00:04Dall'11 settembre il Cyber Resilience Act e il regolamento europeo sulla sicurezza dei prodotti digitali
00:11entra nella sua prima fase operativa. Le imprese dovranno segnalare entro 24 ore vulnerabilità e incidenti gravi
00:18che riguardano software e dispositivi connessi. Ma che cosa cambia concretamente per le aziende?
00:24Lo spiega Oreste Pollicino.
00:26Effettivamente c'è un prima e un dopo l'11 settembre anche nel piccolo del Cyber Resilience Act
00:35rispetto ovviamente ai grandi eventi del passato. In particolare a me sembrano tre le indicazioni più importanti
00:43che vorrei condividere con voi. Innanzitutto diventano applicabili gli obblighi di segnalazione per le imprese
00:50quindi non l'interesse della normativa ma gli obblighi di segnalazione. Cosa vuol dire?
00:55Vuol dire che c'è una lotta contro il tempo. Il primo avviso dovrà essere trasmesso entro 24 ore
01:02dal momento in cui il produttore viene a conoscenza dell'evento. Entro 72 ore dovrà seguire una comunicazione più completa.
01:10Ma la vera novità, quando andiamo al secondo punto, non è soltanto la brevità del termine
01:15ma ciò che l'impresa deve aver costruito prima per riuscire a rispettarlo.
01:21Quindi il secondo punto diventa la responsabilità dell'intera organizzazione.
01:26Per reagire in 24 ore non basta avere un buon responsabile della sicurezza informatica.
01:32L'impresa deve sapere quali prodotti rientrano nel regolamento,
01:36conoscere le componenti utilizzate,
01:38ricevere tempestivamente le informazioni dagli sviluppatori e dai fornitori
01:44e potrei continuare.
01:45Quindi quello che è importante è la preparazione ex-sante
01:48che poi permette di essere efficace in quelle poche ore.
01:52E poi, ultimo tema, mi sembra non però di poco conto,
01:56cambia il modo di concepire la sicurezza dei prodotti digitali.
02:03La cyber security non può più essere aggiunta, come spesso capita,
02:07alla fine del processo produttivo, come un controllo separato,
02:13ma deve entrare, e questa sarà la sfida più importante,
02:17nella progettazione, nello sviluppo, negli aggiornamenti
02:22e nella gestione dell'intero ciclo di vita del prodotto.
02:26Quindi, di fatto, per concludere, Cyber Resilience Act e AI Act NIS-2
02:32non potranno essere più gestiti come compliance parallele.
02:37Occorre una regia unitaria e una preparazione
02:40che renda efficace questa reattività in un tempo così breve.
Commenti