Le parole del regolamento, con l'articolo accanto
Ventisei voci che tornano in ogni discussione con il legale, il cliente o l'autorità. Le definizioni seguono il testo del Reg. (UE) 2024/2847; la nota «cosa comporta» dice cosa cambia nella pratica. Ogni voce ha un proprio ancoraggio a cui rimandare.
Queste parole prendono vita negli obblighi di segnalazione dell'Art. 14; se non sai se ti riguardano, fai il test di applicabilità in due minuti.
Prodotto software o hardware, e le sue soluzioni di elaborazione dati remote, immesso sul mercato dell'Unione in modo che la connessione logica o fisica a un dispositivo o rete sia una funzione prevista.
Se il prodotto si connette, ricade nel regolamento: vale per firmware industriale, app, dispositivi domestici e componenti venduti separatamente.
Chi sviluppa o fa sviluppare un prodotto con elementi digitali e lo commercializza con il proprio nome o marchio, a titolo oneroso o gratuito.
Chi mette il proprio marchio su un prodotto sviluppato da terzi assume gli obblighi del fabbricante, compresa la segnalazione.
Vulnerabilità per la quale esistono prove attendibili che un soggetto malintenzionato l'abbia sfruttata in un sistema senza autorizzazione del proprietario.
È il presupposto del preallarme a 24 ore. Una vulnerabilità solo segnalata da un ricercatore non fa scattare l'obbligo, ma va documentata la valutazione.
Incidente che incide negativamente, o è in grado di incidere negativamente, sulla capacità del prodotto di proteggere la disponibilità, l'autenticità, l'integrità o la riservatezza di dati o funzioni sensibili o importanti, oppure che ha portato, o è in grado di portare, all'introduzione o all'esecuzione di codice malevolo.
Segue una catena parallela a quella delle vulnerabilità: 24 ore, 72 ore e relazione finale entro un mese dalla notifica di incidente.
Prima comunicazione al CSIRT designato e ad ENISA, entro 24 ore dalla consapevolezza, che indica se la vulnerabilità è sfruttata e in quali Stati membri il prodotto è disponibile.
Non richiede l'analisi completa: richiede tempestività. Il ritardo è l'inadempimento più facile da contestare.
Comunicazione entro 72 ore dalla consapevolezza con informazioni generali sul prodotto, natura dello sfruttamento, gravità e misure correttive disponibili o adottate.
È la sede in cui correggere e integrare quanto detto nel preallarme: per questo il contenuto del preallarme viene bloccato.
Relazione conclusiva sull'evento e sulle misure adottate: per le vulnerabilità entro 14 giorni dalla disponibilità della misura correttiva; per gli incidenti gravi entro un mese dalla notifica di incidente.
Due termini diversi che vengono spesso confusi. Il motore normativo li calcola in base alla qualificazione dell'evento.
Momento in cui il fabbricante viene a conoscenza della vulnerabilità sfruttata o dell'incidente. Da qui decorrono tutti i termini.
Va fissato con precisione e conservato: è il primo dato che l'autorità verifica per stabilire se il termine è stato rispettato.
Piattaforma unica di segnalazione istituita da ENISA, con punti di accesso nazionali, attraverso cui il fabbricante deposita le notifiche.
Il deposito è un atto del fabbricante con credenziali proprie: nessun fornitore può notificare al tuo posto.
Politica pubblica che descrive come ricevere e gestire le segnalazioni di vulnerabilità, con un punto di contatto raggiungibile.
Serve un canale pubblico e una politica scritta: il modulo di segnalazione incorporato nel sito soddisfa questo requisito.
Documento formale e leggibile dalla macchina che elenca i componenti software del prodotto e le relative dipendenze, almeno al livello superiore.
Senza SBOM non si sa quali prodotti tocca una vulnerabilità di un componente di terzi, né a chi segnalarla a monte.
Obbligo di segnalare al manutentore del componente la vulnerabilità individuata in un componente, anche open source, integrato nel prodotto.
È un adempimento distinto e spesso dimenticato: nell'applicativo compare come task quando il prodotto ha componenti di terzi.
Informativa agli utenti del prodotto sulla vulnerabilità o sull'incidente e, ove opportuno, sulle misure correttive o di attenuazione che possono adottare.
Da diffondere senza indebito ritardo. Va conservata copia: è la prova che il mercato è stato informato.
Periodo, di regola non inferiore a cinque anni, durante il quale il fabbricante garantisce la gestione efficace delle vulnerabilità.
Va dichiarato al mercato e tenuto nell'anagrafica prodotti: definisce fino a quando resti obbligato agli aggiornamenti.
Categorie di prodotti la cui funzione critica per la cibersicurezza comporta procedure di valutazione della conformità più severe.
La classificazione cambia la procedura di conformità, non gli obblighi di segnalazione: quelli valgono per tutti.
Prodotti per cui la Commissione può richiedere una certificazione europea di cibersicurezza obbligatoria.
Chi produce hardware di sicurezza o contatori intelligenti deve controllare l'elenco: la certificazione obbligatoria cambia tempi e costi della conformità.
Marcatura che attesta la conformità del prodotto ai requisiti essenziali del regolamento e agli altri atti applicabili.
Senza dichiarazione di conformità e documentazione tecnica coerente, la marcatura è contestabile.
Autorità nazionale che verifica la conformità dei prodotti, può richiedere documentazione, disporre misure correttive e il ritiro dal mercato.
La richiesta di documentazione arriva con termini brevi: il fascicolo difensivo esiste per rispondere senza ricostruire nulla.
Sanzioni che gli Stati membri applicano per le violazioni del regolamento: fino a 15 milioni di euro o il 2,5% del fatturato mondiale annuo per i requisiti essenziali e per gli obblighi degli Art. 13 e 14; importi minori per le altre violazioni.
Il calcolo tiene conto della cooperazione e delle misure adottate: la documentazione della diligenza incide sull'esito.
Squadra nazionale di risposta agli incidenti informatici che riceve le notifiche insieme ad ENISA. In Italia il CSIRT Italia presso l'ACN.
Il referente aziendale va designato e validato prima dell'emergenza, non durante.
Aggiornamento di sicurezza o altra misura che elimina o attenua la vulnerabilità.
La sua data di disponibilità fa decorrere il termine della relazione finale per le vulnerabilità sfruttate.
Chi immette sul mercato dell'Unione un prodotto di un fabbricante di paese terzo, o lo mette a disposizione, con obblighi propri di verifica e informazione.
Se scoprono una vulnerabilità sfruttata devono informare il fabbricante e, in certi casi, le autorità: anche loro hanno bisogno di tracciare.
Sistema di autenticazione della Commissione europea usato per accedere ai servizi digitali dell'Unione, tra cui i punti di accesso nazionali alla piattaforma unica di segnalazione ENISA.
Le credenziali vanno create e verificate in anticipo: il giorno dell'emergenza non c'è tempo per registrarsi e aspettare la conferma.
File di testo standardizzato, pubblicato in /.well-known/security.txt, che indica il punto di contatto per segnalare vulnerabilità e la politica di divulgazione.
È il modo più semplice per rendere raggiungibile e verificabile il canale richiesto dalla divulgazione coordinata.
Agenzia dell'Unione europea per la cibersicurezza, che gestisce la piattaforma unica di segnalazione e riceve le notifiche insieme ai CSIRT nazionali.
È uno dei due destinatari del preallarme e della notifica: il deposito va indirizzato ad ENISA e al CSIRT designato.
Obbligo del fabbricante di esercitare la dovuta diligenza sui componenti di terzi integrati nel prodotto, affinché non ne compromettano la cibersicurezza.
Documentare la diligenza — scelta, verifica e aggiornamento dei componenti — è parte del fascicolo che l'autorità può richiedere.
Le definizioni non bastano: serve applicarle sotto pressione
Nel triage di CRAnotify ogni domanda cita l'articolo che la governa, così la qualificazione resta difendibile anche a distanza di mesi.