Dal 9 dicembre 2026 cambia la responsabilità per prodotto difettoso. La direttiva (UE) 2024/2853 sostituisce la direttiva del 1985 e si applica ai prodotti immessi sul mercato da quella data. La novità principale è che il software è un prodotto: firmware, applicazioni, sistemi di intelligenza artificiale e software fornito in cloud. Se un difetto causa danni a persone, a cose di uso privato o a dati non professionali, il fabbricante risponde anche senza colpa. Il perimetro include aggiornamenti, cybersecurity e servizi digitali collegati al prodotto.
La disciplina riguarda produttori di macchinari e dispositivi connessi, software house, integratori di sistemi, importatori e chi rivende con il proprio marchio. In Italia lo schema di decreto di recepimento è all'esame del Parlamento. I contratti di fornitura che firmi oggi regoleranno però prodotti venduti dopo dicembre: definizione del software, aggiornamenti, manleve, regresso e assicurazione vanno rivisti ora.
9 dicembre 2026Termine di recepimento. Le nuove regole valgono per i prodotti immessi sul mercato dopo questa data (artt. 2, 21 e 22 dir. 2024/2853).
Il software è un prodottoAnche se integrato, fornito in cloud o in abbonamento. È escluso il software libero e open source sviluppato o fornito fuori da un'attività commerciale (art. 2).
3, 10 e 25 anniPrescrizione di 3 anni dalla conoscenza di danno, difetto e responsabile; decadenza di 10 anni, 25 per lesioni personali a manifestazione tardiva (artt. 16 e 17).
Nessuna esclusione verso il danneggiatoLa responsabilità non può essere limitata né esclusa per contratto nei confronti del danneggiato (art. 15). Tra imprese restano manleve e regresso.
Aggiornato al 25/09/2026
Contratti di fornitura e manleve: cosa controllare
Spunta le voci già coperte nei tuoi contratti con fornitori e clienti. Le voci non spuntate sono i punti da rivedere prima del 9 dicembre 2026.
Novità e date da ricordare
07/08/2026Trasmesso alla Camera lo schema di decreto legislativo di attuazione della direttiva (UE) 2024/2853 (Atto del Governo n. 434).
11/09/2026Scattano gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate previsti dal Cyber Resilience Act.
23/09/2026La Commissione Giustizia della Camera esprime parere favorevole con osservazioni sull'Atto del Governo n. 434.
Responsabilità per prodotto difettoso: cosa cambia con la direttiva 2024/2853
La direttiva (UE) 2024/2853 del 23 ottobre 2024 abroga la direttiva 85/374/CEE dal 9 dicembre 2026. La vecchia disciplina continua ad applicarsi ai prodotti immessi sul mercato prima di quella data (art. 21).
- Prodotto: ogni bene mobile, anche integrato in un altro bene, compresi elettricità, file per la fabbricazione digitale, materie prime e software (art. 4).
- Software: è un prodotto a prescindere da come viene fornito, installato sul dispositivo, usato in rete o in cloud, o come servizio in abbonamento. Il semplice codice sorgente, in quanto informazione, non lo è (considerando 13).
- Servizio correlato: il servizio digitale integrato o interconnesso senza il quale il prodotto non svolge una o più funzioni, ad esempio l'app che comanda un dispositivo.
- Soggetti responsabili: fabbricante del prodotto e del componente difettoso; se il fabbricante è fuori dall'UE, importatore, rappresentante autorizzato e fornitore di servizi logistici; in certi casi distributori e piattaforme online (art. 8).
- Chi modifica diventa fabbricante: chi modifica in modo sostanziale un prodotto fuori dal controllo del fabbricante e lo rimette in circolazione (art. 8, par. 2). È il caso tipico dell'integratore o del revamping di macchinari.
Software, aggiornamenti e cybersecurity: quando il prodotto è difettoso
Un prodotto è difettoso se non offre la sicurezza che ci si può legittimamente attendere. Tra le circostanze da valutare la direttiva indica (art. 7):
- la presentazione del prodotto, le istruzioni e l'uso ragionevolmente prevedibile;
- la capacità di continuare ad apprendere o acquisire nuove funzioni dopo la vendita, tipica dei sistemi di IA;
- l'effetto di altri prodotti collegati;
- i requisiti di sicurezza applicabili, compresi quelli di cybersecurity;
- richiami e altri interventi delle autorità o dell'operatore.
Il fabbricante di regola non risponde di un difetto sorto dopo l'immissione sul mercato. L'esonero però non opera se il difetto dipende da elementi che restano sotto il suo controllo (art. 11, par. 2): servizi correlati, software e relativi aggiornamenti, mancanza degli aggiornamenti necessari a mantenere la sicurezza, modifiche sostanziali. Resta l'esonero per il «rischio di sviluppo», cioè il difetto non scopribile con le conoscenze scientifiche e tecniche dell'epoca, ma gli Stati possono limitarlo per categorie specifiche (art. 18).
Danni risarcibili, prove e termini
- Danni: morte e lesioni personali, compresi i danni psicologici riconosciuti dal punto di vista medico; danni a beni diversi dal prodotto difettoso e non usati esclusivamente per fini professionali; distruzione o corruzione di dati non usati per fini professionali (art. 6).
- Divulgazione delle prove: se il danneggiato presenta fatti e prove sufficienti a rendere plausibile la domanda, il giudice può ordinare al convenuto di esibire gli elementi di prova pertinenti in suo possesso (art. 9).
- Presunzioni: il difetto si presume, tra l'altro, se il convenuto non esibisce le prove ordinate, se il prodotto non rispetta requisiti di sicurezza obbligatori o se c'è un malfunzionamento evidente nell'uso ragionevolmente prevedibile (art. 10).
- Termini: 3 anni per agire da quando il danneggiato conosce danno, difetto e responsabile; la responsabilità si estingue 10 anni dopo l'immissione sul mercato, 25 per le lesioni latenti (artt. 16 e 17).
- Solidarietà e regresso: più operatori responsabili dello stesso danno rispondono in solido; chi paga può rivalersi sugli altri. Il fabbricante che integra un componente software fornito da una micro o piccola impresa non ha regresso se vi ha rinunciato per contratto (art. 12).
In Italia: Codice del consumo e recepimento in corso
Oggi la materia è regolata dagli artt. 114-127 del Codice del consumo, che recepiscono la direttiva del 1985. Il software non è espressamente citato e il danno a cose è risarcibile solo oltre 387 euro (art. 123). La nuova direttiva non riproduce questa franchigia.
La delega al Governo è nella legge di delegazione europea 2025 (L. 17 marzo 2026, n. 36). Lo schema di decreto legislativo è stato trasmesso alla Camera il 7 agosto 2026 come Atto del Governo n. 434; la Commissione Giustizia ha espresso parere favorevole con osservazioni il 23 settembre 2026. Il testo definitivo può ancora cambiare, ma i suoi contenuti essenziali sono fissati dalla direttiva.
Per i prodotti immessi sul mercato fino all'8 dicembre 2026 continuerà ad applicarsi la disciplina attuale.
Cyber Resilience Act e sicurezza generale dei prodotti
La responsabilità civile si intreccia con due regolamenti europei già applicabili o in arrivo:
- Regolamento (UE) 2023/988 (GPSR): si applica dal 13 dicembre 2024 e disciplina la sicurezza generale dei prodotti di consumo, i reclami, gli incidenti e i richiami, con segnalazioni tramite il Safety Business Gateway.
- Regolamento (UE) 2024/2847 (Cyber Resilience Act): per i prodotti con elementi digitali, gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate valgono dall'11 settembre 2026; gli obblighi principali dall'11 dicembre 2027.
Il collegamento è diretto: il mancato rispetto dei requisiti di sicurezza, compresa la cybersecurity, pesa nella valutazione del difetto e può far scattare la presunzione dell'art. 10.
Come lavoriamo
1Primo esame gratuitoCi descrivi prodotti, catena di fornitura e contratti principali. Ti diciamo quali aree sono più esposte al nuovo regime.
2Preventivo gratuito e incarico scrittoTi proponiamo un preventivo scritto. Se lo accetti, l'attività parte con incarico scritto e compenso concordato prima.
3Revisione dei contrattiEsaminiamo contratti di fornitura, licenze software, condizioni di vendita e polizze, e proponiamo clausole su aggiornamenti, manleve, regresso e documentazione.
4Procedure e contenziosoImpostiamo procedure per reclami, richiami e conservazione delle prove. Se arriva una richiesta di risarcimento, ti assistiamo nella gestione e nel giudizio.
Documenti da preparare
- Contratti di fornitura con clienti e fornitori di componenti
- Licenze e contratti di sviluppo o manutenzione del software
- Condizioni generali di vendita e di garanzia
- Polizza RC prodotti con condizioni e massimali
- Manuali, istruzioni e avvertenze del prodotto
- Politica di aggiornamento e supporto del software
- Documentazione tecnica, analisi dei rischi e dichiarazioni di conformità
- Registro di reclami, incidenti e richiami
Domande frequenti
Sì. Il software è un prodotto anche se fornito in cloud o come servizio (considerando 13 dir. 2024/2853). Rispondi dei danni risarcibili secondo la direttiva: persone, beni di uso non professionale e dati non professionali.
No, se il bene danneggiato è usato esclusivamente per fini professionali (art. 6). In quel caso la tutela del cliente e i limiti della tua responsabilità dipendono dal contratto e dalle norme ordinarie. Per questo le clausole B2B contano ancora di più.
Non verso il danneggiato: la responsabilità non può essere limitata né esclusa per contratto (art. 15). Tra imprese della filiera puoi invece regolare manleve, massimali e regresso.
Restano soggetti alla disciplina attuale del Codice del consumo (artt. 114-127), che recepisce la direttiva 85/374/CEE (art. 21 dir. 2024/2853).
La direttiva non si applica al software libero e open source sviluppato o fornito fuori da un'attività commerciale. Se però lo integri nel tuo prodotto e lo metti in commercio, rispondi del prodotto finito come fabbricante.
Può succedere. L'esonero per i difetti sorti dopo la vendita non vale se il difetto dipende dalla mancanza di aggiornamenti necessari a mantenere la sicurezza, finché il prodotto resta sotto il tuo controllo (art. 11, par. 2).
Rispondi tu come fabbricante del prodotto finito e, in solido, il fabbricante del componente difettoso (artt. 8 e 12). Chi paga può poi rivalersi sugli altri responsabili. Per questo contano l'identificazione dei fornitori, le manleve e la documentazione su chi ha fatto cosa.
Al 25 settembre 2026 no: lo schema (Atto del Governo n. 434) è all'esame parlamentare per i pareri. Il termine di recepimento fissato dalla direttiva è il 9 dicembre 2026.
Richiedi il primo esame del caso
CONTRATTI DA ADEGUARE AL 9 DICEMBRE? PARLIAMONE
Approfondimenti e pagine collegate
Dal blog dello Studio
Pagine collegate
Fonti normative e ufficialiChi fornisce queste informazioni. Avv. Marco Panato, iscritto all’Ordine degli Avvocati di Verona (n. 3130), titolare dello Studio Legale MP, Corso Porta Nuova 7, 37122 Verona · P.IVA 04125590234 · PEC avv.marcopanato@pec.it. Pagina aggiornata al 25/09/2026: le informazioni sono di carattere generale e non sostituiscono l’esame del caso concreto; nessun risultato può essere assicurato in anticipo. Lo Studio può utilizzare strumenti di intelligenza artificiale solo a supporto dell’attività professionale, che resta dell’avvocato; al conferimento dell’incarico ricevi le informazioni previste dall’art. 13 della legge 132/2025.