WatchGuard Blog

Cyber Resilience Act: cosa devono sapere gli MSP sui nuovi orientamenti europei

I nuovi orientamenti sul Cyber Resilience Act chiariscono come applicare i requisiti previsti dal regolamento. Ecco cosa cambia per i fornitori tecnologici e quali aspetti gli MSP devono tenere sotto controllo.

La Commissione europea ha pubblicato i primi orientamenti ufficiali per aiutare le imprese ad attuare il Cyber Resilience Act (CRA), il regolamento dell’Unione europea che stabilisce i requisiti di cybersecurity per i prodotti con elementi digitali.

Le scadenze sono cruciali: gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi entreranno in vigore l’11 settembre 2026, mentre i principali requisiti del CRA diventeranno obbligatori a partire dall’11 dicembre 2027.

Per gli MSP, il CRA non è soltanto una questione di conformità normativa. Ha un impatto diretto sulle tecnologie e sulle soluzioni di cybersecurity sulle quali fanno affidamento per proteggere i propri clienti.

I nuovi orientamenti contribuiscono a chiarire alcuni aspetti pratici del regolamento: quali prodotti rientrano nel suo ambito di applicazione, come condurre le valutazioni del rischio, quali interventi costituiscono una modifica sostanziale, quanto deve durare il periodo di supporto e come comportarsi quando viene individuata una vulnerabilità o si verifica un incidente.

Alla base di tutti questi requisiti vi è un principio fondamentale: la sicurezza deve essere integrata nei prodotti durante l’intero ciclo di vita, dalla progettazione fino al termine del supporto.

La sicurezza comincia prima del lancio

Il CRA impone ai fornitori tecnologici di integrare la cybersecurity nei prodotti fin dalle fasi di progettazione e sviluppo. Ciò significa identificare e valutare i rischi, implementare controlli di sicurezza adeguati e verificare l’efficacia di tali misure prima che un prodotto venga immesso sul mercato.

In materia di cybersecurity, il messaggio è chiaro: la sicurezza di un prodotto non si esaurisce con il rilascio di una nuova versione.

Il software evolve, emergono nuove minacce e vengono scoperte vulnerabilità prima sconosciute. Per questo motivo, le valutazioni del rischio e i controlli di sicurezza devono evolvere insieme al prodotto.

In concreto, è necessario integrare la sicurezza nei processi di sviluppo, effettuare test e verifiche, documentarne i risultati e mantenere meccanismi capaci di identificare e correggere eventuali problemi durante l’intero ciclo di vita.

È l’approccio che WatchGuard definisce Secure by Design: integrare la sicurezza direttamente nel processo di sviluppo, anziché considerarla un’ultima voce da spuntare prima del rilascio.

La gestione delle vulnerabilità richiede un processo, non una reazione

La gestione delle vulnerabilità è uno degli ambiti nei quali il CRA introduce requisiti più concreti.

Quando viene individuata una potenziale vulnerabilità, i fornitori tecnologici devono rispondere rapidamente ad alcune domande fondamentali:

  • Qual è la causa principale del problema?
  • Quali prodotti e versioni sono interessati?
  • Quale livello di rischio comporta per gli utenti?
  • La vulnerabilità viene già sfruttata attivamente?
  • Quale correzione o patch è necessaria?
  • Come verrà distribuito l’aggiornamento?
  • Quali informazioni devono ricevere partner e clienti?

Per rispondere rapidamente a queste domande servono processi definiti e responsabilità chiare.

In WatchGuard, il Product Security Incident Response Team (PSIRT) centralizza la gestione degli avvisi di sicurezza relativi ai nostri prodotti. Il team coordina le indagini insieme alle funzioni competenti, determina l’estensione delle vulnerabilità individuate e supervisiona le necessarie attività di remediation.

Quando opportuno, WatchGuard pubblica avvisi di sicurezza che indicano i prodotti e le versioni interessati, le azioni raccomandate ai clienti e le correzioni o gli aggiornamenti disponibili.

Questo ciclo di identificazione, indagine, remediation e divulgazione assume un’importanza fondamentale mentre le nuove normative europee innalzano i requisiti per la gestione delle vulnerabilità.

Anche il supporto è parte integrante della sicurezza

Il CRA attribuisce grande importanza anche alla durata del supporto di sicurezza dei prodotti. Come regola generale, il regolamento prevede un periodo minimo di supporto di cinque anni, salvo che la durata prevista del prodotto sia inferiore.

Per i fornitori tecnologici e per i clienti, ciò rende ancora più importante la gestione del ciclo di vita dei prodotti.

Un prodotto non può essere considerato sicuro soltanto perché, al momento del lancio, non presenta vulnerabilità note. La sua sicurezza deve essere mantenuta per tutto il periodo durante il quale i clienti continuano a utilizzarlo.

Per raggiungere questo obiettivo, devono essere predisposti processi in grado di:

  • identificare nuove vulnerabilità;
  • valutarne l’impatto;
  • sviluppare e testare le correzioni;
  • distribuire gli aggiornamenti in modo sicuro;
  • comunicare i rischi e le azioni necessarie;
  • fornire informazioni chiare sulla durata del supporto e sulle tempistiche di fine vita, o End of Life (EOL), dei prodotti.

Queste informazioni sono altrettanto importanti per gli MSP, che devono pianificare il ciclo di vita degli ambienti IT dei propri clienti e assicurarsi che non continuino a utilizzare soluzioni non più supportate.

Dalla conformità a una sicurezza dimostrabile

In WatchGuard, molti di questi processi sono già integrati nelle modalità con cui sviluppiamo e manteniamo i nostri prodotti.

Il nostro approccio combina i principi Secure by Design, test di sicurezza durante l’intero sviluppo, gestione delle vulnerabilità, risposta coordinata agli incidenti, aggiornamenti di sicurezza e comunicazione attiva con partner e clienti.

Ciò consente di affrontare il CRA attraverso processi concreti e verificabili, anziché considerare la conformità come un requisito separato dallo sviluppo e dalla manutenzione dei prodotti.

Per gli MSP, questa distinzione è importante.

Quando un cliente chiede in che modo una soluzione di cybersecurity contribuisca ai suoi obiettivi di conformità, la risposta non dovrebbe fermarsi a una certificazione o a una dichiarazione di conformità. Gli MSP dovrebbero anche essere in grado di spiegare come viene sviluppato il prodotto, come vengono identificate e gestite le vulnerabilità, come vengono distribuite le correzioni e quanto dura il supporto di sicurezza.

Sono questi gli elementi che contribuiscono a trasformare la conformità in qualcosa di concreto e dimostrabile.

Il CRA è soltanto l’inizio

Il Cyber Resilience Act fa parte di un quadro normativo europeo sempre più rigoroso. Regolamenti e normative come NIS2, DORA e altre iniziative dell’Unione europea in materia di cybersecurity stanno innalzando le aspettative sul modo in cui le organizzazioni gestiscono i rischi tecnologici e i fornitori sviluppano e mantengono i propri prodotti.

Per i fornitori tecnologici, ciò significa che la sicurezza dei prodotti, insieme alla capacità di dimostrarla, diventerà sempre più importante.

Per gli MSP, significa che le domande poste dai clienti continueranno a evolvere.

Per questo motivo, oltre a rispettare uno specifico regolamento, l’obiettivo dovrebbe essere collaborare con fornitori capaci di dimostrare che la sicurezza è integrata nell’intero ciclo di vita dei prodotti e che dispongono di processi chiari per rispondere all’emergere di nuovi rischi.

WatchGuard continua a sviluppare i propri processi e le proprie soluzioni per aiutare i partner e i loro clienti a orientarsi in uno scenario normativo e delle minacce in costante evoluzione.

Risorse per gli MSP

Per gli MSP, comprendere come un fornitore tecnologico gestisce la sicurezza dei propri prodotti è importante quanto mantenersi aggiornati sulle nuove normative. Le seguenti risorse di WatchGuard consentono di approfondire i processi e le pratiche alla base della sicurezza dei nostri prodotti:

  • WatchGuard Trust Center — Riunisce le informazioni sulle nostre pratiche di sicurezza, sull’affidabilità, sulla conformità e sullo stato dei nostri prodotti e servizi. Consente inoltre di accedere alle informazioni pubblicate dal Product Security Incident Response Team (PSIRT).
  • Security Advisories — Permette di consultare gli avvisi di sicurezza di WatchGuard, comprese le vulnerabilità identificate, i prodotti interessati, i livelli di gravità, gli identificativi CVE, lo stato e le date di pubblicazione.
  • Network Security — Offre informazioni sulle soluzioni WatchGuard per la sicurezza di rete e sulle funzionalità disponibili per proteggere gli ambienti dei clienti.

Queste risorse offrono indicazioni pratiche che gli MSP possono utilizzare per valutare le soluzioni, pianificare gli aggiornamenti e mostrare ai clienti in che modo i processi di sicurezza adottati dai fornitori tecnologici contribuiscono al raggiungimento dei loro obiettivi di conformità.