Creare un ambiente digitale trasparente, responsabile e resiliente
Le nuove normative europee in materia di sicurezza informatica stanno creando sfide significative per gli sviluppatori tecnologici e le organizzazioni, che si trovano ad affrontare una crescente pressione per comprendere e implementare i requisiti che vengono di volta in volta stabiliti. Il progetto CCAT(si apre in una nuova finestra) sta affrontando tale questione adattando quattro strumenti open source che consentono di svolgere in maniera continuativa una valutazione della sicurezza informatica relativa ai prodotti e ai servizi digitali.
Una volta sola non basta
Le tempistiche legate allo sviluppo dei prodotti TIC in Europa stanno superando quelle di attuazione del regolamento sulla cibersicurezza dell’UE(si apre in una nuova finestra) e del regolamento europeo sulla ciberresilienza(si apre in una nuova finestra). Il fatto che molti prodotti precedentemente certificati nell’ambito dei sistemi di certificazione di sicurezza esistenti continuino a essere riconfigurati, integrati in sistemi di più ampio respiro ed esposti a vulnerabilità appena scoperte mette alla luce una verità molto chiara: una certificazione una tantum non è sufficiente per garantire sia la sicurezza informatica che la conformità normativa durante l’intero ciclo di vita del prodotto, mentre sussiste la necessità di una valutazione della sicurezza continua e flessibile. Ed è qui che entra in gioco l’adattamento messo in atto da CCAT di quattro strumenti open-source, ovvero TLS-Scanner(si apre in una nuova finestra), SCRUTINY(si apre in una nuova finestra), ALVIE(si apre in una nuova finestra) e sec-certs(si apre in una nuova finestra), che consentono congiuntamente di valutare le proprietà di cibersicurezza a diversi livelli, tra cui l’hardware, il software critico per la sicurezza, il protocollo Transport Layer Security e l’analisi dei prodotti TIC certificati in materia di sicurezza. Tutte disponibili gratuitamente su GitHub, queste soluzioni forniscono inoltre una verifica pratica e indipendente dal fornitore delle dichiarazioni di sicurezza, supportano le attività di valutazione prima della certificazione formale di sicurezza, facilitano la conformità ai quadri di certificazione dell’UE, in continua fase di evoluzione, e contribuiscono a una maggiore trasparenza e fiducia nella valutazione della sicurezza informatica.
Uno sviluppo iterativo incentrato sulle persone
«Uno dei punti di forza principali di CCAT risiede nel suo approccio antropocentrico», afferma Vashek Matyas, docente e coordinatore del progetto presso l’Università Masaryk, in Repubblica Ceca. Gli strumenti sono progettati per essere accessibili e di facile utilizzo, il che ne semplifica l’integrazione nelle operazioni quotidiane delle organizzazioni. Al tempo stesso, la loro natura open-source garantisce che gli strumenti possano essere esaminati, ampliati e integrati senza che gli utenti debbano dipendere da un unico fornitore, secondo un approccio che promuove la trasparenza nelle valutazioni di sicurezza, consente l’adattamento a diversi contesti industriali, riduce i costi di implementazione, favorendone in tal modo una più ampia diffusione, e garantisce la sostenibilità a lungo termine. Lo sviluppo dei quattro strumenti di CCAT segue un approccio iterativo che prevede tre cicli di sviluppo annuali, ciascuno dei quali si articola in quattro fasi: valutazione delle esigenze degli utenti, definizione delle priorità di miglioramento, implementazione degli aggiornamenti per produrre nuove versioni degli strumenti e test degli aggiornamenti degli stessi strumenti con gli utenti, generando un feedback inteso ad alimentare il ciclo seguente. Il ciclo di sviluppo iniziale del progetto si è concluso nel settembre del 2026; CCAT sta ora entrando nel suo secondo ciclo, che si concentrerà sull’estensione delle attività di test a un gruppo più ampio di utenti esterni, il cui feedback contribuirà a ulteriori perfezionamenti e porterà al rilascio del secondo strumento. Questa fase comprenderà anche una promozione più mirata degli strumenti tra i fornitori di soluzioni TIC e di sicurezza informatica, le autorità di regolamentazione, i responsabili politici, i laboratori di certificazione e altri potenziali utenti, mentre anche le future opportunità di formazione e le risorse vengono costantemente aggiornate sul sito web del progetto e sui canali dei social media. CCAT intende inoltre fornire tutorial strutturati e materiali formativi su misura per serie di competenze specifiche, favorendo un’adozione efficace e un utilizzo a lungo termine anche oltre la durata del progetto. Combinando innovazione open source, progettazione di strumenti antropocentrica e un forte allineamento alle normative dell’UE, CCAT (Cybersecurity Certification and Assessment Tools) sta aiutando le organizzazioni a dare forma a un ambiente digitale europeo più sicuro e resiliente. Se ti piacerebbe fare apparire il tuo progetto finanziato dall’UE nella rubrica «Progetto del mese», inviaci un’e-mail a editorial@cordis.europa.eu spiegando il motivo.