No Result
View All Result
  • Login
  • NIS2 / ISO 27001
    • Atti & Documenti
    • News & Eventi
  • Security / PCI DSS
    • F.A.Q. Security / PCI DSS
    • News & Eventi
    • Atti & Documenti
    • Leggi & Sentenze
    • Tutorial & Case Study
    • Webcast
  • Data Protection & Privacy
    • F.A.Q. Data Protection & Privacy
    • News & Eventi
    • Garante Privacy
    • Atti & Documenti
    • Leggi & Sentenze
    • Tutorial & Case Study
  • Digital Forensics
    • F.A.Q. Digital Forensics
    • News & Eventi
    • Leggi & Sentenze
    • Atti & Documenti
    • Tutorial & Case Study
  • Bandi
    • Fondi UE
    • Fondi Nazionali e Regionali
    • Articoli e documenti utili
PREZZI
ABBONATI
  • NIS2 / ISO 27001
    • Atti & Documenti
    • News & Eventi
  • Security / PCI DSS
    • F.A.Q. Security / PCI DSS
    • News & Eventi
    • Atti & Documenti
    • Leggi & Sentenze
    • Tutorial & Case Study
    • Webcast
  • Data Protection & Privacy
    • F.A.Q. Data Protection & Privacy
    • News & Eventi
    • Garante Privacy
    • Atti & Documenti
    • Leggi & Sentenze
    • Tutorial & Case Study
  • Digital Forensics
    • F.A.Q. Digital Forensics
    • News & Eventi
    • Leggi & Sentenze
    • Atti & Documenti
    • Tutorial & Case Study
  • Bandi
    • Fondi UE
    • Fondi Nazionali e Regionali
    • Articoli e documenti utili
No Result
View All Result
No Result
View All Result
Home Data Protection & Privacy

Sovranità digitale e sicurezza dei prodotti tecnologici, osservazioni a margine della proposta di Cyber Resilience Act (II/II).

La proposta individua due obiettivi principali: creare le condizioni di sviluppo con elementi digitali sicuri e creare le condizioni per sceglieri elementi digitali che tengano conto della cybersicurezza

Avv. Giuseppe Serafini scritto da Avv. Giuseppe Serafini
27 Aprile 2023
in Atti & Documenti, Data Protection & Privacy
Tempo di lettura: 4 minuti
0
Sovranità digitale e sicurezza dei prodotti tecnologici, osservazioni a margine della proposta di Cyber Resilience Act (II/II).

Nello scorso numero, si sono illustrati alcuni tra i tratti maggiormente caratterizzanti i contenuti della proposta di Regolamento del Parlamento Europeo e del Consiglio relativo a requisiti orizzontali di Cybersicurezza per i prodotti con elementi digitali, il c.d. “Cyber Resilience Act”. Come accennato, la proposta individua due obiettivi principali per garantire il corretto funzionamento del mercato interno, il primo che consiste nel creare le condizioni per lo sviluppo di prodotti con elementi digitali sicuri, garantendo che i prodotti hardware e software siano immessi sul mercato con un minor numero di vulnerabilità, facendo sì che i fabbricanti prendano la sicurezza in seria considerazione durante l’intero ciclo di vita di un prodotto e, il secondo, che consiste, invece, nel creare le condizioni che consentano agli utilizzatori di tenere conto della cybersicurezza nella scelta e nell’utilizzo dei prodotti con elementi digitali.

Sono stati definiti altresì quattro obiettivi specifici coerenti con la European Cyber Security Strategy, e cioè:

 i) il miglioramento della sicurezza dei prodotti con elementi digitali fin dalla fase di progettazione e sviluppo e durante l’intero ciclo di vita; 

ii) un quadro coerente in materia di cybersicurezza, facilitando la conformità per i produttori di hardware e software; 

iii) il miglioramento della trasparenza delle proprietà di sicurezza dei prodotti con elementi digitali;

iv) consentire alle imprese e ai consumatori di utilizzarli in modo sicuro. All’interno degli obiettivi indicati, sono state previste, in particolare: norme per l’immissione sul mercato di prodotti con elementi digitali; requisiti essenziali per la progettazione, lo sviluppo e la produzione di prodotti con elementi digitali e obblighi per gli operatori economici in relazione a tali prodotti per quanto riguarda la cybersicurezza; requisiti essenziali per i processi di gestione delle vulnerabilità messi in atto dai fabbricanti per garantire la cyber sicurezza dei prodotti con elementi digitali durante l’intero ciclo di vita e obblighi per gli operatori economici in relazione a tali processi; norme sulla vigilanza del mercato e sull’applicazione dei requisiti di cui sopra. Disposizioni specifiche sono contenute per i prodotti con elementi digitali classificati come sistemi di Intelligenza Artificiale ad alto rischio conformemente all’articolo 6 della Proposta di Regolamento del Parlamento Europeo e del Consiglio che stabilisce regole armonizzate sull’intelligenza Artificiale (Legge Sull’intelligenza Artificiale) del 21 Aprile 2021. Si prevede, in effetti, che i sistemi di IA che rientrano nell’ambito di applicazione del Cyber Resilience Act, debbano essere conformi ai requisiti essenziali stabiliti da quest’ultimo, nella misura in cui tali requisiti siano contemplati dalla dichiarazione di conformità UE, o da sue parti.

Per quanto riguarda le procedure di valutazione della conformità relative ai requisiti essenziali di Cybersicurezza di un prodotto con elementi digitali contemplato dalla proposta di Cyber Resilience Act e classificato come sistema di IA ad alto rischio, precisa la proposta: è opportuno che si applichino come norma generale le disposizioni pertinenti dell’articolo 43 della proposta di regolamento sull’IA, senza che ciò comporti una riduzione del livello di garanzia necessario per i prodotti con elementi digitali critici. Ricordiamo, per completezza, che un “prodotto con elementi digitali critico”, è un prodotto con elementi digitali che presenta un rischio di cybersicurezza secondo i criteri di cui all’articolo 6, paragrafo 2, e la cui funzionalità principale è indicata nell’allegato III della proposta di Cyber Resilience Act e che, rientrano nella definizione, ai sensi del citato allegato III, ad esempio, i software per sistemi di gestione dell’identità, quelli per la gestione degli accessi privilegiati, i sistemi di gestione delle informazioni e degli eventi di sicurezza (sistemi SIEM) oltre agli ipervisori (hypervisor) ed ai sistemi di runtime container che supportano l’esecuzione virtualizzata di sistemi operativi e ambienti simili.

Molto significative, con specifico riferimento al contenuto delle attività di realizzazione di prodotti con elementi digitali, appaiono le disposizioni di cui all’allegato I della proposta, ove sono specificamente indicati i requisiti essenziali di cybersicurezza, a loro volta classificati in:

1) . – requisiti di sicurezza relativi alle proprietà dei prodotti con elementi digitali;

2). – requisiti di gestione delle vulnerabilità. 

Nel dettaglio, merita particolare attenzione, quanto previsto all’art. 10 della proposta di Regolamento che individua, quali presupposti per l’ottenimento della necessaria dichiarazione di conformità UE del prodotto, gli obblighi posti a carico dei produttori di software, disponendo, al comma 1 punto nr. 3 che, all’atto dell’immissione sul mercato di un prodotto con elementi digitali, il fabbricante include una valutazione dei rischi di cybersicurezza nella documentazione tecnica del prodotto, al comma 1 nr. 5, che il fabbricante documenta sistematicamente, in modo proporzionato alla natura e ai rischi di cybersicurezza, gli aspetti pertinenti di cybersicurezza relativi al prodotto con elementi digitali, comprese le vulnerabilità di cui viene a conoscenza e qualsiasi informazione pertinente fornita da terzi e, se del caso, aggiorna la valutazione dei rischi del prodotto, ed infine, al comma 1. nr. 6 che: (…) o per un periodo di cinque anni dall’immissione sul mercato del prodotto, a seconda di quale sia il periodo più breve, i fabbricanti garantiscono che le vulnerabilità di tale prodotto siano gestite in modo efficace e in conformità dei requisiti essenziali di cui all’allegato I, sezione 2. A tal fine, dispongono di politiche e procedure adeguate, comprese politiche di divulgazione coordinata delle vulnerabilità, di cui all’allegato I, sezione 2, punto 5, per trattare e correggere potenziali vulnerabilità del prodotto con elementi digitali segnalate da fonti interne o esterne.

Come si può notare, dalle norme richiamate, uno dei cardini della proposta di regolamento in materia di Cybersicurezza dei prodotti con elementi digitali è da individuarsi nella pianificazione di politiche e procedure adeguate a trattare e correggere potenziali vulnerabilità.
In effetti, tra i requisiti essenziali di cybersicurezza, di cui all’allegato I del Cyber Resilience Act, si prevede, espressamente, che i fabbricanti di prodotti con elementi digitali identifichino e documentino le vulnerabilità e i componenti contenuti nel prodotto, redigendo una distinta base del software in un formato di uso comune e leggibile da un dispositivo automatico, che includa almeno le dipendenze di primo livello del prodotto, effettuino prove e riesami efficaci e periodici della sicurezza del prodotto con elementi digitali, mettano in atto e applichino una politica di divulgazione coordinata delle vulnerabilità, ed infine, adottino misure per facilitare la condivisione di informazioni sulle potenziali vulnerabilità nel loro prodotto e nei componenti di terzi contenuti in tale prodotto, fornendo anche un indirizzo di contatto per le segnalazioni.

Hai una domanda per l'autore?

Al codice del consumo (n.206/2005) vengono aggiunti nuovi articoli 

CondividiTweetCondividi
Avv. Giuseppe Serafini

Avv. Giuseppe Serafini

Giuseppe Serafini è Avvocato Cassazionista del Foro di Perugia. Lead Auditor ISO/IEC 27001:2013, ISO/IEC 27701:2019; DPO UNI 11697:2017. Master di II° livello in Cybersecurity. Master di II° livello in Data Protection. Perfezionato in Digital Forensicis, Cloud & Data Protection. Già docente di Informatica Giuridica presso la Scuola di Specializzazione in Professioni Legali di Perugia, e collaboratore della cattedra di Informatica Giuridica della Facoltà di Giurisprudenza di Perugia; Docente in Master di II° livello. Relatore ed autore di numerose pubblicazioni in materia di Sicurezza delle Informazioni e Diritto delle nuove Tecnologie. Associato CLUSIT e Digital Forensics Alumni.

Next Post

Informazioni obbligatorie in materia di protezione dei dati personali. Artt. 13 e 14 del Regolamento (UE) 2016/679.

Direttiva Whistleblowing adempimenti e principali obblighi GDPR (D.Lgs. 10/03/2023 nr. 24 in G.U. 15/03/2023)

Direttiva Whistleblowing adempimenti e principali obblighi GDPR (D.Lgs. 10/03/2023 nr. 24 in G.U. 15/03/2023)

No Result
View All Result

Articoli recenti

  • Dati sanitari e disciplinari nel mirino: il Garante sanziona l’Ordine degli Psicologi lombardo. Riflessioni legali per DPO e professionisti IT
  • Gestione degli Accessi: Fondamenti Legali e Strategici della Sicurezza Informatica Aziendale
  • Le 10 Regole d’Oro per la Cybersicurezza: Tutela Digitale e Responsabilità Giuridica
  • NIS2: Al via la Seconda Fase della Direttiva sulla Sicurezza Informatica Impatti e Obblighi per le Organizzazioni
  • AI Forensics: intelligenza artificiale ed investigazione digitale, scenari applicativi e tutela dei diritti fondamentali (II/II).

Commenti recenti

    Archivi

    • Giugno 2025
    • Maggio 2025
    • Aprile 2025
    • Febbraio 2025
    • Dicembre 2024
    • Novembre 2024

    Categorie

    • Bandi e Fondi UE / Nazionali
      • Articoli e documenti utili
      • Fondi Nazionali e Regionali
      • Fondi UE
    • Data Protection & Privacy
      • Atti & Documenti
      • Garante Privacy
      • Leggi & Sentenze
      • News & Eventi
      • Tutorial & Case Study
    • Digital Forensics
      • Atti & Documenti
      • Leggi & Sentenze
      • News & Eventi
      • Tutorial & Case Study
    • Moduli e Documenti
    • NIS2
      • Atti & Documenti
      • News & Eventi
    • Security / ISO 27001 / PCI DSS
      • Atti & Documenti
      • Leggi & Sentenze
      • News & Eventi
      • Tutorial & Case Study

    Meta

    • Accedi
    • Feed dei contenuti
    • Feed dei commenti
    • WordPress.org

    Articoli recenti

    • Dati sanitari e disciplinari nel mirino: il Garante sanziona l’Ordine degli Psicologi lombardo. Riflessioni legali per DPO e professionisti IT
    • Gestione degli Accessi: Fondamenti Legali e Strategici della Sicurezza Informatica Aziendale
    • Le 10 Regole d’Oro per la Cybersicurezza: Tutela Digitale e Responsabilità Giuridica

    Link Utili

    Home
    Security / ISO 27001 / PCI DSS
    Data Protection & Privacy
    Digital Forensics

    Contatti

    Via G. Marconi, 18 – Città di Castello (PG)
    +39 (0)75 8521413
    info@cips.it
    P.I. 02083700548
    Privacy Policy
    Cookie Policy

    © 2024 Cips Legal

    • Home
    • NIS2 / ISO 27001
    • Security / PCI DSS
    • Data Protection & Privacy
    • Digital Forensics
    • Bandi e Fondi UE / Nazionali
    • Abbonati

    © 2024 Cips Legal

    Welcome Back!

    Login to your account below

    Forgotten Password?

    Retrieve your password

    Please enter your username or email address to reset your password.

    Log In