#7 Roadmap CER per PA e operatori: cosa fare, tempi e priorità

Direttiva CER

Sommario

La funzione di questo articolo nell’eptalogia

Questo capitolo finale chiude il percorso aperto con la Direttiva (UE) 2022/2557 e con il d.lgs. 134/2024. Dopo aver ricostruito la logica della normativa, la governance, la procedura di individuazione dei soggetti critici, gli obblighi operativi del Capo III e la dimensione europea, ora arriviamo alla domanda più concreta: come ci si prepara davvero alla CER? Questo articolo è una roadmap: non un elenco di adempimenti ma un percorso che traduce la norma in strategia e la strategia in azione, seguendo esattamente il calendario imposto dal decreto.

La domanda che tutti si fanno: “Da dove cominciamo?”

La Direttiva CER è ampia, intersettoriale, ambiziosa. Il decreto italiano che la recepisce è tecnico, articolato, denso. Molti operatori – pubblici e privati – hanno compreso che la resilienza diventerà un asse strategico della governance ma non hanno ancora chiaro quale sia il primo passo.

Questa roadmap è stata predisposta per rispondere a questa incertezza, in linea con la sequenza temporale reale che il decreto impone allo Stato e agli operatori.

La data che interessa agli operatori è il 17 luglio 2026.

Entro quel giorno, il Governo deve adottare il DPCM che contiene l’elenco ufficiale dei soggetti critici. È la linea di demarcazione tra il “prima” e il “dopo”.

La roadmap CER: tre fasi, una scansione temporale precisa

La roadmap si sviluppa come un continuum che segue fedelmente il calendario del decreto:

  • prima del 17 luglio 2026, la fase 1 di preparazione;
  • dal 17 luglio 2026, la fase 2 di adeguamento;
  • fino al 17 luglio 2028, la fase 3 di maturità, che culmina con la prima relazione biennale del PCU alla Commissione.

Esaminiamo le 3 fasi nel dettaglio.

Fase 1 – Preparazione (oggi → 17 luglio 2026)

La preparazione riguarda tutti, anche chi non è ancora stato designato.

Il decreto CER non lascia dubbi: la resilienza è una responsabilità di governo (art. 1, comma 1, lett. b) e non può essere improvvisata.

Il primo passo è costruire una governance interna solida.

Serve un referente CER con responsabilità chiare, un gruppo di lavoro che riunisca le funzioni chiave – risk management, sicurezza fisica, ICT, operations, compliance, HR, comunicazione – e un canale stabile con le Autorità Settoriali Competenti (ASC) e con il Punto di Contatto Unico (PCU) istituito dall’articolo 5.

Senza questa architettura, la resilienza rischia di diventare un insieme di iniziative sparse.

Il secondo passo è comprendere la propria criticità. Prima ancora di sapere se si è soggetti critici, occorre mappare i servizi essenziali, come definiti dall’articolo 2, comma 1, lettera e), e le interdipendenze che li sostengono: energia, acqua, digitale, trasporti, fornitori strategici.

La designazione CER si basa sugli “effetti negativi rilevanti” (art. 8) e questi effetti dipendono dalla natura dei servizi e dalla loro vulnerabilità.

Il terzo passo è avviare una pre-valutazione del rischio. L’articolo 13 richiede una valutazione multirischio complessa, che considera minacce naturali, accidentali, intenzionali e ibride, vulnerabilità fisiche e organizzative, interdipendenze e impatti potenziali.

Gli operatori più maturi iniziano prima della designazione, integrando già da subito CER con NIS 2, DORA e gli altri regimi settoriali.

Chi arriva al 17 luglio 2026 senza aver iniziato questo lavoro rischia di non riuscire a rispettare i tempi successivi.

Fase 2 – Adeguamento (17 luglio 2026 → notifica individuale → 30 giorni dopo)

Entro il 17 luglio 2026 il Governo deve adottare il DPCM con l’elenco dei soggetti critici (art. 8, comma 5). Da quel momento si apre una finestra di 30 giorni entro la quale il PCU deve notificare individualmente ad ogni soggetto critico che è compreso nell’elenco dei soggetti critici (art. 8, comma 6).

La notifica è lo spartiacque operativo: da quel giorno gli obblighi CER diventano immediatamente attivi.

Il primo obbligo è la valutazione del rischio CER (art. 13): un’analisi completa, proporzionata e documentata.

Il secondo obbligo è l’attuazione delle misure di resilienza (art. 14): sicurezza fisica, personale, governance, continuità operativa, supply chain, comunicazione in emergenza, protezione fisica delle infrastrutture digitali.

Il terzo obbligo è la capacità di notificare gli incidenti fisici (art. 16): “senza indebito ritardo”, con procedure, ruoli e canali verso ASC e PCU.

Per alcuni operatori, gli obblighi europei scattano ancora prima: i soggetti che forniscono servizi essenziali ad almeno sei Stati membri devono comunicare entro un mese dalla notifica quali servizi forniscono e a quali Paesi (art. 17, comma 2). È l’avvio della procedura europea per individuare I “soggetti critici di rilevanza europea” (SCRE).

Fase 3 – Maturità (2026 → 17 luglio 2028 → oltre)

La maturità è la fase in cui la resilienza diventa un modo di lavorare.

Il primo elemento è l’integrazione: l’articolo 1, comma 3, stabilisce il principio di non duplicazione. Quindi il sistema CER deve convivere con NIS2, DORA e gli altri regimi in un unico sistema di gestione.

Il secondo elemento è la verifica: esercitazioni, test, simulazioni, prove di continuità e comunicazione. La resilienza si misura nella performance, non nella carta.

Il terzo elemento è la cultura: formazione, consapevolezza, leadership, coinvolgimento del personale. Nessuna misura tecnica funziona senza cultura.

Questa fase culmina in una data precisa: 17 luglio 2028. Entro quel giorno il PCU deve inviare alla Commissione europea la prima relazione biennale sulle notifiche di incidenti ricevute (art. 5, comma 7). Questo è il primo vero banco di prova del sistema italiano.

Da quel momento, la relazione diventa biennale, mentre il documento sullo stato della resilienza diventa annuale (art. 5, comma 8).

La roadmap istituzionale: cosa farà lo Stato

Mentre gli operatori si preparano, anche lo Stato segue la propria roadmap:

  • 30 ottobre 2024: accordo Stato – Regioni per definire le modalità di collaborazione tra le ASC, le regioni e le province autonome interessate (art. 5, c. 2);
  • 17 gennaio 2026: DPCM per la designazione delle ASC per il settore degli enti della pubblica amministrazione (art. 5, c. 1, lett. i);
  • 17 luglio 2026: DPCM con l’elenco dei soggetti critici (art. 8, c. 5);
  • entro 30 giorni: notifiche individuali ai soggetti critici da parte del PCU (art. 8, c. 6)
  • entro 3 mesi dall’istituzione di PCU e ASC: notifica alla Commissione europea (art. 5, c. 12)
  • 17 luglio 2028: prima relazione biennale (art. 5, c. 7)

Gli operatori devono essere pronti a dialogare con ASC, PCU, Dipartimento della Protezione Civile, ACN e le altre autorità competenti. La resilienza è un ecosistema: nessuno può agire da solo.

La domanda finale: “Quanto tempo abbiamo?”

La risposta è: meno di quanto pensiamo, perché:

  • la designazione dei soggetti critici arriverà entro 17 luglio 2026;
  • gli obblighi scatteranno entro 30 giorni dalla notifica;
  • le notifiche degli incidenti saranno operative da subito;
  • la prima grande verifica europea arriverà il 17 luglio 2028.

Chi aspetta rischia di arrivare tardi e nella resilienza, arrivare tardi significa essere vulnerabili.

Conclusioni – La resilienza come politica nazionale e responsabilità condivisa

Con questo settimo articolo si chiude l’eptalogia finalizzata a far “comprendere, governare, applicare la normativa CER”.

Abbiamo attraversato la logica della disciplina, la governance, la selezione dei soggetti critici, gli obblighi operativi, il coordinamento regolatorio, la dimensione europea e infine la roadmap per agire. La Direttiva CER non è un mero adempimento ma una politica nazionale ed europea.

È una responsabilità condivisa tra operatori, istituzioni e società e, soprattutto, è un cambio di prospettiva culturale: la resilienza non è ciò che facciamo quando arriva l’incidente, ma ciò che facciamo prima.

Articoli Correlati

Ultime News

Protezione Dati

Oltre 560.000 dollari di crowdfunding per Hamas si fermano a un server di Londra

Il 1° settembre 2026 il Dipartimento di Giustizia degli Stati Uniti ha annunciato il sequestro di oltre 560.000 dollari in criptovalute e di infrastrutture web usate da Hamas per sollecitare e ricevere donazioni. L'annuncio…

ATTACCO DRONI GERMANIA
Europa

Scudo protettivo contro sabotaggi russi: Il piano di Dobrindt

Lo scenario geopolitico attuale vede gli attacchi ibridi della Russia — tra cui droni carichi di bombe contro gli aeroporti, agenti sul territorio, attacchi informatici alle reti e sabotaggi alle infrastrutture — come una…

Pillole Cyber

L’Intelligenza Artificiale al confine tra uomo e macchina

Intelligenza Artificiale e affetti: innamorarsi di una macchina è possibile? Tra i vari dilemmi posti dall’uso delle nuove tecnologie vi è quello relativo alla possibilità o meno di innamorarsi di un’Intelligenza Artificiale, pur sapendo…

Global

I budget per la cybersicurezza crescono rapidamente, ma le minacce dell’IA crescono più in fretta.

La spesa per la sicurezza informatica continua a registrare una forte crescita, con oltre l'80% degli intervistati che prevede di aumentare i budget fino al 2027. Tuttavia, tale crescita viene diluita su un mandato…

INTEROPERABILITA
Diritto&Bit

La cultura dell’interoperabilità si scontra con i muri di gomma della burocrazia digitale

C’è un miraggio che pervade le politiche di digitalizzazione nel nostro Sistema Paese: l’interoperabilità tra piattaforme e sistemi diversi. Le Big Tech da anni riescono a correlare in tempo reale dati, comportamenti, preferenze e…

Cyberwar

MARINA COREA DEL SUD IA
Cyberwar

La Marina sudcoreana conduce il primo test di sminamento con l’IA

Il test congiunto con Hanwha Systems a Busan L'esercitazione, guidata congiuntamente dall'azienda della difesa sudcoreana Hanwha Systems, si è svolta presso una base navale nella città portuale sudorientale di Busan. L'operazione ha coinvolto il…

Droni-guerra
Cyberwar

Il Futuro della guerra: perché i droni non vinceranno i conflitti da soli

Nel contesto bellico odierno, oltre all’intelligenza artificiale, uno dei fattori più determinanti sembrano essere i droni. Se molti, più o meno esperti, vedono in questa tecnologia il futuro della guerra, esiste chi va controcorrente,…

Droni FPV
Cyberwar

Guerra in Libano: I Droni Killer FPV di Hezbollah che mettono in crisi Israele

I droni FPV (First Person View) a fibra ottica guidati dal gruppo armato Hezbollah, supportato dall'Iran, stanno rivoluzionando il campo di battaglia nel sud del Libano, infliggendo pesanti perdite e danni alle forze israeliane…

Spazio

Spazio

Volna Kupol Garant: Il nuovo sistema russo contro i satelliti Starlink

  Stando a quanto riportato sia da fonti russe che dalle controparti ucraine, citate poi da TechRadar, il complesso punta a interrompere in modo temporaneo le comunicazioni senza danneggiare fisicamente i satelliti. Volna Kupol…

Spazio

Palloni stratosferici e sciami di droni: la nuova frontiera Aerostar

Palloni stratosferici e sciami di droni: come Aerostar sta rivoluzionando la guerra aerea Una recente sperimentazione condotta da Aerostar sembra destinata a cambiare l’utilizzo dei palloni stratosferici, trasformandoli da piattaforme di sorveglianza a stazioni…

Spazio

Dal Programma 101 alla Luna: quando un computer italiano cambiò la storia

Il 20 luglio 1969 il mondo trattenne il respiro. Neil Armstrong e Buzz Aldrin posarono i piedi sulla Luna. Dietro quel successo c’erano razzi, astronauti e migliaia di ingegneri. Ma c’era anche un contributo…

Cavi Sottomarini

UNDERWATER DATA CENTER
Underwater

Data center sottomarini per l’IA: sono davvero sostenibili?

Il boom dell'intelligenza artificiale sta guidando una domanda senza precedenti di data center, sollevando preoccupazioni per il loro crescente consumo di energia, utilizzo di acqua e impronta di carbonio. Queste sfide spingono le aziende…

Underwater

Come il corridoio mediorientale sta riposizionando le reti Europa-Asia

Mentre i carichi di lavoro dell'IA, l'espansione del cloud e l'incertezza geopolitica rimodellano le reti globali, gli operatori cercano con sempre maggiore urgenza nuove rotte tra Europa e Asia. Un numero crescente di progetti…

CAVI SOTTOMARINI UE
Underwater

Sabotaggi e Sicurezza UE: Il piano Europeo per proteggere i cavi sottomarini

  Il 95% dei dati che collegano il mondo intero viaggia attraverso cavi adagiati silenziosamente sul fondo dell'oceano. Proteggere queste sottili linee di vetro e rame è una priorità evidente, eppure farlo richiede di…