Cap. 17 Identità, dati e cibersicurezza: eIDAS 2.0, regolamento sui dati, NIS2, CRA Trabocchetto 275 parole

NIS2 o CRA: soggetto o prodotto?

La NIS2 disciplina la gestione dei rischi e la segnalazione degli incidenti da parte dei soggetti; il CRA disciplina i requisiti di cibersicurezza dei prodotti. L’insidia d’esame consiste nell’applicare erroneamente l’uno al posto dell’altra quando uno scenario combina un’organizzazione e un dispositivo.

Audio

Ascolta questa pagina (beta)

Sottotitoli

La NIS2 e il regolamento sulla ciberresilienza (CRA) riguardano livelli diversi della cibersicurezza. La NIS2 si applica ai soggetti — si pensi a ospedali, imprese energetiche e pubbliche amministrazioni — e impone processi di gestione dei rischi nonché la segnalazione degli incidenti. Il CRA si concentra invece sui prodotti con elementi digitali, quali termostati intelligenti, dispositivi medici connessi o software. Se una domanda d’esame descrive le politiche di sicurezza di un’organizzazione o la notifica di una violazione, si tratta dell’ambito della NIS2; se descrive le caratteristiche di sicurezza o le vulnerabilità di un dispositivo, si tratta dell’ambito del CRA.

Per evitare confusioni, si utilizzi un semplice metodo di eliminazione: ci si chieda se lo scenario sia incentrato su un soggetto o su un prodotto. Ad esempio, una domanda sul piano di cibersicurezza di un ospedale rimanda alla NIS2, mentre una domanda sulla sicurezza integrata di un contatore intelligente rimanda al CRA. Un altro indizio: la NIS2 riguarda i processi e i termini di segnalazione, mentre il CRA riguarda la progettazione, la sicurezza durante il ciclo di vita e la vigilanza del mercato. Se la domanda menziona la «notifica di un incidente» o la «valutazione del rischio», si propenda per la NIS2; se menziona la «sicurezza per impostazione predefinita» o la «divulgazione delle vulnerabilità», si propenda per il CRA.

Un ausilio mnemonico sintetico: «NIS2 = soggetto, CRA = oggetto». Per una rapida verifica, si immagini uno scenario con un pacemaker connesso: l’ospedale che lo utilizza rientra nella NIS2, mentre il pacemaker stesso rientra nel CRA. Se la domanda combina entrambi, si verifichi quale aspetto venga posto in risalto — l’organizzazione o il dispositivo — e si individui di conseguenza la normativa pertinente.

Flashcard collegata

Come si distinguono la direttiva NIS2 e il Cyber Resilience Act in un quesito d'esame?

La direttiva NIS2 riguarda la gestione dei rischi da parte dei soggetti e la segnalazione degli incidenti; il CRA riguarda i requisiti di cibersicurezza dei prodotti.

Torna alla flashcard Vedi tutte le flashcard