Entrano in vigore gli obblighi di segnalazione dell'articolo 14 del Cyber Resilience Act

Entrano in vigore gli obblighi di segnalazione dell'articolo 14 del Cyber Resilience Act

Gli obblighi di segnalazione dell'articolo 14 del Cyber Resilience Act dell'UE ora si applicano ai produttori di software e ai manutentori open source, con scadenze di 24 e 72 ore.

Gli obblighi di segnalazione dell'articolo 14 del Cyber Resilience Act sono entrati in vigore l'11 settembre 2026 e vanno oltre quanto molti produttori di software immaginano. L'articolo 14 è la prima parte del Cyber Resilience Act europeo, la legge dell'Unione europea sulla sicurezza dei prodotti con elementi digitali, a diventare vincolante. Patchstack, che afferma di aver coordinato più della metà di tutte le vulnerabilità note nell'ecosistema WordPress e si descrive come una delle autorità di numerazione più attive al mondo, ha pubblicato una spiegazione delle nuove regole insieme al lancio di un servizio per gestirle. Secondo tale spiegazione, gli obblighi riguardano principalmente le aziende che rendono disponibili sul mercato europeo prodotti con elementi digitali, ma si applicano anche ai manutentori di software open source, che la legge considera come open source steward. Un dettaglio conta per chiunque abbia pensato che il conto alla rovescia parta solo con le nuove versioni: l'articolo 14 copre tutti i prodotti e software, compresi quelli resi disponibili sul mercato europeo prima dell'11 settembre 2026.

Da quella data devono essere segnalati due tipi di eventi. Il primo è una vulnerabilità che gli attaccanti stanno sfruttando attivamente, cioè una debolezza software già utilizzata in attacchi reali e non una che potrebbe essere usata solo in teoria. Il secondo è un incidente di sicurezza grave che riguarda un prodotto. Le segnalazioni vengono presentate alle autorità nazionali di cybersicurezza e all'ENISA, l'Agenzia dell'Unione europea per la cybersicurezza, attraverso un'unica piattaforma UE. Le scadenze sono rigide: un preavviso entro 24 ore, una notifica più completa entro 72 ore e una relazione finale dettagliata in seguito. Oltre alle segnalazioni stesse, i produttori devono anche informare gli utenti coinvolti su cosa è successo e su come possono proteggersi.

Chi esattamente ha l'obbligo dipende da come il software è finanziato, e Patchstack usa un plugin WordPress per mostrare dove passa la linea. Se il codice del plugin è open source con licenza GPL, la licenza ampiamente usata che permette a chiunque di leggere e riutilizzare il codice, ma il plugin ha anche una versione premium o un altro modo di generare ricavi per il suo manutentore, allora il venditore è considerato un produttore e non un open source steward. Un plugin completamente gratuito e open source senza alcun intento commerciale, anche se mantenuto da dipendenti di una persona giuridica, è trattato come open source steward. Gli obblighi dell'articolo 14 si applicano in entrambi i casi. La differenza è che un open source steward non può essere multato, mentre l'Unione europea può comunque usare altri mezzi per far rimuovere dal mercato europeo un prodotto non conforme. Patchstack sottolinea che questo vale in ogni ecosistema open source e non è specifico di WordPress, che usa come esempio perché lì l'open source non significa gratuito: tutti i plugin WordPress sono open source e con licenza GPL, eppure la maggior parte di quelli popolari sono prodotti commerciali.

Ogni segnalazione è composta da tre moduli, e ogni modulo ha la propria scadenza. Il primo è un preavviso, che deve essere inviato senza indebito ritardo e in ogni caso entro 24 ore dal momento in cui l'azienda viene a conoscenza di una vulnerabilità sfruttata attivamente o di un incidente grave. Il secondo è la notifica di tale vulnerabilità sfruttata attivamente o incidente grave, dovuta senza indebito ritardo e in ogni caso entro 72 ore, e deve contenere informazioni generali più una valutazione iniziale. Il terzo è la relazione finale. Per una vulnerabilità sfruttata attivamente è dovuta non oltre 14 giorni dopo che diventa disponibile una misura correttiva, come una patch (un aggiornamento software che corregge il difetto). Per un incidente grave è dovuta entro un mese dalla notifica delle 72 ore.

Tutte queste segnalazioni devono passare attraverso la piattaforma unica di segnalazione dell'UE, o SRP. Il consiglio di Patchstack è che i manutentori creino subito i loro account, perché gli account EU Login sono personali e l'autenticazione a più fattori, una seconda prova di identità come un codice inviato al telefono, è richiesta prima di poter accedere alla piattaforma. La SRP non ha API, il che significa che non esiste un modo automatizzato per un altro sistema di inviare una segnalazione per conto tuo, e la piattaforma richiede che tre moduli diversi siano compilati a mano per ogni singola segnalazione. Con una scadenza rigida di 24 ore in gioco, Patchstack afferma che creare immediatamente gli account UE rende molto più facile rispettare quella scadenza quando qualcosa accade davvero.

Patchstack ha usato la stessa data per annunciare una piattaforma per i manutentori open source che, secondo l'azienda, copre la conformità all'articolo 14 dall'inizio alla fine, accessibile gratuitamente all'inizio. L'azienda avverte che potrebbe introdurre in futuro un costo, addebitato per segnalazione, se il volume delle segnalazioni diventa troppo alto e la piattaforma unica di segnalazione è ancora priva di API. Secondo Patchstack, la piattaforma fa tre cose: monitora lo sfruttamento attivo delle singole vulnerabilità, raccoglie prove e avvisa il manutentore una volta che i requisiti dell'articolo 14 scattano; può agire come rappresentante ufficiale designato per il manutentore, presentando le segnalazioni e mantenendo ogni modulo entro la sua scadenza; e fornisce un canale unico per un programma gestito di divulgazione delle vulnerabilità (mVDP) insieme a un programma di bug bounty, per uno o più prodotti. Patchstack afferma che la piattaforma mVDP è stata costruita per questo scopo in collaborazione con l'Unione europea (EIC), e che l'azienda è conforme al GDPR, certificata ISO 27001 e SOC 2 Type 2, e con sede nell'UE. Afferma inoltre che più di 1.000 prodotti e progetti open source usano già il suo mVDP per il coordinamento delle vulnerabilità, e attribuisce alle partnership con grandi aziende di web hosting e alla sua tecnologia RapidMitigate quello che descrive come il rilevamento più rapido e dettagliato delle vulnerabilità note sfruttate (KEV) sul mercato.

Per i proprietari di siti web, la lettura pratica è semplice. Le persone che presentano queste segnalazioni sono i fornitori, non i clienti, quindi un proprietario di sito non compilerà moduli UE dopo che un plugin è stato attaccato. Ciò che cambia è la pressione su quei fornitori: un difetto sfruttato attivamente in un plugin commerciale ora mette il suo produttore sotto una scadenza legale per avvisare gli utenti e spiegare come proteggersi, e non farlo comporta conseguenze. Poiché la maggior parte dei plugin popolari è commerciale, tale obbligo ricade sulle aziende che li producono, mentre i progetti gratuiti e non commerciali devono comunque segnalare ma non possono essere multati. In ogni caso, la protezione più rapida per un sito resta la stessa, cioè installare gli aggiornamenti di sicurezza e rimuovere il software che nessuno mantiene. Per i team che preferiscono non monitorare da soli le finestre di patch, AEU Hosting è il nostro servizio di hosting WordPress gestito, costruito per mantenere i siti WordPress aggiornati e sicuri dall'inizio alla fine, che è esattamente il tipo di lavoro di base che questa storia premia.

Un punto che vale la pena ripetere, perché è facile da trascurare: gli obblighi non sono limitati al software rilasciato dopo la scadenza. Anche i prodotti e i software già sul mercato europeo prima dell'11 settembre 2026 sono coperti, quindi la domanda rilevante per un fornitore non è quando il codice è stato pubblicato ma se ha una vulnerabilità sfruttata attivamente o un incidente grave da segnalare.

Come Proteggerti

  1. Aggiorna i plugin, i temi e il software principale di WordPress non appena appare una nuova versione, perché è così che ti arrivano le correzioni per i difetti già attaccati.
  2. Attiva gli aggiornamenti automatici in WordPress se non l'hai già fatto, così le correzioni di sicurezza si installano da sole senza che tu debba ricordartelo.
  3. Aggiungi un secondo passaggio di accesso, come un codice inviato al tuo telefono, e una password forte e unica per ogni account amministratore del tuo sito.
  4. Fai regolarmente un backup del tuo sito e conservane una copia in un posto separato, così puoi ripristinare una versione pulita se qualcosa va storto.
  5. Scopri chi produce i plugin su cui fai affidamento e segui i loro annunci di sicurezza, così vieni a sapere di un difetto grave da loro e non da un attaccante.
  6. Se un'azienda di hosting o un'agenzia gestisce il tuo sito, chiedi loro chiaramente chi applica gli aggiornamenti di sicurezza e con quale rapidità.

I Termini Spiegati

  • Cyber Resilience Act Una legge dell'Unione europea che stabilisce requisiti di sicurezza per i prodotti con elementi digitali venduti nell'UE.
  • open source steward Il ruolo che la legge assegna ai manutentori di software open source realmente non commerciale, che devono segnalare i problemi di sicurezza ma non possono essere multati.
  • manufacturer Secondo questa legge, un'azienda che vende un prodotto o ne trae guadagno, per esempio il venditore di una versione a pagamento di un plugin.
  • ENISA L'Agenzia dell'Unione europea per la cybersicurezza, uno degli organismi che ricevono queste segnalazioni di sicurezza.
  • Single Reporting Platform Il sito web unico dell'Unione europea dove le aziende devono presentare le loro segnalazioni su difetti sfruttati e incidenti gravi.
  • multi-factor authentication Un passaggio di accesso in cui dimostri chi sei in un secondo modo, come inserire un codice inviato al tuo telefono.
  • patch Un aggiornamento software che corregge un difetto di sicurezza in un programma.
  • actively exploited vulnerability Una debolezza software che gli attaccanti stanno già usando in attacchi reali, non una che potrebbe essere usata solo in teoria.

Servizi AEU correlati