri e il 7 maggio 2025 ha inviato un parere motivato a 19, Germania compresa.
Questo capitolo è chiuso. Il Bundestag ha approvato il NIS2UmsuCG il 13 novembre 2025, il Bundesrat il 21 novembre 2025, la promulgazione è avvenuta nella Gazzetta federale 2025 I n. 301 del 5 dicembre 2025, e dal 6 dicembre 2025 si applica. L'attuazione passa soprattutto per la nuova versione della legge sul BSI. Il BSI vigila ora su circa 29.500 soggetti.
Ne discende una scadenza passata inosservata in molte organizzazioni. La registrazione presso il BSI è dovuta ai sensi del § 33 BSIG entro tre mesi da quando un soggetto rientra per la prima volta nell'ambito. Per tutti coloro che vi rientravano il 6 dicembre 2025, il termine è scaduto per calcolo agli inizi di marzo 2026. Questa data è un nostro calcolo a partire da due indicazioni ufficialmente documentate, l'entrata in vigore e il termine di tre mesi, e non una data pubblicata come tale da un'autorità. Le due indicazioni da cui discende sono documentate.
Due allegati, due vie per rientrare nell'ambito
L'inclusione si decide in due passaggi: prima il tipo di soggetto secondo l'allegato 1 o l'allegato 2 BSIG, poi la soglia dimensionale del § 28.
L'allegato 1, settore sanitario, comprende tra l'altro i prestatori di assistenza sanitaria, i laboratori di riferimento dell'UE, la ricerca e sviluppo di medicinali, la fabbricazione di prodotti farmaceutici e la fabbricazione di dispositivi medici critici.
L'allegato 2 colloca la fabbricazione di dispositivi medici e di diagnostici in vitro nell'industria manifatturiera.
Qui si verifica l'errore più frequente. Un fabbricante di dispositivi si cerca nel settore sanitario, non si trova perché è nell'allegato 2, e conclude di essere fuori ambito. Al contrario, lo stesso fabbricante può rientrare comunque nell'allegato 1 attraverso la fabbricazione di dispositivi medici critici. Quali prodotti siano critici dipende inoltre dalle soglie della BSI-KritisV, che non abbiamo verificato per le singole categorie di prodotto.
Per la soglia dimensionale indichiamo deliberatamente solo il dato che possiamo documentare nel testo normativo. È soggetto importante ai sensi del § 28, comma 2, n. 3 BSIG chi ha almeno 50 dipendenti oppure un fatturato annuo e un totale di bilancio annuo entrambi superiori a 10 milioni di euro. Le soglie più elevate per i soggetti essenziali circolano in fonti secondarie con cifre tratte dalla definizione di PMI. Non abbiamo potuto verificarle nel testo normativo e quindi non le riportiamo. Chi ne ha bisogno legga il § 28, comma 1 BSIG alla lettera.
Il BSI mette a disposizione una verifica di ambito come autovalutazione. Non sostituisce l'esame giuridico, ma in mezz'ora risponde alla domanda se ne serva uno.
Tre obblighi, e un orologio più rapido del previsto
Per i soggetti inclusi valgono tre obblighi centrali: registrazione presso il BSI, segnalazione degli incidenti di sicurezza significativi e attuazione con documentazione delle misure di gestione del rischio.
La catena di segnalazione è la parte più spesso sottovalutata, perché si articola in tre stadi e il primo è molto breve: 24 ore per la segnalazione precoce, 72 ore per la notifica, 30 giorni per la relazione finale o intermedia, ciascuno dal momento in cui si viene a conoscenza. Una segnalazione entro 24 ore non è un compito per una catena di escalation che si costituisce dopo l'accaduto. Per gli operatori di impianti critici il ciclo di evidenza si allunga almeno da due a tre anni.
Perché i tre vanno insieme e non in sequenza
È allettante assegnare i tre regimi a tre responsabili: il CRA allo sviluppo prodotto, la NIS-2 all'IT, il Data Act all'ufficio legale. È esattamente lì che questi programmi falliscono.
Il CRA riguarda il prodotto, la NIS-2 l'organizzazione, il Data Act il momento dell'immissione sul mercato. Per un dispositivo medico connesso si tratta della stessa cosa vista da tre lati. La segnalazione delle vulnerabilità secondo il CRA e quella degli incidenti secondo il BSIG passano per le stesse persone, spesso per lo stesso numero di telefono. Chi costruisce due processi di segnalazione separati si ritrova, quando serve, con due orologi e una sola squadra.
Cosa fare adesso
Quattro passi, in questo ordine:
- Rispondere per iscritto alla domanda sulla registrazione, questa settimana. Non se siete nell'ambito, ma se siete registrati. Se la risposta è no e l'ambito sì, il termine del § 33 BSIG è già scaduto, e questo va documentato e recuperato, non rinviato.
- Cercare il proprio soggetto nell'allegato 1 e nell'allegato 2, in entrambi. Guardare solo il settore sanitario fa perdere la collocazione manifatturiera, e viceversa.
- Dimensionare la catena di segnalazione su 24 ore, non su 72. Con persone designate, una reperibilità e un modulo che qualcuno abbia già compilato una volta.
- Confrontare ogni programma di sviluppo con lancio dall'autunno 2026 con il 12 settembre 2026. Una data che si pianifica comunque decide qui un obbligo di progettazione.
L'ordine non è una questione di stile. Il punto 1 riguarda una scadenza probabilmente già in corso, il punto 4 una pianificabile. Cominciando dall'altro capo si lavora sulla data visibile lasciando intatta quella invisibile.
Rilevante per il suo progetto?
Domande simili nel vostro progetto attuale?
In un primo colloquio chiariamo, senza impegno, ciò che è concretamente rilevante per la vostra situazione.
Richiedi un primo colloquio →Life Science Journal
Aggiornamenti regolatori, direttamente nella Sua casella di posta.
Nuovi requisiti, decisioni delle autorità e indicazioni pratiche. Una volta al mese, cancellazione possibile in qualsiasi momento.
Normative e standard considerati
- Regolamento (UE) 2024/2847 (Cyber Resilience Act)
- Regolamento (UE) 2023/2854 (Data Act), articolo 3, paragrafo 1 e articolo 50, paragrafo 3
- Direttiva (UE) 2022/2555 (NIS-2)
- NIS2UmsuCG, Gazzetta federale tedesca 2025 I n. 301 del 5 dicembre 2025
- Legge tedesca sul BSI (BSIG), § 28 (ambito) e § 33 (registrazione), allegato 1 e allegato 2
Expertise correlata
Cybersecurity per i Dispositivi Medici →
Il CRA riguarda il prodotto, la NIS-2 l'organizzazione. Entrambi insieme.
Software as a Medical Device →
Il software connesso eredita gli obblighi di entrambi i regimi.
Digital Governance →
Registrazione, canali di segnalazione ed evidenze richiedono un responsabile.
Progetti correlati
Tutte le case study →Fonti
- Commissione europea, Cyber Resilience Act, pagine di sintesi e segnalazione (digital-strategy.ec.europa.eu), orientamenti pratici pubblicati il 27 luglio 2026
- Regolamento (UE) 2023/2854, articolo 50, paragrafo 3, versione ufficiale tedesca, GU L 2023/2854 del 22.12.2023 (CELEX 32023R2854)
- BSI, FAQ NIS-2, FAQ settoriali, elenco degli obblighi e comunicato stampa del 5 dicembre 2025
- Bundestag tedesco, archivio testi kw46-de-nis-2; Bundesrat, decisione del 21 novembre 2025
- gesetze-im-internet.de, BSIG 2025, § 28, § 33, allegato 1 e allegato 2
Insights correlati
Tutti gli insights →Il suo progetto
Un progetto concreto in merito?
Ci descriva brevemente la sua situazione di partenza. Ci facciamo vivi con una prima valutazione, di norma entro un giorno lavorativo.
Preferisce il contatto diretto? +49 89 4161170-0
info@theentourage.us
- Risposta di norma entro un giorno lavorativo
- 4 sedi: DE · CH · IT · US
- 100% Life Sciences




