
NIS2 e Cyber Resilience Act: cosa cambia per chi produce software
Ti sarà capitato di ricevere la telefonata di un cliente con un problema che non torna. Il suo tecnico ha trovato nel database due utenti che nessuno ha creato, e i log dicono che sono entrati con l’utente del gestionale. La password la conosce il programma, ed è la stessa in tutte le installazioni.
NIS2 e Cyber Resilience Act: da quando conta quella telefonata?
Fino all’estate 2026 era un problema tecnico da sistemare. Dall'11 settembre 2026 una parte del Cyber Resilience Act è già in vigore, e vale anche per il software che hai venduto anni fa. Cosa devi fare, entro quando, e a chi lo dici? E quando ti serve sapere quali clienti hanno quale versione, quella lista dove sta?
Cosa trovi in questa puntata
Racconto la storia di una software house immaginaria, con obblighi e scadenze reali. Parto da due casi veri pubblicati dal CERT polacco su due gestionali, Wapro ERP e Comarch ERP Optima, e spiego perché spostare la password dall’eseguibile a un file di configurazione, o cifrarla con la chiave dentro il programma, non cambia niente.
Poi seguo la storia in tre momenti: la segnalazione, il questionario di sicurezza che arriva con il rinnovo del contratto di un cliente soggetto alla NIS2, e la prima versione nuova dopo dicembre 2027. In fondo c’è la differenza fra il gestionale che vendi come servizio dal browser e quello che installi dal cliente, e i punti su cui le norme oggi non sono chiare.
È la prima di due puntate. Nella prossima guardo la stessa storia dal lato di chi il software lo usa.
Un client che parla direttamente con il database è un problema di architettura prima che di norme: ne ho parlato nella puntata sul debito architetturale. Per mettere un server applicativo fra client e database in Delphi c’è DelphiMVCFramework, e sull’autenticazione con i token ho scritto JOSE/JWT asimmetrico in DelphiMVCFramework. Su quanti permessi dare a un’applicazione Firebird c’è MCP Firebird 0.6.0: come NON dare i permessi a un’applicazione Firebird. Le altre puntate stanno tutte su while true do;.
Fonti
- Regolamento (UE) 2024/2847, Cyber Resilience Act, artt. 3, 13, 14, 15, 64, 69, 71 e Allegato I.
- Commissione europea, FAQ sul Cyber Resilience Act, v1.4, 4 settembre 2026.
- Commissione europea, bozza di linee guida sul Cyber Resilience Act C(2026) 5252, 27 luglio 2026.
- ENISA, avvio della CRA Single Reporting Platform, 11 settembre 2026.
- Consiglio dei ministri, comunicato n. 191 del 2 ottobre 2026 (decreto di attuazione del CRA in esame preliminare).
- D.lgs. 4 settembre 2024, n. 138, recepimento della NIS2.
- ACN, misure di sicurezza di base NIS, Determinazione n. 379907 del 19 dicembre 2025, e FAQ NIS MSB.12 sui contratti di fornitura.
- CERT Polska, CVE-2024-4995 e CVE-2024-4996, Wapro ERP Desktop.
- CERT Polska, CVE-2025-68420 e CVE-2025-68421, Comarch ERP Optima.
- Anthropic, “Claude Mythos Preview”, 7 aprile 2026.
Se stai preparando il tuo prodotto o il tuo team a NIS2 e Cyber Resilience Act, bit Time Professionals fa formazione e consulenza su questo. Scrivici a professionals@bittime.it.
Per domande, proposte di temi o correzioni sulla puntata: whiletruedopodcast@bittime.it.
A cura di Daniele Teti e bit Time Professionals.
Fatti chiave
Episodio 9 del podcast "while true do;" di Daniele Teti: cosa chiedono il Cyber Resilience Act (CRA, Regolamento UE 2024/2847) e la NIS2 a chi produce e vende software, raccontato con la storia ipotetica di una software house di trenta persone che vende un gestionale desktop collegato direttamente al database. Prima di due parti: la seconda è per chi il software lo usa.
- Episodio 9, durata 12:36, pubblicato il 06/10/2026, in italiano
- Caso di partenza: un cliente trova nel database due utenti mai creati, entrati con l'utente del gestionale, la cui password è nota al programma ed è uguale in tutte le installazioni. Casi reali analoghi pubblicati dal CERT polacco: Wapro ERP (2024) e Comarch ERP Optima (maggio 2026)
- Password nel client: non basta spostarla in un file di configurazione, codificarla in base64 o cifrarla con la chiave dentro l'eseguibile; se il client la usa, chi ha il client la recupera. La correzione è che il client non la conosca: un utente di database per persona, oppure un server applicativo in mezzo
- CRA: si applica a chi fabbrica prodotti con elementi digitali, software compreso. Dall'11 settembre 2026 è in vigore l'obbligo di segnalazione, che vale anche per le versioni immesse sul mercato prima di quella data
- Segnalazione di una vulnerabilità attivamente sfruttata: preallarme entro 24 ore da quando il produttore ne viene a conoscenza, notifica entro 72 ore, relazione finale entro 14 giorni dalla disponibilità della correzione. Si invia sulla piattaforma unica europea gestita da ENISA e arriva al CSIRT Italia e all'ENISA. Una falla scoperta da un ricercatore e mai sfruttata non fa scattare l'obbligo; non è richiesto il monitoraggio attivo
- Il CRA chiede anche di informare i clienti interessati e indicare come ridurre il rischio; se il produttore non lo fa, può farlo il CSIRT
- Il server applicativo e i server usati dalle app fanno parte del prodotto per il CRA
- NIS2 (D.lgs. 138/2024, misure di base ACN): i clienti soggetti possono usare solo software con aggiornamenti di sicurezza garantiti, salvo deroga motivata e documentata, e inseriscono requisiti di sicurezza nei contratti di fornitura che firmano o rinnovano
- Dall'11 dicembre 2027 si applica il CRA completo ai prodotti immessi da quel giorno; una nuova versione diventa un prodotto nuovo se la modifica è sostanziale, cioè cambia il rischio di sicurezza (nella bozza di linee guida della Commissione anche un "ricordami" al login che salva il token sul PC)
- Requisiti per i prodotti nuovi: nessuna vulnerabilità sfruttabile nota all'uscita, elenco dei componenti, aggiornamenti di sicurezza gratuiti e se possibile separati da quelli funzionali, periodo di assistenza dichiarato all'acquisto (minimo cinque anni). Il software su misura può derogare solo alla configurazione sicura di partenza e agli aggiornamenti gratuiti; un prodotto venduto a più clienti con personalizzazioni non è su misura. Sanzioni fino a 15 milioni di euro o al 2,5% del fatturato mondiale
- SaaS: per le linee guida della Commissione il gestionale venduto come servizio web non è un prodotto CRA, ma può ricadere nella NIS2 se il fornitore è almeno una media impresa; l'ACN non ha ancora chiarito il punto. Il gestionale web installato sul server del cliente, secondo la regola generale, rientra nel CRA
- Pubblico: software house e team che sviluppano, vendono e mantengono software, desktop, web o mobile
- Autore: Daniele Teti, bit Time Professionals. Dove ascoltare: feed RSS https://www.danieleteti.it/podcast/feed.xml