Se chiedi a un costruttore di macchine CNC cosa c'è di nuovo nel Regolamento (UE) 2023/1230, probabilmente ti parlerà della modifica sostanziale, della filiera degli operatori economici, dei nuovi allegati. La cybersecurity arriva quasi sempre per ultima — eppure è forse la novità più rilevante per chi produce macchine connesse in rete.
Per la prima volta nella storia della normativa europea sulle macchine, la sicurezza informatica non è una raccomandazione, non è una best practice: è un requisito essenziale di legge, dal 20 gennaio 2027 in poi.
Perché adesso?
La Direttiva Macchine 2006/42/CE è stata scritta in un'epoca in cui una fresatrice era una fresatrice: un oggetto meccanico, forse dotato di un controllore numerico, ma fondamentalmente isolato dal mondo esterno. Non c'era internet, non c'era accesso remoto, non c'erano aggiornamenti firmware via rete.
Oggi la situazione è completamente diversa. Le macchine CNC moderne sono connesse alla rete aziendale, ricevono aggiornamenti software da remoto, trasmettono dati di produzione a sistemi ERP e MES, sono accessibili dal servizio di assistenza del costruttore attraverso VPN o connessioni cloud. Sono, a tutti gli effetti, computer che controllano processi fisici.
E i computer connessi vengono attaccati. Un attacco a una macchina CNC non è come un virus sul PC dell'ufficio: può causare movimenti non controllati degli assi, può disabilitare le funzioni di sicurezza, può fermare un'intera linea produttiva. Il legislatore europeo ha riconosciuto questo rischio e ha deciso di metterlo in legge.
Cosa dice esattamente il Regolamento
Il cuore della novità cybersecurity si trova nell'Allegato III, punto 1.1.9, intitolato "Protezione dall'alterazione". È un paragrafo completamente nuovo, senza corrispondenza nella vecchia direttiva.
Il concetto di fondo è semplice: se una macchina può essere connessa a una rete — via cavo o wireless — deve essere progettata per resistere sia alle connessioni accidentali non autorizzate sia agli attacchi intenzionali. Il Regolamento traduce questo concetto in quattro obblighi concreti per il fabbricante.
Obbligo 1 — Proteggere hardware, software e dati (punto 1.1.9 a)
La macchina deve avere meccanismi di protezione su tre livelli: fisico (chi può aprire il pannello di controllo?), software (chi può modificare la configurazione?) e dati (chi può alterare i parametri di sicurezza?).
In pratica per una macchina CNC: autenticazione per accedere alle funzioni di configurazione, comunicazioni cifrate tra il CNC e i sistemi di supervisione, porte USB bloccate o controllate, limitazione dei protocolli di rete attivi.
Obbligo 2 — Identificare e proteggere il software di sicurezza (punto 1.1.9 b)
Ogni componente software che gestisce funzioni di sicurezza — il PLC che controlla gli interblocchi, il firmware degli azionamenti, il software che supervisiona i sistemi di protezione degli assi — deve essere identificato con un numero di versione preciso. E il fabbricante deve impedire che quel software possa essere modificato senza autorizzazione.
In pratica: firma digitale del firmware, procedure di aggiornamento sicuro, gestione documentata delle versioni.
Obbligo 3 — Registrare gli accessi alle funzioni di sicurezza (punto 1.1.9 c)
La macchina deve tenere un registro (log) di tutti gli interventi intenzionali che riguardano le funzioni di sicurezza: chi ha avuto accesso, quando, che cosa ha modificato. Come una cassa di sicurezza che registra ogni apertura.
Questo vale anche per i sistemi di supervisione e SCADA che dialogano con la macchina: anche le interfacce esterne devono registrare e conservare i log degli accessi alle funzioni di sicurezza. Il punto 1.2.1 aggiornato stabilisce che questi log devono essere conservati per almeno 5 anni e protetti da cancellazione non autorizzata.
Obbligo 4 — Tenere un inventario del software installato (punto 1.1.9 d)
Per tutta la vita della macchina, deve essere disponibile un elenco aggiornato di tutto il software installato: sistema operativo, firmware, librerie, driver, applicazioni. In gergo tecnico si chiama SBOM — Software Bill of Materials.
Perché è importante? Perché quando viene scoperta una vulnerabilità in una libreria software (è successo con Log4j, con OpenSSL, succederà ancora), chi gestisce la macchina deve poter sapere in pochi minuti se quella libreria è installata e in quale versione. Senza un inventario aggiornato, è impossibile rispondere a questa domanda.
La regola dei 5 anni sui log
Vale la pena fermarsi un momento su questo punto, perché ha implicazioni pratiche concrete. Il punto 1.2.1 aggiornato dell'Allegato III stabilisce che i log relativi alle funzioni di sicurezza devono essere conservati per almeno 5 anni. Non è un obiettivo aspirazionale: è un requisito di progettazione.
Il sistema di logging deve avere la capacità di memorizzazione adeguata, i log non possono essere sovrascritti o cancellati senza autorizzazione, e devono essere accessibili alle autorità di vigilanza del mercato in caso di incidente. Per un costruttore di macchine CNC, questo significa che il sistema di logging non può essere un pensiero dell'ultimo minuto: va progettato dall'inizio.
Cosa non cambia: la responsabilità dell'utilizzatore
Il Regolamento impone questi requisiti al fabbricante, non all'utilizzatore. Chi compra una macchina CNC non deve certificare nulla in materia di cybersecurity.
Questo però non significa che l'utilizzatore non abbia responsabilità. Le istruzioni per l'uso della macchina dovranno includere una sezione sulla configurazione sicura: come cambiare le password di default, come configurare l'accesso remoto, come gestire gli aggiornamenti. E il datore di lavoro ha l'obbligo di seguire quelle istruzioni in base alla normativa sulla sicurezza sul lavoro.
In pratica: il fabbricante è responsabile di consegnare una macchina sicura by design. L'utilizzatore è responsabile di mantenerla sicura durante l'utilizzo.
Il collegamento con il Cybersecurity Act
Il Regolamento 2023/1230 prevede (art. 20, par. 9) una scorciatoia interessante per i fabbricanti. Se un componente della macchina è stato certificato secondo il Regolamento (UE) 2019/881 (Cybersecurity Act) — la normativa europea sulla certificazione della sicurezza informatica dei prodotti ICT — quella certificazione crea una presunzione di conformità ai requisiti cybersecurity del Regolamento Macchine.
In termini pratici: se il sistema CNC o uno dei suoi componenti ha già una certificazione cybersecurity europea, il fabbricante può usarla come base per dimostrare la conformità ai punti 1.1.9 e 1.2.1, senza dover duplicare tutto il lavoro.
Cosa fare adesso, se produci macchine CNC
Il 20 gennaio 2027 è vicino, e i requisiti di cybersecurity non si soddisfano con un documento o una dichiarazione: richiedono scelte progettuali. Sono quattro le aree su cui lavorare.
Progettazione sicura fin dall'inizio. La cybersecurity non può essere aggiunta alla fine del progetto come uno strato di vernice. Deve entrare nella valutazione dei rischi della macchina, documentata nel fascicolo tecnico, con la stessa importanza dei rischi meccanici o elettrici.
Architettura del sistema di controllo. Il CNC deve avere una separazione netta tra la rete di controllo interno e le reti esterne (internet, rete aziendale). L'accesso remoto per la manutenzione — indispensabile nei sistemi moderni — deve essere autenticato e cifrato.
Gestione del software. Ogni componente software con funzioni di sicurezza deve avere un numero di versione, una procedura di aggiornamento sicuro e un inventario aggiornato (SBOM). Il fabbricante deve poter rispondere alla domanda "quale versione del firmware è installata su quella macchina?" in qualsiasi momento.
Sistema di logging. Il CNC deve registrare gli accessi alle funzioni di sicurezza, conservare i log per 5 anni e proteggerli da cancellazione non autorizzata.
Cosa fare adesso, se acquisti macchine CNC
Se sei un'azienda che compra macchine CNC, il Regolamento non ti impone obblighi diretti in materia di cybersecurity della macchina. Ma puoi — e dovresti — cominciare a fare domande ai tuoi fornitori.
Chiedi se la macchina che stai acquistando sarà conforme ai requisiti del punto 1.1.9 entro il 20 gennaio 2027. Chiedi come viene gestito l'accesso remoto. Chiedi se esiste una procedura di aggiornamento firmware documentata. Chiedi se sarà disponibile lo SBOM.
Un fornitore che non sa rispondere a queste domande nel 2026 probabilmente non sarà in regola nel 2027.
Questo articolo è redatto a scopo informativo. Per una valutazione specifica della conformità della tua azienda al Regolamento 2023/1230, contattaci per una consulenza personalizzata.