
Knowledge base pronta per l'AI delle normative di sicurezza e conformità per i produttori di hardware e dispositivi connessi – strutturata, indicizzata e leggibile dalle macchine per LLM e agenti.
Un riferimento aperto e verificato sulle leggi UE che disciplinano la sicurezza informatica di hardware e IoT — CRA, RED, NIS2 e Cybersecurity Act/EUCC, in un unico posto invece che in quattro.
Preparato da Platanor Technologies (platanor.com) — una società di sicurezza embedded per i produttori di dispositivi IoT.
Contenuti: Guida rapida · Cos'è · Struttura del repository · Metodologia e fonti · Come usarlo con un LLM · Installazione come Skill di Claude · Feedback · Licenza
cra/faq.md, red/faq.md, nis2/faq.md o csa/faq.md — ciascuno è una FAQ pratica per produttori di hardware/IoT, senza bisogno di competenze legali.cra/product-risk-classes.md e red/essential-requirements.md, un baby monitor con Wi-Fi richiede un organismo notificato o possiamo fare l'autovalutazione?"primary-sources/ — testo ufficiale completo, suddiviso per articolo.Questa NON è consulenza legale. I materiali in questo repository sono una knowledge base di riferimento sulle principali normative UE che riguardano la sicurezza informatica di hardware e IoT — il Cyber Resilience Act (Regolamento (UE) 2024/2847), la Direttiva sulle apparecchiature radio (Direttiva 2014/53/UE e il suo atto delegato in materia di cybersecurity), la Direttiva NIS2 (Direttiva (UE) 2022/2555) e il Cybersecurity Act (Regolamento (UE) 2019/881, inclusa la struttura di certificazione EUCC) — preparata per aiutarti a orientarti nell'argomento, non per guidare decisioni legali o di conformità.
I produttori di hardware e IoT che vendono nell'UE sono sempre più soggetti a più di una normativa contemporaneamente — il CRA disciplina il prodotto, la RED disciplina specificamente le apparecchiature radio (con i propri requisiti di cybersecurity sovrapposti), la NIS2 disciplina determinate organizzazioni in settori critici (incluse alcune aziende produttrici e i loro clienti), e il Cybersecurity Act fornisce il quadro di certificazione volontaria (EUCC) che si affianca a tutti questi. Questo repository esiste perché trattare una di queste normative isolatamente dà un quadro incompleto — un produttore può essere pienamente conforme al CRA e mancare comunque un requisito specifico della RED, o valutare male se la NIS2 lo raggiunge indirettamente attraverso gli obblighi di supply chain di un cliente.
Il repository ha due livelli:
cra/, red/, nis2/, csa/) — documenti di riferimento più brevi e strutturati per ogni regolamento: panoramica, definizioni/ambito, requisiti essenziali o obblighi, scadenze, sanzioni e una FAQ pratica. Facili da usare per una comprensione rapida di un argomento, e ciascuna è scritta per segnalare come si relaziona alle altre tre normative, non solo per essere autonoma.primary-sources/) — il testo ufficiale completo di ogni regolamento e atto correlato, non modificato. La fonte di verità per citazioni esatte, sia per gli esseri umani che per gli LLM.Le guide elaborate sono state verificate rispetto al testo primario di ogni regolamento e alle fonti correlate (M/606, atti delegati/attuativi) — metodologia descritta di seguito.
| File | Cosa copre |
|---|
| File |
|---|
Ogni affermazione viene verificata secondo un ordine di priorità delle fonti: testo primario del regolamento (EUR-Lex) > documenti ufficiali correlati (mandati di normalizzazione, atti delegati/attuativi) > fonti secondarie > nostra analisi. Dove c'è una questione aperta o una norma non ancora definitiva (ad es. la bozza di modifica del M/606), questo viene esplicitamente segnalato nel testo come in attesa di conferma ufficiale, non come fatto assodato.
Questi file sono progettati per servire come contesto per i modelli linguistici (ChatGPT, Claude, Gemini, ecc.) — ad esempio:
.md pertinente (o più di uno) come contesto al tuo prompt quando chiedi a un modello informazioni su CRA, RED, NIS2 o CSA/EUCC — le guide elaborate sono sufficienti per una risposta rapida; per una citazione esatta dell'articolo, usa un file da primary-sources/;primary-sources/ sono già suddivisi per intestazioni ### Article N, che sono confini naturali per lo spezzettamento;llms.txt — un indice conciso e leggibile dalle macchine di tutti i file per gli agenti AI.Poiché le risposte di un modello saranno basate su questi file, il disclaimer di cui sopra vale anche per qualsiasi output LLM costruito su questa base — anche quelle risposte non costituiscono consulenza legale.
Questo repository ha un file SKILL.md alla radice, insieme ai file di riferimento — quindi può essere installato come Claude Skill: una funzionalità impacchettata che Claude carica automaticamente ogni volta che una domanda corrisponde al suo argomento, invece di dover allegare file manualmente ogni volta. L'installazione varia a seconda del prodotto, poiché le Skill non si sincronizzano tra le diverse superfici:
Claude Code (basato su filesystem, nessun passaggio di caricamento):
git clone https://github.com/Platanor/hardware-compliance-handbook.git ~/.claude/skills/hardware-compliance-handbook
Usa ~/.claude/skills/ per un'installazione personale disponibile in ogni progetto, oppure clona nella cartella .claude/skills/ del progetto stesso per limitarla a quel progetto. Claude Code rileva SKILL.md automaticamente — non serve riavvio né configurazione aggiuntiva.
claude.ai, Claude Desktop o Cowork:
zip -r hardware-compliance-knowledge-base.zip . eseguito dalla cartella del repository).Le Skill caricate in questo modo sono legate al tuo account personale — ogni collega che la vuole deve caricarla separatamente.
Claude API / la tua applicazione: carica il repository come Skill personalizzata tramite l'API Skills (/v1/skills). Consulta la documentazione Agent Skills di Anthropic per il riferimento completo.
Qualunque sia il metodo di installazione, questo resta una knowledge base, non uno strumento di conformità certificato — il disclaimer all'inizio di questo README si applica a qualsiasi cosa Claude produca usandola.
In crescita attiva. Attualmente 25 documenti elaborati su quattro regolamenti (CRA, RED, NIS2, CSA/EUCC) più 8 mirror delle fonti primarie; è previsto altro materiale man mano che la legislazione sottostante si sviluppa (nuove norme armonizzate, atti delegati/attuativi, orientamenti della Commissione e l'atto di esecuzione dello schema EUCC non ancora replicato).
Hai trovato un errore, una data obsoleta o un'interpretazione inaccurata? Facci sapere — contatti su platanor.com, oppure apri direttamente una issue o una pull request. Vedi CONTRIBUTING.md per sapere cosa è adatto a questo repository e come inviare una modifica.
Questo contenuto è distribuito con licenza Creative Commons Attribuzione 4.0 Internazionale (CC BY 4.0).
Ciò significa che sei libero di copiare, ridistribuire, adattare e persino utilizzare questi materiali commercialmente — a condizione di fornire l'attribuzione: accredita Platanor Technologies (platanor.com) come fonte e collega la licenza.
Testo completo della licenza: creativecommons.org/licenses/by/4.0. Dettagli nel file LICENSE.
Se questo ti ha evitato di leggere quattro regolamenti UE uno dopo l'altro, una ⭐ sul repository aiuta anche altri produttori a trovarlo.
| File | Cosa copre |
|---|
cra/overview.md | Contesto di adozione, ambito di applicazione, struttura del regolamento (capitoli e allegati) |
cra/definitions.md | Definizioni e terminologia ufficiali (prodotto con elementi digitali, RDPS, prodotto critico/importante, ecc.) |
cra/essential-requirements.md | Requisiti essenziali di cybersecurity dell'Allegato I + stato dello sviluppo delle norme armonizzate (mandato M/606); con riferimenti incrociati allo Secure by Design and Default Playbook dell'ENISA |
cra/product-risk-classes.md | Classificazione del rischio di prodotto: Default, Classe importante I/II, Critico |
cra/obligations-by-role.md | Obblighi di produttore, importatore e distributore (Capitolo II) |
cra/timeline-deadlines.md | Scadenze chiave e disposizioni transitorie |
cra/vulnerability-reporting.md | Segnalazione di vulnerabilità e incidenti gravi (Articolo 14) |
cra/penalties-enforcement.md | Sanzioni e vigilanza del mercato |
cra/self-assessment-maturity-model.md | Modello ENISA di valutazione della maturità della cyber resilience per le PMI |
cra/faq.md | FAQ pratica per produttori di hardware/IoT |
| File | Cosa copre |
|---|
red/overview.md | Ambito di applicazione, struttura, rapporto con il CRA |
red/essential-requirements.md | Requisiti di cybersecurity dell'art. 3(3)(d)(e)(f), EN 18031-1/-2/-3 e relative restrizioni |
red/obligations-by-role.md | Obblighi di produttore, importatore e distributore (Capitolo II) |
red/timeline-deadlines.md | Scadenze chiave: la direttiva, l'atto delegato sulla cybersecurity, le norme armonizzate |
red/penalties-enforcement.md | Sanzioni (stabilite dal diritto nazionale, non a livello UE) e vigilanza del mercato |
red/faq.md | FAQ pratica per produttori di hardware/IoT |
| File | Cosa copre |
|---|
nis2/overview.md | Ambito di applicazione, ripartizione entità essenziali/importanti, struttura |
nis2/obligations.md | Governance (Art. 20), misure di gestione del rischio (Art. 21), supervisione essenziale vs. importante (Art. 32/33), sanzioni (Art. 34) |
nis2/incident-reporting.md | Obblighi di segnalazione (Art. 23) — tempistica della notifica, confronto con l'Art. 14 del CRA |
nis2/faq.md | FAQ pratica per produttori di hardware/IoT e loro clienti |
csa/overview.md | Mandato ENISA + il quadro europeo di certificazione della cybersecurity, rapporto con CRA/RED/NIS2 |
csa/eucc-certification.md | Meccanismi di certificazione EUCC — livelli di garanzia, natura volontaria, organismi di emissione |
csa/faq.md | FAQ pratica su CSA/EUCC per produttori di hardware/IoT |
| Cosa copre |
|---|
relationship-to-other-eu-law.md | Come il CRA interagisce con altre normative UE: RED, NIS2, AI Act, CSA/EUCC, GDPR e altre |
cra-red-ce-marking-guide.md | Guida pratica passo passo alla marcatura CE sia ai sensi del CRA che della RED |
primary-sources/ | Testo ufficiale completo di CRA, M/606, RED, NIS2, CSA e atti correlati |