BSI e DAkkS costruiscono la competenza di verifica per il Cyber Resilience Act
Dalla fine del 2027 i prodotti con elementi digitali dovranno rispettare i requisiti del Cyber Resilience Act. BSI e DAkkS stabiliscono ora chi in Germania può certificare la conformità.

L'Ufficio federale per la sicurezza informatica (BSI) e l'Ente tedesco di accreditamento (DAkkS) hanno aggiornato il loro accordo amministrativo. Lo hanno annunciato il 25 settembre 2026. L'intesa copre ora nuovi ambiti in cui il BSI è indicato come autorità che rilascia l'autorizzazione.
Che cosa prevede l'accordo
Al centro c'è la collaborazione nell'accreditamento degli organismi di valutazione della conformità (KBS), quelli che eseguono le verifiche di sicurezza informatica. L'accordo stabilisce in particolare che il BSI mette a disposizione periti per le procedure di accreditamento della DAkkS nel campo della sicurezza delle informazioni.
La presidente del BSI Claudia Plattner ha spiegato così la decisione: bisogna rendere semplice per produttori e fornitori di servizi immettere sul mercato prodotti con una sicurezza informatica elevata. Con questa cooperazione si vuole dare al processo una base solida.
Cosa vale dalla fine del 2027
Dalla fine del 2027 i prodotti con elementi digitali devono rispettare i requisiti di sicurezza informatica del Cyber Resilience Act (CRA). In caso contrario non potranno più essere immessi sul mercato europeo. Per alcuni dei gruppi di prodotti elencati nel CRA i produttori devono dimostrare la conformità con una valutazione di terza parte effettuata da un KBS. In Germania questi organismi hanno bisogno di un accreditamento DAkkS valido e, in un secondo passaggio, di una notifica da parte del BSI.
Secondo quanto dichiara il BSI, la procedura di notifica per il CRA è iniziata l'11 giugno 2026, prima ancora che fosse pubblicata la legge di attuazione del CRA, che si trova tuttora nell'iter legislativo. La DAkkS consente già agli organismi KBS di presentare domanda per l'ambito CRA.
Il secondo pilastro: la sicurezza dell'IA
In parallelo il BSI si propone come autorità di verifica per l'IA. Nella sua pagina tematica l'ufficio descrive tre punti di contatto tra IA e sicurezza informatica: la sicurezza dei sistemi di IA stessi, l'utilità dell'IA per la difesa e i nuovi attacchi resi possibili dai metodi di IA. Per questo il BSI svolge ricerca di base e sviluppa requisiti, criteri e metodologie di verifica. Il lavoro va da un catalogo di criteri per l'integrazione di modelli di IA generativa forniti dall'esterno a una guida sugli assistenti di programmazione basati su IA e su "SBOM for AI", fino a criteri di qualità per i dati di addestramento (QUAIDAL) e a una checklist sugli Evasion Attacks contro gli LLM.
Per i produttori e i laboratori di prova nasce così una doppia pressione sui tempi: gli organismi notificati vanno costruiti mentre i criteri di verifica per i prodotti basati su IA maturano in parallelo in diversi documenti.
Chi può attestare la conformità decide anche quanto velocemente i prodotti conformi al CRA arrivano davvero sul mercato.
Fonti
2- 01BSI: CRA-Konformität – BSI und DAkkS schaffen Prüfkompetenz für die CybersicherheitDE
- 02BSI: Schwerpunkt Künstliche IntelligenzDE
Tutti i numeri e le citazioni di questo testo provengono dalle fonti elencate sotto.
I contenuti sono stati preparati dalla redazione con il supporto dell'IA.
Commenti
0- Nessun commento — sii il primo.