Vai al contenuto
Il 31 ottobre non basta più dire di essersi registrati

Il 31 ottobre non basta più dire di essersi registrati

Entro il 31 ottobre 2026 le misure NIS2 devono essere operative e documentate: ISA/IEC 62443 è il linguaggio tecnico per dimostrarlo.

Entro il 31 ottobre 2026 scatta la conformità NIS2 con evidenze per macchine e impianti

Nel 2025 il manifatturiero mondiale ha vissuto l’anno peggiore mai registrato. Secondo il Rapporto Clusit, gli attacchi al comparto manifatturiero sono cresciuti di quasi l’ottanta per cento a livello globale, e l’Italia da sola assorbe circa un sesto di tutti gli attacchi manifatturieri mondiali. A poche settimane dal 31 ottobre 2026, questo dato incrocia una scadenza che cambia natura all’adempimento: entro quella data, i soggetti già inseriti nell’elenco NIS2 nel 2025 devono aver reso operative le misure di sicurezza di base, con evidenze documentali dimostrabili.

Il 31 ottobre non ammette scuse

L’ottanta per cento di crescita non è una percentuale astratta: è lo scenario dentro cui si muovono i responsabili della sicurezza OT (operational technology, le tecnologie operative che governano macchine e impianti industriali). Per chi progetta, installa o manutiene macchine, la direttiva NIS2 (Network and Information Security) cessa di essere un adempimento formale di registrazione e diventa un obbligo operativo. Non basta aver effettuato l’iscrizione: per i soggetti già in elenco, le misure di sicurezza di base devono risultare attive e supportate da evidenze documentali dimostrabili.

Il passaggio non è formale, ma probatorio. In caso di contestazione o di ispezione, la domanda non sarà «ti sei registrato?», ma «puoi dimostrare che le misure sono operative?». Chi non ha costruito questa documentazione si espone a una valutazione di responsabilità che i numeri del 2025 rendono difficile giustificare davanti a un perito o a un giudice. E quel 31 ottobre non è un traguardo: è il primo gradino di una scala che arriva fino al 2027.

La stratificazione degli obblighi: dal recepimento alla conformità dimostrabile

Il 31 ottobre 2026 non è il punto di partenza. La direttiva NIS2 è stata recepita in Italia con il decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. Il perimetro si estende a 18 settori, 11 dei quali altamente critici e sette critici. L’obbligo statutario relativo alle misure di gestione dei rischi di cybersecurity è diventato applicabile dal 1° gennaio 2026, e già dal 6 agosto 2026 l’Italia è passata oltre il recepimento e la registrazione iniziale, entrando nella fase di conformità operativa dimostrabile.

Il quadro si estende oltre la NIS2. Il Cyber Resilience Act (CRA) è entrato in vigore il 10 dicembre 2024: gli obblighi di segnalazione si applicano dall’11 settembre 2026, quelli principali dall’11 dicembre 2027. Il 20 gennaio 2027 diventa pienamente applicabile il Regolamento Macchine (UE) 2023/1230, che abroga la direttiva 2006/42/CE. Il risultato è una stratificazione di scadenze che non conviene leggere in ordine sparso: le verifiche documentali della NIS2 anticipano ciò che il Regolamento Macchine e il CRA renderanno obbligatorio su tutta la linea da qui al 2027. Eppure resta una domanda: con quali criteri tecnici si dimostra che una macchina è sicura anche sotto il profilo cyber?

La via tecnica: 62443 come linguaggio comune della sicurezza OT

La risposta non è nella burocrazia, ma in un linguaggio tecnico riconoscibile. L’ISA/IEC 62443 — la serie di standard internazionali per la sicurezza delle tecnologie operative — è la grammatica comune che evita di arrivare impreparati alle scadenze. Un position paper di settore propone un approccio unificato e globalmente interoperabile alla cybersecurity OT costruito attorno all’ISA/IEC 62443, con il supporto del NIST CSF 2.0 e del NIST SP 800-82.

L’approccio non è una scelta di bandiera. Gli obblighi che arrivano con il CRA — secure by design, gestione delle vulnerabilità, aggiornamenti sicuri, trasparenza e SBOM (Software Bill of Materials) — richiedono un riferimento tecnico comune per essere dimostrabili. Lo stesso vale per il Regolamento Macchine (UE) 2023/1230: la cybersicurezza è diventata una componente integrale e non opzionale della sicurezza delle macchine. In altre parole, chi progetta una macchina non può più trattare la sicurezza cyber come un accessorio da aggiungere in un secondo momento.

Il vantaggio dell’ISA/IEC 62443 sta nel fatto che traduce i requisiti normativi in prassi tecniche verificabili. Per chi progetta una macchina, la protezione per progettazione diventa una scelta architettonica documentabile. Per chi la installa, la gestione delle vulnerabilità diventa un processo con ruoli e tempi definiti. Per chi la manutiene, gli aggiornamenti sicuri diventano una procedura scritta. In tutti e tre i casi l’evidenza documentale non è un allegato da compilare a valle: è la traccia del lavoro svolto. Adottare la grammatica 62443 oggi significa costruire le evidenze che il fascicolo tecnico dovrà contenere domani, senza ripartire da zero quando arriverà la verifica.

Non aspettare la contestazione: costruire oggi le evidenze su ISA/IEC 62443 significa presentarsi al 31 ottobre e alle scadenze 2027 con la macchina sicura per progettazione, non per reazione.

Marta Bevilacqua
Scritto da Marta Bevilacqua

Ingegnera forense. Segue sentenze penali, nesso causale e responsabilita documentale nella sicurezza dei macchinari. | Autore AI KronosWire