Skip to main content

Un perimetro di sicurezza nazionale cibernetica in grado di “assicurare un livello elevato di sicurezza delle reti, dei sistemi informativi e dei servizi informatici delle amministrazioni pubbliche, degli enti e degli operatori nazionali, pubblici e privati, da cui dipende l’esercizio di una funzione essenziale dello Stato”, ovvero “la prestazione di un servizio essenziale per il mantenimento di attività civili, sociali o economiche fondamentali per gli interessi” della nazione, “e dal cui malfunzionamento o interruzione, anche parziali, ovvero utilizzo improprio, possa derivare un pregiudizio per la sicurezza nazionale”.

Dopo il rafforzamento, anche per le reti, dei poteri speciali dello Stato previsti dal Golden Power, a definire questo nuovo ‘spazio’, oggetto di particolari misure di controllo, sarà con molta probabilità un disegno di legge che dovrebbe essere sottoposto a breve all’esame del Parlamento e del quale Formiche.net ha visionato una bozza di schema (che potrebbe essere tuttavia suscettibile di variazioni).

SOGGETTI E MISURE

I soggetti pubblici e privati che faranno parte del perimetro cyber (realtà che assicurano attraverso reti e sistemi informatici l’erogazione di servizi essenziali per gli interessi del Paese) – secondo il testo – dovrebbero essere identificati “entro sei mesi dalla data di entrata in vigore della legge”.

Sempre in sei mesi, l’organismo tecnico di supporto al Cisr (il Comitato Interministeriale per la Sicurezza della Repubblica, composto dal presidente del Consiglio e dai ministri di Affari esteri, Interno, Difesa, Giustizia, Economia e finanze e Sviluppo economico, con il direttore generale del Dis al quale sono assegnate le funzioni di segretario del Comitato) e Agid dovrebbero definire i criteri in base ai quali i soggetti predisporranno e aggiorneranno “con cadenza almeno annuale un elenco – poi diffuso agli organismi di competenza – delle reti, dei sistemi informativi e dei servizi informatici” sensibili “di rispettiva pertinenza, comprensivo della relativa architettura e componentistica”.

Entro dodici mesi, dovrebbero essere definite invece le procedure secondo cui i soggetti individuati notificheranno (in modo semplificato se già sottoposti, ad esempio, agli obblighi imposti dalla Direttiva europea Nis) gli incidenti informatici allo Csirt italiano (che dovrà inoltrare tempestivamente le notifiche al Dis, anche per le attività demandate al Nucleo per la sicurezza cibernetica; sarà il Dis, poi, a assicurare la trasmissione delle notifiche sia all’Organo del ministero dell’Interno per la sicurezza e la regolarità dei servizi di telecomunicazione – ovvero la Polizia Postale – e all’Agid se provenienti da un soggetto pubblico, sia al Mise se effettuate da un privato). Sempre entro un anno è prevista la definizione delle misure – elaborate da Cisr tecnico e Agid, e volte a garantire gli elevati livelli di sicurezza previsti per i soggetti identificati -, relative a: politiche di sicurezza; gestione del rischio; prevenzione, mitigazione e gestione di incidenti; struttura organizzativa in materia di sicurezza; protezione fisica e logica; protezione dei dati; integrità delle reti e dei sistemi informativi; continuità operativa; gestione operativa; monitoraggio, test e controllo; formazione e consapevolezza; affidamento di forniture di beni, sistemi e servizi Ict, anche mediante definizione di caratteristiche e requisiti di carattere generale. Entrambi i passaggi dovrebbero concretizzerarsi poi con Dpcm applicativi proposti dal Cisr.

IL RUOLO E I COMPITI DEL CVCN

In questo processo, oltre all’intelligence, un ruolo centrale, secondo la bozza, verrà recitato dal Centro di Valutazione e Certificazione Nazionale, il Cvcn, istituito presso il Mise. I soggetti ricadenti nel perimetro che intenderanno procedere all’affidamento di forniture di beni, sistemi e servizi Ict destinati a essere impiegati sulle reti, sui sistemi informativi per l’espletamento dei servizi informatici essenziali – prosegue il testo – dovrebbero darne comunicazione al Centro che, oltre a contribuire all’elaborazione delle relative misure di sicurezza, “sulla base di una valutazione del rischio, anche in relazione all’ambito di impiego e in un’ottica di gradualità”, potrebbe, “entro 30 giorni, imporre condizioni e test di hardware e software; in tale ipotesi, i relativi bandi di gara o contratti vengono integrati di clausole che subordinano l’affidamento della fornitura o del servizio al rispetto delle condizioni e all’esito favorevole dei test disposti dal Cvcn” (un compito da svolgere anche avvalendosi di laboratori accreditati dallo stesso Centro secondo criteri stabiliti da un decreto del presidente del Consiglio dei ministri, adottato – si spiega – entro dodici mesi dalla data di entrata in vigore della presente legge).

Per quanto riguarda invece le forniture di beni, sistemi e servizi Ict da impiegare su reti, sistemi informativi e servizi informatici del ministero della Difesa, individuati come spiegato in precedenza, il dicastero di Via XX Settembre dovrebbe procedere, “nell’ambito delle risorse umane e finanziarie disponibili a legislazione vigente e senza nuovi o maggiori oneri a carico della finanza pubblica, in coerenza con quanto previsto dalla presente legge, attraverso un proprio Centro di valutazione in raccordo con AgID e Ministero dello sviluppo economico per i profili di rispettiva competenza”.

I soggetti individuati quali fornitori dovrebbero assicurare al Cvcn e, limitatamente agli ambiti di specifica competenza, al Centro di valutazione operante presso il ministero della Difesa, la propria collaborazione per l’effettuazione delle attività di test sostenendone gli oneri. In caso di mancata collaborazione, entrambi i centri dovrebbero segnalarlo al Mise o a Agid (responsabili delle attività ispettive), a seconda che il soggetto interessato dalla fornitura sia privato o pubblico. Per servizi connessi alla funzione di prevenzione e repressione dei reati, alla tutela dell’ordine e della sicurezza pubblica e alla difesa e sicurezza militare dello Stato, le attività di ispezione e verifica dovrebbero essere svolte, invece, “dalle strutture specializzate in tema di protezione di reti e sistemi, nonché in tema di prevenzione e di contrasto del crimine informatico, delle amministrazioni da cui dipendono le Forze di polizia e le Forze armate”, che ne comunicheranno poi gli esiti all’Agid per i profili di competenza”.

Infine, il Centro – previo conforme avviso dell’organismo tecnico di supporto al Cisr – dovrebbe anche elaborare e adottare schemi di certificazione cibernetica, laddove, per ragioni di sicurezza nazionale, gli schemi di certificazione esistenti non siano ritenuti adeguati alle esigenze di tutela del perimetro di sicurezza nazionale nel quinto dominio.

LE SANZIONI

Per i soggetti pubblici e privati ricadenti nel perimetro, non attenersi alle regole non sarà a costo zero, perché “salvo che il fatto costituisca reato”, specifica la bozza di schema del Ddl, in caso di violazione delle disposizioni si applicheranno specifiche sanzioni amministrative pecuniarie indicate nella bozza come di seguito.

Per il mancato adempimento dell’obbligo di redigere almeno una volta l’anno un elenco di reti, sistemi informativi e servizi informatici sensibili di propria pertinenza si applicherebbe “una sanzione da 200 mila a euro 1milione e 200 mila euro”.

Per la mancata o tardiva notifica di incidenti informatici, per l’inosservanza delle misure di sicurezza, per la mancata collaborazione con i Centri e per il mancato adempimento delle prescrizioni si potrebbero pagare “dai 250mila a 1 milione e 500mila euro”.

Ancora più salato – “tra i 300mila e 1 milione e 800mila euro” – sarebbe il conto per la mancata comunicazione ai Centri di voler procedere all’affidamento di forniture di beni, sistemi e servizi Ict per i servizi identificati come essenziali, e per l’impiego di prodotti e servizi sulle reti, sui sistemi informativi e per l’espletamento dei servizi informatici cruciali non ottemperando alle condizioni, ovvero in assenza del superamento dei test.

Il testo prosegue spiegando che in caso “di inottemperanza alle condizioni o in assenza dell’esito favorevole dei test (…), la stipula del contratto non produce effetto ed è fatto divieto alle parti di darvi, anche provvisoriamente, esecuzione. La violazione di tale divieto comporta, per coloro che abbiano disposto l’affidamento del contratto, l’incapacità ad assumere incarichi di direzione, amministrazione e controllo nelle società aventi ad oggetto, anche se non principale, attività afferenti alle tecnologie dell’informazione e della comunicazione, per un periodo di tre anni a decorrere dalla data di accertamento della violazione”.
Mentre “chiunque, tenuto ad effettuare le comunicazioni richieste nell’espletamento dei procedimenti” indicati, “ovvero delle attività ispettive e di vigilanza previste (…), fornisce informazioni e dati non rispondenti al vero ovvero espone fatti parimenti non rispondenti al vero, allo scopo di ostacolare o condizionare l’espletamento dei medesimi procedimenti o attività, ovvero allo stesso scopo omette di comunicare informazioni, dati o fatti necessari per tali procedimenti o attività, è punito con la pena della reclusione da uno a cinque anni e all’ente, responsabile (…) si
applica la sanzione pecuniaria fino a 400 quote”.

LA DOTAZIONE FINANZIARIA

Mentre per gli eventuali adeguamenti alle prescrizioni delle reti, dei sistemi informativi e dei servizi informatici delle amministrazioni pubbliche, degli enti e degli operatori pubblici saranno “effettuati con le risorse finanziarie disponibili a legislazione vigente”, per “la realizzazione, l’allestimento e il funzionamento del Cvcn, si legge poi nella Relazione illustrativa del provvedimento, “è autorizzata la spesa di 3,2 milioni di euro per l’anno 2019 e di 2,850 milioni di euro per ciascuno degli anni dal 2020 al 2023 e di 0,750 milioni di euro annui a decorrere dall’anno 2024”.

Previsti anche interventi per far fronte ad esigenze di personale specializzato per lo svolgimento delle funzioni del Centro presso il Mise e dell’Agid.

In particolare il dicastero dello Sviluppo economico “è autorizzato ad assumere a tempo indeterminato (…) un contingente massimo di 57 unità reclutate dal Dipartimento della funzione pubblica (…) nel limite di spesa annua di euro 1.002.000 per l’anno 2019 ed euro 3.005.000 annui a decorrere dall’anno 2020; fino al completamento di tali procedure”, il Mise, “fatte salve le esigenze connesse alle operazioni condotte dalle Forze armate per la difesa nazionale anche nell’ambito dell’Alleanza atlantica, può avvalersi, per le esigenze del Cvcn di un contingente di personale non dirigenziale appartenente alle pubbliche amministrazioni (…) con esclusione” di alcune categorie, “per un massimo del 40% delle unità di personale” necessario. Nei limiti complessivi della stessa quota il Mise “può avvalersi in posizione di comando di personale con qualifiche o gradi non dirigenziali del comparto sicurezza-difesa fino a un massimo di 20 unità”.

Agid, invece, per lo svolgimento delle nuove funzioni “è autorizzata ad assumere con contratti di lavoro a tempo indeterminato, in aggiunta alle ordinarie facoltà assunzionali e con corrispondente incremento della dotazione organica, un contingente massimo di 10 unità di personale (…) a decorrere dall’anno 2020 fino al completamento di tali procedure”. Anch’essa, fatte salve le medesime esigenze già citate, “può avvalersi, entro il limite del 40% delle unità previste dal medesimo comma, di personale non dirigenziale appartenente alle pubbliche amministrazioni”.

Il reclutamento del personale “avviene mediante uno o più concorsi pubblici”.

La complessiva copertura finanziaria degli oneri per la realizzazione del Cvcn e per il personale citato, conclude la relazione, dovrebbe essere di “4,373 milioni di euro per l’anno 2019, 6,367 per ciascuno degli anni dal 2020 al 2023, e 4,267 euro annui a decorrere dall’anno 2024”.

Cyber security, così l'Italia vuole aumentare le sue difese

Un perimetro di sicurezza nazionale cibernetica in grado di "assicurare un livello elevato di sicurezza delle reti, dei sistemi informativi e dei servizi informatici delle amministrazioni pubbliche, degli enti e degli operatori nazionali, pubblici e privati, da cui dipende l'esercizio di una funzione essenziale dello Stato", ovvero "la prestazione di un servizio essenziale per il mantenimento di attività civili, sociali…

Salvini scrive la manovra al Viminale. Ma dimentica M5S e Conte

La tradizione dice che la manovra si scrive tra la fine di settembre e i primi di ottobre, si esamina in Parlamento a novembre e la si approva prima del 31 dicembre, pena lo scatto dell'esercizio provvisorio. Ma Matteo Salvini, alle prese in questi giorni con l'affaire russo, sembra avere una certa fretta nel presentare il prima possibile una legge di…

La trappola russa e il governo italiano. Cosa deve fare Salvini secondo Pennisi

L’intrigo iniziato lo scorso ottobre all’Hotel Metropol di Mosca si sta dipanando come un film della serie 007, ossia pieno di sorprese e di colpi di scena, pur se sembra di essere alle prese con epigoni di James Bond un po’ peracottari (per impiegare il lessico romano). La "lettera nella bottiglia", di cui ha parlato Roberto Arditti su questa testata,…

Sulle Forze Armate Macron non scherza affatto. Parola di Arpino

Oltre 4.000 militari, 197 veicoli, 69 mezzi aerei, 39 elicotteri e tanto altro ancora sugli Champs- Élysées. Questi i numeri della parata militare francese di ieri, 14 luglio, anniversario della presa della Bastiglia, che ha visto in prima fila il presidente della Repubblica, Emmanuel Macron, assieme alla cancelliera Angela Merkel, a Jean-Claude Junker e ad altri politici europei di primo…

La Francia sdogana in Europa la militarizzazione dello Spazio

Tanto tuonò che piovve. Solo che in questo caso le previsioni meteorologiche erano state annunciate sin dall’anno scorso. A settembre 2018, il ministro della Difesa francese Florence Parly nel corso di un’audizione pubblica a Tolosa, sede del cnes la prestigiosa agenzia spaziale d’oltralpe, aveva rivelato che un satellite russo aveva avvicinato in orbita un satellite militare franco-italiano per spiarne le…

Le sfide della difesa, fra politica e priorità industriale. Il dibattito in Aiad

Sul caccia di sesta generazione, “siamo un po' in ritardo, ma è sul futuro che stiamo discutendo”. Parola del ministro della Difesa Elisabetta Trenta, intervenuta oggi a Roma all'assemblea generale dell'Aiad, la federazione guidata da Guido Crosetto che riunisce le aziende italiane dell'aerospazio, difesa e sicurezza. Con i numeri uno di Leonardo e Fincantieri, Alessandro Profumo e Giuseppe Bono, e…

Manipolazione russa sulla condanna a Markiv. L’accusa dell’ambasciatore Perelygin

"Sono convinto che l'intero processo contro Vitaliy Markiv, così come il recente verdetto della giuria di Pavia, siano la prova di una vasta operazione speciale russa organizzata nel territorio italiano allo scopo di screditare la resistenza ucraina contro l’aggressione russa”, commenta così, in esclusiva con Formiche.net, l’ambasciatore di Kiev in Italia, Yevhen Perelygin, il verdetto con cui la corte italiana  ha…

Nuove tensioni tra Russia e Ucraina per il caso Vyshinsky

Nuove tensioni tra Ucraina e Russia. Questa volta a causa di un giornalista. Si chiama Kirill Vyshinsky ed è stato direttore di Ria Novosti. È detenuto dal 15 maggio del 2018 dal Servizio di Sicurezza dell’Ucraina (Sbu) con l’accusa di tradimento, per il suo sostegno ai separatisti del Donbass, e traffico illegale di armi. Il governo russo ha dichiarato che…

Pechino fa pagare al Canada le mosse contro Huawei

Le autorità cinesi hanno arrestato un cittadino canadese nella città orientale di Yantai, secondo quanto diffuso dal Global Affairs, il ministero degli Esteri di Ottawa. La vicenda si inserisce in un quadro delicato, dove Cina e Canada sono diplomaticamente in rotta da dicembre 2018, quando le autorità di Pechino hanno arrestato altri due canadesi — un ex diplomatico, Michael Kovrig,…

Maduro e Guaidó riprendono i negoziati. Con la benedizione del Papa

È vero, l’opposizione del Venezuela, guidata da Juan Guaidó, ha deciso di tentare ancora una volta la strada politica per trovare una soluzione alla crisi e si siederà al tavolo dei negoziati con rappresentanti del governo di Nicolás Maduro. L’incontro, previsto questa settimana a Barbados, sarà coordinato dalla Norvegia, dove ci sono stati mesi fa alcuni tentativi di negoziazioni. L’AGENDA…

×

Iscriviti alla newsletter