Per anni la sicurezza dei sistemi di automazione industriale è stata trattata come una buona pratica, raccomandata ma non imposta. Il biennio 2026–2027 chiude quella stagione. Con l’operatività piena della NIS2 in Italia, l’avvio degli obblighi del Cyber Resilience Act e l’entrata in applicazione del nuovo Regolamento Macchine, la protezione dell’Operational Technology (OT) diventa una condizione giuridica per operare e per immettere prodotti sul mercato europeo. Questo documento ricostruisce il quadro applicabile nel 2026, anticipa le scadenze del 2027 e propone una lettura operativa della convergenza normativa.
Indice degli argomenti
Sicurezza OT 2026-2027: tecnologie e architetture industriali
Con l’espressione Operational Technology si indica l’insieme di hardware e software che rileva o determina un cambiamento attraverso il monitoraggio e il controllo diretto di dispositivi fisici, processi ed eventi. Se l’Information Technology (IT) gestisce i dati, l’OT governa la materia: valvole che si aprono, nastri che avanzano, turbine che ruotano. È una distinzione che ha conseguenze profonde, perché nell’OT un guasto o una manomissione non producono soltanto la perdita di informazioni, ma possono tradursi in fermi di produzione, danni agli impianti e rischi per l’incolumità delle persone.
All’interno dell’OT si colloca la famiglia dei sistemi di controllo industriale (ICS, Industrial Control Systems). È utile mantenere una tassonomia rigorosa, perché la confusione tra i termini è all’origine di molti errori di progettazione.
I sistemi SCADA (Supervisory Control and Data Acquisition) sovrintendono e acquisiscono dati da impianti geograficamente distribuiti; i DCS (Distributed Control Systems) controllano processi continui all’interno di un singolo sito. Ai livelli più vicini al campo operano i PLC (controllori a logica programmabile), le RTU (unità terminali remote) e gli IED (dispositivi elettronici intelligenti), mentre le HMI costituiscono l’interfaccia uomo-macchina.
Su un piano trasversale si collocano infine i SIS (Safety Instrumented Systems), deputati a portare l’impianto in uno stato sicuro quando le condizioni superano soglie critiche. Per rappresentare questa architettura la prassi ricorre al modello Purdue, che organizza l’ambiente industriale in livelli funzionali, dal processo fisico (livello 0) fino all’IT aziendale (livello 5) e individua nella zona demilitarizzata industriale (IDMZ), tra i livelli 3 e 4, il confine più delicato tra mondo OT e mondo IT. È proprio quel confine il controllo più consequenziale di qualunque architettura industriale.

La ragione per cui la sicurezza OT non può essere una semplice trasposizione delle pratiche IT risiede in alcune caratteristiche strutturali. Nell’OT la priorità non è la riservatezza del dato ma la disponibilità e la sicurezza fisica del processo; i cicli di vita degli asset si misurano in decenni, non in anni; molti sistemi non possono essere aggiornati o riavviati senza fermare la produzione; i protocolli industriali (Modbus, DNP3, OPC UA) sono nati per ambienti isolati e privi di autenticazione nativa.
Per lungo tempo la protezione si è fondata sull’isolamento fisico (air gap). Quell’isolamento oggi è in larga parte una finzione: l’Industria 4.0, la IIoT e la connettività cloud hanno aperto varchi permanenti tra IT e OT, ampliando la superficie d’attacco proprio mentre la normativa alza l’asticella.
Il panorama delle minacce nel 2026
I dati dell’ultimo Rapporto Clusit fotografano un’accelerazione che rende la questione OT non più rinviabile. Il 2025 è stato l’anno peggiore mai registrato: a livello globale gli attacchi al comparto manifatturiero sono cresciuti di quasi l’ottanta per cento, e l’Italia da sola assorbe circa un sesto di tutti gli attacchi manifatturieri mondiali. Per un Paese la cui economia industriale è un pilastro del prodotto interno lordo, il dato assume la fisionomia di una questione di sicurezza nazionale.
La distribuzione settoriale degli incidenti italiani mostra una concentrazione marcata: il comparto governativo, militare e delle forze dell’ordine è tornato in testa con oltre un quarto degli attacchi, seguito da manifattura e da trasporti e logistica. Sono, in larga parte, settori a forte componente OT, dove un’interruzione digitale si traduce immediatamente in un’interruzione fisica del servizio.

Cambia anche il profilo tecnico. Mentre nel mondo prevalgono malware, sfruttamento di vulnerabilità e phishing, in Italia dominano gli attacchi DDoS, saliti a oltre un terzo del totale, seguiti da malware e ingegneria sociale. È il riflesso dell’ascesa dell’hacktivism: il nostro Paese concentra una quota sproporzionata degli attacchi hacktivistici mondiali, alimentata dalle tensioni geopolitiche. Per l’OT la minaccia più insidiosa resta però il ransomware, che colpisce le linee di produzione interconnesse sfruttando proprio la saldatura tra reti IT e reti industriali.

Il quadro che ne emerge è quello di una superficie industriale esposta e appetibile, in un contesto in cui l’intelligenza artificiale agisce da moltiplicatore: non crea minacce inedite, ma potenzia in modo drammatico quelle esistenti, dal phishing su misura alla scoperta automatizzata di vulnerabilità. È su questo sfondo che il legislatore europeo e italiano ha costruito il nuovo impianto di obblighi.
Normativa sulla sicurezza OT in Italia nel 2026
Nel 2026 sull’OT insistono contemporaneamente strumenti di natura diversa. Occorre tenerli distinti: la NIS2 è una direttiva, recepita in Italia con una legge nazionale, e disciplina il processo di gestione della sicurezza in capo a chi eroga servizi essenziali; il Cyber Resilience Act e il Regolamento Macchine sono regolamenti europei, direttamente applicabili senza recepimento, e disciplinano il prodotto e la sua immissione sul mercato. È la classica distinzione tra ciò che è scritto sulla carta e ciò che deve funzionare nel processo e nel prodotto reale.
NIS2 e decreto legislativo 138/2024
La direttiva NIS2 è stata recepita in Italia con il decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. Il perimetro si è ampliato in modo netto rispetto al passato, passando a diciotto settori e distinguendo tra soggetti essenziali e soggetti importanti.
Molti dei comparti coinvolti, ad es. energia, acqua, trasporti, sanità, manifattura, gestione dei rifiuti, produzione alimentare, sono ambienti a forte densità OT. Il cuore tecnico degli adempimenti è oggi la Determinazione ACN n. 379907/2025, efficace dal 15 gennaio 2026, che ha abrogato e sostituito la precedente n. 164179/2025 ridefinendo con maggiore precisione le misure di base e la gestione degli incidenti significativi.
Chi stesse ancora lavorando sul testo del 2025 seguirebbe un riferimento superato. Le misure sono modulate per categoria: in linea di massima trentasette misure articolate in ottantasette requisiti per i soggetti importanti, e quarantatré misure in centosedici requisiti per i soggetti essenziali.
Il calendario 2026 è scandito da più scadenze, ma la più impegnativa, e ancora aperta, è una: entro il 31 ottobre 2026 i soggetti già inseriti in elenco nel 2025 devono aver reso operative le misure di sicurezza di base, con evidenze documentali dimostrabili.
Da quel momento l’Agenzia per la Cybersicurezza Nazionale può passare dalla fase di accompagnamento a quella di verifica, avviando le prime attività ispettive. L’obbligo di notifica degli incidenti significativi è già pienamente operativo dal 15 gennaio 2026, con la sequenza di pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese.
| Profilo | Soggetti essenziali | Soggetti importanti |
|---|---|---|
| Misure / requisiti di base | 43 misure e 116 requisiti | 37 misure e 87 requisiti |
| Vigilanza ACN | Proattiva (anche ex ante) | Prevalentemente ex post |
| Massimale sanzionatorio | Fino a 10 mln € o 2% del fatturato | Fino a 7 mln € o 1,4% del fatturato |
Due elementi meritano attenzione particolare per l’OT. Il primo è la responsabilizzazione degli organi di amministrazione: il decreto attribuisce ai vertici precisi doveri di approvazione delle misure e di formazione, con possibili conseguenze personali in caso di grave inadempimento. Il secondo è la sicurezza della catena di approvvigionamento: i soggetti obbligati devono valutare e monitorare i propri fornitori rilevanti, il che estende di fatto il perimetro anche a molte imprese che non rientrano direttamente nei settori NIS2 ma che forniscono componenti, manutenzione o servizi critici a un soggetto obbligato.
Cyber Resilience Act e prodotti OT
Il Cyber Resilience Act, Regolamento (UE) 2024/2847, è la prima normativa europea che introduce requisiti obbligatori di cybersicurezza per tutti i prodotti con elementi digitali immessi sul mercato dell’Unione, coprendo sia l’hardware sia il software. La definizione è ampia e investe in pieno l’OT: controllori industriali, software di automazione, gateway e dispositivi IIoT vi rientrano a pieno titolo. Il regolamento è in vigore dal 10 dicembre 2024, ma segue un’applicazione scaglionata.
Nel 2026 diventano concreti i primi obblighi. Dall’11 giugno si applica il capo sulla notifica degli organismi di valutazione della conformità; soprattutto, dall’11 settembre 2026 scatta l’obbligo, previsto dall’articolo 14, di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi che interessano i prodotti.
La tempistica è stringente: allarme rapido entro 24 ore, notifica completa entro 72 ore e relazione finale entro 14 giorni dalla disponibilità della misura correttiva per le vulnerabilità (entro un mese per gli incidenti gravi). Le microimprese e le piccole imprese godono di alcune attenuazioni, ma non di un’esenzione generalizzata.
Per un fabbricante di componenti OT questo significa una cosa precisa: dal settembre 2026 occorre già sapere quali versioni sono in campo, quali sono vulnerabili, quali sono effettivamente sfruttabili e come correggerle, perché la notifica non si improvvisa. È un obbligo che presuppone processi tecnici già in funzione, non semplice documentazione.
Direttiva RED e apparecchiature radio
A completare il quadro 2026 vi è il Regolamento delegato (UE) 2022/30, che attua i requisiti di cybersicurezza della direttiva RED per le apparecchiature radio connesse. I relativi requisiti essenziali sono obbligatori dal 1º agosto 2025 e riguardano un’ampia gamma di dispositivi wireless, molti dei quali presenti negli ambienti industriali. È un ulteriore tassello di un mosaico che, come si vedrà, tende a sovrapporsi sullo stesso oggetto.
Sicurezza OT nel 2027: le regole europee sul prodotto
Se il 2026 è l’anno in cui matura il processo, il 2027 sposta il baricentro sul prodotto. Due scadenze ravvicinate ridisegnano gli obblighi dei costruttori e dei fornitori di tecnologia industriale.

Regolamento Macchine (UE) 2023/1230 e cybersecurity
Il 20 gennaio 2027 diventa pienamente applicabile il Regolamento Macchine (UE) 2023/1230, che abroga la storica direttiva 2006/42/CE. La differenza è anzitutto giuridica: trattandosi di un regolamento, si applica in modo diretto e uniforme in tutti gli Stati membri, senza margini di recepimento nazionale.
Non è previsto alcun periodo transitorio: le macchine immesse sul mercato entro il 19 gennaio restano soggette alla vecchia direttiva, quelle immesse dal 20 gennaio devono essere conformi al nuovo regolamento.
La novità dirompente è l’ingresso della cybersecurity tra i requisiti essenziali di sicurezza e di tutela della salute. Il regolamento afferma un principio netto: una macchina non è sicura se il suo sistema di controllo è vulnerabile.
Ne discendono obblighi concreti: la protezione dei componenti hardware e software critici contro alterazioni accidentali o intenzionali, siano esse fisiche (porte USB, terminali di programmazione) o remote; l’equiparazione del software con funzioni di sicurezza ai componenti di sicurezza, con criteri di progettazione, validazione e aggiornamento; il riconoscimento, per la prima volta, dei rischi derivanti da sistemi di controllo basati su intelligenza artificiale; e la regola per cui una modifica sostanziale può far decadere la marcatura CE e imporne una nuova. Tutto ciò deve risultare dal fascicolo tecnico: senza, la macchina non è conforme.
Piena applicazione del Cyber Resilience Act
L’11 dicembre 2027 il Cyber Resilience Act entra in vigore su tutta la linea. Da quella data i prodotti con elementi digitali immessi sul mercato europeo devono soddisfare i requisiti essenziali: sicurezza fin dalla progettazione (secure by design), gestione strutturata delle vulnerabilità lungo l’intero periodo di supporto, aggiornamenti sicuri, trasparenza verso gli utenti e distinta dei componenti software (SBOM).
Prima dell’immissione sul mercato il fabbricante deve dimostrare la conformità, predisporre la documentazione tecnica e la dichiarazione UE di conformità e apporre la marcatura CE, con procedure più rigorose per i prodotti classificati come importanti o critici. Rilevante per l’OT: gli obblighi di segnalazione si applicano anche ai prodotti già immessi sul mercato, il che impone di conoscere e tracciare il parco installato.
NIS2, CRA e Regolamento Macchine: la convergenza sulla sicurezza OT
Il punto più delicato non è nessuna delle tre norme presa singolarmente, ma la loro sovrapposizione sullo stesso oggetto. Si consideri un centro di lavoro connesso, installato in uno stabilimento manifatturiero. Nel 2027 quella singola macchina è, allo stesso tempo, tre cose.
- Un asset OT di un soggetto NIS2: lo stabilimento che la utilizza, se rientra nel perimetro, deve gestirla secondo le misure di sicurezza di base inventario, segmentazione, gestione delle vulnerabilità, risposta agli incidenti e notificare gli eventi significativi.
- Un prodotto con elementi digitali ai sensi del CRA: il suo fabbricante deve garantire secure by design, gestione delle vulnerabilità e SBOM, e segnalare le vulnerabilità sfruttate.
- Una macchina ai sensi del Regolamento 2023/1230: la cybersecurity del suo sistema di controllo è condizione della marcatura CE e della sua stessa commerciabilità.
Gli obblighi hanno destinatari diversi : l’operatore, il fabbricante, l’importatore o il distributore, e questo genera due rischi speculari: la duplicazione degli sforzi, quando più soggetti presidiano lo stesso controllo senza coordinarsi, e le lacune, quando ciascuno presume che se ne occupi un altro. Anche i canali di segnalazione si moltiplicano: gli incidenti NIS2 vanno al CSIRT Italia, mentre le segnalazioni CRA seguono la piattaforma unica europea. Governare questa convergenza richiede una regia unica e un linguaggio tecnico comune.
| Regime | Natura | Destinatario | Che cosa impone | Scadenza chiave |
|---|---|---|---|---|
| NIS2 (D.Lgs. 138/2024) | Direttiva recepita | Operatore del servizio | Processo: misure di base, notifiche, governance, supply chain | 31 ott 2026 |
| CRA (Reg. 2024/2847) | Regolamento UE | Fabbricante / importatore | Prodotto: secure by design, vulnerabilità, SBOM, segnalazioni | 11 set 2026 e 11 dic 2027 |
| Reg. Macchine (2023/1230) | Regolamento UE | Fabbricante della macchina | Prodotto: cybersecurity come requisito della marcatura CE | 20 gen 2027 |
IEC 62443, il ponte tecnico per la sicurezza OT
Di fronte a obblighi eterogenei formulati in linguaggio giuridico, serve un quadro tecnico che li traduca in controlli concreti e verificabili. Questo quadro esiste ed è la famiglia di standard IEC 62443, il riferimento internazionale per la sicurezza dei sistemi di automazione e controllo industriale. Non è un firewall né un prodotto: è un sistema coerente di governance, architettura e controlli tecnici applicati lungo l’intero ciclo di vita.
Il suo contributo più prezioso è il modello a zone e conduit. Le zone sono raggruppamenti logici di asset con requisiti di sicurezza omogenei; i conduit sono i percorsi di comunicazione controllati che le collegano. A differenza della rigida gerarchia del modello Purdue, le zone raggruppano gli asset per criticità e non per livello: una stazione di ingegneria e un’interfaccia operatore fisicamente adiacenti possono appartenere a zone diverse se hanno esigenze di protezione diverse. A ciascuna zona si assegna un livello di sicurezza (Security Level), che misura la robustezza attesa rispetto alle minacce.
È un modello che riflette assai meglio la realtà odierna, in cui IIoT e cloud hanno eroso i confini gerarchici tradizionali.
La convergenza con la NIS2 è diretta: dove il decreto impone misure di gestione del rischio, IEC 62443 definisce come realizzarle in ambiente industriale dalla scoperta passiva degli asset alla segmentazione con DMZ industriale, dal controllo degli accessi remoti dei fornitori all’autenticazione a più fattori, fino alla mappatura delle tecniche di attacco sul framework MITRE ATT&CK for ICS e alla predisposizione di piani di risposta specifici per scenari OT come la manomissione della logica di un controllore o l’interruzione dello SCADA.
Letto insieme al CRA, lo standard fornisce inoltre il vocabolario per i requisiti di prodotto e per la sicurezza dei fornitori. In sostanza, IEC 62443 è il ponte che consente di soddisfare tre regimi con un unico impianto di controlli, evitando duplicazioni e lacune.
Roadmap 2026-2027 per la conformità e la sicurezza OT
La distanza tra la conformità dichiarata e la sicurezza reale si colma con un percorso ordinato. Le priorità seguenti valgono sia per i soggetti NIS2 sia, con i dovuti adattamenti, per i costruttori che si preparano alle scadenze 2027.
| # | Ambito | Azione prioritaria | Riferimento |
|---|---|---|---|
| 1 | Inventario OT/IACS | Censire asset, firmware e date di fine supporto; individuare i sistemi esposti a Internet | NIS2 IEC 62443 |
| 2 | Gap analysis | Confrontare lo stato attuale con la Det. ACN 379907/2025 e con i controlli IEC 62443 | NIS2 |
| 3 | Segmentazione | Realizzare la DMZ industriale e le zone/conduit al confine IT/OT | IEC 62443 |
| 4 | Accessi remoti | Governare gli accessi di fornitori e manutentori con MFA e minimo privilegio | NIS2 IEC 62443 |
| 5 | Gestione vulnerabilità | Processo continuo di rilevazione e correzione; predisporre la notifica ex art. 14 | CRA |
| 6 | Risposta agli incidenti | Playbook OT e catene di notifica (CSIRT Italia; piattaforma CRA) | NIS2 CRA |
| 7 | Catena di fornitura | Clausole contrattuali di sicurezza; requisiti di prodotto verso i fornitori | NIS2 CRA |
| 8 | Governance e formazione | Coinvolgere gli organi di amministrazione; formare il personale tecnico e i vertici | NIS2 |
Un principio guida attraversa tutta la roadmap: la conformità non si esaurisce nei documenti. Un fascicolo tecnico impeccabile non mette in sicurezza un controllore se firmware, aggiornamenti e accessi presentano debolezze reali. La documentazione è necessaria, ma il problema tecnico resta tecnico e si risolve con controlli che funzionano, non con procedure che descrivono controlli assenti.
Sicurezza OT 2026-2027: dal vincolo al vantaggio competitivo
Il biennio 2026–2027 segna il passaggio dell’Operational Technology da area grigia a materia regolata. Il 2026 è l’anno del processo: la NIS2 diventa pienamente operativa e il CRA avvia gli obblighi di segnalazione. Il 2027 è l’anno del prodotto: il Regolamento Macchine porta la cybersecurity dentro la marcatura CE e il CRA raggiunge la piena applicazione. Sullo stesso asset industriale convergono così tre regimi con destinatari e logiche diverse.
La conseguenza strategica è chiara: la sicurezza OT non è più un costo opzionale, ma una condizione per operare e per vendere.
Le organizzazioni che affronteranno la sfida con una regia unica fondata su un inventario reale, su un’architettura a zone e conduit e su processi di gestione delle vulnerabilità e di risposta agli incidenti effettivamente funzionanti non solo eviteranno le sanzioni, ma trasformeranno un adempimento in un vantaggio competitivo. Chi continuerà a confondere la carta con il processo scoprirà, invece, che nell’OT le conseguenze di un attacco non restano mai soltanto sullo schermo.


























Partecipa alla community