Due norme europee stanno cambiando le regole della sicurezza industriale. Il nuovo Regolamento Macchine (UE) 2023/1230, che si applica dal 20 gennaio 2027 e sostituisce la vecchia Direttiva Macchine, porta la cybersicurezza dentro i requisiti di sicurezza della macchina. La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, rende gli organi di amministrazione dell’azienda direttamente responsabili della gestione del rischio informatico. In entrambi i casi la responsabilità si sposta sull’azienda, e riguarda anche chi compra e usa macchine e robot connessi.
Se in officina hai macchine e celle connesse in rete, queste due norme riguardano anche te, e la responsabilità non è più solo di chi te le ha vendute. Sapere cosa cambia adesso ti evita di ritrovarti impreparato nel 2027 e di comprare macchine che dovrai adeguare dopo. Vediamo cosa cambia davvero, con le fonti ufficiali, e cosa puoi fare subito senza bloccare la produzione.
Perché conta davvero: due casi visti al nostro webinar
Al webinar del 22 settembre con MTM Consulting abbiamo raccontato due situazioni che in officina capitano più di quanto si pensi.
Nella prima, un manutentore collegato a una macchina riceve la richiesta di aggiornare un software che non conosce. L’impianto è in rete con il resto dell’azienda. La sera stessa arriva la richiesta di riscatto per sbloccare i file: un aggiornamento di routine è diventato un fermo produttivo.
Nella seconda, un’azienda protegge bene le sue ricette e i suoi dati, ma una macchina più datata ha un PLC che espone il protocollo Modbus senza filtri. Un accesso non previsto lo raggiunge e scarica i dati di processo: il punto debole non era il gestionale, era una macchina in linea da anni.
Non sono scenari da film. Il manifatturiero è il settore più colpito da attacchi informatici, il 27,7% degli attacchi gestiti da IBM X-Force nel 2025, per il quinto anno consecutivo (IBM X-Force Threat Intelligence Index 2026). È il motivo per cui il legislatore ha smesso di trattare la sicurezza della macchina e quella dei dati come due mondi separati. La buona notizia è che rispondere non vuol dire fermare la produzione: si parte da poche cose concrete, che vediamo più avanti.
Due norme, un’unica direzione: la responsabilità passa all’azienda
Per anni la sicurezza di una macchina è stata una questione soprattutto meccanica: protezioni, ripari, arresti di emergenza. Oggi le macchine sono connesse, aggiornabili da remoto, integrate con software e a volte con intelligenza artificiale. Il legislatore europeo ne ha preso atto con due interventi che vanno nella stessa direzione: chi progetta, vende e usa le macchine deve occuparsi anche della loro sicurezza informatica, e la responsabilità è dell’azienda, non di un fornitore esterno.
Il primo intervento riguarda le macchine (il Regolamento Macchine 2023/1230). Il secondo riguarda l’organizzazione dell’azienda (la NIS2). Presi insieme, spostano il baricentro dalla conformità formale alla responsabilità concreta di chi produce e di chi usa.
Il nuovo Regolamento Macchine (UE) 2023/1230: la cybersicurezza entra nella sicurezza
Il Regolamento (UE) 2023/1230 sostituisce la Direttiva Macchine 2006/42/CE (che il Regolamento stesso abroga) e si applica dal 20 gennaio 2027. La novità che conta per chi lavora con macchine e robot: per la prima volta la protezione contro manomissioni e alterazioni del software e dei dati della macchina rientra tra i requisiti di sicurezza, accanto a quelli meccanici tradizionali.
Un secondo punto pratico: il Regolamento imposta la sicurezza informatica come una responsabilità condivisa lungo la filiera, tra fabbricanti, importatori, distributori e acquirenti. In altre parole, non è più solo un problema di chi costruisce la macchina: chi la mette in servizio e la usa deve sapere cosa chiedere e cosa verificare.
Per approfondire il testo ufficiale: Regolamento (UE) 2023/1230 su EUR-Lex.
Dal regolamento alla pratica: il Cyber Resilience Act e il requisito 1.1.9
Il 22 settembre 2026 abbiamo tenuto un webinar sulla sicurezza delle macchine e la cybersicurezza insieme a MTM Consulting, con l’ingegner Massimo Granchi: MTM di marcatura CE e direttiva macchine si occupa da oltre vent’anni. Ne riportiamo i punti concreti, verificati sulle fonti ufficiali.
Il cambio di mentalità è questo. Fino a ieri la sicurezza informatica riguardava i dati: riservatezza, virus, furto di informazioni. Il Regolamento Macchine la guarda dal lato dell’incolumità fisica dell’operatore, e gli interessa il momento in cui l’alterazione di un software può creare un pericolo che il fabbricante non aveva previsto. È il requisito 1.1.9 dell’Allegato III: una macchina con connettività digitale va protetta contro accessi non autorizzati e manipolazioni che possano comprometterne la sicurezza, e deve essere resiliente, cioè capace di accorgersi di una modifica non prevista, mettersi in uno stato sicuro e ripristinare le funzioni di base.
Il Regolamento Macchine non lavora da solo: si intreccia con il Cyber Resilience Act (Regolamento UE 2024/2847), la norma europea sui prodotti con elementi digitali. Tre conseguenze, alcune già operative:
- Dall’11 settembre 2026 c’è l’obbligo di segnalazione. Chi fabbrica un prodotto con elementi digitali deve segnalare le vulnerabilità sfruttate attivamente e gli incidenti gravi all’ENISA, l’agenzia europea per la cybersicurezza, con tempi stretti: un preallarme entro 24 ore, una notifica entro 72 ore e un rapporto finale entro 14 giorni dalla disponibilità di una correzione (Regolamento UE 2024/2847, articolo 14; ENISA ha aperto una piattaforma unica di segnalazione). Un cobot, un PLC, un pannello operatore connesso rientrano in questa definizione.
- Serve la distinta del software. Il CRA chiede di sapere e dichiarare di cosa è fatto il software di un prodotto, componenti di terze parti inclusi (la cosiddetta SBOM, la distinta base del software).
- Domani servirà una doppia dichiarazione. Quando il CRA sarà pienamente operativo, con la marcatura CE dei prodotti digitali dall’11 dicembre 2027, una macchina connessa richiederà una dichiarazione di conformità sia al Regolamento Macchine sia al CRA.
C’è un punto scomodo, ed è bene saperlo: per il requisito 1.1.9 non esiste ancora una norma tecnica armonizzata pubblicata, quindi non c’è una presunzione di conformità automatica. È in arrivo la bozza prEN 50742, approvata a luglio 2026, con pubblicazione attesa entro fine anno; proporrà due strade, una semplificata e una più completa derivata dalla serie IEC 62443, lo standard di riferimento per la sicurezza dei sistemi di automazione industriale. Nell’attesa, chi deve già rispondere al mercato costruisce la valutazione del rischio informatico su IEC 62443, che copre sia il requisito del Regolamento Macchine sia, in prospettiva, gli obblighi del CRA.
Un’ultima cosa pratica emersa in sala: il software che gestisce funzioni di sicurezza diventa un prodotto correlato e va marcato CE, e se modifichi un software già marcato andando oltre la manutenzione ordinaria, di quel software diventi tu il fabbricante, con gli obblighi che ne derivano.
La conclusione del webinar è la stessa di questo articolo: è un percorso da iniziare per gradi. E conviene iniziarlo adesso, perché tra il 20 gennaio 2027 del Regolamento Macchine e l’11 dicembre 2027 del CRA il tempo è meno di quanto sembri.
NIS2 e D.Lgs. 138/2024: la responsabilità sale ai vertici
La direttiva NIS2 (Direttiva UE 2022/2555) è stata recepita in Italia con il decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. L’autorità nazionale competente è l’Agenzia per la Cybersicurezza Nazionale (ACN). Tre cose concrete cambiano:
- La responsabilità sale ai vertici. Gli organi di amministrazione e direzione dei soggetti essenziali e importanti devono approvare le misure di gestione del rischio informatico, controllare che vengano applicate e seguire una formazione specifica. Possono rispondere in prima persona in caso di violazioni gravi. Non è più una delega all’ufficio tecnico.
- L’ambito si allarga. Il perimetro copre 18 settori (11 altamente critici e 7 critici) e riguarda soggetti essenziali e importanti, in genere medie e grandi imprese, con una regola dimensionale (size-cap). Diverse realtà manifatturiere rientrano.
- Ci sono obblighi operativi con scadenze. Registrazione presso l’ACN e, per gli incidenti significativi, una notifica in più fasi (una prima segnalazione entro 24 ore e la notifica entro 72 ore).
Fonte ufficiale: la sezione normativa dell’ACN (recepimento NIS2, D.Lgs. 138/2024).
Cosa significa per chi ha macchine e robot connessi
Mettiamo insieme i due pezzi, dal punto di vista di chi la macchina la compra e la usa:
- Le macchine e le celle che acquisterai dovranno essere conformi al nuovo Regolamento, cybersicurezza inclusa. È responsabilità del fabbricante, ma sta a te sapere cosa pretendere in fase d’acquisto.
- Se la tua azienda rientra nel perimetro NIS2, la gestione del rischio informatico diventa una responsabilità della direzione, con obblighi e scadenze.
Non è una scadenza da panico e non richiede di fermare la produzione. È un cambiamento a cui ci si prepara per gradi, iniziando dalle cose semplici. Quello che leggi qui spiega cosa cambia e da dove partire, non sostituisce una valutazione di conformità sul tuo caso.
Cosa puoi fare subito, senza bloccare la produzione
Qualche passo concreto, alla portata di una PMI:
- Mappa le macchine connesse: quali impianti e celle sono in rete, come si aggiornano, chi vi accede da remoto.
- Chiedi al fornitore la conformità cyber delle nuove macchine e celle (in vista del 2027), e come gestisce aggiornamenti e accessi.
- Metti in ordine le basi: gestione degli accessi, aggiornamenti software, separazione tra rete di produzione e rete d’ufficio.
- Verifica se rientri nel perimetro NIS2 e, in tal caso, coinvolgi la direzione: è una responsabilità dei vertici, non solo dell’IT.
- Formati e fatti affiancare: la parte di conformità di dettaglio è terreno di specialisti. Per questo la affrontiamo con un partner di certificazione, che risponde alle domande concrete sul tuo caso.
Domande frequenti
Da quando si applica il nuovo Regolamento Macchine?
Il Regolamento (UE) 2023/1230 si applica dal 20 gennaio 2027 e sostituisce la Direttiva Macchine 2006/42/CE. Fonte: EUR-Lex.
La NIS2 riguarda anche la mia azienda?
Dipende dal settore e dalla dimensione: il perimetro copre soggetti essenziali e importanti, in genere medie e grandi imprese in 18 settori, con una regola dimensionale. Diverse realtà manifatturiere rientrano. Fonte: ACN, D.Lgs. 138/2024.
Chi è responsabile della cybersicurezza di una macchina?
Il Regolamento Macchine la imposta come responsabilità condivisa tra fabbricante, importatore, distributore e acquirente. La conformità della macchina resta obbligo del fabbricante, ma chi la usa deve sapere cosa chiedere.
Con la NIS2 chi risponde in azienda?
Gli organi di amministrazione e direzione: devono approvare e sovraintendere alle misure e formarsi, e possono rispondere in prima persona in caso di violazioni gravi. Fonte: ACN.
Devo bloccare la produzione per adeguarmi?
No. È un percorso graduale: si parte dalla mappatura delle macchine connesse e dalle basi di igiene informatica, senza fermare il reparto.
Il Regolamento Macchine e il Cyber Resilience Act sono la stessa cosa?
No. Il Regolamento Macchine (UE) 2023/1230 guarda la cybersicurezza dal lato della sicurezza fisica dell’operatore, con il requisito 1.1.9 dell’Allegato III. Il Cyber Resilience Act (Regolamento UE 2024/2847) riguarda i prodotti con elementi digitali e la loro resilienza. Una macchina connessa può ricadere sotto entrambi e, a regime, richiedere una doppia dichiarazione di conformità. Fonte: EUR-Lex.
Da quando va segnalata una vulnerabilità informatica di un prodotto?
Dall’11 settembre 2026 il Cyber Resilience Act obbliga i fabbricanti di prodotti con elementi digitali a segnalare all’ENISA le vulnerabilità sfruttate attivamente e gli incidenti gravi: preallarme entro 24 ore, notifica entro 72 ore, rapporto finale entro 14 giorni dalla disponibilità di una correzione. Fonte: Regolamento (UE) 2024/2847, articolo 14; ENISA.
Fonti ufficiali
- Regolamento (UE) 2023/1230 sui macchinari, EUR-Lex
- Direttiva (UE) 2022/2555 (NIS2), EUR-Lex
- Recepimento NIS2 in Italia (D.Lgs. 138/2024), Agenzia per la Cybersicurezza Nazionale (ACN)
- Regolamento (UE) 2024/2847 (Cyber Resilience Act), EUR-Lex
- Cyber Resilience Act, obblighi di segnalazione (art. 14) e piattaforma unica ENISA
Regolamento Macchine e NIS2: cosa cambia davvero per la tua azienda?
Se in officina hai macchine e celle connesse, la domanda concreta è cosa cambia per te e da dove iniziare. Portaci la tua situazione: ne parliamo senza allarmismi e senza bloccare la produzione.
