Oggi 11 settembre entrerà in applicazione il primo degli obblighi previsti dal Cyber Resilience Act (CRA), il Regolamento (UE) 2024/2847 sulla cybersecurity dei prodotti con componenti digitali. A seguire il commento di Marco Bonometti, Corporate Information Security Officer di ISEO Ultimate Access Technologies, su questa scadenza e sulle implicazioni del CRA per il settore della sicurezza fisica degli accessi.
“L’11 settembre 2026 segna un primo passaggio concreto nell’applicazione del Cyber Resilience Act, imponendo ai fabbricanti di prodotti con elementi digitali l’obbligo di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza dei propri prodotti. Per un’azienda come ISEO, che opera in un settore storicamente associato alla sicurezza fisica, questa scadenza si inserisce in una trasformazione che il mercato dell’accesso sta già vivendo e che ISEO ha abbracciato da tempo. Abbiamo affrontato questa prima scadenza soprattutto come una trasformazione di processo. Abbiamo esteso il nostro modello di incident management al perimetro CRA, definito una procedura specifica di vulnerability disclosure e notification, attivato un canale per le segnalazioni responsabili e introdotto un “CRA gate” che consente di stabilire già nelle prime fasi di gestione di un evento se questo coinvolga un prodotto e possa richiedere una notifica. Abbiamo inoltre adottato un approccio a livello di Gruppo, per assicurare che una vulnerabilità venga valutata secondo criteri comuni indipendentemente dal Paese o dalla struttura che la rileva. Il CRA introduce nella responsabilità del produttore una dimensione che nel mondo della meccanica non era tradizionalmente centrale: la sicurezza del prodotto nel suo ciclo di vita digitale. Una serratura elettronica, un lettore di credenziali, un sistema di controllo degli accessi possono oggi comprendere firmware, software, applicazioni, identità e servizi cloud. Di conseguenza la sicurezza fisica e quella cyber non sono più due ambiti separati, ma due componenti della stessa esperienza di accesso. Il CRA rafforza quindi un'evoluzione già in atto: non basta più progettare un prodotto sicuro e immetterlo sul mercato. Occorre essere in grado di seguirne il comportamento nel tempo, individuare le vulnerabilità, distribuire gli aggiornamenti e reagire rapidamente quando emerge una minaccia. La sicurezza diventa così una responsabilità continuativa del produttore, che deve accompagnare il prodotto durante il suo intero ciclo di vita. Per ISEO questa evoluzione si intreccia anche con la NIS2, in quanto, oltre a considerare il perimetro CRA, deve garantire la resilienza dei propri sistemi e delle proprie reti secondo il quadro della normativa “Network Information Security 2”.
Due quadri normativi con oggetti e obblighi differenti, ma non va sottovalutato che un incidente può coinvolgere contemporaneamente entrambi i perimetri. La gestione deve quindi evitare che la risposta venga frammentata in processi separati, con responsabilità e tempi che rischiano di entrare in conflitto.
È per questo che abbiamo scelto di costruire un unico modello di incident response, capace di attivare flussi di gestione e notifica differenti quando necessario. Il punto, per ISEO, non è quindi adeguarsi a una singola scadenza, ma inserire il contesto e gli obiettivi che stanno alla base di queste normative come parte integrante del modo in cui sviluppiamo, gestiamo e aggiorniamo le nostre soluzioni e lungo tutto il loro ciclo di vita”.
Dal 9 al 14 aprile 2019 i prodotti AVE animeranno la mostra Hotel Regeneration: estetiche e tecnologie all’avanguardia definiranno, in un’esperienza coinvolgente e “social” oriented, nuovi possibili scenari per l’ospitalità del futuro.
LEGGI L'ARTICOLO
Svoltosi con successo a Solbiate Olona (Va) l’appuntamento con 150 professionisti della rete vendita. L’azienda festeggia quest’anno il 75° anniversario dalla sua fondazione
LEGGI L'ARTICOLO
Si chiama Dolceclima® Nano Silent, è piccolo, silenzioso e portatile per raffrescare ogni ambiente
LEGGI L'ARTICOLO
Allo stand anche un simulatore di guida per provare il brivido di una performance da F1
LEGGI L'ARTICOLO