{"id":23769,"date":"2025-08-06T11:53:37","date_gmt":"2025-08-06T11:53:37","guid":{"rendered":"https:\/\/dev.accevosystems.com\/?p=23769"},"modified":"2025-10-27T05:12:29","modified_gmt":"2025-10-27T05:12:29","slug":"conformita-al-cyber-resilience-act-dellue-e-allnis2-una-guida-per-i-produttori-industriali","status":"publish","type":"post","link":"https:\/\/dev2.accevo.com\/it\/blog\/complying-with-the-eu-cyber-resilience-act-and-nis2-a-guide-for-industrial-manufacturers\/","title":{"rendered":"Conformit\u00e0 alla legge sulla resilienza informatica dell'UE e alla NIS2: una guida per i produttori industriali"},"content":{"rendered":"<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<div class=\"wp-block-group has-background is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\" style=\"background-color:#6998c042\">\n<h2 class=\"wp-block-heading\" id=\"key-facts\">Dati salienti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>I produttori dell'UE si trovano ad affrontare una doppia sfida in materia di sicurezza informatica.<\/strong> A partire da ottobre 2024, il <strong>Direttiva NIS2<\/strong> imporr\u00e0 alle aziende operanti in settori critici \u2014 come quello manifatturiero \u2014 di attenersi a norme rigorose in materia di <strong>gestione dei rischi informatici, risposta agli incidenti e sicurezza della catena di approvvigionamento<\/strong>. Successivamente, a partire da dicembre 2027, il <strong>Legge sulla resilienza informatica (CRA)<\/strong> entrer\u00e0 in vigore, imponendo che tutti <strong>prodotti digitali<\/strong> immessi sul mercato dell\u2019UE soddisfino <strong>standard di sicurezza solidi fin dalla progettazione<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel loro insieme, queste leggi segnano un importante cambiamento nel modo in cui viene regolamentata la sicurezza informatica nell\u2019UE. I produttori devono ora considerare i rischi digitali con la stessa seriet\u00e0 con cui trattano la sicurezza fisica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Punti chiave in sintesi:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Il NIS2 si applica alle organizzazioni operanti in settori chiave, tra cui quello manifatturiero.<\/li>\n\n\n\n<li>Il CRA si applica a qualsiasi prodotto contenente elementi digitali venduto nell'UE.<\/li>\n\n\n\n<li>La normativa NIS2 prevede la segnalazione degli incidenti entro 24 ore e controlli basati sul rischio.<\/li>\n\n\n\n<li>La CRA richiede una progettazione sicura dei prodotti e 5 anni di assistenza in materia di sicurezza.<\/li>\n\n\n\n<li>Il mancato rispetto delle norme potrebbe comportare sanzioni fino a 15 milioni di euro.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Questo articolo illustra in dettaglio cosa comportano entrambe le leggi per i produttori che utilizzano software industriale e come prepararsi prima della scadenza dei termini.<br><br><\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-rank-math-toc-block has-small-font-size\" id=\"rank-math-toc\"><h2>Indice<\/h2><nav><ul><li><a href=\"#key-facts\">Dati salienti<\/a><\/li><li><a href=\"#complying-with-the-eu-cyber-resilience-act-and-nis-2-a-guide-for-industrial-manufacturers\">\nConformit\u00e0 alla legge sulla resilienza informatica dell'UE e alla NIS2: una guida per i produttori industriali\u00a0<\/a><\/li><li><a href=\"#what-are-the-cra-and-nis-2\">\nCosa sono il CRA e il NIS2?\u00a0<\/a><\/li><li><a href=\"#obligations-for-manufacturers-under-the-cyber-resilience-act-cra\">\nObblighi dei produttori ai sensi della legge sulla resilienza informatica (CRA)\u00a0<\/a><\/li><li><a href=\"#obligations-for-manufacturers-under-nis-2\">\nObblighi dei produttori ai sensi della direttiva NIS2\u00a0<\/a><\/li><li><a href=\"#key-cybersecurity-and-risk-management-practices-for-compliance\">\nPratiche chiave in materia di sicurezza informatica e gestione dei rischi ai fini della conformit\u00e0\u00a0<\/a><\/li><li><a href=\"#software-supply-chain-security-considerations\">\nConsiderazioni sulla sicurezza della catena di fornitura del software\u00a0<\/a><\/li><li><a href=\"#how-cra-and-nis-2-build-on-the-existing-regulatory-landscape\">\nIn che modo la CRA e la NIS2 si inseriscono nel quadro normativo esistente\u00a0<\/a><\/li><li><a href=\"#conclusion-turning-compliance-into-opportunity\">\nConclusione: trasformare la conformit\u00e0 in un\u2019opportunit\u00e0\u00a0<\/a><\/li><\/ul><\/nav><\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"complying-with-the-eu-cyber-resilience-act-and-nis-2-a-guide-for-industrial-manufacturers\"><br><strong>Conformit\u00e0 alla legge sulla resilienza informatica dell'UE e alla NIS2: una guida per i produttori industriali<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Con la crescente digitalizzazione e interconnessione delle attivit\u00e0 produttive, le autorit\u00e0 di regolamentazione europee hanno introdotto due misure fondamentali per rafforzare la sicurezza informatica: la <strong>Legge sulla resilienza informatica (CRA)<\/strong> e la versione rivista <strong>Direttiva NIS2<\/strong>. Queste nuove norme mirano a proteggere sia i prodotti realizzati dai produttori sia i sistemi industriali da essi utilizzati. Per i produttori che utilizzano software industriale (come le piattaforme di Rockwell Automation), comprendere e conformarsi alla CRA e alla NIS2 \u00e8 ormai una priorit\u00e0 fondamentale. Questa guida illustra lo scopo e l\u2019ambito di applicazione di ciascuna legge, gli obblighi che esse impongono e come le aziende manifatturiere possano soddisfare tali requisiti attraverso solide pratiche di sicurezza informatica e di gestione dei rischi.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"what-are-the-cra-and-nis-2\"><br><strong>Cosa sono il CRA e il NIS2?<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Legge sulla resilienza informatica (CRA):<\/strong> Il CRA \u00e8 un regolamento dell\u2019Unione Europea incentrato sulla sicurezza informatica dei prodotti dotati di elementi digitali. Introduce requisiti di sicurezza obbligatori che i produttori devono integrare nell\u2019hardware e nel software prima che tali prodotti possano essere commercializzati nell\u2019UE. In sostanza, il CRA aggiunge una dimensione di sicurezza informatica al noto regime di marcatura CE relativo alla sicurezza dei prodotti. A partire dal 2027, qualsiasi \u201cprodotto con elementi digitali\u201d (in sostanza, qualsiasi dispositivo o software in grado di connettersi a un altro dispositivo o a una rete) dovr\u00e0 soddisfare standard di sicurezza minimi, pena l\u2019impossibilit\u00e0 di essere immesso sul mercato dell\u2019UE. Il CRA sottolinea <em>sicuro fin dalla progettazione<\/em> sviluppo, gestione continua delle vulnerabilit\u00e0 e trasparenza delle informazioni sulla sicurezza durante l\u2019intero ciclo di vita di un prodotto. Trattandosi di un regolamento dell\u2019UE (e non di una direttiva), esso si applica direttamente in tutti gli Stati membri al termine di un periodo di transizione, con gli obblighi principali che entreranno in vigore entro dicembre 2027.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Direttiva NIS2:<\/strong> La NIS2 \u00e8 la seconda direttiva dell\u2019Unione europea sulla sicurezza delle reti e dell\u2019informazione, che aggiorna e rafforza la direttiva NIS originale del 2016. Il suo obiettivo principale \u00e8 migliorare le pratiche di sicurezza informatica a livello organizzativo per gli operatori di servizi essenziali e importanti in settori critici. La NIS2 amplia notevolmente la gamma dei settori interessati \u2013 <em>tra cui il settore manifatturiero, quello chimico, la gestione dei rifiuti, quello alimentare e altri ancora<\/em> \u2013 al di l\u00e0 delle infrastrutture critiche tradizionalmente riconosciute, quali l\u2019energia, i trasporti, l\u2019acqua, la sanit\u00e0 e le infrastrutture digitali. Entro ottobre 2024, i paesi dell\u2019UE dovranno recepire la direttiva NIS2 nel diritto nazionale. Le imprese classificate come <strong>\u201centit\u00e0 \u201dessenziali\u201c o \u201dimportanti\u201d<\/strong> I soggetti soggetti a tali leggi avranno quindi l'obbligo vincolante di attuare misure di gestione dei rischi legati alla sicurezza informatica e di segnalare gli incidenti informatici. La direttiva NIS2 stabilisce sostanzialmente standard pi\u00f9 elevati in materia di igiene informatica e governance, con l'obiettivo di ridurre le violazioni e migliorare la resilienza delle catene di approvvigionamento vitali.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Il regolamento NIS2 copre un\u2019ampia gamma di settori. Tra le \u201centit\u00e0 essenziali\u201d (esempi in verde) figurano le infrastrutture critiche tradizionali quali l\u2019energia, i trasporti, la sanit\u00e0 e la finanza, mentre molte <\/em><strong><em>manifatturiero e industriale<\/em><\/strong><em> I settori (esempi in grigio) sono definiti come \u201csoggetti rilevanti\u201d. Entrambe le categorie devono rispettare i requisiti di sicurezza previsti dalla direttiva NIS2, sebbene per i soggetti rilevanti possano essere previste soglie di sanzione leggermente inferiori.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Perch\u00e9 due leggi distinte?<\/em> In breve, <strong>NIS2<\/strong> affronta la sicurezza organizzativa e operativa (garantendo che le aziende dei settori chiave adottino buone pratiche in materia di sicurezza informatica e di risposta agli incidenti), mentre il <strong>CRA<\/strong> riguarda la sicurezza dei prodotti (garantendo che qualsiasi prodotto digitale immesso sul mercato dell\u2019UE sia sicuro dal punto di vista informatico fin dalla progettazione). Si tratta di norme complementari. Un\u2019azienda manifatturiera pu\u00f2 rientrare nell\u2019ambito di applicazione della direttiva NIS2 in qualit\u00e0 di \u201centit\u00e0 importante\u201d tenuta a gestire i rischi informatici nei propri stabilimenti, <strong>e<\/strong> potrebbe inoltre essere tenuta a conformarsi alla CRA qualora produca o integri prodotti digitali (come macchine intelligenti o software di controllo industriale) destinati al mercato<a href=\"https:\/\/www.shoosmiths.com\/insights\/articles\/nis2-what-manufacturers-and-distributors-need-to-know-about-europes-new-cybersecurity-regime#:~:text=,are%20secure%20throughout%20their%20lifecycle\" target=\"_blank\" rel=\"noreferrer noopener\">.<\/a>. Nel loro insieme, queste iniziative contribuiscono a creare un quadro di riferimento in materia di sicurezza informatica pi\u00f9 coerente e completo in tutta Europa.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"obligations-for-manufacturers-under-the-cyber-resilience-act-cra\"><br><strong>Obblighi dei produttori ai sensi della legge sulla resilienza informatica (CRA)<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La legge sulla resilienza informatica impone obblighi diretti a <strong>produttori di prodotti con componenti digitali<\/strong> per garantire che tali prodotti siano sicuri sia prima che dopo la consegna ai clienti. Tra i compiti principali previsti dal CRA figurano:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Progettazione e sviluppo sicuri dei prodotti:<\/strong> I produttori devono progettare e realizzare i prodotti in conformit\u00e0 con <em>\u201csicurezza integrata fin dalla progettazione e predefinita\u201d<\/em> principi. I rischi per la sicurezza dovrebbero essere presi in considerazione sin dalle prime fasi dello sviluppo. Ad esempio, i prodotti dovrebbero includere, come impostazioni predefinite, i necessari controlli di accesso, la crittografia dei dati e le protezioni contro gli accessi non autorizzati.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Requisiti essenziali di sicurezza:<\/strong> Il CRA definisce una serie di requisiti essenziali in materia di sicurezza informatica (elencati nell\u2019Allegato I della legge) che ogni prodotto rientrante nel campo di applicazione deve soddisfare. Tali requisiti riguardano sia <strong>misure di protezione in fase di progettazione<\/strong> e <strong>sicurezza durante il funzionamento<\/strong> del prodotto. In pratica, ci\u00f2 significa effettuare un\u2019analisi approfondita <strong>valutazioni dei rischi<\/strong> del prodotto e l\u2019adozione di misure volte a mitigare i rischi individuati. Sebbene il testo della legge sia di carattere generale, dettagliato <em>norme UE armonizzate<\/em> sono in fase di sviluppo per indicare quali controlli tecnici e processi siano necessari ai fini della conformit\u00e0. Per quanto riguarda il software o i dispositivi industriali, i produttori si baseranno probabilmente su standard quali la norma IEC 62443 (sicurezza dei sistemi di controllo industriali) o la norma ISO 27001 per soddisfare tali requisiti.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Documentazione tecnica e informazioni sulla sicurezza:<\/strong> Per ogni prodotto, i produttori devono redigere una documentazione completa <strong>documentazione tecnica<\/strong> dimostrando in che modo soddisfa i requisiti essenziali previsti dal CRA. Tale documentazione deve includere elementi quali l\u2019architettura del prodotto e i dettagli di progettazione, l\u2019analisi dei rischi effettuata e il <strong>processi di gestione delle vulnerabilit\u00e0<\/strong> in vigore (compresa una \u201cSoftware Bill of Materials\u201d, o SBOM). Inoltre, i produttori devono fornire chiare <strong>istruzioni per l'uso e informazioni sulla sicurezza<\/strong> al prodotto. Queste dovrebbero spiegare ai clienti come utilizzare il prodotto in modo sicuro \u2013 ad esempio, le fasi di configurazione al momento dell\u2019installazione, come applicare gli aggiornamenti di sicurezza e le avvertenze relative a pratiche d\u2019uso non sicure. In pratica, l\u2019utente dovrebbe ricevere una sorta di \u201cmanuale di sicurezza informatica\u201d per il prodotto come parte della sua documentazione.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Valutazione della conformit\u00e0 e marcatura CE:<\/strong> Prima che un prodotto possa essere commercializzato nell'UE, il fabbricante deve effettuare una <strong>valutazione della conformit\u00e0<\/strong> per verificare che il prodotto soddisfi i requisiti della CRA. Per la maggior parte dei prodotti, ci\u00f2 pu\u00f2 avvenire tramite un\u2019autovalutazione, in cui il produttore verifica internamente la conformit\u00e0 (e se ne assume la responsabilit\u00e0). Tuttavia, per alcune categorie di prodotti a rischio pi\u00f9 elevato, \u00e8 necessaria una verifica da parte di un ente terzo <strong>organismo notificato<\/strong> devono testare o verificare la sicurezza del prodotto prima dell\u2019approvazione. (Queste categorie ad alto rischio \u2013 elencate negli allegati III e IV del CRA \u2013 comprendono, ad esempio, sistemi di controllo industriale, apparecchiature di rete critiche, determinati dispositivi IoT e altri prodotti sensibili che potrebbero avere un impatto significativo sulla sicurezza.) Una volta effettuata la valutazione appropriata, il produttore rilascia un <strong>Dichiarazione di conformit\u00e0 UE<\/strong> e vi appone il <strong>Marchio CE<\/strong> apposta sul prodotto a attestare che esso soddisfa tutti i requisiti applicabili, compresa la sicurezza informatica. Questo processo rispecchia altre normative sui prodotti: il marchio CE ora comprende, di fatto, una componente relativa alla sicurezza informatica oltre a quella relativa alla sicurezza.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Obblighi in materia di manutenzione e applicazione delle patch:<\/strong> La conformit\u00e0 non \u00e8 un adempimento una tantum al momento del lancio del prodotto: la CRA impone responsabilit\u00e0 continuative. I produttori devono <strong>fornire aggiornamenti di sicurezza e assistenza per i propri prodotti per un periodo di tempo ragionevole<\/strong>. Infatti, la legge prevede almeno <strong>5 anni di assistenza per la sicurezza<\/strong> dopo l'immissione sul mercato di un prodotto (o per la durata prevista del prodotto, se inferiore). Gli aggiornamenti di sicurezza rilasciati durante tale periodo di supporto dovrebbero rimanere a disposizione degli utenti per almeno <strong>10 anni<\/strong> dopo il rilascio. Ci\u00f2 garantisce che anche i dispositivi in uso da molto tempo possano essere aggiornati per far fronte alle nuove minacce. Per i produttori che utilizzano software industriale, ci\u00f2 significa pianificare la disponibilit\u00e0 a lungo termine delle patch ed evitare di interrompere il supporto troppo rapidamente: un aspetto cruciale per le apparecchiature di fabbrica che possono avere una vita utile di oltre un decennio.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Divulgazione delle vulnerabilit\u00e0 e segnalazione degli incidenti:<\/strong> Un elemento fondamentale della conformit\u00e0 alle norme CRA \u00e8 disporre di un solido <strong>processo di gestione delle vulnerabilit\u00e0<\/strong>. I produttori devono predisporre un canale per la segnalazione delle falle di sicurezza nei propri prodotti (ad esempio, fornendo un punto di contatto a cui ricercatori o clienti possano segnalare le vulnerabilit\u00e0). Sono tenuti a monitorare e risolvere le vulnerabilit\u00e0 presenti in qualsiasi componente (comprese le librerie software di terze parti) dei propri prodotti. \u00c8 importante sottolineare che, qualora il produttore venga a conoscenza di una <strong>vulnerabilit\u00e0 sfruttata attivamente<\/strong> nel prodotto o in qualsiasi <strong>incidente<\/strong> che incida in modo significativo sulla sicurezza del prodotto, hanno l\u2019obbligo di segnalarlo alle autorit\u00e0. Ai sensi del CRA, i produttori devono segnalare tali problemi tramite un portale dell\u2019UE (che sar\u00e0 gestito dall\u2019ENISA) <em>\u201csenza indebito ritardo\u201d<\/em> \u2013 con un iniziale <strong>allerta tempestiva entro 24 ore<\/strong> di rilevamento e una segnalazione pi\u00f9 completa entro 72 ore. Ad esempio, se viene individuata una vulnerabilit\u00e0 in un software di controllo industriale che viene sfruttata dagli hacker in contesti reali, il produttore di tale software deve avvisare le autorit\u00e0 di regolamentazione entro un giorno. Questi obblighi di segnalazione spingono i produttori a essere trasparenti e rapidi nella gestione delle minacce informatiche che colpiscono i loro prodotti.&nbsp;<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Il mancato rispetto della CRA pu\u00f2 comportare <strong>sanzioni severe<\/strong>, a dimostrazione della seriet\u00e0 con cui l\u2019UE considera la sicurezza dei prodotti. Le autorit\u00e0 di regolamentazione possono infliggere multe fino a 15 milioni di euro o pari al 2,51% del fatturato annuo globale (a seconda di quale sia l\u2019importo pi\u00f9 elevato) per le violazioni pi\u00f9 gravi. In sintesi, i produttori di beni industriali devono considerare la sicurezza informatica come una componente fondamentale della qualit\u00e0 del prodotto \u2013 dalla progettazione iniziale fino all\u2019assistenza a lungo termine \u2013 per soddisfare i requisiti del CRA.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"obligations-for-manufacturers-under-nis-2\"><br><strong>Obblighi dei produttori ai sensi della direttiva NIS2<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Se la vostra azienda manifatturiera rientra nell\u2019ambito di applicazione della direttiva NIS2 in qualit\u00e0 di <em>entit\u00e0 essenziale o importante<\/em>, dovrete adempiere a un\u2019ampia serie di obblighi in materia di governance della sicurezza informatica e gestione dei rischi previsti dalla direttiva. La NIS2 mira a garantire che le aziende che svolgono attivit\u00e0 critiche (tra cui molte appartenenti alle catene di approvvigionamento del settore manifatturiero) rispettino le migliori pratiche di base. Tra i requisiti principali figurano:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Attuare un programma di gestione dei rischi legati alla sicurezza informatica:<\/strong> La direttiva NIS2 impone alle aziende di <em>\u201cattuare misure di gestione del rischio adeguate e proporzionate\u201d<\/em> per contrastare le minacce informatiche. In pratica, ci\u00f2 inizia con lo svolgimento di regolari <strong>analisi dei rischi<\/strong> dei propri sistemi informativi e dei sistemi di controllo industriale. Sulla base di tali valutazioni dei rischi, le organizzazioni devono disporre di politiche e controlli di sicurezza volti a mitigare i rischi individuati. Per un produttore, ci\u00f2 potrebbe comportare la valutazione del rischio di un\u2019infezione da malware sulle reti degli impianti e la successiva implementazione di misure di protezione (come la segmentazione della rete o l\u2019aggiornamento dei programmi antivirus sugli HMI) per ridurre tale rischio.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Misure di sicurezza di base:<\/strong> L'articolo 21 della direttiva NIS2 definisce una serie minima di misure che i soggetti interessati sono tenuti ad attuare. Tra queste figurano:&nbsp;<br><strong>1)<\/strong> <strong>Politiche e procedure di sicurezza<\/strong> sulla base di un\u2019analisi dei rischi \u2013 ad esempio, processi documentati per la gestione della sicurezza dei sistemi OT.&nbsp;<br><strong>2)<\/strong> <strong>Gestione degli incidenti<\/strong> \u2013 disporre delle capacit\u00e0 necessarie per individuare, segnalare e reagire agli incidenti. Ci\u00f2 comporta la definizione di un piano di risposta agli incidenti in caso di attacchi informatici o violazioni, nonch\u00e9 l\u2019organizzazione di esercitazioni interne per gestire scenari legati al ransomware o al malware che colpisce i sistemi ICS.&nbsp;<br><strong>3)<\/strong> <strong>Gestione delle crisi e continuit\u00e0 operativa<\/strong> \u2013 piani volti a garantire che l\u2019azienda possa riprendersi e mantenere la produzione essenziale nel caso in cui un incidente informatico causi un\u2019interruzione. Ad esempio, un piano di emergenza per gestire manualmente determinati processi in caso di guasto dei sistemi di controllo e backup regolari dei dati di produzione.&nbsp;<br><strong>4)<\/strong> <strong>Sicurezza della catena di approvvigionamento<\/strong> \u2013 misure volte a valutare e garantire la sicurezza della catena di approvvigionamento, tra cui la due diligence in materia di sicurezza informatica sui fornitori e la verifica che i propri fornitori (come i fornitori di software o i produttori OEM di apparecchiature) adottino adeguate pratiche di sicurezza informatica. Ne parleremo pi\u00f9 approfonditamente di seguito.&nbsp;<br><strong>5)<\/strong> <strong>Sicurezza delle reti e dei sistemi informativi<\/strong> \u2013 misure tecniche volte a garantire la sicurezza delle reti e dei sistemi, quali firewall, sistemi di rilevamento delle intrusioni, configurazioni sicure e monitoraggio dei sistemi. In un contesto OT, ci\u00f2 potrebbe comportare l\u2019isolamento delle reti industriali da Internet, l\u2019inserimento del software in una lista bianca sui dispositivi di controllo e il rafforzamento delle configurazioni dei sistemi PLC e SCADA.&nbsp;<br><strong>6)<\/strong> <strong>Risposta agli incidenti e comunicazione di crisi<\/strong> \u2013 procedure chiaramente definite per informare le parti interessate e le autorit\u00e0 di regolamentazione in merito agli incidenti. La direttiva NIS2 impone rigorosi <strong>termini per la segnalazione degli incidenti<\/strong>: le autorit\u00e0 di regolamentazione devono essere informate entro 24 ore dal rilevamento di un incidente informatico significativo, con una relazione dettagliata entro 72 ore e una valutazione finale entro un mese. I produttori devono essere pronti a rispettare tali tempistiche, il che potrebbe comportare l\u2019attivazione di un monitoraggio 24 ore su 24, 7 giorni su 7, o il ricorso a partner esterni specializzati in sicurezza informatica per individuare e segnalare rapidamente gli incidenti.&nbsp;<br><strong>7)<\/strong> <strong>Igiene informatica e formazione<\/strong> \u2013 NIS2 riconosce che la tecnologia da sola non \u00e8 sufficiente; le organizzazioni devono promuovere buone pratiche di \u201cigiene informatica\u201d e organizzare regolarmente corsi di formazione sulla sicurezza informatica per il personale. Ad esempio, il personale di stabilimento dovrebbe essere istruito su come identificare le e-mail di phishing o su come utilizzare in modo sicuro i dispositivi USB per impedire l\u2019introduzione di malware nei sistemi di controllo industriale.&nbsp;<br><strong>8)<\/strong> <strong>Sicurezza dei dati e crittografia<\/strong> \u2013 garantire la riservatezza e l\u2019integrit\u00e0 dei dati attraverso misure quali la crittografia e l\u2019archiviazione sicura dei dati.<br><strong>9)<\/strong> <strong>Controlli di accesso e gestione delle identit\u00e0<\/strong> \u2013 misure di identificazione e autenticazione potenziate, ovvero politiche rigorose in materia di password, autenticazione a pi\u00f9 fattori per l\u2019accesso remoto e una corretta gestione degli accessi degli utenti ai sistemi critici.<br><strong>10)<\/strong> <strong>Sicurezza delle risorse umane<\/strong> \u2013 le politiche relative al personale, quali i controlli sui precedenti del personale che ricopre ruoli sensibili e i requisiti in materia di sensibilizzazione alla sicurezza.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Nomina dei responsabili della sicurezza:<\/strong> Il NIS2 imporr\u00e0 alle organizzazioni di designare formalmente una o pi\u00f9 persone responsabili della conformit\u00e0 e dei rapporti con le autorit\u00e0. Le aziende potrebbero dover <strong>registrati<\/strong> con la propria autorit\u00e0 di regolamentazione nazionale e fungere da punto di contatto per le comunicazioni relative alla direttiva NIS2. Per le imprese manifatturiere che operano in pi\u00f9 paesi dell\u2019UE, ci\u00f2 pu\u00f2 risultare complesso: potrebbe essere necessario registrarsi in ciascun paese in cui si svolgono attivit\u00e0 significative, poich\u00e9 il principio della \u201csede principale\u201d (registrazione in un unico paese) potrebbe non applicarsi sempre ai siti produttivi distribuiti.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Segnalazione degli incidenti e risposta:<\/strong> Come gi\u00e0 sottolineato, una delle principali novit\u00e0 introdotte dalla direttiva NIS2 \u00e8 la <strong>scadenze strette per la segnalazione degli incidenti<\/strong>. Qualsiasi incidente informatico di rilievo (che provochi gravi interruzioni operative o perdite finanziarie, oppure che abbia ripercussioni su altri soggetti) deve essere segnalato all\u2019autorit\u00e0 competente entro <strong>24 ore<\/strong> dal momento dell\u2019individuazione. Di norma, entro 72 ore sono richiesti ulteriori aggiornamenti (un rapporto dettagliato sull\u2019incidente) e, entro un mese, un rapporto finale post-incidente. Ci\u00f2 significa che i produttori devono disporre di processi interni per segnalare rapidamente gli incidenti di sicurezza informatica (sia IT che OT) al proprio team di risposta agli incidenti e ai team legali e di conformit\u00e0. \u00c8 inoltre consigliabile mantenere i contatti con il proprio CSIRT (Computer Security Incident Response Team) nazionale per ricevere indicazioni. Oltre alla segnalazione, <strong>risposta efficace<\/strong> \u00e8 fondamentale: la direttiva NIS2 impone alle aziende di gestire gli incidenti in modo da ridurre al minimo l\u2019impatto sulla catena di approvvigionamento nel suo complesso. Ad esempio, se un attacco ransomware colpisce uno stabilimento produttivo chiave, non solo \u00e8 necessario informare le autorit\u00e0 di regolamentazione, ma potrebbe essere necessario avvisare anche importanti clienti o partner a valle, soprattutto se si riforniscono altri settori regolamentati dalla NIS2, come quello sanitario o energetico. La NIS2 promuove la visione secondo cui la sicurezza informatica \u00e8 una responsabilit\u00e0 condivisa tra le catene di approvvigionamento interconnesse.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Coordinamento della catena di approvvigionamento:<\/strong> A tal proposito, la direttiva NIS2 prevede una maggiore trasparenza e cooperazione lungo tutta la catena di approvvigionamento in caso di incidenti informatici. I produttori fortemente integrati nelle catene di approvvigionamento di altri soggetti dovrebbero prevedere <strong>\u201cobblighi di \u201dtrasferimento\u201d<\/strong> \u2013 I clienti chiave potrebbero inserire nelle proprie clausole contrattuali l\u2019obbligo per i fornitori di informarli tempestivamente in caso di violazioni e di collaborare alla gestione degli incidenti. Pertanto, il miglioramento delle proprie capacit\u00e0 di gestione degli incidenti (compresi i piani di comunicazione che coinvolgono fornitori e clienti) rientra nella conformit\u00e0 alla direttiva NIS2.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Controlli e sanzioni:<\/strong> La direttiva NIS2 prevede misure coercitive. Le autorit\u00e0 nazionali di regolamentazione vigileranno sul rispetto delle norme e il mancato adempimento degli obblighi previsti dalla direttiva NIS2 pu\u00f2 comportare sanzioni pecuniarie fino a <strong>10 milioni di euro o il 2% del fatturato annuo mondiale<\/strong> per i soggetti essenziali (e fino a 7 milioni di euro o 1,4% per i soggetti importanti). In alcuni casi, l\u2019alta dirigenza pu\u00f2 essere ritenuta responsabile della mancata conformit\u00e0. Il danno reputazionale derivante dall\u2019essere pubblicamente segnalati per una grave violazione della sicurezza informatica costituisce un ulteriore forte incentivo al rispetto delle norme. Nel complesso, la sicurezza informatica non \u00e8 pi\u00f9 solo una \u201cbest practice\u201d per i produttori, ma \u00e8 un requisito legale, con conseguenze concrete in caso di negligenza.&nbsp;<br><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"312\" src=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-1024x312.png\" alt=\"\" class=\"wp-image-23772\" title=\"\" srcset=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-1024x312.png 1024w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-300x91.png 300w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-768x234.png 768w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-18x5.png 18w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01.png 1508w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"key-cybersecurity-and-risk-management-practices-for-compliance\"><br><strong>Pratiche chiave in materia di sicurezza informatica e gestione dei rischi ai fini della conformit\u00e0<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per i produttori che utilizzano software e sistemi industriali, conformarsi alle normative CRA e NIS2 potrebbe sembrare un compito arduo. Tuttavia, le pratiche fondamentali richieste sono sostanzialmente in linea con una buona gestione della sicurezza informatica che molte organizzazioni stanno gi\u00e0 attuando. Di seguito sono riportati i passaggi chiave e le migliori pratiche per soddisfare tali normative:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Adottare un quadro di riferimento per la sicurezza:<\/strong> L'utilizzo di framework consolidati in materia di sicurezza informatica pu\u00f2 fornire una tabella di marcia per la conformit\u00e0. Molti produttori seguono gi\u00e0 standard quali <strong>ISO\/IEC 27001<\/strong> (gestione della sicurezza delle informazioni) o il Cybersecurity Framework del NIST per i propri sistemi IT\/OT. Questi possono costituire un \u201cpunto di partenza\u201d per soddisfare i requisiti della direttiva NIS2. Analogamente, gli standard relativi ai sistemi di controllo industriale, quali <strong>IEC 62443<\/strong> fornire indicazioni su come garantire la sicurezza delle reti di controllo e dei cicli di vita dello sviluppo dei prodotti. Confrontare i controlli di sicurezza esistenti con le misure previste dalla direttiva NIS2 rappresenta un ottimo punto di partenza<a href=\"https:\/\/www.rockwellautomation.com\/en-us\/company\/news\/blogs\/comply-with-nis2-using-existing-frameworks.html#:~:text=1,how%20complete%20your%20implementations%20are\" target=\"_blank\" rel=\"noreferrer noopener\">.<\/a>. Ad esempio, la norma IEC 62443-3-3 riguarda la segmentazione della rete e il controllo degli accessi per i sistemi di controllo industriale (ICS), sostenendo direttamente i requisiti della direttiva NIS2 in materia di sicurezza delle reti e dei sistemi informativi. Se disponete di un SGSI (Sistema di Gestione della Sicurezza delle Informazioni) certificato secondo la norma ISO 27001, avrete gi\u00e0 in atto molte componenti di governance, ma dovrete essere pronti ad ampliarlo (i controlli previsti dalla direttiva NIS2 sono pi\u00f9 specifici e coprono ambiti pi\u00f9 ampi dell\u2019organizzazione rispetto alla sola norma ISO 27001).&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Proteggi la tua infrastruttura OT:<\/strong> I produttori dovrebbero valutare e rafforzare la sicurezza degli ambienti di tecnologia operativa (OT) \u2013 ovvero i sistemi di controllo industriale, i sistemi SCADA e i dispositivi connessi presenti in stabilimento. Ci\u00f2 include misure quali: l\u2019implementazione della segmentazione di rete tra IT e OT per limitare la diffusione degli attacchi, l\u2019aggiornamento o l\u2019isolamento dei sistemi legacy che non possono essere facilmente aggiornati con patch, l\u2019utilizzo di firewall\/IPS ai perimetri dei sistemi di controllo e la garanzia di un\u2019autenticazione forte per l\u2019accesso remoto alle macchine. Molte reti OT dispongono di apparecchiature obsolete non progettate tenendo conto della sicurezza informatica, pertanto \u00e8 importante adottare controlli compensativi. Investire in sistemi moderni di monitoraggio della sicurezza che coprano l\u2019OT (come gli strumenti di rilevamento delle anomalie per le reti industriali) pu\u00f2 aiutare a soddisfare il requisito NIS2 relativo al rilevamento degli incidenti in tempo reale.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Valutazioni dei rischi e audit periodici:<\/strong> Sia la NIS2 che la CRA insistono sull\u2019adozione di un approccio basato sul rischio. Effettuate valutazioni periodiche dei rischi di sicurezza informatica che coprano sia i sistemi IT aziendali sia i sistemi di controllo degli impianti. Identificate quali sono le minacce pi\u00f9 gravi (ransomware, abuso da parte di personale interno, vulnerabilit\u00e0 nella catena di approvvigionamento, ecc.) e valutate il potenziale impatto sul business (ad esempio, interruzioni della produzione, rischi per la sicurezza, furto di propriet\u00e0 intellettuale). Utilizzate queste valutazioni per stabilire le priorit\u00e0 nei miglioramenti della sicurezza. Inoltre, prendete in considerazione audit di terze parti o <strong>test di penetrazione<\/strong> delle vostre reti e dei vostri prodotti. Per i prodotti ad alto rischio, la CRA potrebbe effettivamente richiedere test o certificazioni esterne, pertanto \u00e8 opportuno iniziare fin da ora a integrare rigorosi test di sicurezza nel ciclo di sviluppo dei prodotti. Per quanto riguarda i sistemi degli impianti, una valutazione della sicurezza informatica OT pu\u00f2 evidenziare eventuali lacune rispetto alle migliori pratiche o agli standard; molti fornitori di soluzioni (tra cui Rockwell Automation e altri) offrono servizi di supporto in tal senso.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Sviluppo e manutenzione sicuri del software:<\/strong> Se sviluppate software (o hardware con software) come parte dei vostri prodotti o processi, adottate pratiche di ciclo di vita dello sviluppo sicure. Ci\u00f2 significa integrare nel vostro processo di sviluppo la modellazione delle minacce, gli standard di codifica sicura, la revisione del codice e i test di sicurezza. Assicuratevi che i vostri team di ingegneri siano formati in materia di sicurezza informatica. Stabilite un <strong>processo di gestione delle vulnerabilit\u00e0<\/strong> per monitorare e risolvere le vulnerabilit\u00e0 presenti nel software o nel firmware (compresi i componenti open source eventualmente utilizzati) durante l'intero ciclo di vita del prodotto. Ad esempio, tenete un inventario delle librerie di terze parti presenti in ciascuna applicazione (un SBOM) e iscrivetevi agli avvisi di vulnerabilit\u00e0 relativi a tali librerie, in modo da poter applicare tempestivamente patch o aggiornamenti ai componenti qualora emergesse un nuovo CVE. Queste pratiche non solo aiutano a rispettare le norme incentrate sui prodotti previste dal CRA, ma riducono anche il rischio di incidenti che potrebbero comportare l\u2019obbligo di segnalazione ai sensi della direttiva NIS2.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Pianificazione della risposta agli incidenti:<\/strong> Elaborare e aggiornare regolarmente un <strong>piano di risposta agli incidenti<\/strong> che copra sia gli incidenti IT che quelli OT. Ci\u00f2 dovrebbe includere ruoli e flussi di comunicazione chiari per l\u2019individuazione, l\u2019analisi, il contenimento e il ripristino a seguito di incidenti informatici. Data l\u2019importanza attribuita dalla direttiva NIS2 alla tempestivit\u00e0 delle segnalazioni, incorporate nel vostro piano delle linee guida su quando e come informare le autorit\u00e0 di regolamentazione ed eventualmente i clienti\/fornitori. Condurre esercitazioni di simulazione o prove (almeno una volta all\u2019anno) per verificare la prontezza del proprio team, includendo scenari quali un attacco ransomware che blocchi la produzione o un\u2019infezione da malware in una rete PLC. L\u2019obiettivo \u00e8 identificare i punti deboli nella propria risposta (ad esempio, autorit\u00e0 decisionale poco chiara o punti ciechi tecnici nel rilevamento) e apportare miglioramenti prima che si verifichi un incidente reale.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Formazione e sensibilizzazione alla sicurezza informatica:<\/strong> Spesso sono le persone a rappresentare l\u2019anello pi\u00f9 debole. Formate i vostri dipendenti \u2013 non solo il personale d\u2019ufficio, ma anche gli ingegneri e gli operatori in officina \u2013 sulle norme di base di sicurezza informatica e fate loro comprendere il proprio ruolo in materia di sicurezza. Ci\u00f2 potrebbe comportare sessioni informative sul phishing, politiche che vietino l\u2019uso di chiavette USB personali sui macchinari industriali e l\u2019incoraggiamento a segnalare attivit\u00e0 sospette. Costruite una cultura in cui sicurezza e protezione vadano di pari passo, in modo che il rispetto delle procedure di sicurezza informatica (come il controllo degli accessi, i protocolli di aggiornamento del software, ecc.) sia considerato parte integrante del mantenimento di un funzionamento sicuro ed efficiente.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Governance e coinvolgimento della leadership:<\/strong> Assicurarsi che il management sia coinvolto nella governance della sicurezza informatica. Ai sensi della direttiva NIS2, la leadership deve assumersi la responsabilit\u00e0, pertanto \u00e8 necessario informare i dirigenti senior e i consigli di amministrazione sui nuovi requisiti legali e sul profilo di rischio informatico dell\u2019organizzazione. Istituire un comitato interfunzionale per la sicurezza informatica, se non esiste gi\u00e0, che includa personale IT, ingegneri OT, responsabili di produzione e responsabili della conformit\u00e0, per supervisionare le attivit\u00e0 di conformit\u00e0 alla direttiva NIS2 e al CRA. Il sostegno ai vertici contribuir\u00e0 a garantire i budget necessari e a far rispettare le politiche in tutti i reparti. La resilienza informatica dovrebbe far parte degli obiettivi strategici dell\u2019organizzazione, non essere solo una questione di IT.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Adottando queste pratiche, i produttori non solo soddisferanno i requisiti di conformit\u00e0 previsti dal CRA e dal NIS2, ma miglioreranno concretamente il proprio livello di sicurezza. Una solida base di sicurezza informatica render\u00e0 molto pi\u00f9 semplice gestire gli audit, la documentazione e le prove richieste dalle autorit\u00e0 di regolamentazione e, cosa ancora pi\u00f9 importante, ridurr\u00e0 la probabilit\u00e0 e l\u2019impatto degli incidenti informatici sull\u2019azienda.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"software-supply-chain-security-considerations\"><br><strong>Considerazioni sulla sicurezza della catena di fornitura del software<\/strong>&nbsp;<\/h2>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"alignleft size-large\"><img decoding=\"async\" width=\"133\" height=\"1024\" src=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-133x1024.png\" alt=\"\" class=\"wp-image-23771\" title=\"\" srcset=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-133x1024.png 133w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-39x300.png 39w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-266x2048.png 266w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01.png 313w\" sizes=\"(max-width: 133px) 100vw, 133px\" \/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">I produttori moderni si affidano a complesse catene di approvvigionamento digitali: dal software di controllo industriale fornito da aziende come Rockwell Automation, alle librerie open source nelle applicazioni personalizzate, fino ai servizi cloud a supporto delle operazioni di fabbrica. Sia il CRA che il NIS2 pongono l\u2019accento su <strong>sicurezza della catena di approvvigionamento<\/strong>, il che significa che i produttori devono adottare misure per garantire che i software e i sistemi di terze parti che utilizzano (o integrano nei propri prodotti) siano affidabili e sicuri.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sotto <strong>NIS2<\/strong>, la sicurezza della catena di approvvigionamento \u00e8 esplicitamente una delle misure di gestione del rischio richieste. Le organizzazioni devono valutare la sicurezza informatica dei propri fornitori e prestatori di servizi chiave. In pratica, ci\u00f2 potrebbe comportare la compilazione di questionari sulla sicurezza dei fornitori o lo svolgimento di audit, la richiesta di determinate certificazioni o standard da parte dei fornitori e l\u2019inserimento di clausole nei contratti che obblighino i fornitori a mantenere un elevato livello di sicurezza informatica e a segnalare tempestivamente gli incidenti.\u00a0Ad esempio, se ci si affida a un\u2019azienda esterna per l\u2019assistenza remota delle proprie apparecchiature, \u00e8 necessario assicurarsi che essa segua rigorosi controlli di autenticazione e di sicurezza di rete, poich\u00e9 eventuali loro vulnerabilit\u00e0 potrebbero tradursi in una violazione dei propri sistemi.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In <strong>Legge sulla resilienza informatica<\/strong>, d\u2019altra parte, contribuisce a garantire la sicurezza della catena di approvvigionamento dal punto di vista del prodotto. Impone ai produttori di garantire la sicurezza di tutti i componenti di terze parti presenti nei loro prodotti (da qui l\u2019obbligo di mantenere un SBOM e un processo di gestione delle vulnerabilit\u00e0). Se sei un costruttore di macchine che integra software industriale o controllori di un altro fornitore, dovrai <strong>collaborare strettamente con tali fornitori<\/strong>. Assicuratevi che i vostri fornitori (come ad esempio un fornitore di software di automazione) siano in grado di fornirvi SBOM aggiornate che elenchino le librerie e le dipendenze presenti nel loro software: ci\u00f2 sar\u00e0 fondamentale per la vostra documentazione tecnica e per il monitoraggio delle vulnerabilit\u00e0. Potreste inoltre voler verificare che i vostri fornitori seguano standard di sviluppo sicuro o abbiano ottenuto le certificazioni pertinenti (ad esempio, alcuni fornitori di sistemi di controllo industriale potrebbero disporre della certificazione IEC 62443-4-1 per il loro ciclo di vita di sviluppo sicuro). L\u2019utilizzo di componenti che siano essi stessi conformi al CRA alleggerir\u00e0 il vostro carico di lavoro. Infatti, uno dei vantaggi dell\u2019approccio di mercato del CRA \u00e8 che, nel tempo, i prodotti disponibili per l\u2019acquisto nell\u2019UE dovrebbero tutti soddisfare i criteri di base di sicurezza informatica, riducendo il rischio che un prodotto non sicuro di un fornitore diventi un vostro problema.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Divulgazione coordinata delle vulnerabilit\u00e0<\/strong> \u00e8 un altro aspetto importante. I produttori dovrebbero istituire canali per condividere le informazioni sulle vulnerabilit\u00e0 sia con i fornitori che con i clienti. Se viene individuata una vulnerabilit\u00e0 in un componente (ad esempio, il firmware di un PLC di uso comune), i fornitori e i proprietari delle risorse dovrebbero comunicare tra loro in modo da poter applicare rapidamente le correzioni. La CRA garantir\u00e0 il rispetto di tale obbligo da parte dei produttori, rendendo obbligatori i programmi di divulgazione delle vulnerabilit\u00e0 e il rilascio tempestivo delle patch. Nel contempo, l\u2019enfasi posta dalla NIS2 sulla cooperazione incoraggia le aziende ad aderire a gruppi di condivisione delle informazioni o ISAC (Information Sharing and Analysis Centres) specifici per il proprio settore. Ad esempio, un produttore potrebbe partecipare a un gruppo di scambio di informazioni sulla sicurezza informatica del proprio settore per ricevere avvisi tempestivi sulle minacce nella catena di approvvigionamento (come aggiornamenti software compromessi o componenti compromessi) e per condividere le conoscenze acquisite da eventuali incidenti subiti.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In termini pratici, il miglioramento della sicurezza della catena di approvvigionamento pu\u00f2 comportare azioni quali: tenere un inventario di tutte le risorse software e hardware presenti nelle proprie strutture (in modo da sapere a quali elementi applicare le patch quando emergono nuove vulnerabilit\u00e0), verificare l\u2019integrit\u00e0 del software (utilizzando firme digitali e hash per gli aggiornamenti software al fine di prevenire manomissioni) e valutare la maturit\u00e0 in materia di sicurezza dei nuovi fornitori nell\u2019ambito del processo di approvvigionamento. Inoltre, \u00e8 opportuno prendere in considerazione un'assicurazione contro i rischi informatici o accordi contrattuali che coprano gli incidenti relativi alla catena di approvvigionamento, poich\u00e9 questi possono fornire risorse nel caso in cui si verifichi una violazione legata a un fornitore.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>In definitiva, una catena \u00e8 forte solo quanto il suo anello pi\u00f9 debole.<\/strong> Il duplice approccio di NIS2 e CRA alla catena di approvvigionamento impone ai produttori di guardare oltre i propri confini aziendali e di collaborare con i partner per migliorare la sicurezza a tutti i livelli. Imponendo standard elevati ai fornitori e dimostrandosi un partner affidabile per i propri clienti, si rafforza la resilienza dell\u2019intero ecosistema produttivo.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Esempi e buone pratiche dai leader del settore<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I principali fornitori di tecnologie industriali e i produttori all\u2019avanguardia hanno gi\u00e0 iniziato ad adeguarsi a queste nuove normative, fornendo esempi su come affrontare la questione della conformit\u00e0:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>L'approccio di Rockwell Automation:<\/strong> In qualit\u00e0 di uno dei principali fornitori di software industriale e sistemi di controllo, Rockwell Automation ha adottato un approccio proattivo nell\u2019affrontare la normativa NIS2 e nel prepararsi alla CRA. Rockwell consiglia ai produttori di <strong>sfruttare i quadri normativi esistenti in materia di sicurezza informatica<\/strong> (come NIST CSF, IEC 62443, ISO 27001) per accelerare la conformit\u00e0 alla direttiva NIS2. Suggeriscono un approccio graduale: verificare le attuali pratiche di sicurezza, mapparle in base alle lacune della direttiva NIS2, quindi sviluppare un piano e implementare le tecnologie e le politiche necessarie. Questo tipo di programma strutturato aiuta a garantire che nulla venga tralasciato. Rockwell sottolinea inoltre che migliorare ora la sicurezza OT consentir\u00e0 di <em>\u201caccelerare l\u2019adeguamento alle future normative, come il Cyber Resilience Act dell\u2019UE\u201d<\/em>. In altre parole, se aumentate il livello generale di maturit\u00e0 della vostra organizzazione in materia di sicurezza informatica (ad esempio, segmentando le reti, applicando l\u2019autenticazione a pi\u00f9 fattori e implementando un monitoraggio continuo nei vostri stabilimenti), non solo soddisferete gli obblighi previsti dalla direttiva NIS2, ma sarete anche ben preparati quando entreranno in vigore i requisiti relativi ai prodotti CRA.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Sviluppo di prodotti con sicurezza potenziata:<\/strong> Alcuni fornitori del settore industriale hanno adottato modelli di ciclo di vita dello sviluppo sicuro in linea con standard quali la norma IEC 62443-4-1 (relativa alla sicurezza dei prodotti). Ad esempio, un produttore di azionamenti o un fornitore di PLC potrebbe integrare la modellazione delle minacce e test di fuzz estesi nella progettazione dei propri prodotti. I produttori che acquistano tali prodotti ne traggono vantaggio perch\u00e9 \u00e8 pi\u00f9 probabile che tali prodotti siano conformi ai requisiti CRA fin da subito. Nel valutare i fornitori, cercate segni di questo impegno \u2013 ad esempio, fornitori che pubblicano guide sulla sicurezza informatica per i propri prodotti, offrono patch di firmware tempestive o ottengono la certificazione UE in materia di sicurezza informatica per determinati dispositivi. Affidarsi a fornitori affidabili e attenti alla sicurezza \u00e8 un modo pratico per alleggerire gli oneri di conformit\u00e0 a vostro carico.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>La risposta agli incidenti in azione:<\/strong> L\u2019importanza delle disposizioni della NIS2 relative alla gestione degli incidenti \u00e8 illustrata da casi reali. Quando Norsk Hydro (un grande produttore di alluminio) ha subito un attacco ransomware nel 2019, ha dovuto passare a operazioni manuali per mantenere attiva la produzione e, come \u00e8 noto, ha scelto di essere trasparente riguardo all\u2019incidente, guadagnandosi elogi per la sua gestione.\u00a0Questo tipo di preparazione \u2013 disporre di alternative offline e garantire una comunicazione chiara \u2013 \u00e8 ci\u00f2 che le autorit\u00e0 di regolamentazione si aspettano di vedere. Pi\u00f9 recentemente, un attacco informatico avvenuto nel 2024 ai danni di un produttore di batterie (Varta) ha costretto diversi stabilimenti a chiudere.\u00a0Questi eventi sottolineano il motivo per cui la direttiva NIS2 ora coinvolge anche i produttori: le interruzioni nella produzione possono propagarsi a cascata ad altri settori critici. Come best practice, le aziende stanno aggiornando i propri piani di continuit\u00e0 operativa per affrontare specificamente gli scenari informatici (ad esempio, stoccando pezzi di ricambio critici nel caso in cui il sistema di ordinazione digitale non funzioni, o disponendo di sistemi di sicurezza manuali per le fasi chiave della produzione).&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Integrazione della sicurezza dei prodotti e della sicurezza operativa:<\/strong> In <strong>intersezione tra CRA e NIS2<\/strong> Ci\u00f2 \u00e8 evidente per i produttori di beni industriali ad alta tecnologia. Si consideri un\u2019azienda che produce apparecchiature per fabbriche intelligenti: ai sensi del CRA, ogni modello di prodotto deve essere dotato di una progettazione e di una documentazione sicure; ai sensi della NIS2, l\u2019azienda stessa deve disporre di solide procedure di sicurezza. Alcune aziende stanno istituendo al proprio interno <strong>\u201cTeam addetti alla sicurezza dei prodotti\u201d<\/strong> affiancando i tradizionali team di sicurezza IT\/OT per gestire queste aree distinte ma correlate. Il team di sicurezza del prodotto si concentra sull\u2019integrazione della sicurezza nel ciclo di vita del prodotto (adempiendo agli obblighi previsti dalla CRA, quali SBOM, codifica sicura e risposta agli incidenti relativi al prodotto), mentre il team di sicurezza IT\/OT si concentra sulla sicurezza aziendale e di stabilimento (adempiendo agli obblighi previsti dalla NIS2, quali la protezione dei sistemi e la risposta agli incidenti operativi). I due team lavorano in stretta collaborazione, soprattutto perch\u00e9 una vulnerabilit\u00e0 in un prodotto pu\u00f2 rendere poco netta la linea di demarcazione tra la conformit\u00e0 del prodotto e il rischio operativo. Questo approccio organizzativo pu\u00f2 rappresentare una best practice: garantisce un\u2019attenzione specifica alla conformit\u00e0 in materia di sicurezza incentrata sul prodotto senza trascurare la protezione dell\u2019infrastruttura aziendale.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Collaborazione e supporto esterno:<\/strong> Molti produttori si stanno affidando a competenze esterne per affrontare questi cambiamenti. I consulenti di sicurezza informatica che conoscono bene gli ambienti industriali possono effettuare valutazioni di preparazione alla NIS2 o aiutare a implementare controlli di sicurezza su misura per l\u2019OT. Allo stesso modo, i laboratori di prova e gli organismi di certificazione in Europa si stanno preparando per le valutazioni di conformit\u00e0 CRA. Ricorrere a questi servizi in anticipo (anche prima che le leggi entrino pienamente in vigore) pu\u00f2 offrire ai produttori un vantaggio competitivo. \u00c8 inoltre consigliabile seguire le associazioni di settore o i gruppi di lavoro dedicati alla sicurezza nel settore manifatturiero: spesso pubblicano linee guida o organizzano corsi di formazione sulla conformit\u00e0 alla NIS2\/CRA e offrono un forum per la condivisione delle esperienze. Imparando dai colleghi e dagli esperti, le organizzazioni possono evitare di reinventare la ruota.&nbsp;<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"how-cra-and-nis-2-build-on-the-existing-regulatory-landscape\"><br><strong>In che modo la CRA e la NIS2 si inseriscono nel quadro normativo esistente<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Vale la pena sottolineare che CRA e NIS2 non nascono del tutto dal nulla, ma si basano su anni di evoluzione delle politiche di sicurezza nell\u2019UE e oltre. Comprendere questo contesto pu\u00f2 aiutare i produttori ad apprezzare il <em>perch\u00e9<\/em> dietro i requisiti:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>La strategia dell'UE in materia di sicurezza informatica in continua evoluzione:<\/strong> L\u2019UE ha progressivamente rafforzato il proprio quadro normativo in materia di sicurezza informatica. La direttiva NIS originaria (adottata nel 2016) \u00e8 stata la prima normativa a livello UE sulla sicurezza informatica delle infrastrutture critiche, mentre la NIS2 rappresenta un importante aggiornamento che tiene conto degli insegnamenti tratti dall\u2019esperienza e dell\u2019evoluzione del panorama delle minacce.\u00a0Nel frattempo, la legge UE sulla sicurezza informatica del 2019 ha conferito maggiori poteri all\u2019ENISA e ha istituito sistemi di certificazione volontaria per determinati prodotti. Il <strong>Legge sulla resilienza informatica<\/strong> fa un ulteriore passo avanti rendendo obbligatoria la sicurezza dei prodotti, integrando di fatto la sicurezza informatica nei requisiti del mercato unico in materia di sicurezza dei prodotti. Ci\u00f2 rispecchia quanto fatto dall\u2019UE in materia di privacy con il GDPR: fissare standard elevati e un regime di applicazione che costringe le organizzazioni di tutto il mondo a migliorare le proprie pratiche se vogliono operare in Europa.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Espansione verso nuovi settori:<\/strong> Prima dell\u2019entrata in vigore della NIS2, molte aziende manifatturiere potrebbero non essere state soggette all\u2019obbligo legale di attenersi a norme specifiche in materia di sicurezza informatica (a meno che non operassero in settori quali quello chimico o dei dispositivi sanitari, che erano gi\u00e0 disciplinati da normative proprie). Ora, la NIS2 include esplicitamente gran parte del settore manifatturiero e industriale nell\u2019ambito di applicazione in quanto infrastrutture \u201cimportanti\u201d. Ci\u00f2 riflette la realt\u00e0 secondo cui il settore manifatturiero fa parte della catena di approvvigionamento critica: se un grande stabilimento automobilistico o di semiconduttori subisce un attacco informatico e interrompe la produzione, ci\u00f2 pu\u00f2 avere ripercussioni a livello nazionale e persino globale. Lo studio legale Shoosmiths sottolinea che gli incidenti informatici nei settori manifatturieri chiave (come quelli dei metalli e dei semiconduttori) hanno avuto ripercussioni di vasta portata, rafforzando il motivo per cui le autorit\u00e0 di regolamentazione considerano il settore manifatturiero di vitale importanza da proteggere. In breve, il quadro normativo si sta adeguando alle interdipendenze dell\u2019industria moderna.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Attenzione al ciclo di vita e alla resilienza:<\/strong> Sia la CRA che il NIS2 sottolineano che <strong>sicurezza del ciclo di vita<\/strong> e al miglioramento continuo, piuttosto che alla conformit\u00e0 una tantum. Il requisito della CRA relativo al supporto continuo dei prodotti e alla gestione delle vulnerabilit\u00e0 mira ad affrontare il problema della compromissione della sicurezza dei prodotti nel tempo, qualora non vengano applicate le patch. Gli obblighi di gestione continua dei rischi e di rendicontazione previsti dalla NIS2 spingono le organizzazioni a valutare e aggiornare costantemente la propria sicurezza man mano che le minacce si evolvono.\u00a0Questo approccio dinamico si basa su standard quali il NIST e la norma ISO 27001, che utilizzano il concetto di miglioramento continuo (Plan-Do-Check-Act) per la gestione della sicurezza. \u00c8 inoltre in linea con le tendenze globali emergenti: ad esempio, il governo degli Stati Uniti sta esercitando pressioni sui fornitori di software affinch\u00e9 forniscano gli SBOM e garantiscano la gestione delle vulnerabilit\u00e0 dopo l\u2019immissione sul mercato, il che \u00e8 perfettamente in linea con lo spirito della CRA.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Integrazione con altre leggi e norme:<\/strong> La conformit\u00e0 alla CRA e alla NIS2 spesso va di pari passo con l\u2019adempimento di altri obblighi legali. Ad esempio, il GDPR (il regolamento UE sulla protezione dei dati) richiede un\u2019adeguata sicurezza dei dati personali: le misure previste dalla NIS2 (come il controllo degli accessi e la crittografia) contribuiranno a tale scopo laddove i dati personali siano coinvolti nei processi di produzione. Se si producono dispositivi medici o sistemi automobilistici, esistono gi\u00e0 linee guida specifiche per il settore in materia di sicurezza informatica che la CRA non sostituisce, ma integra, garantendo un livello minimo di sicurezza in tutti i componenti digitali di tali dispositivi. I produttori dovrebbero prepararsi a un regime pi\u00f9 armonizzato: il <strong>La CRA si avvarr\u00e0 delle norme europee armonizzate<\/strong> (elaborati tramite CEN\/CENELEC) per definire le specifiche tecniche. Ci\u00f2 significa che norme come quelle della serie IEC 62443 o la norma ISO 21434 (per la sicurezza informatica nel settore automobilistico) potrebbero diventare punti di riferimento formali dello \u201cstato dell\u2019arte\u201d. Le aziende che gi\u00e0 si attengono a tali norme si troveranno in una posizione di vantaggio in termini di conformit\u00e0.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Maggiore responsabilit\u00e0:<\/strong> Le nuove direttive inaspriscono inoltre i requisiti in materia di responsabilit\u00e0. In particolare, la NIS2 prevede disposizioni che attribuiscono alla dirigenza la responsabilit\u00e0 in caso di non conformit\u00e0 (compresa la possibile sospensione temporanea dalle cariche dirigenziali nei casi pi\u00f9 gravi). Ci\u00f2 riflette l\u2019approccio adottato nelle normative finanziarie e dimostra che la sicurezza informatica \u00e8 ormai una responsabilit\u00e0 a livello di consiglio di amministrazione. \u00c8 prevedibile che le autorit\u00e0 di regolamentazione esaminino attentamente non solo i controlli tecnici, ma anche se le aziende dispongano di una governance adeguata: ad esempio, redigono rapporti sui rischi informatici a livello di consiglio di amministrazione? Assegnano risorse sufficienti alla sicurezza? I produttori dovranno documentare in modo esaustivo le proprie iniziative (infatti, la documentazione \u00e8 un tema centrale: il CRA richiede un\u2019ampia documentazione sulla sicurezza dei prodotti, mentre la NIS2 richieder\u00e0 probabilmente, durante gli audit, prove relative a valutazioni dei rischi, politiche, formazione, ecc.).&nbsp;<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"conclusion-turning-compliance-into-opportunity\"><br><strong>Conclusione: trasformare la conformit\u00e0 in un\u2019opportunit\u00e0<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Orientarsi tra il Cyber Resilience Act dell\u2019UE e la direttiva NIS2 pu\u00f2 sembrare complesso, ma in definitiva si tratta di attuare solide pratiche di sicurezza informatica che, nel lungo periodo, andranno a vantaggio dei produttori. Garantendo la sicurezza dei prodotti che realizzate e dei sistemi che gestite, non solo soddisfate i requisiti di legge, ma proteggete anche la vostra azienda da costose interruzioni dell\u2019attivit\u00e0, incidenti di sicurezza e danni alla reputazione.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I produttori che utilizzano software industriale dovrebbero mettersi subito in contatto con i propri fornitori di tecnologia e partner per assicurarsi che tutti siano allineati riguardo a questi nuovi obblighi. Se utilizzate i sistemi di Rockwell Automation, ad esempio, contattateli per discutere di come stanno migliorando la sicurezza dei prodotti per soddisfare i requisiti del CRA (in modo che entro il 2027 le vostre apparecchiature siano gi\u00e0 conformi) e di come possano supportare i vostri sforzi di conformit\u00e0 alla NIS2 attraverso servizi di sicurezza OT potenziati. Allo stesso modo, comunicate con tutti i fornitori critici in merito alla sicurezza informatica: la conformit\u00e0 \u00e8 un percorso condiviso.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sebbene i testi normativi possano risultare aridi, l\u2019essenza del CRA e del NIS2 \u00e8 di natura pratica: <strong>Realizzate prodotti sicuri, garantite la sicurezza delle vostre operazioni, individuate i rischi e siate pronti a reagire.<\/strong> Considerate i progetti di conformit\u00e0 come un\u2019opportunit\u00e0 per modernizzare i sistemi legacy, investire nelle competenze del personale e distinguere la vostra azienda dalla concorrenza. Le aziende in grado di dimostrare una forte resilienza informatica non solo eviteranno le sanzioni, ma conquisteranno anche la fiducia di clienti e partner sempre pi\u00f9 attenti alla sicurezza.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In sintesi, per conformarsi alla CRA e alla NIS2, i produttori dovrebbero <strong>integrare la sicurezza informatica in ogni fase<\/strong> \u2013 dalla progettazione dei prodotti e dalla scelta della catena di approvvigionamento alle operazioni quotidiane e alla gestione degli incidenti. Con l\u2019approccio giusto, il rispetto di questi requisiti dell\u2019UE pu\u00f2 andare di pari passo con la promozione dell\u2019innovazione e dell\u2019affidabilit\u00e0 nel settore manifatturiero. Agendo fin da ora e considerando la resilienza informatica come un obiettivo aziendale fondamentale, i produttori possono trasformare quelli che potrebbero sembrare oneri normativi in un vantaggio competitivo nella nostra era digitale e connessa.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La conformit\u00e0 non \u00e8 solo una questione di spuntare caselle: \u00e8 un catalizzatore per una sicurezza pi\u00f9 solida e un successo duraturo in un panorama industriale in continua evoluzione.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Riferimenti:<\/strong>&nbsp;<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>Rockwell Automation \u2013 <em>\u201cNovit\u00e0 di NIS2\u201d<\/em> (Panoramica sulla direttiva NIS2 e requisiti per i soggetti essenziali\/importanti)<a href=\"https:\/\/www.rockwellautomation.com\/en-fi\/capabilities\/industrial-cybersecurity\/nis2.html#:~:text=NIS2%20covers%20new%20sectors%2C%20including,water%20supply%2C%20energy%2C%20and%20transport\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">rockwellautomation.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"2\" class=\"wp-block-list\">\n<li>Hyperproof \u2013 <em>Comprendere il rapporto tra NIS2 e la legge dell\u2019UE sulla resilienza informatica<\/em> (Principali aree di interesse della NIS2 rispetto alla CRA, tempistiche e approfondimenti sulla conformit\u00e0)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=NIS2%20is%20a%20European%20Union,collaborate%20with%20other%20member%20states\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io.<\/a>&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"3\" class=\"wp-block-list\">\n<li>Cyber-sicurezza industriale \u2013 <em>Cosa prevede la legge sulla resilienza informatica (Cyber Resilience Act) per i produttori<\/em> (Spiegazione dell'ambito di applicazione del CRA, del marchio CE per la sicurezza informatica e dei requisiti di documentazione)<a href=\"https:\/\/industrialcyber.co\/expert\/what-the-cyber-resilience-act-requires-from-manufacturers\/#:~:text=The%20Cyber%20Resilience%20Act%20,in%20the%20EU%20from%202027\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">industrialcyber.co<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"4\" class=\"wp-block-list\">\n<li>TXOne Networks \u2013 <em>La legge sulla resilienza informatica: una guida per i produttori<\/em> (Sintesi degli obblighi previsti dal CRA: documentazione tecnica con SBOM, assistenza per 5 anni, segnalazione degli incidenti entro 24 ore)<a href=\"https:\/\/www.txone.com\/blog\/cra-guide-for-manufacturers\/#:~:text=conformity%20of%20the%20product%20with,support%20period%2C%20whichever%20is%20longer\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">txone.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"5\" class=\"wp-block-list\">\n<li>Shoosmiths LLP \u2013 <em>NIS2: Cosa devono sapere produttori e distributori<\/em> (Prospettiva giuridica sull\u2019ambito di applicazione della direttiva NIS2 per il settore manifatturiero, la segnalazione degli incidenti entro 24 ore e i requisiti di sicurezza dei prodotti previsti dalla CRA)<a href=\"https:\/\/www.shoosmiths.com\/insights\/articles\/nis2-what-manufacturers-and-distributors-need-to-know-about-europes-new-cybersecurity-regime#:~:text=One%20of%20the%20most%20critical,detailed%20reporting%20at%20additional%20intervals\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">shoosmiths.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"6\" class=\"wp-block-list\">\n<li>Blog di Rockwell Automation \u2013 <em>Raggiungere la conformit\u00e0 alla direttiva NIS2 utilizzando i quadri normativi esistenti<\/em> (Consigli sull'utilizzo di standard quali ISO 27001\/IEC 62443 per soddisfare i requisiti della direttiva NIS2 e collegamento alla futura conformit\u00e0 alla CRA)<a href=\"https:\/\/www.rockwellautomation.com\/en-us\/company\/news\/blogs\/comply-with-nis2-using-existing-frameworks.html#:~:text=of%20the%20way%20to%20compliance\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">rockwellautomation.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"7\" class=\"wp-block-list\">\n<li>Commissione europea \u2013 <em>Plasmare il futuro digitale dell\u2019Europa: la legge sulla resilienza informatica<\/em> (Comunicato dell\u2019UE che sottolinea l\u2019importanza dei principi \u201csecure-by-design\u201d e della sicurezza durante l\u2019intero ciclo di vita dei prodotti)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=The%20Cyber%20Resilience%20Act%20,updates%20throughout%20a%20product%E2%80%99s%20lifecycle\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"8\" class=\"wp-block-list\">\n<li>Hyperproof \u2013 <em>La sicurezza della catena di approvvigionamento ai sensi della NIS2 e della CRA<\/em> (Entrambe le normative richiedono il rafforzamento della sicurezza dei fornitori e la condivisione delle informazioni per gestire i rischi informatici nella catena di approvvigionamento)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>","protected":false},"excerpt":{"rendered":"<p>Key facts EU manufacturers are facing a double challenge when it comes to cybersecurity. From October 2024, the NIS2 Directive will require companies in critical sectors\u2014like manufacturing\u2014to follow strict rules around cyber risk management, incident response, and supply chain security. Then, from December 2027, the Cyber Resilience Act (CRA) will kick in, mandating that all [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":24640,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[30],"tags":[397,398,396,106],"class_list":["post-23769","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","tag-cra","tag-eu","tag-nis2","tag-other"],"_links":{"self":[{"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/posts\/23769","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/comments?post=23769"}],"version-history":[{"count":0,"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/posts\/23769\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/media\/24640"}],"wp:attachment":[{"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/media?parent=23769"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/categories?post=23769"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/dev2.accevo.com\/it\/wp-json\/wp\/v2\/tags?post=23769"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}