Gli obblighi a carico delle imprese rientranti nel perimetro di difesa cibernetica nazionale, previsti dal decreto legge 105/2019 e dai successivi decreti attuativi in fase di definizione o varati, come il decreto legge sull’agenzia per la cybersecurity, sono: trasparenza su beni e reti, redazione di una completa analisi dei rischi, controllo sugli acquisti di tecnologia e apparati, notifica di attacchi cyber entro 6 ore.
Secondo quanto si legge su Italia Oggi, l’ avamposto delle imprese individuate a fare parte del perimetro di difesa nazionale, si compone di circa 150 enti, la cui lista è riservata, che concorrono a realizzare pubblici interessi o che sono impegnati in settori sensibili (tra cui continuità dell’azione del governo; sicurezza interna ed esterna e difesa; relazioni internazionali, sicurezza e ordine pubblico; giustizia, funzionalità dei sistemi economico e finanziario e dei trasporti).
Le imprese del perimetro devono censire gli strumenti, impianti e le reti. Inoltre sono controllate nei loro acquisti di beni e servizi ICT e, in caso di un attacco cibernetico, hanno stringenti obblighi di comunicazione, entro un tempo brevissimo, sei ore, così da attivare gli organismi incaricati della gestione della crisi.
Un secondo elenco concerne l’architettura e la componentistica relative ai beni ICT. Entrambi gli elenchi devono essere inviati alle autorità pubbliche competenti in materia di cybersicurezza.
Un’altra serie di obblighi concerne i casi in cui le imprese devono acquisire beni, sistemi e servizi ICT destinati a essere impiegati sulle reti, sui sistemi informativi e per l’espletamento dei servizi informatici: è obbligatoria la preventiva notizia a un organismo (Centro di valutazione e certificazione nazionale), spiegando la valutazione del rischio associato all’oggetto della fornitura e l’ambito di impiego.
Il Cvcn può fare dei test e dare prescrizioni che vincolano l’impresa nella acquisizione della fornitura.
Pesanti sono le sanzioni pecuniarie (fino a 1,8 milioni di euro) e interdittive. Violare gli obblighi connessi all’acquisito di beni e servizi ICT, ad esempio, comporta l’incapacità per 3 anni ad assumere incarichi di vertice nelle persone giuridiche e nelle imprese.
