Il regolamento 2023/1230 sostituisce la direttiva 2006/42/CE e collega per la prima volta sicurezza delle macchine e cybersicurezza
Il 20 gennaio 2027 è la prima data che un costruttore di macchine dovrebbe segnare in rosso: da quel giorno, senza alcun periodo di transizione, la Direttiva macchine 2006/42/CE cesserà di proteggere chi immette sul mercato un macchinario non conforme al nuovo Regolamento macchine dell’Unione Europea (2023/1230/UE). Chi progetta, modifica o connette una macchina deve abituarsi a un cambio di prospettiva: la conformità non è più una certificazione statica, ma una responsabilità dinamica che percorre l’intero ciclo di vita del prodotto.
20 gennaio 2027: nessuna proroga, nessuna scusa
Due binari, una sola scadenza. Chi programma l’immissione in commercio a cavallo della data deve gestire entrambe le conformità, e il fascicolo tecnico andrà costruito sapendo che non basterà più dimostrare il rispetto dei requisiti essenziali di sicurezza: servirà provare di aver governato anche i rischi che arrivano dalla rete. Ma la vera novità non è solo il quando: è che cosa entra, da oggi, nel perimetro della sicurezza.
La macchina connessa è una macchina vulnerabile
Se la scadenza è chiara, meno evidente è il cambio di paradigma introdotto dal Regolamento 2023/1230. La letteratura tecnica di settore lo definisce come il primo regolamento a collegare sicurezza delle macchine e cybersicurezza. In una nuova sezione intitolata “Protection against corruption”, il regolamento introduce requisiti di cybersicurezza: le minacce informatiche non devono poter compromettere le funzioni di sicurezza della macchina. Come rileva l’analisi tecnica di Pilz, questo impone ai produttori di rivedere i propri concetti di sicurezza esistenti.
La conseguenza pratica è un salto di complessità per gli uffici tecnici. Non basta più garantire la logica di arresto, il riparo motorizzato, l’integrità del doppio canale: se un attacco informatico può inibire o alterare una funzione di sicurezza, l’analisi del rischio è incompleta. Il regolamento richiede inoltre che i sistemi di intelligenza artificiale critici per la sicurezza siano sottoposti a rigorose valutazioni dei rischi e, in molti casi, a verifiche di conformità svolte da terzi. La sicurezza non si verifica più solo sul banco di prova, ma anche nel codice, negli aggiornamenti e nella catena di fornitura del software.
Non è un caso che OMRON abbia diffuso proprio in questi giorni cinque consigli per costruttori di macchine e utenti finali, con particolare enfasi su sicurezza e conformità. Ma la partita si gioca anche su macchine già esistenti, e qui il regolamento nasconde la sua insidia più operativa.
Modifica sostanziale: il nuovo fabbricante sei tu
L’insidia operativa ha un nome preciso: modifica sostanziale. Il Regolamento 2023/1230 estende la definizione di modifica sostanziale delle macchine e ne stabilisce le conseguenze legali. La conseguenza più gravosa è immediata: se una macchina subisce una modifica sostanziale, l’operatore diventa il fabbricante, con tutti gli obblighi che ne derivano. Non si tratta più di un semplice intervento di manutenzione straordinaria: chi apporta una modifica sostanziale a una macchina esistente assume in prima persona gli obblighi del fabbricante.
È qui che la responsabilità passa dalla teoria alla pratica quotidiana. L’integratore che sostituisce un controllo, il manutentore che aggiunge un modulo di comunicazione, l’impiantista che collega due macchine in una linea nuova: ciascuno deve domandarsi se il proprio intervento rientra nella definizione estesa di modifica sostanziale. E la documentazione diventa strumento di continuità probatoria: il regolamento consente ai produttori di fornire i manuali utente online, riducendo l’impatto ambientale e i costi operativi, ma le risorse digitali devono rimanere accessibili per almeno dieci anni dall’immissione sul mercato del prodotto. Un manuale offline, un link non aggiornato o un PDF irraggiungibile non sono più una dimenticanza: sono un buco nella documentazione di conformità.
Da qui, per chi progetta, usa o manutiene, non resta che un approccio preventivo: analisi del rischio rivista, assetto documentale costruito per durare nel tempo e un’attenzione alla cybersicurezza che entra nel fascicolo tecnico fin dal primo schema funzionale.
La sicurezza di una macchina non si esaurisce nel fascicolo tecnico: si progetta prima, si verifica nel software, si documenta per dieci anni. Chi inizia ora — dall’analisi del rischio all’adeguamento della cybersicurezza — arriva al 2027 senza sorprese. Per chi invece conoscerà il Regolamento 2023/1230 solo dopo il 20 gennaio 2027, la conformità cesserà di essere un obiettivo e diventerà un problema.