I punti chiave per i dirigenti del settore manifatturiero
- Both regulations likely apply to you. If you manufacture connected products and operate in the EU, expect to comply with the CRA (product side) and NIS2 (operational side) simultaneously.
- Settembre 2026 è la prima scadenza fissa. Gli obblighi di segnalazione della vulnerabilità della CRA entrano in vigore più di un anno prima della piena applicazione. Iniziate subito a creare il vostro processo di segnalazione.
- IEC 62443 è il quadro di conformità più efficiente. Unisce i requisiti di prodotto CRA e i requisiti operativi NIS2 in un unico standard riconosciuto dal settore.
- La sicurezza della catena di approvvigionamento richiede un'azione contrattuale. Entrambe le normative spingono la responsabilità a monte e a valle. Verificate i vostri fornitori e aggiornate i vostri accordi di conseguenza.
- L'incertezza non è una scusa per l'inazione. Gli standard armonizzati sono ancora in evoluzione, ma gli obblighi fondamentali sono chiari. Le organizzazioni che aspettano le linee guida definitive non avranno più tempo.
Legge sulla resilienza informatica vs NIS2
L'Unione Europea ha tracciato una linea di demarcazione sulla cybersecurity. Due importanti normative, il Cyber Resilience Act (CRA) e la revisione della Network and Information Security Directive (NIS2), stanno convergendo sul settore manifatturiero da qui al 2027. Entrambi mirano a rafforzare l'infrastruttura digitale europea contro le crescenti minacce. Ma lo fanno da angolazioni diverse e le aziende manifatturiere devono capire esattamente dove si applicano.
Se costruite prodotti con software incorporato, gestite linee di produzione connesse o vendete nel mercato dell'UE, è probabile che entrambe le normative vi riguardino. Questa guida spiega cosa conta, cosa si sovrappone e cosa fare.
Due regolamenti, un unico obiettivo: alzare il livello di sicurezza informatica dell'UE
La NIS2, entrata in vigore nel gennaio 2023 con scadenza di recepimento per gli Stati membri nell'ottobre 2024, si rivolge agli operatori di infrastrutture critiche e servizi essenziali. Il CRA, pubblicato sulla Gazzetta Ufficiale nel novembre 2024, si rivolge ai prodotti con elementi digitali immessi sul mercato dell'UE, con gli obblighi fondamentali che si applicano a partire dall'11 settembre 2026.
In pratica, un produttore di sensori industriali di medie dimensioni potrebbe rientrare contemporaneamente in entrambe le normative: NIS2 perché opera come entità essenziale o importante all'interno del settore manifatturiero, e CRA perché vende PLC, HMI o gateway IIoT che si qualificano come prodotti con elementi digitali. Capire dove inizia e dove finisce ogni normativa è il primo passo verso una strategia di conformità praticabile.
CRA vs NIS2 in sintesi
| Dimensione | Legge sulla resilienza informatica (CRA) | Direttiva NIS2 |
| Ambito di applicazione | Prodotti con elementi digitali sul mercato UE | Operatori di servizi essenziali e importanti in tutta l'UE |
| Chi deve adempiere | Produttori, importatori e distributori di prodotti connessi | Entità di medie e grandi dimensioni in 18 settori critici, tra cui quello manifatturiero |
| Requisiti chiave | Secure-by-design, gestione delle vulnerabilità, SBOM, marchio CE, valutazione della conformità | Gestione del rischio, segnalazione di incidenti (24h/72h), sicurezza della catena di approvvigionamento, responsabilità della governance |
| Sanzioni | Fino a 15 milioni di euro o 2,5% del fatturato globale annuo | Fino a 10 milioni di euro o 2% di fatturato annuo globale |
| Linea temporale | Segnalazione: Settembre 2026; Applicazione completa: 11 dicembre 2027 | Termine di recepimento: Ottobre 2024; applicazione in corso |
Cosa significa la legge sulla resilienza informatica per i produttori
Prodotti con elementi digitali: Siete nel campo di applicazione?
Il CRA si applica a qualsiasi prodotto con elementi digitali, ovvero qualsiasi prodotto software o hardware con una connessione dati immesso sul mercato dell'UE (articolo 2). Per i produttori, questo include PLC, HMI, gateway IIoT, router industriali, sensori intelligenti e qualsiasi dispositivo con firmware incorporato. Se il vostro prodotto si collega a una rete e lo vendete nell'UE, siete quasi certamente nel campo di applicazione.
Annex III of the CRA further classifies products into “important” and “critical” categories. Industrial automation and control systems (IACS) fall under the important category, which triggers third-party conformity assessment rather than self-assessment.
Secure-by-Design, SBOM e marchio CE
Il CRA richiede ai produttori di integrare la sicurezza informatica in tutto il ciclo di vita del prodotto. L'Allegato I stabilisce i requisiti essenziali: configurazioni predefinite sicure, protezione da accessi non autorizzati, integrità dei dati e possibilità di installare aggiornamenti di sicurezza. I produttori devono inoltre generare e mantenere una distinta base del software (SBOM) per garantire la trasparenza delle loro catene di fornitura del software.
Per gli ambienti OT, questo ha implicazioni significative. I prodotti legacy privi di meccanismi di aggiornamento dovranno essere riprogettati o ritirati. Il processo di marcatura CE includerà ora una valutazione di conformità della cybersecurity, il che significa che i prodotti non potranno essere venduti legalmente nell'UE senza dimostrare la conformità CRA.
La scadenza di settembre 2026 da non perdere
Mentre l'applicazione completa del CRA inizia l'11 dicembre 2027, i produttori devono rispettare gli obblighi di segnalazione delle vulnerabilità entro l'11 settembre 2026. Ciò significa stabilire processi per segnalare all'ENISA le vulnerabilità attivamente sfruttate entro 24 ore. Se oggi la vostra organizzazione non dispone di un processo strutturato di divulgazione delle vulnerabilità e di risposta agli incidenti, avete mesi, non anni, per costruirne uno.
Cosa significa NIS2 per i produttori
Entità essenziale o importante: Come classificarsi
Il NIS2 divide le entità in due livelli. Le entità essenziali comprendono le grandi imprese (oltre 250 dipendenti o 50 milioni di euro di fatturato) in settori ad alta criticità. Le entità importanti comprendono le medie imprese (oltre 50 dipendenti o 10 milioni di euro di fatturato) negli stessi settori o in altri. Il settore manifatturiero è esplicitamente elencato nell'Allegato I della direttiva, in particolare la produzione di apparecchiature elettriche, macchinari, veicoli a motore e dispositivi medici.
La classificazione determina l'intensità della vigilanza: i soggetti essenziali sono sottoposti a una vigilanza proattiva, mentre i soggetti importanti sono soggetti a un'applicazione reattiva. Entrambi i livelli hanno gli stessi obblighi di base.
Gestione del rischio e segnalazione degli incidenti
L'articolo 21 della NIS2 prescrive una serie di misure di gestione del rischio, tra cui la gestione degli incidenti, la continuità operativa, la sicurezza della catena di approvvigionamento e la crittografia, ove opportuno. L'articolo 23 prevede un processo di segnalazione degli incidenti a più livelli: un avviso tempestivo entro 24 ore, una notifica completa entro 72 ore e un rapporto finale entro un mese.
Per i produttori che gestiscono ambienti IT/OT convergenti, questo crea una vera e propria sfida operativa. Il monitoraggio della sicurezza sulle reti OT tradizionali è spesso limitato e il rilevamento degli incidenti su un segmento di rete piatto con PLC vecchi di 15 anni è fondamentalmente diverso dal monitoraggio di un ambiente IT moderno.
La sicurezza della catena di approvvigionamento è ora una vostra responsabilità
La NIS2 richiede esplicitamente alle entità di affrontare i rischi di cybersecurity nelle loro catene di fornitura (articolo 21, paragrafo 2, lettera d)). Ciò significa che i produttori devono valutare le pratiche di sicurezza dei loro fornitori di componenti, dei fornitori di software e degli integratori di sistemi. Gli obblighi contrattuali in materia di sicurezza dovranno essere trasferiti a valle.
Dove si sovrappongono CRA e NIS2
Entrambi i regolamenti richiedono la gestione delle vulnerabilità, la segnalazione degli incidenti e misure di sicurezza basate sul rischio. Entrambe impongono una responsabilità a livello di consiglio di amministrazione. Ed entrambe fanno riferimento alla sicurezza della catena di fornitura come obbligo fondamentale. Per i produttori che costruiscono prodotti connessi e gestiscono infrastrutture connesse, la sovrapposizione è sostanziale.
Utilizzare la norma IEC 62443 come ponte di conformità
IEC 62443 è la serie di standard internazionali per la sicurezza dell'automazione industriale e dei sistemi di controllo. Si occupa sia dello sviluppo del prodotto (IEC 62443-4-1, 4-2) che della sicurezza operativa (IEC 62443-2-1, 3-3), rappresentando un ponte naturale tra i requisiti di prodotto del CRA e i requisiti operativi del NIS2. Mentre la Commissione europea sta ancora finalizzando gli standard armonizzati per il CRA, si prevede che la IEC 62443 sarà il riferimento principale. L'allineamento con questa norma offre ai produttori una posizione di conformità difendibile in entrambe le normative.
Il calendario di conformità 2026-2027
- Da oggi a metà del 2026: condurre analisi delle carenze, iniziare la creazione di strumenti SBOM, stabilire processi di segnalazione delle vulnerabilità.
- 11 settembre 2026: entrano in vigore gli obblighi di segnalazione delle vulnerabilità CRA. I produttori devono segnalare all'ENISA le vulnerabilità sfruttate attivamente.
- Da ottobre 2024 in poi: Le scadenze per il recepimento della NIS2 sono passate. I tempi di applicazione degli Stati membri variano, ma gli obblighi sono in vigore.
- 11 dicembre 2027: applicazione completa del CRA. Tutti i prodotti con elementi digitali immessi sul mercato dell'UE devono soddisfare i requisiti dell'Allegato I e recare il marchio CE di conformità alla sicurezza informatica.
Vale la pena notare che permangono alcune incertezze. Gli standard armonizzati previsti dal CRA sono ancora in fase di sviluppo e il recepimento del NIS2 da parte degli Stati membri non è stato uniforme. I team di conformità dovrebbero seguire da vicino gli aggiornamenti della Commissione europea e dell'ENISA.
Creare una tabella di marcia unificata per la conformità
Fase 1: analisi dei gap
Mappare la vostra attuale posizione di sicurezza rispetto ai requisiti dell'allegato I del CRA e agli obblighi dell'articolo 21 della NIS2. Identificate quali prodotti rientrano nell'ambito del CRA e se la vostra entità si qualifica come essenziale o importante ai sensi della NIS2. Prestate particolare attenzione alle risorse OT che mancano di controlli di sicurezza di base.
Fase 2: allineamento a IEC 62443 e ISO 27001
Utilizzare la norma IEC 62443 per la sicurezza dei prodotti e dei sistemi OT. Strato ISO 27001 per la gestione della sicurezza delle informazioni a livello aziendale. Insieme, questi standard coprono la maggior parte dei requisiti previsti da entrambe le normative e forniscono prove verificabili di conformità.
Fase 3: Aggiornamento dei contratti con i fornitori
Rivedere i contratti con i fornitori di componenti, i fornitori di software e gli integratori. Includere i requisiti di cybersecurity, le clausole di notifica delle vulnerabilità e gli obblighi di consegna di SBOM. Sia il NIS2 che il CRA fanno della sicurezza della catena di fornitura una responsabilità condivisa.
Fase 4: Impostazione della proprietà interfunzionale
La conformità non può essere gestita solo dall'IT. L'ingegneria di prodotto, le operazioni OT, gli acquisti e l'ufficio legale hanno tutti un ruolo da svolgere. Stabilite un gruppo di lavoro interfunzionale con una chiara responsabilità e un rapporto diretto con la leadership esecutiva, poiché entrambe le normative impongono una responsabilità a livello dirigenziale.