Alla scoperta delle norme dedicate all’intelligenza artificiale
I rapporti tra l’AI Act e il CRA, il Cyber Resilience Act
Il recentissimo C.R.A., Cyber Resilience Act (disponibile qui) ha introdotto, con l’ormai usuale intento di creare un quadro normativo uniforme in tutta l’UE, un approccio che molti commentatori definiscono innovativo, soprattutto per quanto riguarda la gestione dei rischi derivanti dall’utilizzo di prodotti digitali.
In sostanza il Regolamento si propone di stabilire degli standard di sicurezza che dovranno essere rispettati rigorosamente, peraltro con una timeline di applicazione piuttosto allungata: entrato in vigore a dicembre 2024, avrà piena applicazione solo nl 2027.
Il Regolamento è frutto della spesso evidente mancanza di sicurezza informatica dell’hardware e del software sviluppato e prodotto, che causa ingenti danni economici a livello globale.
I problemi principali sono individuati dal Legislatore europeo soprattutto nella frequente presenza di vulnerabilità e mancanza di aggiornamenti adeguati, ma anche nella scarsa informazione degli utenti, che non hanno abbastanza conoscenze per scegliere e utilizzare prodotti sicuri.
Casi come Pegasus e WannaCry dimostrano l’importanza di una progettazione e di uno sviluppo sicuri, che peraltro non si possono fermare alla messa in commercio, ma devono essere mantenute durante tutto il ciclo di vita (sul software come prodotto, sia consentito rinviare a questo articolo; per quanto riguarda la supply chain, qui un ottimo approfondimento).
Nonostante ciò, la normativa UE non copriva ancora la sicurezza informatica di molti prodotti, in particolare il software non incorporato, lasciandoli esposti a gravi rischi.

I nuovi requisiti
Il CRA, dunque, introduce nell’Allegato I una serie di requisiti obbligatori per i prodotti digitali.
Requisiti di sicurezza generale
La Parte I dell’Allegato I è dedicata ai Requisiti di cybersicurezza relativi alle proprietà dei prodotti con elementi digitali, che devono garantire un livello adeguato di cybersicurezza in base ai rischi.
Dovranno quindi essere messi in commercio:
- senza vulnerabilità sfruttabili note;
- con una configurazione sicura per impostazione predefinita;
- garantiscono che le vulnerabilità possano essere affrontate mediante aggiornamenti di sicurezza;
- garantiscono la protezione dall’accesso non autorizzato mediante adeguati meccanismi di controllo;
- proteggono la riservatezza dei dati personali;
- proteggono l’integrità dei dati personali;
- trattano solo dati, personali o di altro tipo, adeguati, pertinenti e limitati (come imposto dal principio di minimizzazione del Gdpr);
- proteggono la disponibilità delle funzioni essenziali e di base, anche dopo un incidente;
- riducono al minimo l’impatto negativo dei prodotti stessi o dei dispositivi connessi sulla disponibilità dei servizi forniti da altri dispositivi o reti;
- sono progettati, sviluppati e prodotti per limitare le superfici di attacco, comprese le interfacce esterne;
- sono progettati, sviluppati e prodotti per ridurre l’impatto degli incidenti;
- forniscono informazioni sulla sicurezza registrando e monitorando le attività interne… con un meccanismo di disattivazione per l’utilizzatore;
- offrono agli utenti la possibilità di rimuovere in modo sicuro e agevole tutti i dati e tutte le impostazioni e, qualora tali dati possano essere trasferiti ad altri prodotti o sistemi, garantiscono che ciò avvenga in modo sicuro.
Requisiti di gestione delle vulnerabilità
La Parte II riguarda la gestione delle vulnerabilità. I fabbricanti di prodotti con elementi digitali:
- identificano e documentano le vulnerabilità e i componenti contenuti nel prodotto con elementi digitali, redigendo anche una distinta base del software… che includa almeno le dipendenze di primo livello del prodotto;
- affrontano e correggono tempestivamente le vulnerabilità, anche fornendo aggiornamenti di sicurezza; …
- effettuano prove e riesami efficaci e periodici;
- una volta reso disponibile un aggiornamento di sicurezza, condividono e divulgano pubblicamente informazioni che consentano agli utilizzatori di identificare il prodotto con elementi digitali interessato, l’impatto delle vulnerabilità, la loro gravità e informazioni chiare e accessibili che aiutino gli utilizzatori a correggere le vulnerabilità;
- mettono in atto e applicano una politica di divulgazione coordinata delle vulnerabilità;
- adottano misure per facilitare la condivisione di informazioni sulle potenziali vulnerabilità;
- prevedono meccanismi per distribuire in modo sicuro gli aggiornamenti;
- garantiscono che, qualora disponibili, siano diffusi tempestivamente e gratuitamente gli aggiornamenti di sicurezza (si noti che il testo normativo è stato ridotto per esigenze di spazio).
Altri obblighi
Il CRA prevede inoltre l’obbligo per i produttori di garantire la conformità effettuando valutazioni di rischio e comunicazioni tempestive alle autorità in caso di gravi incidenti.
I distributori sono tenuti a verificare la conformità prima dell’immissione sul mercato.

Il collegamento con il Regolamento sull’intelligenza artificiale
L’Articolo 12 del CRA si occupa specificamente dei “Sistemi di IA ad alto rischio”.
Come sappiamo l’AI Act contiene diverse disposizioni per tali sistemi (si vedano gli articoli 10 e ss. per esempio; in questa uscita una disamina).
Il regolamento sull’intelligenza artificiale prevede, per questi sistemi, che siano rispettati i seguenti requisiti:
- conformità;
- adozione di un sistema di gestione dei rischi;
- governance dei dati;
- documentazione tecnica;
- conservazione dei log;
- trasparenza;
- sorveglianza umana;
- accuratezza, cybersicurezza e robustezza.
Ebbene: l’art. 12 del Cyber Resilience Act dispone espressamente che, ferma restando la necessità di adempiere ai requisiti di accuratezza e robustezza dell’AI Act, i prodotti con elementi digitali che rientrano nell’ambito di applicazione del CRA e sono classificati come sistemi di IA ad alto rischio sono considerati conformi ai requisiti relativi alla cybersicurezza dell’AI Act se:
- soddisfano i requisiti di sicurezza generale e
- adottano i processi di gestione delle vulnerabilità che abbiamo visto sopra e sono previsti dall’Allegato I;
- ottengono la dichiarazione di conformità UE ai sensi del CRA.

In conclusione, l’analisi del rapporto tra CRA e AI Act rivela un approccio normativo stratificato e complementare.
Il Legislatore Europeo ha chiaramente progettato questi strumenti legislativi per operare in sinergia, creando un framework di sicurezza digitale robusto e completo.
Se l’AI Act prevede requisiti specifici per i sistemi di IA ad alto rischio, il CRA integra i requisiti essenziali di cybersicurezza per tutti i prodotti con elementi digitali, facilitando l’implementazione della sicurezza cyber anche per i modelli di AI.
Questa stratificazione normativa, lungi dal creare ridondanze o conflitti, rafforza la protezione complessiva, particolarmente cruciale per i sistemi di IA integrati in prodotti digitali.
Gli operatori del settore sono quindi chiamati a implementare un approccio olistico alla compliance, mentre le autorità di vigilanza dovranno coordinare le loro attività per garantire un’interpretazione e un’applicazione armonizzata di entrambi i regolamenti.
Questo framework normativo rappresenta un passo significativo verso un mercato digitale europeo più sicuro e affidabile. Almeno così speriamo!
Ovviamente non mancano le ombre: per i possibili impatti sull’open source si vedano le conclusioni in questo approfondimento.
👾 Fonte immagini: Pixabay.com
👾 👾 👾
Per oggi abbiamo finito.
Ci vediamo la prossima settimana!
Questa newsletter si propone di esaminare le principali disposizioni in arrivo con un linguaggio semplice e chiaro, accompagnato il più possibile da esempi concreti.
Se sei interessato, iscriviti. 👾