normativa

Il nuovo Regolamento per il cloud della PA: novità e impatti



Indirizzo copiato

L’Agenzia per la cybersicurezza nazionale, con il Dipartimento per la trasformazione digitale, ha adottato il Regolamento unico per le infrastrutture digitali e i servizi cloud della PA. Il Regolamento, in vigore dal primo agosto 2024, definisce misure di sicurezza, qualità e modalità di migrazione per supportare la transizione digitale

Pubblicato il 2 lug 2024

Luisa Franchina

Presidente Associazione Italiana esperti in Infrastrutture Critiche

Corrado Fulgenzi

analista Hermes Bay



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Cloud,And,Edge,Computing,Technology,Concepts,Support,A,Large,Number
hybrid cloud




L’Agenzia per la cybersicurezza nazionale ha adottato, d’intesa con il Dipartimento per la trasformazione digitale, il Regolamento unico per le infrastrutture digitali e i servizi cloud per la Pubblica Amministrazione con Decreto Direttoriale n. 21007/24 del 27 giugno 2024.

In seguito all’adozione delle nuove disposizioni, termina il periodo transitorio della regolazione dei servizi cloud. La norma entrerà in vigore dal primo agosto 2024 per consentire l’assorbimento delle novità da parte delle Pubbliche Amministrazioni.

Finalità del nuovo Regolamento

Il nuovo Regolamento è stato pensato come uno strumento di guida per le Pubbliche Amministrazioni nell’individuazione delle possibili soluzioni cloud, attraverso una descrizione dettagliata e metodologica della caratterizzazione e classificazione dei dati e dei servizi digitali.

Nel Regolamento, dunque, sono definite una serie di finalità, le quali sono:

  • stabilire le misure e i requisiti per il raggiungimento dei livelli minimi di sicurezza, capacità elaborativa, risparmio energetico e affidabilità delle infrastrutture digitali per la PA;
  • definire le caratteristiche di qualità, sicurezza, performance, scalabilità e portabilità dei servizi cloud per la PA;
  • individuare i termini e le modalità con cui le amministrazioni devono effettuare le migrazioni, stabilendo anche le modalità per la classificazione dei dati e dei servizi digitali;
  • definire le modalità del procedimento di qualificazione dei servizi cloud per le Pubbliche Amministrazioni, di cui la PA può approvvigionarsi ricorrendo al libero mercato.

La classificazione di dati e servizi digitali

Per quanto concerne la classificazione, le Pubbliche Amministrazioni dovranno predisporre e aggiornare un elenco dei propri dati e servizi digitali sulla base della loro caratterizzazione. La classificazione comprende tre classi di dati e servizi digitali:

  • “ordinari”, in cui rientrano dati e servizi la cui compromissione non determini pregiudizi al mantenimento di funzioni considerevoli per la società, la salute, la sicurezza pubblica e il benessere economico e sociale del Paese;
  • “critici”, in cui rientrano dati e servizi la cui compromissione può scaturire in danni rilevanti per l’esercizio delle summenzionate funzioni;
  • “strategici”, la cui compromissione può rappresentare un rischio elevato alla sicurezza nazionale.

Aggiornamento di elenchi e classificazione

L’ elenco e la classificazione saranno aggiornati con cadenza almeno biennale, oppure in presenza di dati e servizi digitali nuovi, e trasmessi all’Agenzia per la cybersicurezza nazionale (ACN), la quale avrà novanta giorni per fornire un riscontro di conformità.

Le eccezioni previste dal Regolamento

Tuttavia, nel Regolamento sono previste due eccezioni: la prima stabilisce che il periodo massimo per la valutazione potrà essere esteso dall’ACN una sola volta per trenta giorni nel caso siano ritenuti necessari approfondimenti inerenti al processo di trasmissione dell’elenco e classificazione; la seconda consente la sospensione dei termini nel caso l’amministrazione debba trasmettere necessariamente integrazioni e informazioni aggiuntive, facendo iniziare il conteggio dalla data di ricevimento. In conclusione, della verifica da parte dell’ACN, questa comunicherà: la convalida di conformità, la convalida con prescrizioni, la non convalida.

Livelli minimi di sicurezza e capacità elaborativa

Anche i livelli minimi di sicurezza, di capacità elaborativa, di risparmio energetico e di affidabilità delle infrastrutture digitali saranno aggiornati almeno una volta ogni due anni, tenendo conto di una serie di fattori, come: l’aggiornamento della classificazione dei dati e servizi digitali, l’aumento dei rischi derivanti dall’evoluzione delle minacce cibernetiche, l’adozione di nuovi schemi di certificazione nazionali ed europei, l’adeguamento con le migliori pratiche e linee guida degli standard nazionali e non, la conformità con la progressiva evoluzione delle misure e garanzie atte alla protezione dei dati personali. Inoltre, i requisiti dei livelli minimi delle infrastrutture digitali e le caratteristiche dei servizi cloud saranno definiti dall’ACN anche sulla base del Framework nazionale per la cybersecurity e data protection, uno strumento metodologico per la valutazione della strategia di difesa di un’organizzazione rispetto alle minacce cibernetiche.

Piani di migrazione e convalida

In merito alla migrazione dei dati e dei servizi cloud, verrà redatto un piano dalle Pubbliche Amministrazioni secondo il modello adottato dal Dipartimento per la trasformazione digitale e d’intesa con l’ACN. Una volta trasmesso il piano, il Dipartimento per la trasformazione digitale dovrà comunicare entro sessanta giorni la conformità, con una possibilità di estendere di ulteriori sessanta giorni qualora siano necessarie ulteriori verifiche. Anche in questo caso, a conclusione dell’iter, il Dipartimento comunicherà la convalida, la convalida con prescrizioni e la non convalida.

Le principali novità del regolamento

Tra le principali novità, viene precisata la differenziazione tra qualifica e adeguamento.

Qualifica e adeguamento dei servizi cloud

La qualifica è definita dall’articolo1, comma 1, lettera s), come il “processo di verifica (a cui deve sottoporsi un fornitore N.d.A.) per garantire che i servizi cloud per le pubbliche amministrazioni siano in possesso delle caratteristiche necessarie per trattare dati e servizi in funzione della loro classificazione, assicurando, in particolare, opportuni livelli di qualità, di performance, di scalabilità, di portabilità, nonché di sicurezza”, ed è articolata su quattro livelli, QC1, QC2, QC3 e QC4, ognuno dei quali deve rispettare dei requisiti ben definiti e distinti contenuti rispettivamente nelle sezioni 1,2,3 e 4 dell’Allegato 4 del Regolamento.

La verifica della qualificazione

La verifica della qualificazione sarà oggetto dell’ACN che avrà di norma sessanta giorni per comunicare la propria decisione di rilascio con condizioni e durata o di rilascio senza condizioni e durata o di rigetto con motivazioni.

La durata massima della qualificazione è stabilita in 36 mesi. Invece, l’adeguamento, è definito dall’articolo 1, comma 1, lettera t), come “l’attività propedeutica alla trasmissione all’ACN, da parte di un operatore di infrastrutture digitali ovvero di un fornitore di servizi cloud pubblico, di una relazione di conformità delle infrastrutture digitali per le pubbliche amministrazioni, delle infrastrutture dei servizi cloud per le pubbliche amministrazioni ovvero dei servizi cloud per la pubblica amministrazione ai requisiti fissati dal presente Regolamento” e in esso rientrano quei servizi cloud erogati da un soggetto pubblico, società in house, società a controllo pubblico, individuati dal decreto legislativo n. 17/2016. Anche in questo caso, i servizi cloud sono suddivisi in quattro livelli, AC1, AC1, AC3, AC4, i cui requisiti sono definiti rispettivamente nelle sezioni 1, 2, 3, 4 dell’Allegato 4 del Regolamento.

La relazione di conformità

In questo caso, i soggetti fornitori dovranno trasmettere all’ACN una relazione di conformità che procederà alla valutazione, al termine del quale si procederà con la pubblicazione dei servizi cloud nel catalogo delle infrastrutture e dei servizi cloud per le Pubbliche Amministrazioni disponibile sul sito di ACN. In entrambi i casi, è prevista una fase di monitoraggio durante il periodo di validità della qualifica e dell’adeguamento, nella quale ACN può verificare il mantenimento dei requisiti necessari al trattamento dei dati e dei servizi in linea con il livello di classificazione.

Impatti futuri del Regolamento

Sulla scia di quanto dichiarato dal Direttore Generale dell’ACN, Bruno Frattasi, con l’adozione di questo Regolamento l’Agenzia ha provveduto a dare stabilità e chiarezza al processo di individuazione dei servizi cloud, fornendo un supporto decisivo alle Pubbliche Amministrazioni impegnate nella transizione digitale durante un periodo in cui crescono i pericoli nel dominio cibernetico e pertanto necessitano di una guida sicura e affidabile in termini di sicurezza.

Grazie all’utilizzo di tecnologie avanzate presenti nel cloud, come l’Intelligenza Artificiale, miglioreranno contemporaneamente i livelli di protezione dalle minacce cibernetiche e i servizi offerti dalle Pubbliche Amministrazioni.

Note


[1] https://www.acn.gov.it/portale/documents/d/guest/regolamentocloud

[2] https://www.acn.gov.it/portale/cloud

[3] https://www.acn.gov.it/portale/documents/d/guest/regolamentocloud

[4] https://www.cybersecurityframework.it/

[5] https://www.acn.gov.it/portale/documents/d/guest/regolamentocloud

[6] https://www.acn.gov.it/portale/documents/d/guest/regolamentocloud

[7] https://www.acn.gov.it/portale/catalogo-delle-infrastrutture-digitali-e-dei-servizi-cloud?start=2

[8] https://www.acn.gov.it/portale/cloud/regolamento-cloud-per-la-pa

[9] https://www.acn.gov.it/portale/w/entra-in-vigore-il-nuovo-regolamento-cloud-per-la-pa

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x