Cybersecurity
-

NIS2 e manifattura: quando un’impresa non elencata per codice entra nel perimetro attraverso il REACH
Il decreto legislativo 4 settembre 2024, n. 138, che ha recepito la direttiva (UE) 2022/2555, la direttiva NIS2, è in vigore dal 16 ottobre 2024 e impone ai soggetti che rientrano nel suo ambito di registrarsi, o di aggiornare la registrazione, sulla piattaforma dell’Agenzia per la cybersicurezza nazionale dal 1° gennaio al 28 febbraio di…
-

Una piattaforma ancora senza indirizzo: l’obbligo di notifica del Cyber Resilience Act scatta l’11 settembre
L’11 settembre 2026 i fabbricanti di prodotti con elementi digitali dovranno notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi entro ventiquattro ore, come impone l’articolo 14 del Cyber Resilience Act. Il canale attraverso cui adempiere, la piattaforma unica di segnalazione gestita dall’ENISA, non ha ancora un indirizzo pubblico, non ha date per il periodo…
-

L’intelligenza artificiale di frontiera sale in consiglio di amministrazione: una relazione entro il 31 dicembre
Il 16 luglio 2026 la Gazzetta ufficiale dell’Unione europea ha pubblicato una segnalazione del Comitato europeo per il rischio sistemico che qualifica i modelli di intelligenza artificiale di frontiera come fonte di rischio sistemico per il sistema finanziario dell’Unione. Il giorno successivo la Banca d’Italia e l’IVASS hanno chiesto ai consigli di amministrazione degli intermediari…
-

Ispezioni anche senza sospetto: l’ACN spiega come funziona la vigilanza NIS 2
L’11 agosto 2026 l’Agenzia per la cybersicurezza nazionale ha aggiunto alle domande frequenti sulla disciplina NIS una sezione dedicata al monitoraggio, alla vigilanza e all’esecuzione, composta dalle risposte da MVE.1 a MVE.5 e annunciata dall’Agenzia in pari data. Non è una novità normativa e non introduce obblighi ulteriori: è la spiegazione, in forma di soft…
-

Dieci notifiche e poi ci si ferma: le istruzioni della piattaforma del Cyber Resilience Act
L’obbligo di segnalazione del Cyber Resilience Act si applica dall’11 settembre 2026 e passa per un canale soltanto, la piattaforma unica di segnalazione gestita dall’ENISA. Il 14 agosto l’Agenzia ha aggiornato le istruzioni operative di quella piattaforma e vi ha inserito una regola che nelle risposte di luglio non compariva: il rappresentante la cui associazione…
-

Ventiquattro ore per segnalare: che cosa scatta l’11 settembre con il Cyber Resilience Act
Il Cyber Resilience Act si applica per intero dall’11 dicembre 2027, ma non tutto aspetta quella data. Dall’11 settembre 2026, cioè fra sei settimane, i fabbricanti di prodotti con elementi digitali dovranno notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi entro 24 ore dal momento in cui ne vengono a conoscenza, attraverso una piattaforma…
-

La responsabilità cyber sale in consiglio di amministrazione, ma gli standard per dimostrarla non sono ancora scritti
Il 14 luglio 2026 l’Agenzia per la cybersicurezza nazionale ha aggiornato le proprie FAQ sugli obblighi degli organi di amministrazione e direttivi dei soggetti NIS, chiarendo che l’approvazione delle misure di gestione del rischio non e’ delegabile e che la responsabilita’ per il modo in cui quella funzione viene esercitata resta in capo a chi…
-

AI Security Specialist: attacchi che non somigliano a nessun altro, e chi li deve fermare
Iniezione di istruzioni, avvelenamento dei dati, evasione dei modelli: i sistemi di Intelligenza Artificiale hanno una superficie di attacco propria, tanto specifica da essersi meritata tassonomie dedicate del NIST, del progetto OWASP e di MITRE. Presidiarla è il mestiere dell’AI Security Specialist, in un mercato europeo dove gli specialisti di sicurezza mancano prima ancora che…
-

Mappare i rischi dell’Intelligenza Artificiale: NIST, MIT, CSA ed ENISA a confronto
Prima di gestire i rischi dell’IA bisogna saperli nominare. Quattro strumenti, tutti pubblici e gratuiti, offrono oggi altrettante prospettive: il framework di gestione del NIST, il repository tassonomico del MIT con oltre 1.700 rischi censiti, la matrice di controlli della Cloud Security Alliance e il framework di cybersicurezza dell’ENISA. Una mappa ragionata per chi costruisce…
-

NIS 2, DORA e Cyber Resilience Act: come orientarsi quando i perimetri si sovrappongono
Tre atti europei, tre logiche regolatorie, un solo obiettivo: la resilienza digitale. Ma per chi rientra in più perimetri, dalla banca al fornitore di software, la domanda è concreta: quale disciplina prevale? La risposta sta nelle clausole di coordinamento: l’articolo 4 della NIS 2, la lex specialis del DORA e la complementarità del CRA. Facciamo…