Introduzione al Cyber Resilience Act

Il Cyber Resilience Act (CRA) rappresenta la prima normativa europea che stabilisce obblighi di vulnerability reporting per tutti i dispositivi e i prodotti connessi. A differenza delle direttive precedenti, il CRA prevede una scadenza di 24 ore dalla scoperta di una vulnerabilità attivamente sfruttata per notificare le autorità competenti e gli utenti interessati. Questa tempistica ridotta rende impossibile gestire l’intero processo ex‑post: le aziende devono avere una conoscenza preventiva dei propri prodotti, dei componenti hardware e software, e dei soggetti responsabili di ciascuna decisione.

Le principali prescrizioni dell'atto

Tra le disposizioni più incisive troviamo:

    • Obbligo di segnalare vulnerabilità entro 24 ore dalla prima evidenza di sfruttamento.
    • Richiesta di fornire una Software Bill of Materials (SBOM) aggiornata per ogni prodotto commercializzato.
    • Definizione di ruoli chiari per il product owner, il security officer e i fornitori di terze parti.
    • Documentazione delle misure di mitigazione adottate entro 72 ore dalla notifica.

Il mancato rispetto di queste scadenze comporta sanzioni fino al 4 % del fatturato annuo globale, oltre a potenziali azioni legali da parte dei consumatori.

SBOM: il “passaporto” dei componenti

La SBOM è una lista strutturata che descrive tutti i componenti software, le loro versioni, le licenze e le dipendenze. Essa consente di rispondere rapidamente a due domande fondamentali:

    • Quali componenti sono presenti in un determinato prodotto?
    • Quali vulnerabilità note (CVE) interessano questi componenti?

Strumenti come CycloneDX e SPDX sono ormai standard di settore. Le aziende che già li utilizzano riescono a generare report automatizzati entro pochi minuti, riducendo il rischio di superare il limite di 24 ore.

Mapping organizzativo: dal prodotto al processo

Per rispettare il CRA non basta avere un inventario tecnico; occorre una mappatura organizzativa che leghi ogni componente a un responsabile interno e a un canale di comunicazione. Le attività chiave includono:

    • Catalogare tutti i fornitori e verificare i loro impegni di sicurezza.
    • Stabilire chi, all’interno dell’organizzazione, ha l’autorità di decidere su una vulnerabilità (es. CISO, Product Manager).
    • Implementare un repository centrale dove siano conservati SBOM, contratti con fornitori e protocolli di escalation.

Questa “catena di responsabilità” deve essere testata periodicamente mediante simulazioni di incident response.

Processi di escalation rapida

Un piano di escalation efficace prevede tre livelli:

Livello 1 – Rilevamento

Il team di monitoraggio (SOC o servizio gestito) identifica l’anomalia e verifica se la vulnerabilità è già nota.

Livello 2 – Analisi e decisione

Il security analyst valuta l’impatto, consulta la SBOM e coinvolge il product owner per decidere se intervenire subito o pianificare una patch.

Livello 3 – Notifica e mitigazione

Il responsabile della conformità redige la notifica alle autorità (ENISA, autorità nazionali) e comunica gli step di mitigazione agli utenti finali.

Ogni livello deve avere un tempo massimo di risposta (es. 8 ore per il Livello 1, 12 ore per il Livello 2) in modo da garantire il rispetto del limite di 24 ore complessivo.

Esempi concreti di applicazione

Case study 1 – Produttore di smart TV: una vulnerabilità nella libreria open‑source libavcodec è stata sfruttata per eseguire codice remoto. Grazie a una SBOM già integrata, il team ha identificato il modello interessato (TV 4K‑2022) e ha inviato una patch in 48 ore, notificando entro 24 ore le autorità e i consumatori, evitando sanzioni.

Case study 2 – Dispositivo medico di classe II: la mancanza di un inventario dei componenti ha ritardato la segnalazione di una falla nel modulo di comunicazione Bluetooth. Il produttore ha dovuto affrontare una multa del 2 % del fatturato, dimostrando che la non conformità è più costosa della preventiva implementazione di un SBOM.

Checklist operativa per la conformità al CRA

Le organizzazioni che vogliono evitare emergenze dell’ultimo minuto possono seguire questi passaggi:

    • Inventario completo: creare e mantenere una SBOM per ogni prodotto, aggiornata ad ogni release.
    • Contratti con fornitori: includere clausole di sicurezza che obblighino i fornitori a fornire SBOM e avvisi di vulnerabilità.
    • Governance interna: definire ruoli e responsabilità in un documento di policy di sicurezza.
    • Piattaforma di escalation: implementare un tool (es. Jira Service Management) con workflow predefiniti per le tre fasi di risposta.
    • Formazione continua: organizzare training trimestrali per sviluppatori, product manager e team legale sui requisiti del CRA.
    • Test di simulazione: eseguire drill di risposta a vulnerabilità almeno due volte l’anno, verificando il rispetto dei tempi di 24 ore.
    • Monitoraggio normativo: affidarsi a consulenti specializzati (es. studi legali come 42 Law Firm) per aggiornamenti su modifiche legislative o interpretazioni dell’ENISA.

Seguendo questa checklist, le imprese non solo riducono il rischio di sanzioni, ma migliorano la propria resilienza digitale, rafforzando la fiducia dei clienti e dei partner commerciali.