Macchine
Cybersicurezza nel regolamento macchine: cosa si applica dal 20 gennaio 2027
Il regolamento (UE) 2023/1230 relativo alle macchine, che si applica dal 20 gennaio 2027, fa della cybersicurezza un requisito di sicurezza della macchina: le macchine devono essere protette dall’alterazione (allegato III, punto 1.1.9) e i loro sistemi di comando devono resistere a tentativi deliberati ragionevolmente prevedibili da parte di terzi (punto 1.2.1). I fabbricanti devono proteggere il software e i dati critici per la sicurezza, identificare il software di sicurezza installato e conservare le prove degli interventi e delle modifiche.
Piano Free, nessuna carta richiesta.
Quando si applica il regolamento macchine?
Il regolamento (UE) 2023/1230 è stato adottato il 14 giugno 2023 e sostituisce la direttiva macchine 2006/42/CE. In quanto regolamento, si applica direttamente in tutti gli Stati membri senza recepimento nazionale. Si applica dal 20 gennaio 2027: il testo originale pubblicato nella Gazzetta ufficiale indicava il 14 gennaio 2027, e una rettifica pubblicata il 4 luglio 2023 ha corretto questa e altre date. La direttiva è abrogata dalla stessa data, e i prodotti immessi sul mercato in conformità con essa prima del 20 gennaio 2027 possono continuare a essere messi a disposizione.
Il considerando 25 ne spiega la logica: le misure contro terzi malintenzionati si limitano alla protezione della sicurezza del prodotto, e altre norme dell’UE in materia di cybersicurezza, come il Cyber Resilience Act, possono applicarsi parallelamente. Il regolamento (UE) 2026/1744, l’Omnibus digitale sull’IA, ha poi modificato il testo: la Commissione dovrà aggiungere all’allegato III, mediante atti delegati che si applicheranno entro il 2 agosto 2028, requisiti per i sistemi di IA ad alto rischio che sono componenti di sicurezza di macchine o sono essi stessi macchine.
Cosa richiede l’allegato III, punto 1.1.9, sulla protezione dall’alterazione?
Il punto 1.1.9 riguarda il software, i dati e le connessioni da cui dipende la sicurezza della macchina. In termini ingegneristici, richiede un inventario del software rilevante per la sicurezza che la macchina sia in grado di riportare da sola, la protezione dell’integrità di quel software e della sua configurazione, interfacce protette e registrazioni che rendano evidente ogni manomissione. In sintesi, il punto richiede che:
- Il collegamento di un altro dispositivo, direttamente o tramite un dispositivo remoto che comunica con la macchina, non determini una situazione pericolosa.
- Un componente hardware che trasmette segnali o dati importanti per il collegamento o l’accesso al software critico per la sicurezza sia adeguatamente protetto da un’alterazione accidentale o intenzionale, e che la macchina raccolga prove degli interventi legittimi o illegittimi su di esso.
- Il software e i dati critici per il rispetto dei requisiti essenziali di sicurezza e di tutela della salute siano individuati come tali e adeguatamente protetti da un’alterazione accidentale o intenzionale.
- La macchina individui il software installato su di essa necessario per il suo funzionamento in condizioni di sicurezza, e sia in grado di fornire tali informazioni in qualsiasi momento in un formato facilmente accessibile.
- La macchina raccolga prove degli interventi legittimi o illegittimi sul suo software e delle modifiche del software o della sua configurazione.
Cosa richiede il punto 1.2.1 ai sistemi di comando?
Il punto 1.2.1 richiede che i sistemi di comando evitino l’insorgere di situazioni pericolose e, tra l’altro, resistano alle previste sollecitazioni di servizio e agli influssi esterni intenzionali o meno, compresi i tentativi deliberati ragionevolmente prevedibili da parte di terzi che conducono a una situazione pericolosa. Neppure le avarie nell’hardware o nella logica e gli errori della logica del sistema di comando devono creare situazioni pericolose.
Ne derivano due obblighi di registrazione. La registrazione di tracciamento dei dati generati in relazione a un intervento, e delle versioni del software di sicurezza caricate dopo l’immissione sul mercato o la messa in servizio della macchina, deve essere consentita per cinque anni dopo ciascun caricamento, esclusivamente per dimostrare la conformità a fronte di una richiesta motivata di un’autorità nazionale. Per i sistemi di comando con comportamento auto-evolutivo, i dati sul processo decisionale relativo alla sicurezza devono essere registrati e conservati per un anno, e la macchina non deve agire oltre il compito e lo spazio di movimento definiti.
Che rapporto c’è tra il regolamento macchine e il Cyber Resilience Act?
Una macchina o un robot connessi possono essere sia una macchina ai sensi del regolamento (UE) 2023/1230 sia un prodotto con elementi digitali ai sensi del CRA, il regolamento (UE) 2024/2847. Il considerando 53 del CRA afferma che questi fabbricanti dovrebbero rispettare entrambi, e che soddisfare i requisiti essenziali di cibersicurezza del CRA potrebbe facilitare la conformità ai punti 1.1.9 e 1.2.1. La sinergia non è automatica: il fabbricante deve dimostrarla, per esempio applicando norme armonizzate o altre specifiche tecniche a seguito di una valutazione dei rischi che copra tali rischi, e deve seguire le procedure di valutazione della conformità di entrambi i regolamenti.
Il regolamento macchine prevede una propria presunzione di conformità per questi due punti. Ai sensi dell’articolo 20, paragrafo 9, le macchine certificate, o coperte da una dichiarazione di conformità, nell’ambito di un sistema europeo di certificazione della cibersicurezza adottato a norma del regolamento sulla cibersicurezza, il regolamento (UE) 2019/881, e i cui riferimenti sono pubblicati nella Gazzetta ufficiale, sono considerate conformi ai punti 1.1.9 e 1.2.1 nella misura in cui il certificato li copre.
| Regolamento macchine (UE) 2023/1230 | Cyber Resilience Act (UE) 2024/2847 | |
|---|---|---|
| Finalità delle disposizioni di cybersicurezza | Sicurezza della macchina: alterazioni o tentativi deliberati non devono creare pericoli | Cybersicurezza del prodotto e dei suoi dati per tutto il periodo di assistenza |
| Si applica dal | 20 gennaio 2027 | 11 dicembre 2027; segnalazioni ai sensi dell’articolo 14 dall’11 settembre 2026 |
| Registrazioni sul software | Identificare il software di sicurezza sulla macchina; registrare gli interventi e le versioni del software di sicurezza | SBOM che includa almeno le dipendenze di primo livello; vulnerabilità documentate |
Cosa dovrebbero preparare ora i costruttori di robot e macchine?
Le macchine con sistemi integrati che utilizzano approcci di apprendimento automatico per garantire funzioni di sicurezza meritano un’analisi precoce: l’allegato I, parte A, le elenca, il che esclude il solo controllo interno della produzione e richiede l’esame UE del tipo, la garanzia qualità totale o la verifica dell’unità. Le norme armonizzate conferiscono una presunzione di conformità solo quando i loro riferimenti sono pubblicati nella Gazzetta ufficiale, quindi verificane lo stato prima di fare affidamento su una bozza.
Con la data di applicazione a gennaio 2027, il lavoro più lento è quello di progettazione: decidere cosa conta come software critico per la sicurezza, come viene protetto e come la macchina dimostra cosa sta eseguendo. Le modifiche a bootloader, memoria e meccanismi di aggiornamento richiedono cicli di rilascio, non settimane. Un elenco pratico per prepararsi:
- Mappa le funzioni di sicurezza e il software, il firmware, la configurazione e i dati da cui dipendono; contrassegnali come critici per la sicurezza.
- Tieni un inventario del software per ogni modello e versione di macchina, e fai in modo che la macchina riporti su richiesta il proprio software rilevante per la sicurezza.
- Proteggi l’integrità: software firmato, avvio verificato dove fattibile e controllo degli accessi per i parametri di sicurezza.
- Registra gli interventi e le modifiche al software o alla configurazione in modo che ogni manomissione sia evidente, con spazio di archiviazione per la registrazione di tracciamento di cinque anni.
- Esamina ogni interfaccia, compresi bus di campo, USB, wireless e accesso remoto per l’assistenza, alla ricerca di modi in cui un dispositivo connesso potrebbe creare un pericolo.
- Riutilizza l’inventario e la gestione delle vulnerabilità del CRA dove sono adatti, e documenta come vengono soddisfatti i requisiti di ciascun regolamento.
Disponibile oggi in KROMSE
Oggi KROMSE non ha un flusso di lavoro per il regolamento macchine, ma produce l’inventario del software e le evidenze sulle vulnerabilità su cui si basa il lavoro sui punti 1.1.9 e 1.2.1.
- Scansioni delle dipendenze e analisi del codice sorgente per 11 linguaggi, tra cui C e C++, del software che gira sulle tue macchine.
- Analisi delle immagini firmware Linux fino a 512 MB: estrazione, elenco dei pacchetti, confronto con le vulnerabilità note e controlli del file system root.
- SBOM CycloneDX JSON e SPDX JSON da ogni scansione, e caricamento di SBOM per i componenti consegnati dai tuoi fornitori.
- Un pacchetto di evidenze CRA (JSON o PDF), l’esportazione VEX e un’esportazione firmata del registro di audit che registrano rilevazioni e decisioni.
- Il firmware bare-metal e RTOS dei controllori non è ancora supportato.
In arrivo
Nella roadmap, non ancora disponibile. Le date sono obiettivi, non promesse; questa pagina viene aggiornata il giorno in cui una funzionalità diventa disponibile.
- In arrivo · Q1 2027Evidenze per il regolamento macchine. KROMSE raccoglierà le evidenze per i requisiti di cibersicurezza del regolamento macchine (UE) 2023/1230, accanto al fascicolo CRA del tuo prodotto.
- In arrivo · Q4 2026Valutazione della conformità CRA. Un flusso di lavoro guidato collegherà le tue evidenze ai requisiti dell’allegato I, perché una persona le esamini e completi il lavoro.
- In arrivo · Q4 2026 (dicembre)Sicurezza per la robotica. KROMSE aggiungerà gli avvisi di sicurezza per ROS 2, l’identificazione dei componenti all’interno dei firmware PX4 e ArduPilot e dati sulle vulnerabilità specifici per i robot.
Domande frequenti
Quando si applica il regolamento macchine dell’UE?
Il regolamento (UE) 2023/1230 si applica dal 20 gennaio 2027, come corretto da una rettifica del 4 luglio 2023, e la direttiva macchine 2006/42/CE è abrogata dalla stessa data. I prodotti immessi sul mercato in conformità con la direttiva prima del 20 gennaio 2027 possono continuare a essere messi a disposizione.
Il regolamento macchine richiede una SBOM?
Non in questi termini. L’allegato III, punto 1.1.9, richiede che la macchina individui il software installato su di essa necessario per il suo funzionamento in condizioni di sicurezza e sia in grado di fornire tali informazioni in qualsiasi momento in un formato facilmente accessibile. Una SBOM è un modo pratico per tenere quell’inventario, e il Cyber Resilience Act richiede separatamente una SBOM che includa almeno le dipendenze di primo livello dei prodotti con elementi digitali.
Rispettare il CRA copre i requisiti di cybersicurezza del regolamento macchine?
Non automaticamente. Il considerando 53 del CRA afferma che soddisfare i requisiti essenziali di cibersicurezza del CRA potrebbe facilitare la conformità ai punti 1.1.9 e 1.2.1 del regolamento macchine, ma il fabbricante deve dimostrarlo e seguire entrambe le procedure di valutazione della conformità. Il regolamento macchine concede una presunzione di conformità per quei punti tramite la certificazione europea della cibersicurezza ai sensi del regolamento sulla cibersicurezza, nella misura in cui il certificato li copre.
I robot rientrano nel regolamento macchine?
Un robot dotato di un sistema di azionamento e di parti mobili collegate tra loro, riunite per un’applicazione specifica, soddisfa in genere la definizione di macchina del regolamento, salvo che si applichi un’esclusione. Le macchine con sistemi integrati che utilizzano approcci di apprendimento automatico per garantire funzioni di sicurezza sono elencate nell’allegato I, parte A, e richiedono l’esame UE del tipo, la garanzia qualità totale o la verifica dell’unità. I mezzi di trasporto per via aerea sono esclusi.
KROMSE supporta il regolamento macchine?
Non come flusso di lavoro. Oggi KROMSE non ha un modulo per il regolamento macchine, non emette dichiarazioni di conformità e non supporta la marcatura CE. Scansiona software, SBOM e firmware Linux, esporta SBOM e conserva registrazioni delle evidenze che puoi usare nella tua documentazione tecnica. Le evidenze per il regolamento macchine accanto al tuo fascicolo CRA sono nella roadmap.
Guide correlate
Fonti
- Regolamento (UE) 2023/1230 relativo alle macchine (regolamento macchine), EUR-Lex
- Rettifica del regolamento (UE) 2023/1230, GU L 169 del 4.7.2023, EUR-Lex
- Commissione europea: macchine
- Regolamento (UE) 2024/2847 (regolamento sulla ciberresilienza), EUR-Lex
- Commissione europea: FAQ sull’attuazione del Cyber Resilience Act (interazione con il regolamento macchine)
- Regolamento (UE) 2019/881 (regolamento sulla cibersicurezza), EUR-Lex
- Regolamento (UE) 2026/1744 (Omnibus digitale sull’IA), EUR-Lex