{"id":320,"date":"2026-06-22T08:00:00","date_gmt":"2026-06-22T08:00:00","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/22\/eu-cybersecurity-act-2-0-2026-fornitori-alto-rischio\/"},"modified":"2026-06-22T08:00:00","modified_gmt":"2026-06-22T08:00:00","slug":"eu-cybersecurity-act-2-0-2026-fornitori-alto-rischio","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/22\/eu-cybersecurity-act-2-0-2026-fornitori-alto-rischio\/","title":{"rendered":"EU Cybersecurity Act 2.0: 18 Settori, Multa 7%, 36 Mesi ai Fornitori Rischiosi [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Il 20 gennaio 2026 la Commissione Europea ha pubblicato il proprio pacchetto normativo pi\u00f9 ambizioso in materia di cybersecurity.<\/strong> Il Cybersecurity Act 2.0 (COM(2026) 11) ridisegna le regole per 18 settori critici dell&#8217;economia europea, introduce sanzioni fino al 7% del fatturato mondiale e assegna all&#8217;ENISA un budget aumentato di oltre il 75%. Per le aziende italiane che operano in energia, telecomunicazioni, cloud e infrastrutture digitali, il tempo per adeguarsi sta gi\u00e0 scorrendo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-pacchetto-cybersecurity-ue-del-20-gennaio-2026\">Il Pacchetto Cybersecurity UE del 20 Gennaio 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La Commissione Europea ha presentato il 20 gennaio 2026 un pacchetto normativo composto da due elementi distinti ma coordinati: la proposta di revisione del Cybersecurity Act (adottato originariamente come Regolamento UE n. 2019\/881) e una serie di modifiche mirate alla Direttiva NIS2 (Direttiva UE 2022\/2555). Il pacchetto, identificato come COM(2026) 11, risponde a una realt\u00e0 in rapido deterioramento. Il Barometro del Rischio Allianz 2026 ha classificato gli incidenti informatici come il rischio numero uno a livello globale per il quinto anno consecutivo, con un punteggio record del 42% nelle risposte degli intervistati, distaccando di 10 punti percentuali il rischio collegato all&#8217;intelligenza artificiale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La proposta non crea regimi ex novo. Aggiorna due strumenti gi\u00e0 esistenti con interventi mirati e introduce per la prima volta nella storia dell&#8217;UE un meccanismo vincolante per gestire i rischi nella catena di fornitura ICT, compresi quelli di natura geopolitica. Il meccanismo risponde direttamente al problema della dipendenza tecnologica europea da vendor di paesi terzi che potrebbero, in circostanze di tensione politica, rappresentare un vettore di rischio sistemico per l&#8217;intera economia digitale del continente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La Vicepresidente Esecutiva della Commissione <strong>Henna Virkkunen<\/strong> ha dichiarato in conferenza stampa: &#8220;Proponiamo modifiche mirate alla Direttiva NIS2 per chiarire alcuni aspetti relativi all&#8217;ambito e alle definizioni. Questo migliorer\u00e0 la chiarezza giuridica e rimuover\u00e0 il carico di conformit\u00e0 per quasi 30.000 aziende, incluse oltre 6.000 micro e piccole imprese. Abbiamo inoltre introdotto una nuova categoria di piccole imprese a media capitalizzazione che ridurr\u00e0 i costi di conformit\u00e0 per oltre 22.000 aziende.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-quattro-pilastri-del-cybersecurity-act-2-0\">I Quattro Pilastri del Cybersecurity Act 2.0<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il Cybersecurity Act 2.0 si articola attorno a quattro interventi principali, ognuno dei quali affronta un punto di debolezza specifico del quadro normativo europeo attuale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>primo pilastro<\/strong> introduce un framework orizzontale per la sicurezza della catena di fornitura ICT. La Commissione acquisisce il potere di designare paesi terzi come fonti di rischio informatico grave, classificare i fornitori controllati da tali paesi come &#8220;ad alto rischio&#8221; e limitare l&#8217;uso dei loro componenti nelle infrastrutture critiche europee. Si tratta di un salto qualitativo rispetto alla 5G Toolbox, finora applicata in modo frammentato dai singoli Stati membri con risultati disomogenei.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>secondo pilastro<\/strong> semplifica il Framework Europeo di Certificazione della Cybersicurezza (ECCF). Le aziende potranno certificare la propria postura di sicurezza complessiva, non solo i singoli prodotti o servizi ICT, ottenendo una presunzione di conformit\u00e0 alla NIS2 e ad altri regolamenti UE pertinenti. La certificazione ottenuta in un paese membro sar\u00e0 riconosciuta in tutti gli altri 26, eliminando la duplicazione delle verifiche.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>terzo pilastro<\/strong> introduce schemi volontari di attestazione individuale delle competenze in cybersecurity a livello UE, basati sul Framework Europeo delle Competenze in Cybersicurezza (ECSF). Questo affronta una lacuna critica: l&#8217;Europa conta un deficit stimato di oltre 500.000 professionisti del settore, e l&#8217;assenza di standard di competenza riconosciuti a livello continentale rende difficile la mobilit\u00e0 dei professionisti tra i vari mercati nazionali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>quarto pilastro<\/strong> rafforza il mandato e la capacit\u00e0 operativa dell&#8217;ENISA, l&#8217;Agenzia dell&#8217;UE per la Cybersicurezza. Il budget aumenter\u00e0 di oltre il 75%, e l&#8217;agenzia acquisir\u00e0 nuove responsabilit\u00e0 tra cui allerta precoce sulle minacce, supporto alla risposta ai ransomware e servizi migliorati di gestione delle vulnerabilit\u00e0. Ogni Stato membro dovr\u00e0 designare due ufficiali di collegamento dedicati per facilitare la cooperazione operativa con Bruxelles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fornitori-ad-alto-rischio-come-funziona-la-designazione\">Fornitori ad Alto Rischio: Come Funziona la Designazione<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il framework per la sicurezza della catena di fornitura ICT \u00e8 la componente pi\u00f9 innovativa e, per alcuni aspetti, pi\u00f9 controversa del pacchetto. La proposta introduce nella legislazione europea il concetto di <strong>&#8220;asset ICT chiave&#8221;<\/strong>, ovvero componenti, sistemi o servizi il cui fallimento o compromissione potrebbe gravemente perturbarne i settori critici dell&#8217;UE. Questa definizione crea per la prima volta una categoria giuridica europea per le tecnologie ad alta criticit\u00e0 sistemica.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-definizione-legale-di-fornitore-ad-alto-rischio\">La Definizione Legale di &#8220;Fornitore ad Alto Rischio&#8221;<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un fornitore viene classificato come &#8220;ad alto rischio&#8221; in base a due criteri principali. Il primo \u00e8 l&#8217;appartenenza, il controllo o l&#8217;influenza determinante da parte di un paese terzo designato dalla Commissione come fonte di rischio informatico grave. Il secondo \u00e8 la designazione diretta da parte della Commissione come fornitore che presenta rischi non tecnici significativi, anche in assenza di un collegamento formale con un paese di preoccupazione. Questo secondo meccanismo, previsto dall&#8217;Articolo 103 della proposta, consente interventi eccezionali su aziende che non provengono da paesi ufficialmente designati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una volta classificato come ad alto rischio, un fornitore pu\u00f2 essere escluso dagli appalti pubblici europei e dai programmi di finanziamento UE. La Commissione pu\u00f2 adottare atti di esecuzione che vietano a determinate categorie di entit\u00e0 nei settori critici di utilizzare, installare o integrare componenti ICT di tale fornitore negli asset ICT chiave. Un registro pubblico delle decisioni garantisce trasparenza e prevedibilit\u00e0 per le imprese che devono pianificare i propri investimenti tecnologici su orizzonti pluriennali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo studio legale Bird &amp; Bird, che ha analizzato la proposta a gennaio 2026, ha osservato che &#8220;la revisione prevede addirittura la possibilit\u00e0 senza precedenti, a livello UE, di ritirare prodotti gi\u00e0 installati se un fornitore viene riclassificato come ad alto rischio&#8221; e che &#8220;questo potrebbe richiedere sostituzioni costose e complesse nelle infrastrutture critiche, come le reti energetiche, le infrastrutture cloud o le apparecchiature di telecomunicazione&#8221;.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"il-caso-delle-apparecchiature-cinesi-nelle-telecomunicazioni\">Il Caso delle Apparecchiature Cinesi nelle Telecomunicazioni<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sebbene la proposta non menzioni esplicitamente alcun fornitore o paese, il framework \u00e8 costruito in modo da poter includere vendor come Huawei e ZTE se la Commissione designasse la Cina come paese di preoccupazione. Diversi paesi UE hanno gi\u00e0 adottato misure restrittive nei confronti di questi vendor nei propri processi nazionali di sicurezza del 5G, ma con approcci disomogenei. La Svezia ha vietato Huawei dalle reti 5G nel 2020, mentre altri paesi sono rimasti in una zona grigia normativa. Il Cybersecurity Act 2.0 mira a uniformare questi approcci attraverso un meccanismo centralizzato a livello europeo, eliminando la frammentazione che la 5G Toolbox non \u00e8 riuscita a risolvere.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-18-settori-critici-nel-mirino-della-commissione\">I 18 Settori Critici nel Mirino della Commissione<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il framework per la sicurezza della catena di fornitura ICT copre 18 settori critici dell&#8217;economia europea, rispecchiando l&#8217;ambito della Direttiva NIS2 e della Direttiva sulla Resilienza dei Soggetti Critici (CER). La GA-Alliance, nel proprio commento pubblicato nel marzo 2026, ha notato che &#8220;la creazione di meccanismi per identificare e monitorare fornitori ad alto rischio in diciotto settori critici rappresenta una mossa decisiva contro i rischi sistemici&#8221;.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Settore<\/th><th>Tipo di entit\u00e0 interessate<\/th><th>Rischio fornitore principale<\/th><\/tr><\/thead><tbody><tr><td>Energia<\/td><td>Operatori reti elettriche, gas, petrolio<\/td><td>Sistemi SCADA, componenti OT\/ICS<\/td><\/tr><tr><td>Telecomunicazioni<\/td><td>Operatori reti mobili, fisse e satellitari<\/td><td>Apparecchiature di rete (core e edge)<\/td><\/tr><tr><td>Infrastrutture digitali<\/td><td>IXP, DNS, TLD, cloud computing, data center<\/td><td>Server, networking, hypervisor<\/td><\/tr><tr><td>Trasporti<\/td><td>Aviazione, ferrovie, vie navigabili, trasporto su strada<\/td><td>Sistemi di controllo e gestione traffico<\/td><\/tr><tr><td>Settore bancario<\/td><td>Enti creditizi<\/td><td>Core banking, sistemi di trading<\/td><\/tr><tr><td>Infrastrutture mercati finanziari<\/td><td>Sedi di negoziazione, CCP, depositari centrali<\/td><td>Piattaforme di clearing e settlement<\/td><\/tr><tr><td>Sanit\u00e0<\/td><td>Ospedali, laboratori, produttori di dispositivi medici<\/td><td>Sistemi HIS, dispositivi connessi<\/td><\/tr><tr><td>Acqua potabile<\/td><td>Fornitori e distributori di acqua potabile<\/td><td>Sistemi di controllo impianti idrici<\/td><\/tr><tr><td>Acque reflue<\/td><td>Imprese di raccolta e trattamento acque reflue<\/td><td>Sistemi SCADA per depurazione<\/td><\/tr><tr><td>Pubblica amministrazione<\/td><td>Amministrazioni statali e regionali<\/td><td>Infrastrutture cloud, sistemi ERP<\/td><\/tr><tr><td>Spazio<\/td><td>Operatori infrastrutture spaziali<\/td><td>Sistemi di controllo e comunicazione satellite<\/td><\/tr><tr><td>Servizi postali e di corriere<\/td><td>Fornitori di servizi postali universali<\/td><td>Sistemi di tracciamento e smistamento<\/td><\/tr><tr><td>Gestione dei rifiuti<\/td><td>Imprese di gestione rifiuti<\/td><td>Sistemi di monitoraggio IoT<\/td><\/tr><tr><td>Chimica<\/td><td>Produzione e distribuzione di sostanze chimiche<\/td><td>Sistemi DCS, SCADA<\/td><\/tr><tr><td>Produzione alimentare<\/td><td>Produzione, lavorazione e distribuzione alimenti<\/td><td>Sistemi MES, supply chain digitale<\/td><\/tr><tr><td>Produzione manifatturiera<\/td><td>Dispositivi medici, computer, autoveicoli<\/td><td>Componentistica elettronica<\/td><\/tr><tr><td>Fornitori digitali<\/td><td>Motori di ricerca, piattaforme e-commerce, social network<\/td><td>Infrastrutture cloud, CDN<\/td><\/tr><tr><td>Ricerca<\/td><td>Organizzazioni di ricerca e sviluppo<\/td><td>Sistemi HPC, storage, networking<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Reed Smith, in un aggiornamento normativo dell&#8217;aprile 2026, ha evidenziato che l&#8217;impatto maggiore si concentrer\u00e0 su settori come chimica, elettricit\u00e0, produzione di idrogeno e infrastrutture a doppio uso civile-militare, proprio perch\u00e9 presentano la maggiore dipendenza da componenti ICT con origini geograficamente concentrate.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"limpatto-sulle-telecomunicazioni-36-mesi-per-adeguarsi\">L&#8217;Impatto sulle Telecomunicazioni: 36 Mesi per Adeguarsi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il settore delle telecomunicazioni riceve un trattamento specifico nel testo della proposta. L&#8217;Articolo 111(1) stabilisce che i fornitori di reti di comunicazione elettronica mobili, fisse e satellitari dovranno eliminare gradualmente i componenti di fornitori designati ad alto rischio entro <strong>36 mesi<\/strong> dalla designazione. Questa scadenza si applica sia ai componenti nel nucleo della rete (core network) sia a quelli nella porzione periferica (network edge), incluse le stazioni radio base e i sistemi di gestione della rete.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La norma crea un obbligo operativo e finanziario senza precedenti per gli operatori di telecomunicazioni europei. La sostituzione di apparecchiature 5G gi\u00e0 installate richiede tempi tecnici, risorse economiche e coordinamento con le autorit\u00e0 di regolamentazione nazionale che, in molti casi, vanno ben oltre i 36 mesi previsti. Diverse associazioni industriali del settore hanno avvertito che il termine potrebbe rivelarsi irrealistico senza meccanismi di deroga chiari e un supporto finanziario europeo per i costi di transizione.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per le aziende italiane come TIM, Vodafone Italia, WindTre e Iliad Italia, la designazione di uno o pi\u00f9 dei loro attuali fornitori come ad alto rischio potrebbe tradursi in investimenti di sostituzione nell&#8217;ordine di centinaia di milioni di euro. L&#8217;Italia \u00e8 tra i paesi europei dove la penetrazione di apparecchiature di vendor di paesi terzi nelle reti mobili \u00e8 storicamente significativa, rendendo il paese particolarmente esposto a questo tipo di obbligo di sostituzione forzata.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sanzioni-fino-al-7-del-fatturato-mondiale\">Sanzioni: Fino al 7% del Fatturato Mondiale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il regime sanzionatorio del Cybersecurity Act 2.0 \u00e8 tra gli elementi pi\u00f9 discussi della proposta. Le sanzioni per le infrazioni pi\u00f9 gravi possono raggiungere il <strong>7% del fatturato annuo mondiale<\/strong> dell&#8217;azienda interessata. Questa soglia si colloca sopra il 4% previsto dal GDPR e riflette la volont\u00e0 della Commissione di dotare il framework di una capacit\u00e0 deterrente credibile per imprese di grandi dimensioni.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Confronto normativo<\/th><th>Cybersecurity Act 2.0 (2026)<\/th><th>GDPR (2018)<\/th><th>NIS2 (2022)<\/th><th>CRA (2024)<\/th><\/tr><\/thead><tbody><tr><td>Sanzione massima<\/td><td>7% fatturato mondiale<\/td><td>4% fatturato mondiale<\/td><td>Variabile per Stato membro<\/td><td>2,5% fatturato mondiale<\/td><\/tr><tr><td>Ambito applicativo<\/td><td>18 settori critici ICT<\/td><td>Trattamento dati personali<\/td><td>Soggetti essenziali e importanti<\/td><td>Prodotti hardware\/software<\/td><\/tr><tr><td>Organo di vigilanza<\/td><td>Commissione UE + ENISA<\/td><td>Garante nazionale<\/td><td>Autorit\u00e0 nazionali NIS<\/td><td>Autorit\u00e0 di vigilanza del mercato<\/td><\/tr><tr><td>Obbligo di certificazione<\/td><td>Volontario (postura complessiva)<\/td><td>No<\/td><td>Raccomandato<\/td><td>Obbligatorio per classi ad alto rischio<\/td><\/tr><tr><td>Gestione supply chain<\/td><td>Framework vincolante UE<\/td><td>Accordi con responsabili trattamento<\/td><td>Valutazione rischio fornitore<\/td><td>Sicurezza &#8220;by design&#8221;<\/td><\/tr><tr><td>Data applicabilit\u00e0 prevista<\/td><td>Inizio 2027 (stima)<\/td><td>25 maggio 2018<\/td><td>17 ottobre 2024<\/td><td>11 dicembre 2027<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Le infrazioni pi\u00f9 gravi riguardano la violazione degli obblighi di eliminazione graduale dei componenti di fornitori ad alto rischio nei termini previsti, l&#8217;installazione di componenti vietati in asset ICT chiave e il mancato rispetto delle misure di mitigazione vincolanti imposte dalla Commissione. Infrazioni di minore entit\u00e0, come la mancata notifica o la violazione di obblighi di trasparenza, saranno soggette a sanzioni proporzionalmente inferiori.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"enisa-rafforzata-budget-75-e-nuovi-poteri-operativi\">ENISA Rafforzata: Budget +75% e Nuovi Poteri Operativi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Agenzia dell&#8217;UE per la Cybersicurezza (ENISA) \u00e8 al centro della governance del Cybersecurity Act 2.0. La proposta prevede un aumento del budget superiore al 75%, accompagnato da un&#8217;espansione sostanziale del mandato operativo. Con le nuove risorse, ENISA dovr\u00e0 gestire allerta precoce su minacce e incidenti, supportare le risposte nazionali agli attacchi ransomware, operare un repository unificato di incidenti a livello UE e migliorare i servizi di gestione delle vulnerabilit\u00e0 per gli Stati membri.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ogni Stato membro dovr\u00e0 designare due ufficiali di collegamento dedicati per facilitare il coordinamento operativo con l&#8217;agenzia. Questo obbligo riflette la lezione appresa durante i grandi incidenti del 2025-2026: la risposta agli attacchi cyber transfrontalieri richiede canali di comunicazione precostituiti e operativi 24 ore su 24, non legami istituzionali attivati solo in emergenza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;ISC2, l&#8217;organizzazione professionale per i certificati di cybersecurity, ha commentato il pacchetto osservando che &#8220;il pacchetto non crea nuovi regimi; aggiorna invece due strumenti esistenti&#8221; e che &#8220;l&#8217;ampliamento del ruolo dell&#8217;ENISA rappresenta un passo significativo verso una risposta coordinata alle minacce a livello europeo&#8221;. L&#8217;ISC2 ha anche evidenziato che la proposta introduce quattro cambiamenti principali al framework esistente, tra cui il nuovo meccanismo per la catena di fornitura e le modifiche al sistema di certificazione.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per l&#8217;Italia, il rafforzamento dell&#8217;ENISA ha implicazioni dirette. L&#8217;Agenzia Nazionale per la Cybersicurezza (ACN), istituita nel 2021 come punto di contatto nazionale, dovr\u00e0 integrare i propri processi con le nuove procedure operative europee. L&#8217;ACN gestisce gi\u00e0 la rete di CSIRT italiani e coordina la risposta nazionale agli incidenti, ma il Cybersecurity Act 2.0 richieder\u00e0 un allineamento pi\u00f9 stretto con le piattaforme tecniche e i protocolli operativi dell&#8217;ENISA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-semplificazione-della-nis2-30-000-aziende-liberate\">La Semplificazione della NIS2: 30.000 Aziende Liberate<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Parallelamente all&#8217;introduzione di nuovi obblighi per i settori ad alto rischio, il pacchetto del 20 gennaio 2026 include modifiche mirate alla NIS2 che riducono il carico regolatorio per decine di migliaia di aziende. Le modifiche chiariscono l&#8217;ambito di applicazione della direttiva, eliminando ambiguit\u00e0 interpretative che avevano moltiplicato i costi di conformit\u00e0 senza aumentare l&#8217;effettivo livello di sicurezza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La semplificazione pi\u00f9 significativa riguarda le micro e piccole imprese: oltre <strong>6.000 aziende<\/strong> di queste dimensioni, precedentemente incluse nell&#8217;ambito NIS2 a causa delle loro attivit\u00e0 in settori critici, verranno esentate o sottoposte a obblighi proporzionalmente ridotti. Questo affronta una delle critiche pi\u00f9 frequenti alla NIS2: il costo di conformit\u00e0 era sproporzionato rispetto alle capacit\u00e0 di aziende molto piccole, creando una barriera all&#8217;innovazione nel settore delle PMI tecnologiche europee.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La nuova categoria di &#8220;piccole imprese a media capitalizzazione&#8221; (small midcap) riguarda oltre <strong>22.000 aziende<\/strong> europee, offrendo loro requisiti di conformit\u00e0 calibrati alla loro capacit\u00e0 operativa e finanziaria. Questa granularit\u00e0 normativa riflette un approccio pi\u00f9 maturo rispetto alla prima versione della NIS2, che tendeva a trattare allo stesso modo entit\u00e0 di dimensioni e risorse molto diverse. Il pacchetto punta anche a semplificare la raccolta centralizzata di dati sugli attacchi ransomware, tema che l&#8217;ENISA gestisce gi\u00e0 ma in modo frammentato tra le diverse autorit\u00e0 nazionali.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"certificazione-ict-certifica-una-volta-valido-in-tutta-lue\">Certificazione ICT: Certifica una Volta, Valido in Tutta l&#8217;UE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Uno dei cambiamenti pi\u00f9 attesi dall&#8217;industria tecnologica europea \u00e8 la riforma del Framework Europeo di Certificazione della Cybersicurezza (ECCF). Attualmente, un&#8217;azienda che vuole vendere prodotti o servizi ICT in pi\u00f9 paesi UE deve navigare attraverso un mosaico di certificazioni nazionali con requisiti, procedure e costi diversi. Il Cybersecurity Act 2.0 introduce il principio &#8220;certifica una volta, valido ovunque&#8221;, abbattendo una barriera che penalizzava in particolare le PMI tecnologiche europee rispetto a concorrenti statunitensi e asiatici che operano in mercati nazionali pi\u00f9 grandi e omogenei.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La proposta amplia anche l&#8217;oggetto della certificazione: non pi\u00f9 solo singoli prodotti o servizi ICT, ma la postura di sicurezza complessiva dell&#8217;organizzazione. Questo cambiamento consente alle aziende di ottenere una certificazione che funge da prova di conformit\u00e0 alla NIS2 e ad altri regolamenti UE pertinenti, riducendo il burden complessivo degli audit e delle verifiche. L&#8217;ENISA avr\u00e0 un termine default di <strong>12 mesi<\/strong> dalla richiesta della Commissione per produrre uno schema di certificazione candidato, contro i tempi attuali che possono estendersi per anni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aegister, azienda italiana di cybersecurity con sede a Reggio Emilia, ha analizzato la proposta nel febbraio 2026 evidenziando che &#8220;la revisione del Cybersecurity Act 2026 \u00e8 destinata principalmente a interessare le entit\u00e0 gi\u00e0 nell&#8217;ambito di NIS2, con particolare rilevanza per settori come la chimica, l&#8217;elettricit\u00e0, la produzione di idrogeno e le infrastrutture a doppio uso&#8221;. Aegister ha aggiunto che &#8220;il processo legislativo si svolger\u00e0 attraverso la procedura legislativa ordinaria&#8221; e che le imprese farebbero bene ad avviare fin da ora la mappatura della propria esposizione normativa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"litalia-di-fronte-al-cybersecurity-act-2-0\">L&#8217;Italia di Fronte al Cybersecurity Act 2.0<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Italia arriva all&#8217;appuntamento con il Cybersecurity Act 2.0 in una posizione di particolare attenzione. Secondo il Clusit Report 2026, il paese ha subito 507 attacchi informatici gravi nel corso del 2025, diventando la nazione pi\u00f9 colpita d&#8217;Europa in termini assoluti. Settori come la sanit\u00e0, le infrastrutture critiche e la pubblica amministrazione hanno registrato incrementi degli incidenti superiori alla media europea, e la catena di fornitura ICT rappresenta uno dei vettori di attacco pi\u00f9 sfruttati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul fronte della supply chain tecnologica, l&#8217;Italia affronta sfide specifiche. Il settore delle telecomunicazioni italiano ha storicamente mantenuto rapporti commerciali significativi con vendor di paesi terzi nelle reti mobili. Il processo di 5G Security Review avviato dall&#8217;ACN nel 2022 ha portato a esclusioni selettive in parti critiche delle reti, ma senza una designazione formale di &#8220;fornitore ad alto rischio&#8221; a livello europeo le misure restano incomplete e difformi rispetto ad altri paesi UE.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per la pubblica amministrazione italiana, il Cybersecurity Act 2.0 si sovrappone al percorso di migrazione al cloud nazionale avviato con il Polo Strategico Nazionale (PSN). Le infrastrutture cloud della PA devono gi\u00e0 rispettare i requisiti di qualificazione AgID\/ACN, ma l&#8217;introduzione di un framework europeo per la sicurezza della catena di fornitura ICT richieder\u00e0 probabilmente un aggiornamento dei criteri di qualificazione per allinearli agli standard UE. L&#8217;operazione non \u00e8 banale: coinvolge decine di ministeri, centinaia di enti locali e una miriade di contratti gi\u00e0 in corso con vendor di diversa origine geografica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-con-la-normativa-uk-e-usa\">Confronto con la Normativa UK e USA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il Cybersecurity Act 2.0 si inserisce in un contesto globale in cui le grandi economie stanno costruendo propri framework per la sicurezza delle catene di fornitura ICT, spesso con approcci diversi ma obiettivi convergenti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>Regno Unito<\/strong> ha adottato il Cyber Security and Resilience Act nel 2025, che estende la portata della Network and Information Systems Regulations a pi\u00f9 settori e fornitori di servizi digitali. Rispetto al Cybersecurity Act 2.0, l&#8217;approccio britannico \u00e8 pi\u00f9 focalizzato sulla segnalazione obbligatoria degli incidenti e meno su un framework centralizzato per la designazione di fornitori ad alto rischio. La separazione post-Brexit ha creato un doppio binario normativo che le aziende con operazioni sia nell&#8217;UE sia nel Regno Unito devono oggi gestire come due sistemi separati, con costi di conformit\u00e0 duplicati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gli <strong>Stati Uniti<\/strong> hanno affrontato la sicurezza della supply chain ICT attraverso ordini esecutivi e normative settoriali. Il bando alle apparecchiature Huawei e ZTE dalle reti federali, introdotto nel 2019 e progressivamente esteso, \u00e8 il precedente pi\u00f9 diretto al meccanismo di designazione del Cybersecurity Act 2.0. Tuttavia, l&#8217;approccio americano rimane frammentato tra agenzie diverse (FCC, CISA, DoD) e privo di un framework orizzontale centralizzato paragonabile a quello che la Commissione Europea vuole costruire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La differenza pi\u00f9 rilevante tra i tre approcci riguarda la natura degli strumenti: gli USA utilizzano principalmente ordini esecutivi e bandi settoriali di rapida implementazione ma scarsa coordinazione; il Regno Unito applica regolamenti derivati da legislazione primaria con forte enfasi sulla segnalazione; l&#8217;UE costruisce un framework regolatorio armonizzato su scala continentale, pi\u00f9 lento da adottare ma pi\u00f9 sistematico e uniforme nel lungo periodo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cronologia-legislativa-quando-diventa-legge\">Cronologia Legislativa: Quando Diventa Legge?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il percorso del Cybersecurity Act 2.0 verso l&#8217;entrata in vigore passa attraverso la procedura legislativa ordinaria dell&#8217;UE. Dopo la pubblicazione della proposta il 20 gennaio 2026, il testo \u00e8 stato trasmesso al Parlamento Europeo e al Consiglio dell&#8217;UE per l&#8217;esame. La fase di triloga, in cui le due istituzioni negoziano con la Commissione per trovare una versione di compromesso, \u00e8 in corso. Precedenti storici di dossier normativi di simile complessit\u00e0 tecnica suggeriscono un percorso di almeno 12-18 mesi dall&#8217;avvio della triloga.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Reed Smith, nel proprio aggiornamento normativo pubblicato nell&#8217;aprile 2026, ha indicato che &#8220;non esiste ancora una timeline fissa&#8221; e che &#8220;le aspettative attuali puntano alla finalizzazione del Cybersecurity Act 2.0 all&#8217;inizio del 2027&#8221;. Un&#8217;adozione formale nel primo semestre 2027 implicherebbe periodi di transizione che renderebbero le prime scadenze di conformit\u00e0 vincolanti non prima del 2028-2029 per la maggior parte degli operatori.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Fase<\/th><th>Data<\/th><th>Descrizione<\/th><\/tr><\/thead><tbody><tr><td>Pubblicazione proposta<\/td><td>20 gennaio 2026<\/td><td>COM(2026) 11 pubblicato dalla Commissione Europea<\/td><\/tr><tr><td>Analisi Parlamento e Consiglio<\/td><td>Febbraio &#8211; settembre 2026<\/td><td>Esame del testo, proposte di emendamento<\/td><\/tr><tr><td>Triloga<\/td><td>Ottobre 2026 &#8211; inizio 2027<\/td><td>Negoziazione testo definitivo tra le istituzioni<\/td><\/tr><tr><td>Adozione formale<\/td><td>Prevista inizio 2027<\/td><td>Pubblicazione in Gazzetta Ufficiale UE<\/td><\/tr><tr><td>Entrata in vigore<\/td><td>20 giorni dopo adozione<\/td><td>Il regolamento diventa formalmente valido<\/td><\/tr><tr><td>Applicabilit\u00e0 piena<\/td><td>Stimata 2028-2029<\/td><td>Fine periodi di transizione per i settori coperti<\/td><\/tr><tr><td>Scadenza 36 mesi telco<\/td><td>Dalla data di designazione del fornitore<\/td><td>Termine per eliminare componenti ad alto rischio<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"analisi-di-mercato-chi-vince-e-chi-perde\">Analisi di Mercato: Chi Vince e Chi Perde<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il Cybersecurity Act 2.0 ridisegna il mercato europeo della tecnologia ICT in modo non uniforme. La proposta crea opportunit\u00e0 significative per alcuni attori e pone sfide rilevanti per altri, con effetti che si estendono ben oltre i confini del mercato della cybersecurity in senso stretto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I <strong>vincitori<\/strong> principali sono i vendor europei di apparecchiature di rete e sicurezza. Ericsson e Nokia sono i pi\u00f9 ovvi beneficiari di un framework che potrebbe escludere i principali concorrenti asiatici da segmenti critici del mercato europeo. Entrambe le aziende hanno rafforzato negli ultimi anni le proprie posizioni nelle reti 5G europee proprio grazie alle preoccupazioni di sicurezza riguardanti i vendor di paesi terzi. Un framework vincolante a livello UE consoliderebbe questi guadagni su una base giuridica stabile e prevedibile.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I provider di servizi di sicurezza gestita (MSSP), di consulenza di conformit\u00e0 normativa e di testing di penetration beneficeranno della crescente domanda di supporto professionale per navigare il nuovo quadro regolatorio. Il mercato europeo dei servizi di certificazione ICT crescer\u00e0 in modo significativo nei settori coperti dal framework, creando opportunit\u00e0 per le societ\u00e0 di consulenza specializzate in conformit\u00e0 normativa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I <strong>perdenti<\/strong> pi\u00f9 evidenti sono i vendor di tecnologia ICT con legami con paesi terzi potenzialmente designabili come fonti di rischio. Le aziende di cloud computing con data center fuori dall&#8217;UE o con strutture di controllo che coinvolgono entit\u00e0 di paesi terzi potrebbero dover ripensare la propria governance e architettura per mantenere l&#8217;accesso al mercato europeo. Per le PMI tecnologiche europee il saldo \u00e8 misto: la semplificazione degli obblighi NIS2 per micro e piccole imprese riduce i costi diretti di conformit\u00e0, ma l&#8217;innalzamento generale delle aspettative di sicurezza nella catena di fornitura crea nuovi requisiti indiretti anche per chi non \u00e8 direttamente soggetto al framework.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinque-previsioni-per-il-2027-2028\">Cinque Previsioni per il 2027-2028<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sulla base dell&#8217;analisi del testo della proposta, delle dinamiche di mercato e dei precedenti normativi europei, \u00e8 possibile formulare alcune previsioni concrete sull&#8217;impatto del Cybersecurity Act 2.0 nei prossimi due anni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. La Cina sar\u00e0 tra i primi paesi designati come fonte di rischio informatico.<\/strong> Il linguaggio della proposta riflette chiaramente le preoccupazioni geopolitiche che hanno guidato le decisioni sulla sicurezza del 5G negli ultimi anni. Il meccanismo \u00e8 costruito per poter includere qualsiasi paese terzo con influenza su vendor ICT critici, e la pressione politica degli Stati membri pi\u00f9 esposti agli attacchi di spionaggio render\u00e0 difficile rimandare a lungo questa decisione dopo l&#8217;entrata in vigore del regolamento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Almeno tre operatori di telecomunicazioni europei affronteranno procedimenti sanzionatori entro il 2028.<\/strong> Il settore telco \u00e8 quello con la maggiore esposizione ai vendor potenzialmente ad alto rischio e con i tempi tecnici di sostituzione pi\u00f9 lunghi. Il rischio di mancato rispetto del termine di 36 mesi \u00e8 concreto, e la Commissione avr\u00e0 bisogno di dimostrare la credibilit\u00e0 del framework attraverso casi esemplari nelle prime fasi di applicazione.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Il mercato europeo della certificazione ICT crescer\u00e0 di oltre il 40% nel biennio 2027-2028.<\/strong> La possibilit\u00e0 di usare la certificazione ECCF come prova di conformit\u00e0 alla NIS2 generer\u00e0 una domanda senza precedenti di servizi di certificazione e audit. Gli organismi di conformit\u00e0 accreditati in Europa non sono attualmente in numero sufficiente per gestire questa domanda, creando un potenziale collo di bottiglia nel percorso di adeguamento delle imprese.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. L&#8217;ENISA diventer\u00e0 il principale hub operativo per la cybersecurity europea.<\/strong> L&#8217;aumento del budget di oltre il 75% e il nuovo mandato operativo trasformeranno l&#8217;agenzia da organismo principalmente consultivo a centro operativo per la risposta agli incidenti transfrontalieri. Questo avr\u00e0 implicazioni sulla struttura e il finanziamento delle agenzie nazionali come l&#8217;ACN italiana, che dovr\u00e0 ridefinire il proprio posizionamento rispetto al livello europeo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Il ritiro di prodotti gi\u00e0 installati generer\u00e0 il primo contenzioso legale significativo tra vendor e Commissione UE.<\/strong> La possibilit\u00e0 di ordinare il ritiro di prodotti gi\u00e0 in opera \u00e8 giuridicamente innovativa e potenzialmente molto costosa per i vendor colpiti. Questi avranno tutti gli incentivi per contestare la decisione davanti alla Corte di Giustizia dell&#8217;UE, creando un precedente che potrebbe ridisegnare i confini del potere regolatorio europeo in materia di tecnologia per i decenni a venire.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"copertura-correlata\">Copertura Correlata<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/it\/cyber-europe-2026-enisa-trasporti\/\">Cyber Europe 2026: ENISA Testa la Risposta di 27 Nazioni su Ferrovie e Porti<\/a><\/li>\n<li><a href=\"\/it\/clusit-report-2026-507-attacchi-italia\/\">Clusit Report 2026: 507 Attacchi in Italia, Prima in Europa per Incidenti Gravi<\/a><\/li>\n<li><a href=\"\/it\/russia-cyberattacchi-infrastrutture-critiche-europa-2026\/\">Russia Colpisce Acqua ed Energia in 6 Paesi UE: Attacchi ICS +50%<\/a><\/li>\n<li><a href=\"\/it\/salt-typhoon-ibm-italia-sistemi-informativi-2026\/\">Salt Typhoon Colpisce IBM Italia: 2 Settimane di Spionaggio su INPS e INAIL<\/a><\/li>\n<li><a href=\"\/it\/commissione-europea-shinyhunters-350gb-breach-2026\/\">Commissione UE: ShinyHunters Ruba 350GB, 30 Enti Europei Colpiti<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti-sul-cybersecurity-act-2-0\">Domande Frequenti sul Cybersecurity Act 2.0<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"che-cose-il-cybersecurity-act-2-0\">Che cos&#8217;\u00e8 il Cybersecurity Act 2.0?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il Cybersecurity Act 2.0 (COM(2026) 11) \u00e8 la proposta della Commissione Europea, pubblicata il 20 gennaio 2026, per aggiornare il Cybersecurity Act del 2019 (Regolamento UE 2019\/881). Introduce un framework per la sicurezza della catena di fornitura ICT, rafforza l&#8217;ENISA, semplifica la certificazione europea e modifica la NIS2. Non \u00e8 ancora legge: \u00e8 in fase di triloga tra Parlamento e Consiglio UE, con finalizzazione attesa all&#8217;inizio del 2027.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-aziende-italiane-sono-interessate-dal-cybersecurity-act-2-0\">Quali aziende italiane sono interessate dal Cybersecurity Act 2.0?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le aziende italiane pi\u00f9 direttamente interessate sono gli operatori di telecomunicazioni (TIM, Vodafone Italia, WindTre, Iliad), le imprese energetiche (Eni, Enel, Snam), le banche e le infrastrutture finanziarie, gli ospedali e i gruppi sanitari, i provider di cloud e data center e la pubblica amministrazione. In totale, il framework riguarda 18 settori critici dell&#8217;economia italiana, con obblighi differenziati in base alla criticit\u00e0 del settore e alle dimensioni dell&#8217;azienda.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-succede-alle-apparecchiature-di-vendor-a-rischio-gia-installate\">Cosa succede alle apparecchiature di vendor a rischio gi\u00e0 installate?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Se un fornitore viene designato ad alto rischio dalla Commissione Europea, gli operatori di telecomunicazioni avranno 36 mesi per eliminarne i componenti dalla propria rete. La proposta prevede anche la possibilit\u00e0 di ordinare il ritiro di prodotti gi\u00e0 installati se un fornitore viene riclassificato dopo la designazione iniziale, ma questo scenario \u00e8 soggetto a procedure di difesa, possibili esenzioni e ricorsi legali che potrebbero prolungare i tempi.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-sono-le-sanzioni-per-chi-non-rispetta-il-cybersecurity-act-2-0\">Quali sono le sanzioni per chi non rispetta il Cybersecurity Act 2.0?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le sanzioni per le infrazioni pi\u00f9 gravi raggiungono il 7% del fatturato annuo mondiale dell&#8217;azienda. Le infrazioni pi\u00f9 gravi riguardano il mancato rispetto degli obblighi di eliminazione graduale dei componenti vietati e l&#8217;installazione di componenti proibiti in asset ICT chiave. Infrazioni meno gravi, come la mancata notifica di incidenti, comportano sanzioni proporzionalmente inferiori.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quando-diventera-operativo-il-cybersecurity-act-2-0\">Quando diventer\u00e0 operativo il Cybersecurity Act 2.0?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La finalizzazione della legge \u00e8 attesa per l&#8217;inizio del 2027, dopo la conclusione della triloga tra Parlamento Europeo e Consiglio dell&#8217;UE. L&#8217;entrata in vigore avverr\u00e0 20 giorni dopo la pubblicazione nella Gazzetta Ufficiale dell&#8217;UE, ma i periodi di transizione rendono l&#8217;applicabilit\u00e0 piena concreta non prima del 2028-2029. Il termine di 36 mesi per il settore telco decorre dalla data di designazione del singolo fornitore ad alto rischio.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-cambia-la-certificazione-ict-con-la-nuova-proposta\">Come cambia la certificazione ICT con la nuova proposta?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La riforma del Framework Europeo di Certificazione della Cybersicurezza (ECCF) consente alle aziende di certificare la propria postura di sicurezza complessiva, non solo i singoli prodotti. La certificazione ottenuta in un paese UE sar\u00e0 riconosciuta in tutti gli altri 26, eliminando la duplicazione delle verifiche. Potr\u00e0 anche essere usata come prova di conformit\u00e0 alla NIS2 e ad altri regolamenti UE pertinenti, riducendo il carico complessivo degli audit.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"qual-e-la-differenza-tra-cybersecurity-act-2-0-e-nis2\">Qual \u00e8 la differenza tra Cybersecurity Act 2.0 e NIS2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sono due strumenti complementari con obiettivi diversi. La NIS2 definisce gli obblighi di gestione del rischio e segnalazione degli incidenti per le entit\u00e0 nei settori critici. Il Cybersecurity Act 2.0 si concentra sulla certificazione dei prodotti e servizi ICT, sul framework per la sicurezza della catena di fornitura e sul rafforzamento dell&#8217;ENISA. Il pacchetto del 20 gennaio 2026 introduce anche modifiche mirate alla NIS2 per ridurre il carico di conformit\u00e0 e migliorare la chiarezza giuridica, ma i due testi rimangono strumenti normativi distinti e paralleli.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fonti:<\/strong> <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cybersecurity-act\" target=\"_blank\" rel=\"noopener\">Commissione Europea, EU Cybersecurity Act<\/a> | <a href=\"https:\/\/www.enisa.europa.eu\" target=\"_blank\" rel=\"noopener\">ENISA<\/a> | <a href=\"https:\/\/www.isc2.org\/Insights\/2026\/06\/EU-CSA2-NIS2-Updates-Proposals-and-the-ISC2-Response\" target=\"_blank\" rel=\"noopener\">ISC2, EU CSA2 and NIS2 Updates<\/a> | <a href=\"https:\/\/www.twobirds.com\/en\/insights\/2026\/eu-cybersecurity-act-proposal-key-provisions,-scope,-and-implications-for-organisations\" target=\"_blank\" rel=\"noopener\">Bird &amp; Bird, EU Cybersecurity Act Proposal<\/a> | <a href=\"https:\/\/www.aegister.com\/en\/cms\/insights\/eu-cybersecurity-act-revision-2026\/\" target=\"_blank\" rel=\"noopener\">Aegister, EU Cybersecurity Act Revision 2026<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il 20 gennaio 2026 la Commissione Europea ha pubblicato il proprio pacchetto normativo pi\u00f9 ambizioso in materia di cybersecurity. Il Cybersecurity Act 2.0 (COM(2026) 11) ridisegna le regole per 18\u2026<\/p>\n","protected":false},"author":4,"featured_media":321,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-320","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/320","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=320"}],"version-history":[{"count":0,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/320\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/321"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=320"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=320"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=320"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}