Introduzione al Cyber Resilience Act
Il Cyber Resilience Act (CRA) rappresenta la prima normativa europea che stabilisce obblighi di vulnerability reporting per tutti i dispositivi e i prodotti connessi. A differenza delle direttive precedenti, il CRA prevede una scadenza di 24 ore dalla scoperta di una vulnerabilità attivamente sfruttata per notificare le autorità competenti e gli utenti interessati. Questa tempistica ridotta rende impossibile gestire l’intero processo ex‑post: le aziende devono avere una conoscenza preventiva dei propri prodotti, dei componenti hardware e software, e dei soggetti responsabili di ciascuna decisione.
Le principali prescrizioni dell'atto
Tra le disposizioni più incisive troviamo:
- Obbligo di segnalare vulnerabilità entro 24 ore dalla prima evidenza di sfruttamento.
- Richiesta di fornire una Software Bill of Materials (SBOM) aggiornata per ogni prodotto commercializzato.
- Definizione di ruoli chiari per il product owner, il security officer e i fornitori di terze parti.
- Documentazione delle misure di mitigazione adottate entro 72 ore dalla notifica.
Il mancato rispetto di queste scadenze comporta sanzioni fino al 4 % del fatturato annuo globale, oltre a potenziali azioni legali da parte dei consumatori.
SBOM: il “passaporto” dei componenti
La SBOM è una lista strutturata che descrive tutti i componenti software, le loro versioni, le licenze e le dipendenze. Essa consente di rispondere rapidamente a due domande fondamentali:
- Quali componenti sono presenti in un determinato prodotto?
- Quali vulnerabilità note (CVE) interessano questi componenti?
Strumenti come CycloneDX e SPDX sono ormai standard di settore. Le aziende che già li utilizzano riescono a generare report automatizzati entro pochi minuti, riducendo il rischio di superare il limite di 24 ore.
Mapping organizzativo: dal prodotto al processo
Per rispettare il CRA non basta avere un inventario tecnico; occorre una mappatura organizzativa che leghi ogni componente a un responsabile interno e a un canale di comunicazione. Le attività chiave includono:
- Catalogare tutti i fornitori e verificare i loro impegni di sicurezza.
- Stabilire chi, all’interno dell’organizzazione, ha l’autorità di decidere su una vulnerabilità (es. CISO, Product Manager).
- Implementare un repository centrale dove siano conservati SBOM, contratti con fornitori e protocolli di escalation.
Questa “catena di responsabilità” deve essere testata periodicamente mediante simulazioni di incident response.
Processi di escalation rapida
Un piano di escalation efficace prevede tre livelli:
Livello 1 – Rilevamento
Il team di monitoraggio (SOC o servizio gestito) identifica l’anomalia e verifica se la vulnerabilità è già nota.
Livello 2 – Analisi e decisione
Il security analyst valuta l’impatto, consulta la SBOM e coinvolge il product owner per decidere se intervenire subito o pianificare una patch.
Livello 3 – Notifica e mitigazione
Il responsabile della conformità redige la notifica alle autorità (ENISA, autorità nazionali) e comunica gli step di mitigazione agli utenti finali.
Ogni livello deve avere un tempo massimo di risposta (es. 8 ore per il Livello 1, 12 ore per il Livello 2) in modo da garantire il rispetto del limite di 24 ore complessivo.
Esempi concreti di applicazione
Case study 1 – Produttore di smart TV: una vulnerabilità nella libreria open‑source libavcodec è stata sfruttata per eseguire codice remoto. Grazie a una SBOM già integrata, il team ha identificato il modello interessato (TV 4K‑2022) e ha inviato una patch in 48 ore, notificando entro 24 ore le autorità e i consumatori, evitando sanzioni.
Case study 2 – Dispositivo medico di classe II: la mancanza di un inventario dei componenti ha ritardato la segnalazione di una falla nel modulo di comunicazione Bluetooth. Il produttore ha dovuto affrontare una multa del 2 % del fatturato, dimostrando che la non conformità è più costosa della preventiva implementazione di un SBOM.
Checklist operativa per la conformità al CRA
Le organizzazioni che vogliono evitare emergenze dell’ultimo minuto possono seguire questi passaggi:
- Inventario completo: creare e mantenere una SBOM per ogni prodotto, aggiornata ad ogni release.
- Contratti con fornitori: includere clausole di sicurezza che obblighino i fornitori a fornire SBOM e avvisi di vulnerabilità.
- Governance interna: definire ruoli e responsabilità in un documento di policy di sicurezza.
- Piattaforma di escalation: implementare un tool (es. Jira Service Management) con workflow predefiniti per le tre fasi di risposta.
- Formazione continua: organizzare training trimestrali per sviluppatori, product manager e team legale sui requisiti del CRA.
- Test di simulazione: eseguire drill di risposta a vulnerabilità almeno due volte l’anno, verificando il rispetto dei tempi di 24 ore.
- Monitoraggio normativo: affidarsi a consulenti specializzati (es. studi legali come 42 Law Firm) per aggiornamenti su modifiche legislative o interpretazioni dell’ENISA.
Seguendo questa checklist, le imprese non solo riducono il rischio di sanzioni, ma migliorano la propria resilienza digitale, rafforzando la fiducia dei clienti e dei partner commerciali.
