Normativa

NIS2, GDPR, CRA e DORA: che cosa cambiano per chi sviluppa software

Risposta breve

Quattro norme europee toccano direttamente le software house. Il GDPR impone di notificare le violazioni di dati personali entro 72 ore. La NIS2 obbliga i clienti in perimetro a controllare la sicurezza dei fornitori. Il Cyber Resilience Act dall'11 settembre 2026 impone ai produttori di software di segnalare le vulnerabilità sfruttate. DORA impone clausole contrattuali precise a chi fornisce servizi ICT al settore finanziario. Ogni obbligo nuovo aumenta la responsabilità del fornitore, e quindi il rischio da assicurare.

NormaChi riguardaObbligo chiaveTempi
GDPR
Reg. UE 2016/679
Chiunque tratti dati personali; la software house è spesso responsabile del trattamento (art. 28)Notifica al Garante delle violazioni di dati personali (art. 33); comunicazione agli interessati se il rischio è elevato (art. 34)72 ore dalla scoperta; il responsabile avvisa il titolare senza ingiustificato ritardo
NIS2
Dir. UE 2022/2555 · D.Lgs. 138/2024
Soggetti essenziali e importanti, tra cui fornitori di servizi gestiti ICT; gli altri indirettamente, come fornitoriMisure di gestione del rischio, compresa la sicurezza della catena di approvvigionamento; notifica degli incidenti significativi al CSIRT ItaliaPreallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese
Cyber Resilience Act
Reg. UE 2024/2847
Produttori di prodotti con elementi digitali immessi sul mercato UE, compreso il software distribuito come prodottoSegnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi; dal 2027 requisiti di sicurezza by designSegnalazioni obbligatorie dall'11 settembre 2026; piena applicazione dall'11 dicembre 2027
DORA
Reg. UE 2022/2554
Entità finanziarie e, di riflesso, i loro fornitori ICT terziClausole contrattuali obbligatorie: livelli di servizio, audit, notifica incidenti, strategie di uscitaIn applicazione dal 17 gennaio 2025

GDPR: la software house come responsabile del trattamento

Quando gestisci dati per conto dei clienti (un gestionale in cloud, un CRM, un'app) sei di norma responsabile del trattamento e firmi un accordo ai sensi dell'art. 28. In caso di violazione devi avvisare subito il cliente, che come titolare ha 72 ore per notificare al Garante. L'art. 82 prevede che chiunque subisca un danno da una violazione del regolamento possa chiederne il risarcimento, anche al responsabile, se non ha rispettato i propri obblighi.

Per l'assicurazione: la polizza cyber copre in genere i costi di gestione della violazione e la responsabilità verso terzi. Per le sanzioni amministrative (fino a 20 milioni di euro o al 4% del fatturato mondiale annuo) molte polizze prevedono la copertura solo "ove assicurabili per legge", un punto giuridicamente dibattuto in Italia.

NIS2: anche se non sei in perimetro, lo sono i tuoi clienti

In Italia la NIS2 è stata recepita con il D.Lgs. 138/2024 e l'autorità competente è l'Agenzia per la Cybersicurezza Nazionale (ACN). Tra i soggetti inclusi ci sono i fornitori di servizi gestiti ICT e di servizi di sicurezza gestiti. Molte software house non rientrano direttamente, ma i loro clienti sì. La norma obbliga i soggetti in perimetro a gestire il rischio della catena di approvvigionamento, e questo si traduce in questionari di sicurezza, audit e requisiti contrattuali per i fornitori. Una polizza cyber e una RC professionale adeguate sono sempre più spesso tra i requisiti.

Per i soggetti essenziali le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale annuo. Per gli importanti fino a 7 milioni o all'1,4%.

Cyber Resilience Act: obblighi per chi produce software

Il CRA riguarda i prodotti con elementi digitali immessi sul mercato europeo, compreso il software venduto o distribuito come prodotto. I servizi SaaS puri ne restano in genere fuori, salvo le soluzioni di elaborazione remota necessarie al funzionamento di un prodotto. Dall'11 settembre 2026 i produttori devono segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi tramite la piattaforma unica di ENISA, con un'allerta entro 24 ore. Dall'11 dicembre 2027 si applicano tutti i requisiti: sicurezza fin dalla progettazione, gestione delle vulnerabilità per il periodo di supporto, documentazione.

Per l'assicurazione: gli obblighi di segnalazione e correzione aumentano i costi di gestione di un incidente e rendono più documentabile, quindi più contestabile, una mancanza del produttore. È un tema da verificare sia nella sezione cyber sia nella RC professionale.

DORA: se hai clienti bancari o assicurativi

DORA si applica alle entità finanziarie, ma l'art. 30 impone contenuti minimi nei contratti con i fornitori ICT: descrizione dei servizi, livelli di servizio, obblighi di assistenza negli incidenti, diritti di accesso e audit, strategie di uscita. Per una software house significa contratti più rigidi e responsabilità più ampie, spesso con richieste esplicite di coperture assicurative e massimali minimi.

Fonti

  1. Regolamento (UE) 2016/679 (GDPR), EUR-Lex
  2. Direttiva (UE) 2022/2555 (NIS2), EUR-Lex
  3. Agenzia per la Cybersicurezza Nazionale, pagina NIS
  4. Regolamento (UE) 2024/2847 (Cyber Resilience Act), EUR-Lex
  5. Commissione europea, CRA: obblighi di segnalazione
  6. Regolamento (UE) 2022/2554 (DORA), EUR-Lex

Sintesi a scopo informativo, non costituisce consulenza legale.