Dall'11 settembre il tempo scorre. E sono 24 ore.

Gap analysis, cyber risk assessment, team di incident response e processo per un costruttore di macchinari e impianti — inclusa un'esercitazione simulata per il caso reale.

Immagine simbolica: tre persone in una sala riunioni, di sera, davanti a uno schermo a parete con grafici e analisi; sul tavolo un portatile e disegni tecnici, alla parete un orologio, dalla finestra si vede un impianto industriale illuminato.
Immagine: generata con IA
Cliente
reso anonimo
Settore
Costruzione di macchinari e impianti, area DACH
Periodo
Da aprile a settembre 2026
Quadro normativo
Regolamento (UE) 2024/2847, con riferimento alla IEC 62443
  • Gap analysis
  • Cyber risk assessment
  • Team di incident response
  • SecDev/SecDevOps
  • Esercitazione simulata

Situazione di partenza

Chi immette sul mercato prodotti connessi rientra nel Cyber Resilience Act. Dall'11 settembre 2026 si applicano gli obblighi di notifica dell'articolo 14: le vulnerabilità attivamente sfruttate e gli incidenti di sicurezza gravi vanno notificati contemporaneamente al CSIRT competente e all'ENISA — in più fasi e con termini molto brevi.

  1. 24 h Preallarme al CSIRT e all'ENISA tramite la Single Reporting Platform
  2. 72 h Notifica dettagliata: prodotto interessato, natura dello sfruttamento, misure adottate
  3. 14 giorni Relazione finale dopo la disponibilità della correzione; un mese in caso di incidenti di sicurezza

Approccio

Prima una gap analysis rispetto ai requisiti del regolamento: quali prodotti sono interessati, che cosa manca in termini di strutture, processi ed evidenze. Poi un cyber risk assessment su un progetto d'impianto reale e non su un esempio teorico — rischi, impatti, misure, documentati e ripetibili. Dalle lacune è nato un piano di misure con responsabilità e scadenze.

Capacità di notifica in 24 ore

Costituzione di un team di incident response con ruoli nominati, reperibilità e potere decisionale — più il processo che lo sostiene: dalla segnalazione in entrata alla valutazione fino alla notifica nei termini. La prevalutazione, se una segnalazione sia effettivamente rilevante, può essere supportata dall'IA — 24 ore su 24, senza reperibilità al primo contatto.

Sicurezza nello sviluppo

SecDev e SecDevOps: i requisiti di sicurezza derivanti dal risk assessment entrano nello sviluppo, dipendenze e catena di fornitura diventano tracciabili, la gestione delle vulnerabilità copre l'intero periodo di supporto invece di fermarsi alla consegna.

Il caso reale, provato una volta

Per concludere, un'esercitazione simulata: una vulnerabilità attivamente sfruttata, segnalata un venerdì pomeriggio. È lì che emerge ciò che un processo sulla carta non mostra — chi è reperibile, chi può decidere, quando inizia a scorrere il tempo e come si comunica con i clienti finché non è disponibile una correzione. Le lacune emerse nell'esercitazione sono rientrate nel processo prima che si manifestassero in un caso reale.

Se una segnalazione in entrata sia davvero rilevante, oggi l'IA può prevalutarlo — 24 ore su 24, senza reperibilità. A reagire deve però essere il team: decidere, notificare e correggere resta in capo a persone con l'autorità per farlo.
Christoph RanalterRaDigSol e.U.