News

Cybersecurity: Con il Regolamento Macchine (UE) 2023/1230 cambia tutto?

Scritto da Redazione | 30 settembre 2026

Negli ultimi anni, la trasformazione digitale ha rivoluzionato il nostro modo di lavorare e di vivere. La nostra quotidianità è sempre più interconnessa grazie all’espansione delle connessioni Internet, ai dispositivi intelligenti e alla digitalizzazione dei servizi. Tutto ciò offre opportunità straordinarie di crescita e innovazione, anche se è avvenuto talvolta in maniera invisibile ai nostri occhi. Questa evoluzione porta con sé anche nuove sfide. Una di queste è la cybersecurity che è diventata imprescindibile per proteggere dati, processi e infrastrutture. Per riuscirci, le imprese devono riconoscere le loro vulnerabilità e adottare strategie efficaci per prevenire attacchi informatici e ridurne l’impatto. 

Regolamento Macchine (UE) 2023/1230 e Cybersecurity

Il Regolamento Macchine (UE) 2023/1230 riconosce che una macchina può essere attaccata da remoto attraverso una connessione di rete o un aggiornamento software. Per questo motivo, sono stati introdotti requisiti espliciti relativi alla protezione delle macchine contro accessi informatici non autorizzati e alterazioni che potrebbero compromettere la sicurezza delle persone.

Il Regolamento riconosce esplicitamente questo scenario nel Considerando 25 dove evidenzia che malintenzionati possono incidere sulla sicurezza dei prodotti mediante attacchi informatici e che i fabbricanti devono adottare misure proporzionate per proteggere la sicurezza delle macchine.

Nel contesto del Regolamento macchine, i requisiti relativi alla cybersecurity non sono finalizzati a proteggere i dati aziendali o la privacy degli utenti ma a garantire la sicurezza del prodotto. L'obiettivo è quindi prevenire che un attacco informatico possa generare situazioni pericolose per persone, animali o beni.

I nuovi requisiti del Regolamento Macchine sono contenuti soprattutto nel nuovo Articolo 1.9 dell’Allegato III. Secondo questo Requisito Essenziale di Sicurezza e Salute (RESS), una macchina deve essere progettata in modo che:

    • il collegamento di dispositivi esterni non generi situazioni pericolose;
    • i sistemi di controllo mantengano la loro funzione di sicurezza anche in presenza di tentativi di manipolazione;
    • l'hardware e il software rilevanti per la sicurezza siano protetti contro alterazioni accidentali o intenzionali;
    • gli aggiornamenti software non compromettano le funzioni di sicurezza della macchina;
    • siano individuabili gli interventi legittimi e illegittimi.

Anche l’articolo 1.2.1 sempre dell’Allegato III aggiunge requisiti per la cybersecurity. Viene infatti richiesto che i sistemi di comando, oltre a resistere a guasti, errori e interferenze, mantengano le funzioni di sicurezza che devono essere progettate per contrastare tentativi di manipolazione o attacchi malevoli. 

È facile constatare che questo aspetto tocca un numero crescente di macchine: basti pensare alla loro connessione a Internet, alla presenza di sistemi di teleassistenza remota, all’utilizzo di sistemi wireless e alla loro integrazione in architetture Industry 4.0. Di conseguenza, funzionalità come gli aggiornamenti software remoti e il monitoraggio da cloud devono essere valutate non solo dal punto di vista funzionale, ma anche sotto il profilo della cybersecurity e della conformità normativa.

Cosa fare e quali norme utilizzare?

Sebbene l'applicazione del Regolamento Macchine sia prevista dal 20 gennaio 2027, le attività devono iniziare già da oggi.

In pratica, per un costruttore di macchine la domanda da porsi è: "Un attacco informatico potrebbe generale una situazione pericolosa o compromettere una funzione di sicurezza?". Se la risposta è sì, occorre pianificare e attuare quanto prima una serie di azioni. La prima è sicuramente analizzare le macchine per individuare possibili superfici di attacco che faranno riesaminare la valutazione dei rischi includendo quelli cyber. Da questa valutazione seguirà la definizione dei requisiti hardware e software da rispettare per la cybersecurity che, a loro volta, porteranno a stabilire misure di protezione adeguate già in fase di progettazione, cioè tramite la "security by design".

Ovviamente, tutti questi requisiti dovranno essere dimostrati tramite la redazione della documentazione tecnica e delle procedure aziendali.

In aiuto ai costruttori, ci sono come sempre le norme: a livello di cybersecurity industriale il principale riferimento internazionale attuale è la serie IEC 62443.

Fortunatamente a livello europeo, sta per essere pubblicata la nuova EN 50742 - “Safety of machinery - Protection against corruption”. Questa norma, che va a colmare il vuoto normativo che il Regolamento Macchine aveva creato con gli Articoli 1.2.1.a), f) e 1.1.9, sarà destinata a fornire indicazioni specifiche per soddisfare questi requisiti in materia di protezione contro manipolazioni e attacchi informatici. Una volta armonizzata, questa norma diventerà un punto di riferimento fondamentale per la progettazione e la valutazione della cybersecurity delle macchine.

Tutto cambia?

In conclusione, la cybersecurity non è più soltanto un tema relegato in ambito informatico ma diventa un vero e proprio requisito di sicurezza delle macchine.

L’obiettivo del Regolamento è rendere le macchine sicure, affidabili e competitive anche quando sono interconnesse; il compito dei costruttori è riuscirci in modo semplice, strutturato e conforme. 

La sfida è già iniziata …