La prassi italiana anticipa l’obbligo europeo di cybersecurity per le macchine, in vigore dal 20 gennaio 2027
Da ieri, 1° ottobre 2026, è in vigore la prassi di riferimento UNI/PdR 199:2026, il documento che fornisce linee di indirizzo per la protezione dall’alterazione dei sistemi informatici dei prodotti. Non si tratta di difendere i dati in astratto: l’alterazione di un sistema informatico può incidere sulla sicurezza del prodotto stesso. Per chi progetta, certifica o utilizza macchine, non è un tema da rimandare.
La prassi porta la cybersecurity fuori dal perimetro del reparto informatico e dentro la sicurezza delle macchine. Il passaggio è netto: le minacce informatiche di cui si occupa non sono qualunque attacco possibile, ma quelle che possono generare rischi di lesioni o danno alle persone. È esattamente questa la connessione che finora mancava — e che oggi trova un metodo.
Cosa introduce la UNI/PdR 199:2026
La prassi non nasce nel vuoto. È stata elaborata dal Tavolo UNI/PdR «Linea guida sulla cybersafety applicabile al settore delle macchine», condotto da UNI. E non è un’iniziativa isolata: a livello europeo si sta lavorando nella stessa direzione. In ambito CENELEC, il documento europeo FprEN 50742 fornisce requisiti e raccomandazioni per prevenire la corruzione accidentale e intenzionale delle macchine, incluse le azioni dolose di terzi che possono portare a situazioni pericolose. L’Italia, con una prassi già in vigore, arriva prima del traguardo normativo europeo.
Il cuore della UNI/PdR 199:2026 è un approccio metodologico strutturato. Non si parte dalla tecnologia, ma dall’analisi delle vulnerabilità che possono essere sfruttate dalle minacce: solo dopo aver individuato i punti deboli del prodotto si scelgono, dove necessario, misure di mitigazione adeguate e coerenti con lo stato dell’arte. È un’impostazione concreta, pensata per essere applicata in fase di progettazione e verifica, non per restare sulla carta.
Delimitando il campo alle minacce informatiche capaci di generare lesioni o danni alle persone, il documento mette in fila due mondi che finora si parlavano poco: la sicurezza informatica e la sicurezza delle macchine. Ma perché questa prassi arriva proprio ora?
Il Regolamento Macchine rende la cybersecurity un obbligo
La risposta è in una data: il 20 gennaio 2027. Quel giorno entrerà in vigore a tutti gli effetti il nuovo Regolamento Macchine (UE) 2023/1230, che sostituirà la storicamente nota Direttiva 2006/42/CE. La principale novità riguarda l’integrazione della cybersecurity nei requisiti della marcatura CE: la sicurezza dei dati e dei software non è più un’opzione facoltativa, ma un pilastro legale e imprescindibile per garantire la tutela delle persone e la continuità operativa. Il quadro è chiaro: l’obbligo arriva dal Regolamento, la prassi offre il metodo per arrivarci preparati, con un anticipo concreto di pochi mesi.
Dalla valutazione del rischio alla difesa continua
Il metodo della UNI/PdR 199:2026 offre una risposta operativa a questa domanda. Il documento indica i passaggi per una corretta valutazione del rischio — il punto 6 della prassi — e le azioni correttive da intraprendere, al punto 7. Per chi progetta o mantiene una macchina, questo significa tradurre le vulnerabilità individuate in contromisure progettuali, verificabili e documentabili, non in interventi improvvisati a valle.
Ma la sfida non è solo tecnica: è organizzativa. I metodi di attacco informatico evolvono in continuazione e molto rapidamente; per questo anche le misure di contrasto di cui il prodotto è dotato devono adattarsi continuamente lungo tutto il suo ciclo di vita. L’adattamento non può essere delegato a un solo attore: richiede gli sforzi combinati di fornitore, fabbricante e utilizzatore. La domanda, allora, diventa chi fa cosa e quando — e la prassi aiuta a rispondere distribuendo i compiti lungo la vita del prodotto, dalla progettazione all’impiego sul campo.
La cybersecurity delle macchine non è più un tema per specialisti informatici: è il nuovo capitolo della sicurezza sul lavoro. Adeguarsi oggi alla UNI/PdR 199:2026 significa prevenire, non rincorrere il 20 gennaio 2027.