Cybersicurezza industriale: impatto e scadenze di Regolamento Macchine e Cyber Resilience Act
Per decenni, la conformità di macchine e impianti ha riguardato quasi esclusivamente la sicurezza fisica degli operatori. Oggi sappiamo invece che la digitalizzazione dei sistemi industriali impone un cambio di prospettiva, per rendere la sicurezza informatica un requisito di legge per l’immissione di macchinari sul mercato europeo.
A guidare questa transizione in atto ci sono due normative che operano in stretta sinergia: il Nuovo Regolamento Macchine (UE) 2023/1230 – che sostituirà la Direttiva Macchine dal prossimo 20 gennaio – e il cosiddetto Cyber Resilience Act (CRA), ovvero il Regolamento (UE) 2024/2847.
Sappiamo bene che nell’ultimo periodo si fa un gran parlare di queste tematiche, noi stessi abbiamo dedicato ampio spazio al tema in articoli precedenti.
Vista la complessità e importanza della questione, in MTM News abbiamo pensato di riassumere qui i principali obblighi e scadenze, affinché costruttori e integratori di sistemi abbiano ben chiaro l’iter da seguire per mantenere la conformità delle proprie macchine.
Ricordiamo inoltre che, se vi servisse supporto in questo delicato passaggio, siamo disponibili per consulenze dedicate e servizi di redazione e aggiornamento documentale specifici.
1. L’obbligo di notifica del CRA (già in vigore)
È il primo adeguamento, scattato lo scorso 11 settembre 2026: da allora, il CRA impone ai fabbricanti di dotarsi di una specifica procedura aziendale (Articolo 14) per la gestione delle vulnerabilità e degli incidenti informatici.
Nello specifico, la normativa richiede di documentare un processo strutturato che definisca:
- Le modalità di tempestiva comunicazione ai clienti in merito al rilevamento di vulnerabilità attivamente sfruttate da malintenzionati;
- I canali attivi predisposti dal fabbricante per raccogliere e gestire le segnalazioni;
- I processi di analisi delle vulnerabilità, siano esse segnalate dall’esterno o rilevate internamente;
- Le modalità per effettuare correttamente la notifica formale all’ENISA;
- Le procedure per la messa a disposizione di soluzioni e patch correttive;
- La formazione e l’informazione del personale interno e dei clienti per la corretta gestione di questi eventi.
2. I requisiti del Nuovo Regolamento Macchine (dal 20 Gennaio 2027)
Con il prossimo pensionamento definitivo della Direttiva 206/42/CE a favore del Nuovo Regolamento Macchine, diventerà obbligatoria anche l’applicazione dei nuovi obblighi in esso contenuti e finalizzati a proteggere i sistemi di comando da attacchi informatici o alterazioni accidentali.
Per rispondere ai nuovi obblighi (e in particolare al Requisito Essenziale 1.1.9 sulla Cybersicurezza), sarà necessario integrare la Valutazione dei Rischi, aggiornare il Fascicolo Tecnico e modificare i Manuali di Istruzione per includere le nuove direttive informatiche.
3. La Valutazione dei Rischi integrata (11 Dicembre 2027)
Sarà l’ultimo punto di questo iter, che rappresenta la convergenza definitiva dei precedenti: da quel momento l’esecuzione di una Valutazione dei Rischi (VdR) informatici diverrà adempimento obbligatorio e completo anche ai sensi del Cyber Resilience Act.
Adeguamento sicurezza informatica: come procedere
In questa fase di transizione è fondamentale prepararsi e pianificare i vari passaggi fin da subito, declinando questi obblighi all’interno della propria realtà aziendale e mantenendo un approccio coordinato al proprio interno. Se la macchina rientra nel campo di applicazione di entrambe le normative, infatti, dovrà essere dichiarata conforme ad ambedue i Regolamenti.
MTM Consulting offre un servizio di adeguamento dedicato, assicurando un approccio integrato per rispondere agli adempimenti del Regolamento Macchine e del CRA in modo sicuro, senza ritardi o sprechi di risorse.
Scopri i nostri servizi dedicati