11 settembre 2026: le tre cose che nessuno ha pronte
Non è un problema di competenza tecnica. Le aziende che abbiamo visto in difficoltà sapevano scrivere un preallarme in dieci minuti: quello che mancava era qualcuno che vedesse il messaggio.
Il giorno dopo, non il giorno stesso
Il calendario del Regolamento è scaglionato e lo abbiamo messo in fila nella pagina sulle date: qui interessa una cosa sola. L’obbligo di segnalazione non produce niente l’11 settembre. Produce dal 12, quando arriva la prima segnalazione vera e il tuo processo o esiste o non esiste.
Ed è un tipo di scadenza diverso da quelle a cui la conformità di prodotto abitua. Non c’è un documento da consegnare entro una data, non c’è un ispettore che passa. C’è un evento che arriva quando arriva, e ti trova come sei.
La parte controintuitiva
La conseguenza pratica coglie molti in contropiede. Si può essere lontanissimi dalla conformità di prodotto — nessuna marcatura CE, nessun fascicolo tecnico completo, nessun processo di sviluppo sicuro finito — ed essere comunque sanzionabili, oggi, per una segnalazione che non è stata fatta. Le due cose sono disaccoppiate. La conformità dell'oggetto e la conformità dell'obbligo di segnalazione corrono su orologi separati, e quello della segnalazione parte per primo.
E un prodotto immesso sul mercato anni fa non è esonerato. Se è ancora supportato e una sua vulnerabilità è attivamente sfruttata, l'obbligo di segnalazione vale per esso esattamente come varrebbe per un prodotto spedito domani. La data in cui il prodotto è uscito dalla fabbrica non entra nel calcolo; entra il momento in cui l'azienda viene a conoscenza dello sfruttamento. La definizione di vulnerabilità attivamente sfruttata è nel glossario.
Le ore decorrono da un evento che non controlli
Dal 12 settembre 2026 — il giorno dopo l'entrata in vigore dell'obbligo — un fabbricante che venga a conoscenza di una vulnerabilità attivamente sfruttata nel proprio prodotto ha ventiquattro ore per depositare il preallarme al CSIRT designato e ad ENISA. Non ventiquattro ore lavorative. Non ventiquattro ore da quando qualcuno legge la mail. Ventiquattro ore da quando l'azienda, come soggetto, viene a conoscenza del fatto.
In quella distinzione sta tutto. Il «l'azienda è venuta a conoscenza» si valuta dall'esterno, sul timestamp del messaggio arrivato, non sulla storia interna di chi l'ha inoltrato a chi. È per questo che il problema è organizzativo prima che tecnico: il termine è innescato da un evento che non controlli e comincia a decorrere mentre, con ogni probabilità, nessuno sta guardando.
Le 23:40 di sabato
Rendiamolo concreto. Un ricercatore di sicurezza scrive al tuo indirizzo pubblico alle 23:40 di sabato: il tuo firmware ha una falla ed esiste una prova che viene sfruttata sul campo. Le tue ventiquattro ore finiscono alle 23:40 di domenica. Non c'è nessuno in ufficio. L'ingegnere che conosce quel firmware è a un matrimonio. La casella è presidiata, di fatto, il lunedì alle nove.
Il lunedì alle nove sei già a trentatré ore, in ritardo di nove, e il ritardo non ha nulla di tecnico. Non ti è mancata la competenza per scrivere il preallarme — sono minuti. Ti è mancato qualcuno incaricato di vedere il messaggio, una regola scritta per decidere se qualifica, e un modo per raggiungere la persona che poteva confermare lo sfruttamento. Ogni azienda che abbiamo visto in difficoltà aveva una competenza su cui contare e una reperibilità su cui no.
Tre cose che oggi quasi nessuno ha pronte
Riduci lo scenario del sabato sera alle tre cose che l'avrebbero reso un non-evento. Un canale di ricezione presidiato: un unico indirizzo pubblico per le segnalazioni, di cui qualcuno è responsabile anche fuori orario, non una casella che si riempie fino a lunedì. Una regola di qualificazione scritta: chi decide se una segnalazione in arrivo descrive una vulnerabilità attivamente sfruttata, su quali criteri, e come si registra il «no» motivato — perché un «no» implicito non è una difesa. Una catena di reperibilità: persone con nome e cognome, soglie orarie e sostituti, così che alle 23:40 ci sia sempre qualcuno raggiungibile in grado di confermare e depositare.
Queste tre sono il minimo, non l'insieme degli obblighi. Il testo completo dell'Art. 14 aggiunge la notifica a 72 ore, la relazione finale, l'avviso agli utenti e la segnalazione a monte ai manutentori dei componenti — ciascuno con il proprio termine. Ma senza il canale di ricezione, la regola di qualificazione e la catena di reperibilità, tutto il resto non ha modo di funzionare, perché la prima segnalazione reale sarà già rimasta senza risposta.
Aggiungi due prerequisiti amministrativi che richiedono tempi non tuoi: le credenziali EU Login per raggiungere la piattaforma di segnalazione e la designazione del referente verso il CSIRT nazionale. Chiederle la notte dell'emergenza significa arrivare tardi per un motivo che, di nuovo, non è tecnico.
Che cosa succede dopo il primo deposito
Il preallarme non chiude niente: apre. Restano la notifica a 72 ore e la relazione finale, ciascuna con il proprio contenuto, e nel frattempo l’evento continua a evolvere. È qui che i processi improvvisati si rompono la seconda volta: il primo deposito lo fanno quasi tutti, il secondo arriva mentre l’azienda è già tornata alle sue cose.
E il termine finale non è uno solo. Per una vulnerabilità sfruttata si àncora alla misura correttiva più quattordici giorni; per un incidente grave si àncora alla notifica di incidente più un mese. Applicare il primo a un caso del secondo tipo significa sbagliare la scadenza di settimane, e l’errore si vede solo alla fine.
Perciò la cosa da preparare non è il preallarme, che è breve. È il calendario che parte con esso, e la persona che se ne prende carico fino in fondo.
Questo articolo descrive la nostra lettura del testo normativo e non costituisce parere legale.
Classe di rischio