UE, arrivano le nuove severe regole sugli incidenti di sicurezza

11 Settembre 2026 - 22:15
0
UE, arrivano le nuove severe regole sugli incidenti di sicurezza

Da oggi, 11 settembre, è entrata in vigore una delle parti più importanti del Cyber Resilience Act, il nuovo regolamento europeo pensato per la sicurezza informatica dei prodotti digitali e dei dispositivi connessi: ovvero i nuovi obblighi, molto severi e rigorosi, per produttori e sviluppatori di segnalare con tempestività gli incidenti di sicurezza più gravi e le eventuali vulnerabilità aperte per cui sono in circolazione exploit. In estrema sintesi, i soggetti dovranno:

  • inviare un primo avviso entro sole 24 ore dalla scoperta all’Agenzia dell’Unione Europea per la Cybersecurity (ENISA).
  • entro 72 ore bisognerà poi illustrare nel dettaglio le misure studiate / previste per mitigare il problema.
  • una volta distribuita una patch correttiva, bisognerà compilare un rapporto finale riepilogativo entro 14 giorni. In casi particolarmente gravi ed estesi questo limite sarà spostato a un mese.

Il problema annoso del mondo della cybersicurezza è proprio il tempo che passa dalla scoperta di una vulnerabilità alla sua chiusura, con le fasi intermedie principali, ovvero analisi del problema, sviluppo della correzione e distribuzione della patch, altrettanto critiche. È facile dire che prima si fa, meglio è, ed è a grandi linee vero; ma con qualche riserva. Fare in fretta per fare male può essere ancora più controproducente. Anche la questione divulgazione non è necessariamente così lineare: se una vulnerabilità viene divulgata pubblicamente prima che sia corretta praticamente si invitano i cybercriminali che ancora non l’avevano notata a sfruttarla.

In ogni caso, è importante precisare che il nuovo regolamento non riguarda solo i prodotti (hardware o software) nuovi, anche tutti quelli attualmente in circolazione sul territorio europeo. È lecito assumere che molte aziende dovranno rivedere profondamente le loro procedure interne e le loro risorse dedicate alla cybersicurezza per stare al passo con i nuovi requisiti. È comunque vero che l’implementazione della nuova legge sarà graduale: oggi si comincia, ma la piena conformità sarà obbligatoria dall’11 dicembre 2027, quando entreranno in vigore anche ulteriori requisiti come la marcatura CE e la documentazione tecnica dedicata alla sicurezza informatica. Nel frattempo, la Commissione Europea ha già pubblicato linee guida pratiche per aiutare aziende e sviluppatori.


CLICCA QUI PER CONTINUARE A LEGGERE

Qual è la tua reazione?

Mi piace Mi piace 0
Antipatico Antipatico 0
Lo amo Lo amo 0
Comico Comico 0
Wow Wow 0
Triste Triste 0
Furioso Furioso 0
Redazione

Redazione Eventi e News

Commenti (0)

User