Logo Ailance Alt TM
Logo Ailance Alt TM

Legge sulla resilienza informatica: via libera del Consiglio europeo

Le conseguenze del Cyber Resilience Act per le aziende e perché non devono essere sottovalutate.

Il 10 ottobre 2024 il Consiglio dell’Unione Europea ha approvato il Cyber Resilience Act (CRA). In base alle nuove disposizioni del CRA, per la prima volta saranno applicati requisiti vincolanti in materia di sicurezza informatica a tutti i dispositivi connessi. Tra questi figurano, ad esempio, le macchine da caffè controllate tramite app, gli smartwatch o i baby monitor intelligenti. Finora tali requisiti di sicurezza informatica erano previsti solo per singole categorie di prodotti. Le aziende non dovrebbero sottovalutarne le conseguenze.

È qui che entra in gioco il Cyber Resilience Act.

Il CRA stabilisce che, in futuro, tutti i prodotti connessi dovranno recare il marchio CE. Il marchio CE indica all’esterno che il prodotto connesso garantisce una protezione adeguata contro le minacce informatiche. In questo modo, i consumatori possono riconoscere a colpo d’occhio che il prodotto è stato testato anche dal punto di vista della sicurezza informatica.

„L’obiettivo è evitare sovrapposizioni tra i requisiti derivanti dalle diverse normative vigenti negli Stati membri dell’UE“, afferma il Consiglio nella sua comunicazione.

Il regolamento si applica a tutti i prodotti collegati, direttamente o indirettamente, a un altro dispositivo o a una rete. Sono previste alcune eccezioni per i prodotti per i quali sono già stati stabiliti requisiti di sicurezza informatica nella normativa UE vigente, ad esempio i dispositivi medici, le apparecchiature aeronautiche e i veicoli a motore.

Le nuove norme impongono obblighi a tutti gli operatori economici coinvolti. Ciò riguarda i produttori, gli importatori e i distributori. In futuro dovranno garantire che i prodotti da loro commercializzati soddisfino i requisiti di sicurezza informatica e rechino il marchio CE. Inoltre, in futuro i produttori dovranno segnalare le vulnerabilità informatiche e gli incidenti informatici a un centro di segnalazione centrale e fornire regolarmente aggiornamenti di sicurezza.

Suggerimento di lettura: La direttiva NIS 2 entrerà presto in vigore: ecco le aziende interessate

Ecco quali sono le conseguenze del Cyber Resilience Act per le aziende

  1. Requisiti di sicurezza più severi per i prodotti
    Le aziende che producono o commercializzano prodotti dotati di componenti digitali devono garantire che i propri prodotti siano conformi ai requisiti del CRA. Ciò vale sia per l'hardware che per il software.
    – Approccio “Security-by-Design”: i prodotti devono essere sviluppati fin dall’inizio in modo tale da ridurre al minimo i rischi per la sicurezza. Ciò significa che le aziende devono investire maggiormente nella ricerca e nello sviluppo per garantire che le funzionalità di sicurezza siano integrate nei prodotti.
    – Aggiornamenti e manutenzione regolari: i produttori sono tenuti a fornire aggiornamenti di sicurezza per un determinato periodo di tempo al fine di correggere le vulnerabilità. Ciò può comportare costi più elevati e una responsabilità più lunga per la manutenzione dei prodotti.

  2. Serrato Responsabilità civile e sanzioni
    Una delle principali conseguenze del Cyber Resilience Act è l’introduzione di norme più severe in materia di responsabilità per produttori e fornitori. Le aziende che non soddisfano i requisiti di sicurezza previsti dal CRA rischiano sanzioni significative.
    - Multe: le aziende che violano i regolamenti possono essere multate pesantemente. Si tratta di un approccio simile a quello del Regolamento generale sulla protezione dei dati (GDPR), dove le infrazioni possono essere punite con pesanti multe.
    – Conseguenze legali per i prodotti non sicuri: se i prodotti causano danni a causa di carenze in materia di sicurezza informatica, le aziende possono essere ritenute responsabili. Ciò potrebbe portare a un’ondata di azioni legali in materia di responsabilità da prodotto.

  1. Obblighi di documentazione estesi
    Le aziende devono conservare una documentazione tecnica completa e fornire prove che dimostrino come soddisfano i requisiti di sicurezza informatica. Queste Documentazione deve essere messo a disposizione delle autorità di vigilanza.
    – Dichiarazioni di conformità: le aziende devono presentare una dichiarazione di conformità UE che attesti che il prodotto è conforme alle norme di sicurezza.
    – Tecniche DocumentazioneLe aziende sono tenute a fornire una documentazione tecnica Documentazione da redigere, in cui siano indicati il rispetto dei requisiti di sicurezza e le misure di riduzione dei rischi.

  1. Impatto sulle catene di fornitura e sui fornitori terzi
    Poiché le aziende dipendono sempre più dalle catene di approvvigionamento globali e dai fornitori terzi, devono assicurarsi che anche questi partner soddisfino i requisiti del CRA.
    – Fornitori e prestatori di servizi: le aziende devono garantire che tutti i fornitori e i prestatori di servizi coinvolti nella produzione o nella fornitura di un prodotto rispettino a loro volta i requisiti di sicurezza.
    – Gestione dei rischi di sicurezza: le aziende devono implementare un sistema completo di gestione dei rischi di sicurezza che copra anche i rischi presenti nella catena di fornitura e presso i fornitori terzi.

  1. Controllo dei prodotti e -certificazione
    Si prevede che il CRA stabilisca anche dei requisiti relativi alla verifica e Certificazione dei prodotti IT. Ciò significa che le aziende devono sottoporre i propri prodotti a test di sicurezza indipendenti prima del lancio sul mercato.
    – Certificazioni: le aziende potrebbero dover far certificare i propri prodotti per confermare che soddisfano i requisiti di sicurezza vigenti. Ciò può rappresentare un onere finanziario aggiuntivo, in particolare per le piccole imprese.
    - Audit da parte di Terza parteIn alcuni casi, per garantire la conformità ai requisiti della CRA, possono essere richieste revisioni e verifiche indipendenti.

  1. Effetti internazionali
    -
    Le aziende che commercializzano i propri prodotti a livello internazionale devono garantire di soddisfare i requisiti CRA non solo all’interno dell’UE, ma anche a livello mondiale. Ciò potrebbe indurre le aziende globali ad adeguare i propri standard di sicurezza informatica alle rigorose normative dell’UE.
    - Globale Conformità: Le aziende potrebbero dover rivedere le loro strategie globali Conformità-Rivedere le strategie per garantire che siano conformi sia ai requisiti della CRA che ad altri requisiti internazionali in materia di sicurezza informatica.

Legge sulla resilienza informatica con un periodo transitorio di tre anni

Dopo l’approvazione da parte del Consiglio europeo, l’atto legislativo sarà firmato nelle prossime settimane dal presidente del Consiglio e dalla presidente del Parlamento europeo e successivamente pubblicato nella Gazzetta ufficiale dell’UE. Il nuovo regolamento entrerà in vigore 20 giorni dopo tale pubblicazione.  

Per il Cyber Resilience Act è previsto un periodo transitorio di tre anni. Entro tale termine, i prodotti immessi sul mercato dovranno soddisfare i nuovi requisiti di sicurezza informatica e documentarlo mediante il marchio CE. Altri obblighi previsti dal CRA, come ad esempio l’obbligo di segnalazione da parte dei produttori qualora vengano a conoscenza di vulnerabilità informatiche sfruttate, entreranno in vigore già tra 21 mesi.

Sintesi: Il Cyber Resilience Act avrà un impatto significativo sulle imprese, poiché introduce requisiti di sicurezza più rigorosi e maggiori responsabilità. Sebbene la conformità al CRA comporterà costi e oneri aggiuntivi per molte aziende, il regolamento offre anche opportunità alle imprese che investono nella sicurezza informatica e attuano tempestivamente i cambiamenti necessari. A lungo termine, il CRA contribuirà a rendere il mercato europeo dei prodotti digitali più sicuro e resiliente alle minacce informatiche.

Fonte: Regolamento sui requisiti orizzontali di sicurezza informatica per i prodotti con elementi digitali (Legge sulla resilienza informatica), 10 ottobre 2024

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Legge sulla resilienza informatica: via libera del Consiglio europeo