EU Login e piattaforma ENISA: preparali prima dell'emergenza
Due prerequisiti amministrativi corrono su tempi che non sono i tuoi: le credenziali EU Login e la designazione del referente verso il CSIRT nazionale. Chiederle il giorno dell'emergenza significa arrivare tardi per un motivo che non ha nulla di tecnico.
Cos'è EU Login, e perché viene prima di tutto
EU Login è il sistema di autenticazione della Commissione europea, lo stesso account con cui si accede a decine di servizi istituzionali dell'Unione. Non è un dettaglio del Cyber Resilience Act: è la porta d'ingresso. In base all'Art. 16 il flusso di segnalazione passa dai punti di accesso nazionali della piattaforma unica di segnalazione ENISA, e per raggiungere quei punti serve un'identità EU Login funzionante. Nessuna credenziale, nessuna piattaforma.
Il problema è che questo account non compare nel momento in cui serve. Va creato in anticipo, legato a un indirizzo aziendale reale e confermato. È esattamente il tipo di passaggio che sembra banale finché non finisce, un giorno, sul percorso critico di un termine di 24 ore.
Registrazione e conferma richiedono tempo di calendario reale
Creare un account EU Login non è, nella pratica, istantaneo. Si sceglie l'indirizzo, si attende la mail di conferma, si imposta la password, si aggiunge un secondo fattore e — per un'azienda — spesso si deve conciliare l'account con una casella interna presidiata e non personale. Ognuno di questi passaggi può bloccarsi su qualcosa fuori dal tuo controllo: una mail finita nello spam, un collega in ferie, un numero di telefono che cambia.
Nulla di tutto questo è difficile. Tutto, però, richiede giorni e non minuti, una volta contata la latenza umana tra un passaggio e l'altro. Fallo ora, mentre non brucia nulla, e verifica di riuscire davvero ad accedere: un account creato ma mai provato non è un prerequisito soddisfatto.
La piattaforma unica: a depositare è il fabbricante, con le proprie credenziali
La piattaforma unica di segnalazione ENISA è il punto d'ingresso unico attraverso cui si presentano le notifiche dell'Art. 14. Il deposito è un atto del fabbricante, compiuto con le proprie credenziali EU Login. Nessun fornitore, nessun consulente e nessun service provider deposita al posto tuo: l'identità che presenta il preallarme è la tua, ed è il tuo nome legato ai tempi.
I destinatari sono due: il CSIRT designato — per l'Italia il CSIRT Italia presso l'ACN — ed ENISA. È per questo che l'account non può essere delegato come un ripensamento: chi possiede le credenziali è chi, alle 23:40 di sabato, è in grado di depositare. Decidi in anticipo chi è questa persona e assicurati che anche un sostituto abbia un accesso funzionante.
Ne derivano due cose. Individua in anticipo chi opererà come rappresentante designato (Assigned Representative) sulla piattaforma, e completa la registrazione e l'associazione alla piattaforma unica di segnalazione seguendo le indicazioni ENISA vigenti al momento — il procedimento può cambiare, quindi non darlo per scontato. Uno strumento può preparare il deposito per te: CRAnotify assembla i contenuti, il registro e il fascicolo, e questa preparazione può procedere in parallelo con la validazione amministrativa — ma non automatizza l'invio finale sulla SRP. Non esiste un'API SRP automatica; il deposito resta un atto del fabbricante, con le proprie credenziali.
La checklist pre-volo
Cinque cose da sistemare prima della prima segnalazione reale, ognuna indipendente dalle altre e ognuna con tempi che non sta a te comprimere:
- Creare l'account EU Login su una casella aziendale presidiata, con secondo fattore e un sostituto designato.
- Verificare l'accesso alla piattaforma unica di segnalazione: accedere davvero, non dare per scontato che funzioni.
- Designare e validare il referente aziendale verso il CSIRT Italia (ACN).
- Tenere aggiornati anagrafica prodotti, periodi di assistenza e SBOM, per sapere in pochi minuti quali prodotti sono toccati.
- Pubblicare un canale di divulgazione coordinata (un
security.txt) perché le segnalazioni arrivino a un unico indirizzo presidiato.
I punti da 1 a 3 dipendono da soggetti esterni e da tempi di conferma; i punti 4 e 5 dipendono solo da te. Comincia da quelli che non controlli.
Il modo in cui si fallisce: registrarsi mentre l'orologio corre
Lo scenario è facile da immaginare. Arrivano prove attendibili che una vulnerabilità in uno dei tuoi prodotti è attivamente sfruttata. L'orologio delle 24 ore dell'Art. 14 parte in quell'istante — non quando finisci di attrezzarti. E tu stai ancora creando l'account EU Login, aspettando una mail di conferma, scoprendo che il secondo fattore è legato a un telefono che nessuno ha, o che l'unica persona che potrebbe designare il referente è irraggiungibile.
Non mancherai il termine per scarsa capacità tecnica. Lo mancherai perché un account amministrativo, che per essere impostato bene richiede giorni, è stato lasciato al momento peggiore. Tutto ciò che c'è nella checklist è noioso, costa poco ed è lento: ed è esattamente per questo che va fatto prima, non durante.
Per il passo-passo completo su referente e CSIRT Italia consulta la guida dedicata; per come si contano i termini di 24 ore, 72 ore e relazione finale, la pagina pilastro sull'Art. 14.
Questo articolo descrive la nostra lettura del testo normativo e non costituisce parere legale.
Classe di rischio