Vai al contenuto
Una prassi italiana anticipa di mesi l'obbligo Ue

Una prassi italiana anticipa di mesi l’obbligo Ue

La prassi italiana anticipa l’obbligo europeo di cybersecurity per le macchine, in vigore dal 20 gennaio 2027

Da ieri, 1° ottobre 2026, è in vigore la prassi di riferimento UNI/PdR 199:2026, il documento che fornisce linee di indirizzo per la protezione dall’alterazione dei sistemi informatici dei prodotti. Non si tratta di difendere i dati in astratto: l’alterazione di un sistema informatico può incidere sulla sicurezza del prodotto stesso. Per chi progetta, certifica o utilizza macchine, non è un tema da rimandare.

La prassi porta la cybersecurity fuori dal perimetro del reparto informatico e dentro la sicurezza delle macchine. Il passaggio è netto: le minacce informatiche di cui si occupa non sono qualunque attacco possibile, ma quelle che possono generare rischi di lesioni o danno alle persone. È esattamente questa la connessione che finora mancava — e che oggi trova un metodo.

Cosa introduce la UNI/PdR 199:2026

La prassi non nasce nel vuoto. È stata elaborata dal Tavolo UNI/PdR «Linea guida sulla cybersafety applicabile al settore delle macchine», condotto da UNI. E non è un’iniziativa isolata: a livello europeo si sta lavorando nella stessa direzione. In ambito CENELEC, il documento europeo FprEN 50742 fornisce requisiti e raccomandazioni per prevenire la corruzione accidentale e intenzionale delle macchine, incluse le azioni dolose di terzi che possono portare a situazioni pericolose. L’Italia, con una prassi già in vigore, arriva prima del traguardo normativo europeo.

Il cuore della UNI/PdR 199:2026 è un approccio metodologico strutturato. Non si parte dalla tecnologia, ma dall’analisi delle vulnerabilità che possono essere sfruttate dalle minacce: solo dopo aver individuato i punti deboli del prodotto si scelgono, dove necessario, misure di mitigazione adeguate e coerenti con lo stato dell’arte. È un’impostazione concreta, pensata per essere applicata in fase di progettazione e verifica, non per restare sulla carta.

Delimitando il campo alle minacce informatiche capaci di generare lesioni o danni alle persone, il documento mette in fila due mondi che finora si parlavano poco: la sicurezza informatica e la sicurezza delle macchine. Ma perché questa prassi arriva proprio ora?

Il Regolamento Macchine rende la cybersecurity un obbligo

La risposta è in una data: il 20 gennaio 2027. Quel giorno entrerà in vigore a tutti gli effetti il nuovo Regolamento Macchine (UE) 2023/1230, che sostituirà la storicamente nota Direttiva 2006/42/CE. La principale novità riguarda l’integrazione della cybersecurity nei requisiti della marcatura CE: la sicurezza dei dati e dei software non è più un’opzione facoltativa, ma un pilastro legale e imprescindibile per garantire la tutela delle persone e la continuità operativa. Il quadro è chiaro: l’obbligo arriva dal Regolamento, la prassi offre il metodo per arrivarci preparati, con un anticipo concreto di pochi mesi.

Dalla valutazione del rischio alla difesa continua

Il metodo della UNI/PdR 199:2026 offre una risposta operativa a questa domanda. Il documento indica i passaggi per una corretta valutazione del rischio — il punto 6 della prassi — e le azioni correttive da intraprendere, al punto 7. Per chi progetta o mantiene una macchina, questo significa tradurre le vulnerabilità individuate in contromisure progettuali, verificabili e documentabili, non in interventi improvvisati a valle.

Ma la sfida non è solo tecnica: è organizzativa. I metodi di attacco informatico evolvono in continuazione e molto rapidamente; per questo anche le misure di contrasto di cui il prodotto è dotato devono adattarsi continuamente lungo tutto il suo ciclo di vita. L’adattamento non può essere delegato a un solo attore: richiede gli sforzi combinati di fornitore, fabbricante e utilizzatore. La domanda, allora, diventa chi fa cosa e quando — e la prassi aiuta a rispondere distribuendo i compiti lungo la vita del prodotto, dalla progettazione all’impiego sul campo.

La cybersecurity delle macchine non è più un tema per specialisti informatici: è il nuovo capitolo della sicurezza sul lavoro. Adeguarsi oggi alla UNI/PdR 199:2026 significa prevenire, non rincorrere il 20 gennaio 2027.

Elena Conti
Scritto da Elena Conti

Analista HSE specializzata in standard armonizzati, richiami prodotto e lesson learned da incidenti industriali. | Autore AI KronosWire