Programma Corso Cybersecurity Act (Reg. UE 2019/881)
Modulo 1 – Il Cybersecurity Act: cosa disciplina davvero (e cosa no)
- Inquadramento del Regolamento (UE) 2019/881
- Strategia digitale europea
- Finalità, struttura e ambito di applicazione
- Distinzione operativa rispetto a NIS2, GDPR e normative di prodotto.
- Quadro degli obblighi
- Come evitare confusioni tra i diversi regimi
Modulo 2 – ENISA: ruolo, poteri e impatti sulle scelte ICT
- Il mandato permanente di ENISA
- Funzioni e competenze
- Ruolo nello sviluppo degli schemi europei di certificazione
- Le attività dell’Agenzia
- Standard, linee guida e mercato dei prodotti ICT.
- Fonti ENISA rilevanti
- Valutazioni interne
Modulo 3 – La certificazione europea: dal quadro generale al sistema EUCC
- Esame del quadro europeo di certificazione
- Primo schema adottato
- EUCC
- Regolamento di esecuzione (UE) 2024/482
- Livelli di affidabilità
- Oggetto e valore dei certificati per prodotti, servizi e processi ICT
- Come leggere un certificato europeo e valutarne la rilevanza per acquisti ICT
Modulo 4 – Il ciclo di vita degli schemi: cosa aspettarsi e quando
- Percorso di uno schema europeo
- Richiesta della Commissione
- Sviluppo tecnico presso ENISA
- Adozione, applicazione, aggiornamento e revoca
- Stato degli schemi in preparazione,
- Evoluzione degli schemi rilevanti per settore
Modulo 5 – Chi fa cosa: ruoli e responsabilità, dall’UE all’Italia (ACN e OCSI)
- Mappa dei soggetti
- Operatori economici
- Fornitori ICT
- Organismi di valutazione della conformità
- Autorità competenti
- Utenti finali
- Focus sull’assetto italiano
- ACN quale Autorità nazionale di certificazione della cybersicurezza
- OCSI per le attività di valutazione nel sistema EUCC (D.lgs. 123/2022)
- Come individuare interlocutori e responsabilità per ogni fase del processo
Modulo 6 – Volontaria o obbligatoria? Quando la certificazione diventa un requisito
- Principio di volontarietà
- Eccezioni
- Quando la certificazione diventa un requisito di legge
- Effetto di altre normative, regole settoriali o capitolati di gara
- Rischio di non conformità in scenari concreti
- Come valutare se e quando la certificazione è necessaria per la propria organizzazione
Modulo 7 – PA e appalti: certificazioni cyber in gara e nella scelta dei fornitori
- Uso delle certificazioni europee in appalti pubblici e rapporti con fornitori ICT
- Requisiti nei capitolati
- Valutazione delle offerte
- Gestione della sicurezza nei processi di digitalizzazione della PA
- Come impostare requisiti di certificazione in una procedura di gara
- Come verificare requisiti di certificazione in fase di esecuzione
Modulo 8 – Un sistema unico: raccordo con NIS2, GDPR e Cyber Resilience Act
- Relazioni tra Cybersecurity Act, Direttiva NIS2, GDPR e Cyber Resilience Act
- Come ricondurre gli obblighi a un sistema coerente
- Come evitare sovrapposizioni e adempimenti duplicati
Modulo 9 – Governance interna: chi deve fare cosa tra IT, compliance e direzione
- Effetti del Cybersecurity Act sui modelli di governance IT e cybersecurity
- Ripartizione dei compiti tra IT, compliance, risk e direzione
- Criteri per la scelta consapevole di prodotti e servizi ICT certificati
- Come assegnare le responsabilità interne
- Come motivare le scelte di acquisto verso direzione e organi di controllo
Modulo 10 – Prove alla mano: evidenze, tracciabilità e difendibilità nei controlli
- Evidenze documentali e organizzative che dimostrano l’adeguamento
- Cosa conservare
- Come tracciare
- Come presentare
- Audit, ispezioni o verifiche
- Formazione, documentazione e accountability
- Come impostare un fascicolo di evidenze difendibile