Italia Trends

Cyber Resilience Act, l’Italia cambia le regole: la cybersicurezza entra dentro i prodotti digitali

Cyber Resilience Act, l’Italia cambia le regole: la cybersicurezza entra dentro i prodotti digitali

Il principio è semplice, la sicurezza non deve essere aggiunta dopo che un prodotto è stato immesso sul mercato e, magari, dopo che una vulnerabilità è stata sfruttata, ma deve essere considerata fin dalla progettazione e mantenuta per l’intero ciclo di vita.

La cybersicurezza europea sta entrando in una fase nella quale non sarà più sufficiente chiedere a imprese e cittadini di proteggersi dagli attacchi. Sarà necessario pretendere che siano gli stessi prodotti digitali a nascere con un livello di sicurezza adeguato. È questa la trasformazione, più importante, contenuta nel decreto legislativo approvato in esame preliminare dal Consiglio dei ministri per adeguare la normativa italiana al Cyber Resilience Act, il regolamento europeo 2024/2847 che introduce requisiti orizzontali di cibersicurezza per i prodotti hardware e software dotati di elementi digitali.

Il principio è semplice, la sicurezza non deve essere aggiunta dopo che un prodotto è stato immesso sul mercato e, magari, dopo che una vulnerabilità è stata sfruttata, ma deve essere considerata fin dalla progettazione e mantenuta per l’intero ciclo di vita. Il regolamento europeo impone infatti obblighi a fabbricanti, importatori e distributori, intervenendo sulla gestione delle vulnerabilità, sugli aggiornamenti di sicurezza e sulla segnalazione degli incidenti gravi. Lo schema italiano stabilisce le disposizioni necessarie per applicare integralmente il regolamento e coordinare il nuovo sistema con la normativa nazionale già esistente.

La portata della norma diventa evidente se si considera cosa significa oggi “prodotto digitale”. Non parliamo soltanto di computer o smartphone, ma di un ecosistema enorme di dispositivi e software che entrano nelle abitazioni, nelle aziende, nelle infrastrutture e nei servizi pubblici. Ogni dispositivo connesso può diventare un punto d’ingresso, un terminale compromesso o un elemento di una catena d’attacco. Il Cyber Resilience ACT prova quindi a spostare una parte della responsabilità dal momento dell’incidente al momento della progettazione.

L’ACN diventa il perno della vigilanza italiana

Lo schema di decreto assegna all’Agenzia per la cybersicurezza nazionale un ruolo centrale. L’ACN viene individuata come autorità di notifica degli organismi di valutazione della conformità e, soprattutto, come autorità di vigilanza del mercato per i requisiti orizzontali di cybersicurezza previsti dal Cyber Resilience ACT. L’Agenzia potrà inoltre avvalersi della collaborazione della Guardia di finanza nell’esercizio dei propri poteri di vigilanza.

Non si tratta però della creazione di un sistema completamente accentrato. Il decreto costruisce una rete di autorità che dovranno coordinarsi in funzione della natura del prodotto. Per i prodotti digitali classificati anche come sistemi di IA ad alto rischio entrano in gioco le autorità individuate dalla normativa nazionale sull’intelligenza artificiale; per gli istituti finanziari vigilati intervengono Banca d’Italia, CONSOB e IVASS; per gli aspetti di competenza relativi alla protezione dei dati opera il Garante per la privacy. Il modello previsto è quindi quello della cooperazione istituzionale e dello scambio di informazioni.

Questa architettura è particolarmente importante perché dimostra come la cybersicurezza non possa più essere trattata come una materia isolata. Un prodotto digitale può contemporaneamente essere un dispositivo tecnologico, un sistema che utilizza intelligenza artificiale, uno strumento finanziario o un elemento che tratta dati personali. La sicurezza diventa quindi un terreno comune sul quale devono convergere, e contaminarsi, competenze diverse.

La centralità dei consumatori

Anche i consumatori entrano direttamente nel nuovo sistema. Il decreto prevede procedure per i reclami e consente di segnalare direttamente al CSIRT Italia vulnerabilità, incidenti e minacce informatiche. È un cambiamento culturale significativo: il cittadino non viene considerato soltanto l’utilizzatore finale del prodotto, ma può diventare anche una fonte di intelligence sulla sicurezza dello stesso.

Il sistema prevede, poi, un apparato sanzionatorio. In caso di violazione del regolamento, le autorità competenti potranno applicare le sanzioni previste dall’articolo 64 del Cyber Resilience ACT secondo le rispettive procedure. I proventi delle sanzioni irrogate dall’ACN saranno riassegnati, attraverso il bilancio dello Stato, per incrementare la dotazione dell’Agenzia.

Dalla compliance alla sicurezza “by design”

La parte forse più interessante del decreto riguarda, però, le piccole imprese e l’innovazione. Il rischio di una normativa sulla cybersicurezza è infatti quello di trasformarsi in un costo sproporzionato per startup e PMI, proprio quelle realtà che spesso sviluppano prodotti innovativi ma dispongono di risorse inferiori rispetto ai grandi gruppi tecnologici.

Per questo il decreto prevede un canale dedicato di supporto attraverso ACN e Ministero delle Imprese e del Made in Italy, oltre a procedure di valutazione della conformità che tengano conto delle esigenze delle microimprese, delle piccole e medie imprese e delle startup, anche attraverso un approccio basato sul rischio.

È anche prevista la nascita della Sandbox-CRA (acronimo di Cyber Resilience ACT), uno spazio di sperimentazione normativa supervisionato dall’ACN nel quale prodotti innovativi con elementi digitali potranno essere sviluppati, testati e sottoposti a verifiche di conformità prima dell’immissione sul mercato. L’accesso sarà prioritario e agevolato per microimprese e piccole imprese e la procedura di valutazione della domanda dovrà concludersi, secondo lo schema, entro novanta giorni.

La Sandbox potrà dialogare con gli spazi di sperimentazione finanziaria e con quello italiano dedicato all’intelligenza artificiale, creando un collegamento particolarmente significativo tra tre settori destinati a sovrapporsi sempre di più quali cybersicurezza, IA e finanza.

Il significato politico e industriale del Cyber Resilience Act va quindi oltre l’introduzione di nuovi obblighi burocratici

Il significato politico e industriale del Cyber Resilience Act va quindi oltre l’introduzione di nuovi obblighi burocratici. L’Europa sta cercando di modificare il modello economico della sicurezza digitale. Questo, perché chi produce tecnologia dovrà assumersi una parte maggiore della responsabilità per la sicurezza di ciò che mette sul mercato.

Per anni il paradigma è stato sostanzialmente opposto. Si partiva infatti dalla considerazione che si produceva tecnologia, la si vendeva e soltanto dopo una vulnerabilità si trasformava in un problema di sicurezza. Il Cyber Resilience ACT prova a interrompere, proprio, questa logica imponendo una responsabilità lungo tutto il ciclo di vita del prodotto.

È una trasformazione necessaria perché il cybercrime ha ormai dimostrato che la vulnerabilità di un singolo prodotto può diventare la vulnerabilità di un’intera filiera. Router, software, dispositivi IoT, sistemi industriali, applicazioni finanziarie e strumenti basati sull’intelligenza artificiale non sono più oggetti isolati, sono nodi di una stessa infrastruttura digitale.

La cybersicurezza smette, progressivamente, di essere soltanto una risposta all’attacco e diventa un requisito industriale. Non si chiede più soltanto a chi utilizza la tecnologia di difendersi. Si chiede a chi quella tecnologia la costruisce di renderla più difficile da attaccare fin dall’inizio.

Seguici anche sul nostro canale WhatsApp

Vai al sito di Cybersecurity Italia.

L'articolo Cyber Resilience Act, l’Italia cambia le regole: la cybersicurezza entra dentro i prodotti digitali sembra essere il primo su CyberSecurity Italia.

📖 Leggi l'articolo completo originale:

https://www.cybersecitalia.it/cyber-resilience-act-litalia-cambia-le-regole-la-cybersicurezza-entra-dentro-i-prodotti-digitali/70283/ →