Cyber Resilience Act: cosa cambia

I produttori di software e dispositivi connessi devono ora segnalare rapidamente vulnerabilità sfruttate e incidenti gravi. Inventario, aggiornamenti, documentazione e sviluppo sicuro diventano competenze centrali.

Il Cyber Resilience Act ha raggiunto una delle sue prime scadenze operative. Dall’11 settembre 2026, i produttori di prodotti con elementi digitali commercializzati nell’Unione europea devono notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi che compromettono la sicurezza dei loro prodotti.

Per effettuare queste comunicazioni, ENISA, l’Agenzia dell’Unione europea per la cybersicurezza, ha attivato la Single Reporting Platform. Il sistema consente di trasmettere una sola segnalazione, indirizzata al CSIRT coordinatore competente e resa disponibile anche alle altre autorità interessate.

La novità riguarda direttamente i produttori, ma cambia il lavoro di sviluppatori, sistemisti, addetti all’assistenza e tecnici incaricati di seguire sicurezza e aggiornamenti.

Cyber Resilience Act: quali prodotti interessa

Il regolamento europeo 2024/2847 riguarda hardware e software capaci di collegarsi direttamente o indirettamente a un dispositivo o a una rete. Il campo può comprendere programmi, applicazioni, router, telecamere connesse, apparecchi domestici intelligenti, sistemi industriali e numerosi dispositivi Internet of Things.

Non ogni malfunzionamento deve essere notificato. Gli obblighi scattati a settembre riguardano due situazioni precise: una vulnerabilità contenuta nel prodotto e già sfruttata attivamente da soggetti ostili oppure un incidente grave capace di incidere sulla sicurezza.

Una falla scoperta durante un controllo interno, ma non ancora sfruttata, deve comunque essere analizzata e gestita. Non rientra però automaticamente nella stessa procedura obbligatoria prevista per una vulnerabilità attivamente utilizzata negli attacchi.

Il regolamento prevede regole particolari per il software libero e open source. Il semplice contributo volontario a un progetto non commerciale non trasforma automaticamente lo sviluppatore in un produttore soggetto a tutti gli obblighi.

Le scadenze per segnalare vulnerabilità e incidenti

Quando viene a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave, il produttore deve inviare un primo avviso entro 24 ore. Entro 72 ore deve seguire una notifica più completa, con una valutazione iniziale del problema e delle misure adottate.

Per una vulnerabilità sfruttata attivamente, la relazione finale deve essere presentata entro 14 giorni da quando è disponibile una misura correttiva o di mitigazione. Per un incidente grave, il termine previsto per il rapporto finale è generalmente di un mese dalla notifica completa.

Rispettare tempi così brevi richiede preparazione precedente. Se un’impresa non conosce con precisione i componenti utilizzati nei propri programmi, le versioni installate e i prodotti interessati, le prime 24 ore possono essere consumate soltanto per ricostruire la situazione.

La piattaforma ENISA, entrata in funzione l’11 settembre, non è destinata alle normali segnalazioni degli utenti. La versione attuale supporta principalmente gli adempimenti obbligatori dei produttori. Chi scopre una falla senza appartenere a tale categoria deve utilizzare i consueti canali di comunicazione responsabile o rivolgersi al CSIRT competente.

La sicurezza deve seguire tutto il prodotto

Gli obblighi principali del Cyber Resilience Act diventeranno applicabili dall’11 dicembre 2027. La scadenza del 2026 anticipa però un cambiamento già evidente: la sicurezza non può essere aggiunta soltanto dopo la comparsa di un problema.

Un prodotto digitale deve essere seguito durante progettazione, sviluppo, distribuzione, manutenzione e aggiornamento. Servono procedure per ricevere segnalazioni, classificare le vulnerabilità, preparare correzioni e informare gli utilizzatori.

Questo metodo viene definito “secure by design”: password iniziali, permessi, protezione dei dati, gestione degli errori e possibilità di aggiornamento devono essere considerati fin dalle prime fasi.

Anche l’inventario software acquista valore. Un’applicazione moderna utilizza spesso librerie e componenti sviluppati da soggetti diversi. Quando viene pubblicata una nuova vulnerabilità, il tecnico deve poter stabilire rapidamente quali prodotti contengano il componente interessato e quali versioni necessitino di una patch.

Cosa cambia nel lavoro informatico

Il Cyber Resilience Act non crea automaticamente nuove assunzioni, ma aumenta il valore di competenze già richieste nell’assistenza e nello sviluppo informatico. Tra queste rientrano controllo delle versioni, gestione degli aggiornamenti, lettura dei bollettini di sicurezza, analisi dei log, configurazione degli accessi e documentazione degli interventi.

Diventa importante anche saper comunicare un problema. Una segnalazione utile deve descrivere prodotto e versione coinvolti, gravità, possibili effetti, misure temporanee e correzioni disponibili. Un rapporto vago o incompleto rallenta sia il lavoro delle autorità sia la protezione degli utenti.

Le piccole imprese potrebbero incontrare maggiori difficoltà organizzative, perché spesso la stessa persona segue sviluppo, assistenza e infrastruttura. La soluzione non consiste necessariamente nell’acquistare strumenti complessi, ma nel definire responsabilità, contatti e procedure prima dell’emergenza.

Conseguenze per la formazione

Per chi si prepara a lavorare nell’informatica, conoscere un linguaggio di programmazione o saper installare un sistema operativo non è più sufficiente. Occorre comprendere il ciclo di vita del software e imparare a riconoscere la differenza tra errore, vulnerabilità e incidente.

I giovani possono iniziare da attività concrete: aggiornare una postazione, controllare l’origine di un programma, applicare il principio del privilegio minimo e registrare le modifiche effettuate. Gli adulti dei percorsi GOL possono integrare esperienze amministrative, tecniche o di assistenza con competenze di inventario, supporto agli utenti e gestione delle patch.

Fonti


Scopri di più da

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

Scopri di più da

Abbonati ora per continuare a leggere e avere accesso all'archivio completo.

Continua a leggere