Centro operativo nazionale per la cybersicurezza

ACN adotta la CVD nazionale: hacker etici entro i limiti di legge

🛡️ Executive Summary

  • ACN adotta la Politica nazionale CVD prevista dalla NIS2 e apre un canale strutturato per la segnalazione delle vulnerabilità non ancora pubbliche.
  • CSIRT Italia diventa l’intermediario tecnico tra ricercatore e vendor, coordinando analisi, mitigazione e rilascio delle patch prima della disclosure.
  • Il comunicato ACN non configura però un safe harbor generale: la ricerca deve rispettare la legge e non può integrare fattispecie di reato.

L’Agenzia per la cybersicurezza nazionale formalizza un canale istituzionale per chi scopre vulnerabilità non ancora pubbliche e vuole segnalarle senza trasformare la ricerca in una corsa alla divulgazione. Il comunicato ufficiale ACN sulla nuova Politica nazionale di divulgazione coordinata delle vulnerabilità, adottata dal direttore generale Andrea Quacivi, assegna allo CSIRT Italia il coordinamento tra segnalante e produttore o fornitore coinvolto. La novità porta dentro il perimetro NIS2 una relazione finora spesso affidata a procedure vendor, bug bounty e rapporti informali. Ma ACN fissa anche un confine netto: la ricerca resta soggetta alla legge e non può integrare fattispecie di reato.

La CVD porta la gestione delle vulnerabilità dentro l’architettura NIS2

Annuncio

La CVD nasce dentro l’attuazione italiana della NIS2. Il decreto legislativo 4 settembre 2024, n. 138 prevede infatti una politica nazionale per la divulgazione coordinata delle vulnerabilità, ora adottata con determina ACN d’intesa con il Ministero della Giustizia e sentito il Tavolo per l’attuazione della disciplina NIS. Il punto non è creare un nuovo catalogo di CVE, ma stabilire una procedura nazionale con cui una vulnerabilità non ancora pubblicamente conosciuta possa essere presa in carico prima che la sua divulgazione aumenti il rischio per utenti e infrastrutture. È un passaggio coerente con la trasformazione di ACN in autorità nazionale competente NIS, già emersa nel procedimento di registrazione dei soggetti NIS2 e nelle criticità operative affrontate dall’Agenzia. ACN prova così a presidiare anche il tratto che precede patch, advisory e disclosure pubblica.

Leggi anche: Andrea Quacivi all’ACN: chi è il manager Sogei chiamato a guidare la cybersicurezza italiana?

Il ricercatore segnala, CSIRT analizza e il vendor deve arrivare alla patch

Il flusso delineato da ACN ruota attorno a tre soggetti. Il segnalante, persona fisica o giuridica, trasmette allo CSIRT Italia le informazioni tecniche necessarie a valutare la vulnerabilità e può chiedere che la segnalazione avvenga in forma anonima. Lo CSIRT riceve il materiale, svolge le analisi, coordina le comunicazioni e lavora con il fabbricante o fornitore per valutare, mitigare e risolvere il problema; il vendor deve poi sviluppare e distribuire gli aggiornamenti nei tempi concordati. L’obiettivo è ridurre il periodo nel quale una falla resta disponibile senza correzione, evitando che la pubblicazione anticipata dei dettagli fornisca agli attaccanti una finestra operativa. È esattamente il tipo di finestra che casi come la zero-day di SharePoint sfruttata prima del completamento della remediation hanno mostrato quanto possa diventare rapidamente critica. La CVD istituzionalizza quel tratto intermedio invece di lasciarlo alla capacità negoziale del singolo ricercatore.

Hacker etici sì, ma il comunicato ACN non offre una licenza a violare sistemi

Il passaggio più delicato del documento impedisce di leggere la CVD come una licenza generale per il security research. ACN richiama esplicitamente i segnalanti al rispetto della normativa vigente e precisa che le attività di ricerca non devono integrare fattispecie di reato. Nel comunicato non viene documentato un safe harbor generalizzato, non viene annunciato un diritto a testare sistemi senza autorizzazione e non viene previsto un meccanismo nazionale di bug bounty. La possibilità di inviare la segnalazione in forma anonima protegge l’identità nel processo, ma non rende automaticamente lecita l’attività con cui la vulnerabilità è stata individuata. Questo confine conta soprattutto in un mercato nel quale gli exploit zero-day possono diventare strumenti commerciali e offensivi di enorme valore. La vera efficacia della CVD dipenderà quindi anche dalla capacità di rendere prevedibile il trattamento dei ricercatori che operano in buona fede senza creare zone grigie tra analisi tecnica e accesso abusivo.

La CVD rafforza il ruolo operativo dello CSIRT dentro ACN

La scelta di mettere lo CSIRT Italia al centro non è formale. Il team diventa l’intermediario tecnico tra chi individua la falla e chi deve correggerla, assumendo una funzione di coordinamento che può ridurre conflitti, silenzi e disclosure premature. ACN specifica che lo CSIRT dovrà svolgere rapidamente le analisi e lavorare con il produttore per arrivare a una soluzione, di norma una patch, prima della divulgazione pubblica. È un ruolo che rafforza il peso operativo della struttura proprio mentre il perimetro istituzionale della cybersicurezza italiana è attraversato dal confronto su competenze e futuro dell’Agenzia, emerso anche nel passaggio da Frattasi a Quacivi e nel riassetto interno della cybersicurezza nazionale. La CVD riafferma quindi una funzione civile e tecnica precisa: ricevere una vulnerabilità, validarla, orchestrare la remediation e proteggere gli utenti prima che diventi sfruttabile su larga scala.

Continua con:

ACN verso lo svuotamento: la cybersicurezza passa alla Difesa?

Garante Privacy, ACN e Crosetto: vittime e carnefici della narrazione sulla guerra ibrida

La piattaforma e la fiducia dei ricercatori saranno il vero test

Il banco di prova sarà la piattaforma informatica che ACN annuncia come futura modalità di trasmissione delle segnalazioni. Il documento dice che sarà resa disponibile sul sito istituzionale, quindi il modello operativo dovrà ancora essere misurato su tempi di presa in carico, feedback al ricercatore, gestione dell’anonimato, coordinamento con vendor poco collaborativi e capacità di evitare che una vulnerabilità resti sospesa per settimane. È su questi elementi che una CVD nazionale si distingue da un semplice indirizzo email. Il problema degli zero-day resta infatti legato anche agli incentivi economici che possono spingere una vulnerabilità lontano dalla disclosure responsabile. Se il sistema funzionerà, l’Italia potrà trasformare la comunità dei ricercatori in un sensore distribuito della resilienza nazionale; se sarà lento, opaco o percepito come giuridicamente rischioso, parte di quella comunità continuerà a scegliere canali privati o nessuna segnalazione. La determina apre la porta: sarà il processo concreto a stabilire se gli hacker etici decideranno davvero di attraversarla.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto