Periodo di supporto e aggiornamenti: cosa promettere al cliente
Il Regolamento (UE) 2024/2847 (CRA) obbliga il fabbricante a dichiarare il periodo di supporto durante il quale gestisce le vulnerabilità e fornisce aggiornamenti di sicurezza. Non è una nota a piè di pagina: è un impegno contrattuale verso il cliente, con conseguenze precise quando scade. Se produci macchine con componenti software o connesse in rete, questa dichiarazione entra nella documentazione tecnica e nelle istruzioni.
Quanto dura il supporto, davvero
Il CRA non fissa un numero di anni uguale per tutti i prodotti: chiede che il periodo dichiarato sia adeguato al prodotto. Per una macchina industriale con vita utile di 15-20 anni, la tentazione è allineare il supporto software alla vita utile meccanica. È un errore quasi sempre.
Il ciclo di vita di un componente software (sistema operativo embedded, librerie di terze parti, firmware del PLC) è tipicamente più corto di quello meccanico. Promettere 20 anni di aggiornamenti di sicurezza quando il fornitore del tuo sistema operativo ne garantisce 8 è una promessa che non potrai mantenere. Stima il periodo di supporto sulla base delle dipendenze reali: se usi componenti di terze parti, il tuo periodo non può superare quello garantito da chi te li fornisce, a meno di internalizzare la manutenzione.
dichiarare un periodo di supporto che poi non riesci a rispettare espone a un problema di conformità nel tempo, non solo a un problema commerciale.
Aggiornamenti di sicurezza e aggiornamenti funzionali non sono la stessa cosa
Il CRA distingue nella sostanza due categorie, anche se il testo non usa sempre questa terminologia in modo binario. Gli aggiornamenti di sicurezza correggono vulnerabilità e sono, per la durata del periodo di supporto dichiarato, un obbligo del fabbricante: di norma vanno forniti gratuitamente. Gli aggiornamenti funzionali (nuove feature, miglioramenti prestazionali, interfacce riviste) restano una scelta commerciale.
Tieni le due cose separate nella comunicazione al cliente e nei contratti di manutenzione. Se le mischi in un unico pacchetto a pagamento, rischi di far percepire come opzionale un aggiornamento di sicurezza che invece devi garantire per obbligo normativo. Nel manuale e nella documentazione contrattuale, indica chiaramente quali interventi rientrano nel periodo di supporto obbligatorio e quali no.
Cosa dire al cliente quando il supporto finisce
La scadenza del periodo di supporto non è un dettaglio da nascondere in una tabella tecnica. Il cliente deve sapere, prima dell'acquisto, quando finisce la gestione delle vulnerabilità e cosa questo comporta per l'uso continuato della macchina.
Dopo la scadenza, la macchina continua a funzionare, ma senza aggiornamenti di sicurezza resta esposta a vulnerabilità non più corrette. Per macchine connesse in rete, questo è un rischio operativo concreto, non teorico: un PLC o un'interfaccia di supervisione non aggiornati diventano un punto debole nella rete di stabilimento del cliente.
comunica per tempo eventuali opzioni post-supporto: estensione a pagamento, migrazione a un modello più recente, o segmentazione (isolamento di rete) come misura compensativa.
Cosa significa per te
- Stima il periodo di supporto sulle dipendenze software reali, non sulla vita utile meccanica della macchina.
- Verifica i cicli di supporto dei componenti di terze parti prima di dichiarare una durata al cliente.
- Separa nei contratti gli aggiornamenti di sicurezza (obbligatori, spesso gratuiti) dagli aggiornamenti funzionali (commerciali).
- Inserisci nel manuale la data o il criterio di scadenza del periodo di supporto, non solo la sua esistenza.
- Prepara per tempo una comunicazione chiara sulle conseguenze e sulle alternative disponibili a fine supporto.
Clausify verifica che il manuale dichiari il periodo di supporto in modo coerente con quanto promesso altrove nella documentazione tecnica, prima che diventi un problema con il cliente.
Fonti
Articolo generato con l'ausilio di intelligenza artificiale a partire dalle fonti ufficiali citate. Contenuto informativo, non è consulenza legale.
Verifichi manuali tecnici? Clausify li controlla requisito per requisito.
Analizza gratis il primo documentoContinua a leggere
SBOM: la distinta base del software che il CRA ti chiede
Il CRA richiede una SBOM anche solo per uso interno: senza sapere cosa c'è nel software non puoi reagire alle vulnerabilità né rispettare l'obbligo di notifica in 24 ore.
Cyber Resilience Act: scatta l'obbligo di segnalare le vulnerabilità
Dall'11 settembre 2026 l'art. 14 del CRA obbliga a notificare a ENISA e CSIRT le vulnerabilità sfruttate entro 24 ore.
Rettifica 32024R2847R(07) al CRA: cosa controllare
Pubblicata in Gazzetta UE la rettifica 32024R2847R(07) al Cyber Resilience Act: verifica se corregge un riferimento che citi nel fascicolo tecnico.