Compliance · · 4 min read

La legge Ue sulla cybersicurezza costringe i fornitori a ripensare la sicurezza dei prodotti

Il Cyber Resilience Act spinge le aziende tecnologiche a velocizzare le segnalazioni, integrare i dati sulla sicurezza e incorporare la protezione nei prodotti fin dall’inizio.

Il Cyber Resilience Act dell’Unione europea è destinato a cambiare il modo in cui le aziende tecnologiche sviluppano, monitorano e vendono i prodotti connessi, secondo quanto riportato da CSO Online. Il regolamento impone ai produttori di notificare alle autorità entro 24 ore la scoperta di una vulnerabilità attivamente sfruttata o di un incidente grave che riguardi un prodotto con elementi digitali.

La norma sulla segnalazione, introdotta l’11 settembre, crea un quadro giuridico valido in tutta l’Ue per la sicurezza di hardware e software connessi a Internet. La sua portata non è limitata alle aziende con sede nel blocco. Qualsiasi impresa che intenda vendere nel mercato europeo prodotti interessati dalla norma può esserne coinvolta, indipendentemente dal luogo in cui ha sede.

L’ambito comprende tecnologie aziendali come sistemi operativi, router, firewall, reti private virtuali, strumenti per la gestione delle identità, software di sicurezza e sistemi per la gestione delle reti. I requisiti si estendono anche all’hardware usato per carichi di lavoro di calcolo impegnativi, compresi i sistemi che supportano l’intelligenza artificiale.

La sicurezza diventa una condizione per l’accesso al mercato

Vincent Lomba, chief product security officer di Alcatel Lucent Enterprise, ha dichiarato a CSO Online che la legislazione potrebbe trasformare la ciberresilienza in un requisito di base per competere nei mercati tecnologici internazionali. A suo avviso, i produttori si sono spesso concentrati sulle prestazioni di elaborazione, prestando meno attenzione alla protezione integrata nell’architettura sottostante.

Questo equilibrio dovrà cambiare, ha affermato Lomba. Le aziende che forniscono hardware e processori grafici all’Europa potrebbero dover riprogettare i sistemi fondamentali affinché la resilienza sia integrata fin dall’inizio, invece di essere aggiunta dopo il lancio di un prodotto.

Il regolamento potrebbe inoltre avvantaggiare le imprese che già sviluppano prodotti con controlli di sicurezza, governance e supervisione della catena di fornitura integrati nei propri processi. Lomba si aspetta che le norme dell’Ue stabiliscano un parametro di riferimento più ampio, costringendo i fornitori al di fuori dell’Europa ad alzare i propri standard se vogliono rimanere competitivi rispetto alle aziende europee.

Il possibile effetto internazionale ricorda l’esperienza del Regolamento generale sulla protezione dei dati dell’Ue. Artem Serebrov, product director di PCA Cyber Security, ha dichiarato a CSO Online che le fasi iniziali del Cyber Resilience Act presentano sotto alcuni aspetti analogie con l’introduzione del GDPR.

Ha inoltre indicato una possibile debolezza. Il GDPR ha creato obblighi di segnalazione delle violazioni dei dati senza imporre alle aziende di misurare la quantità di dati persi, ha affermato. Ciò potrebbe aver incoraggiato alcune organizzazioni a limitare la portata del monitoraggio per ridurre il rischio di sanzioni elevate. Il confronto di Serebrov suggerisce che gli obblighi di segnalazione possono produrre comportamenti indesiderati quando le organizzazioni non hanno doveri altrettanto chiari di stabilire che cosa sia accaduto e quanto sia grave.

Ventiquattro ore mettono in luce la frammentazione dei sistemi

Per molti fornitori, la difficoltà principale sarà operativa più che giuridica. Le informazioni necessarie per una notifica sono comunemente disperse tra piattaforme di gestione delle informazioni e degli eventi di sicurezza, feed di threat intelligence, avvisi sulle vulnerabilità note e sfruttate, strumenti di scansione, registri degli asset e distinte dei materiali software.

Questi sistemi non sono necessariamente collegati in modo da consentire a un’azienda di identificare un prodotto interessato, confermare lo sfruttamento e comunicare con precisione entro un giorno. Joe Brinkley, director of offensive security research and community presso Cobalt, ha affermato che la scadenza lascia agli analisti poco margine per svolgere manualmente ogni passaggio.

Un team potrebbe dover confrontare una vulnerabilità appena divulgata con il proprio inventario software, individuare gli asset pertinenti ed esaminare la telemetria di sicurezza corrente per determinare se gli attaccanti stiano sfruttando la falla. Se queste attività richiedono ricerche separate su diverse dashboard, gran parte della finestra utile per la segnalazione può esaurirsi prima che l’organizzazione abbia accertato i fatti.

La conseguenza pratica è la necessità di automatizzare. Quando emerge una vulnerabilità, i sistemi dovranno controllare le distinte dei materiali software, identificare gli asset esposti e confrontare i risultati con i dati operativi in tempo reale. I fornitori che non riescono a collegare queste fonti rischiano di trascorrere la maggior parte del tempo disponibile a indagare invece di contenere il problema e applicare le correzioni.

Un test della preparazione organizzativa

Louise Horton, head of UK government affairs presso NCC Group, ha descritto i nuovi obblighi come un test importante della preparazione operativa. Le organizzazioni avranno bisogno di procedure affidabili per la gestione delle vulnerabilità, di una visione chiara delle dipendenze dei prodotti e della capacità di valutare e comunicare gli incidenti in modo rapido e corretto.

La preparazione inizia prima di un incidente. Comprende pratiche di sviluppo sicuro, supervisione dei fornitori e una chiara attribuzione delle responsabilità decisionali tra i team di ingegneria, sicurezza e gestione. Horton ha sostenuto che le aziende dovrebbero considerare il CRA parte di un programma di resilienza più ampio, anziché una raccolta di attività di conformità separate.

Heigor Freitas, head of the UK and Europe region presso CREST, ha affermato che il regolamento potrebbe rafforzare l’ambiente digitale nel suo complesso migliorando la responsabilità e rendendo più coerenti le pratiche di sicurezza tra i produttori di hardware e software.

La pressione ricadrà anche sui chief information security officer. I loro team avranno bisogno di registri aggiornati e consultabili di prodotti, componenti e dipendenze, anziché di inventari statici preparati soltanto per le verifiche periodiche di conformità. Le distinte dei materiali software dovranno funzionare come risorse operative attive, in grado di supportare indagini e mitigazioni immediate.

Per i responsabili della sicurezza aziendale, quindi, il nuovo standard non consiste semplicemente nel sbrigare più rapidamente le pratiche. Richiede una visibilità continua su ciò che un’organizzazione utilizza, sui componenti contenuti in quei sistemi e sull’eventuale sfruttamento di una vulnerabilità appena scoperta. Nell’ambito del CRA, i ritardi nel rispondere a queste domande potrebbero mettere a rischio sia la conformità normativa sia il mantenimento dell’accesso al mercato europeo.

cybersecurityeu regulationcyber resilience actvulnerability managementsoftware supply chainsecure by designcompliance

Continue reading

Read this in another language