Cyber Resilience Act: cosa cambia per telecamere IP e impianti di videosorveglianza

Dall'11 settembre 2026 i produttori devono segnalare le vulnerabilità sfruttate e gli incidenti gravi. Cosa significa per telecamere IP, NVR e per chi gestisce un impianto.

Cyber Resilience Act: cosa cambia per telecamere IP e impianti di videosorveglianza

Le telecamere IP sono dispositivi connessi a tutti gli effetti, con un sistema operativo, un firmware e un accesso di rete. Per questo la sicurezza informatica fa ormai parte della sicurezza fisica. Dall'11 settembre 2026 un nuovo regolamento europeo ha reso questo legame più concreto anche sul piano normativo.

Cosa è scattato l'11 settembre

Dall'11 settembre 2026 i produttori con prodotti presenti sul mercato europeo devono segnalare le vulnerabilità e gli incidenti gravi. Si tratta degli obblighi dell'articolo 14 del Cyber Resilience Act (CRA), il Regolamento UE 2024/2847, in vigore dal dicembre 2024.

La segnalazione segue tempi precisi:

  • un preallarme entro 24 ore da quando il produttore viene a conoscenza dell'evento;
  • una notifica completa entro 72 ore;
  • un report finale entro 14 giorni per le vulnerabilità sfruttate, oppure entro un mese per gli incidenti.

L'obbligo non riguarda ogni singola falla. Vale solo per le vulnerabilità attivamente sfruttate e per gli incidenti gravi. Inoltre interessa anche i prodotti già commercializzati prima della piena applicazione del regolamento. Le telecamere già installate sono quindi comprese.

Perché riguarda la videosorveglianza

Per il settore la scadenza coinvolge telecamere IP, sistemi operativi, componenti software e piattaforme che raccolgono, trasmettono e gestiscono immagini potenzialmente sensibili.

La parte più impegnativa arriverà dopo: la maggior parte delle disposizioni sarà pienamente applicabile l'11 dicembre 2027. Secondo il riepilogo di un costruttore del settore, i componenti digitali dei dispositivi connessi, telecamere comprese, dovranno poter ricevere aggiornamenti di sicurezza in modo agevole. È previsto un supporto minimo di almeno cinque anni, con alcune eccezioni.

In pratica, la sicurezza informatica diventa un requisito di prodotto e non più una scelta facoltativa del singolo marchio.

Chi è obbligato e cosa resta in capo a chi gestisce l'impianto

Il CRA si rivolge ai fabbricanti. La responsabilità ricade su chi assume la titolarità commerciale del prodotto nell'Unione, e i soggetti extra-UE devono nominare un rappresentante autorizzato. L'installatore o l'utente finale non devono quindi inviare segnalazioni a ENISA.

Resta però la responsabilità di gestire correttamente l'impianto. Il GDPR richiede misure tecniche e organizzative adeguate, e il Garante Privacy le ricorda con regolarità. In un provvedimento del 12 marzo 2026 ha considerato in contrasto con il Regolamento, tra l'altro, la mancata adozione di credenziali per accedere alle immagini riprese e memorizzate.

Sul piano operativo, un impianto IP gestito bene prevede almeno:

  • credenziali univoche e robuste, senza password di fabbrica;
  • aggiornamenti del firmware pianificati e documentati;
  • rete dedicata o segmentata per telecamere e videoregistratori, senza porte esposte su Internet;
  • accessi remoti tramite VPN o piattaforme sicure, con autenticazione a più fattori dove disponibile;
  • accessi profilati e registrati, limitati alle persone autorizzate.

Il collegamento con la NIS2

Per le organizzazioni soggette alla NIS2 c'è una scadenza vicina. Chi è stato inserito nell'elenco nazionale ad aprile 2025 deve avere misure di sicurezza di base operative e dimostrabili entro ottobre 2026. In quel quadro rientrano anche la gestione dei fornitori e la sicurezza della catena di fornitura. Una telecamera con firmware non aggiornato o un NVR aperto verso l'esterno può diventare un punto debole proprio in questo contesto.

La verifica di appartenenza al perimetro NIS2 va fatta caso per caso.

Cosa significa per te

Se hai già un impianto di videosorveglianza, il primo passo è un censimento. Servono l'elenco di telecamere, videoregistratori e software, le versioni di firmware, le modalità di accesso remoto e la durata del supporto dichiarata dal produttore. Per i nuovi impianti conviene chiedere in fase di scelta come il costruttore gestisce aggiornamenti e segnalazione delle vulnerabilità.

Se sei un'azienda, un ente o un amministratore di condominio, la videosorveglianza va trattata come parte dell'infrastruttura di rete e della protezione dei dati. Requisiti e obblighi cambiano in base al soggetto e al contesto, quindi vanno verificati caso per caso.

IT Media System può affiancarti con una valutazione tecnica dell'impianto esistente o con la progettazione di uno nuovo, che tenga insieme sicurezza fisica, rete e privacy.

videosorveglianzaCyber Resilience Acttelecamere IPcybersecurityGDPRNIS2