Cyber security, compliance e resilienza: a it-sa 2026 la sicurezza diventa governance
Come garantire la continuità delle infrastrutture quando gli attacchi diventano più automatizzati, l 2026-9-29 14:49:50 Author: www.cybersecurity360.it(查看原文) 阅读量:1 收藏

Come garantire la continuità delle infrastrutture quando gli attacchi diventano più automatizzati, la supply chain digitale estende la superficie di rischio e gli obblighi normativi coinvolgono direttamente il management? E soprattutto: fino a che punto essere conformi significa essere davvero più sicuri?

Sono domande che nel 2026 riguardano sempre meno il solo reparto IT. NIS2, Cyber Resilience Act, AI Act e le altre iniziative europee sulla sicurezza digitale stanno spingendo le organizzazioni verso un modello nel quale cyber security, governance del rischio e continuità operativa devono essere affrontate insieme.

È anche attorno a questa trasformazione che si svilupperà it-sa Expo&Congress 2026, in programma a Norimberga dal 27 al 29 ottobre. La manifestazione europea dedicata alla sicurezza informatica metterà a confronto tecnologie, modelli organizzativi ed evoluzione normativa in una fase nella quale alle imprese viene chiesto non soltanto di prevenire gli incidenti, ma di dimostrare di saperli gestire e di continuare a operare quando le difese preventive non sono sufficienti.

Dalla compliance alla capacità di resistere agli incidenti

Il cambiamento più importante riguarda proprio il rapporto tra regolamentazione e sicurezza.

La NIS2 ha ampliato il perimetro delle organizzazioni interessate dagli obblighi cyber e rafforzato l’attenzione verso gestione del rischio, incident response, sicurezza della supply chain e responsabilità degli organi di gestione. Il Cyber Resilience Act interviene, invece, sulla sicurezza dei prodotti con elementi digitali lungo il loro ciclo di vita.

Il risultato è uno spostamento significativo: la conformità non può più essere trattata come un insieme di documenti da produrre in occasione di un audit. Procedure, responsabilità, controllo delle vulnerabilità e capacità di risposta devono essere integrate nei processi con cui l’impresa sviluppa prodotti, seleziona fornitori, gestisce infrastrutture e prende decisioni.

La questione diventa, quindi, capire quanto le misure adottate funzionino nel mondo reale: una policy formalmente corretta serve a poco se, durante un incidente, non è chiaro chi possa isolare un sistema critico, quali dipendenze debbano essere preservate o quanto rapidamente sia possibile ripristinare i servizi essenziali.

Internet Security Days: le regole europee alla prova dell’operatività

Questa relazione tra norme e capacità operativa sarà uno dei temi centrali del programma 2026 di it-sa Expo&Congress. Per la prima volta, gli Internet Security Days (ISD), la conferenza promossa dall’associazione eco, entreranno nel programma dell’evento.

L’impostazione è significativa perché porta il confronto regolatorio vicino ai problemi affrontati quotidianamente da chi gestisce infrastrutture, prodotti e servizi digitali.

NIS2 e Cyber Resilience Act saranno analizzati anche nella loro dimensione applicativa, insieme all’evoluzione del Cybersecurity Act europeo. Il nodo è comprendere come requisiti normativi apparentemente distinti finiscano per convergere sulle stesse scelte aziendali, tra cui la gestione delle vulnerabilità, il controllo delle terze parti, la progettazione sicura dei prodotti e la capacità di documentare le decisioni prese.

Per le aziende europee questa convergenza introduce una conseguenza ulteriore: la cyber security può incidere sulla possibilità stessa di immettere prodotti sul mercato, stipulare contratti, qualificarsi come fornitore o entrare nelle supply chain di organizzazioni sottoposte a requisiti più stringenti.

AI governance: proteggere anche ciò che automatizza le decisioni

Uno dei punti più delicati riguarda l’intelligenza artificiale.

L’AI può migliorare detection, analisi delle anomalie, correlazione degli eventi e risposta agli incidenti. Le stesse tecnologie possono, però, aumentare la capacità di automazione degli attaccanti, rendere più efficienti operazioni di social engineering e introdurre nuovi rischi quando i modelli vengono integrati nei processi aziendali.

A questo livello, la sicurezza e la governance dell’AI diventano difficili da separare. Sapere quali dati vengono utilizzati da un modello, quali sistemi può raggiungere, quali azioni può eseguire e quali controlli intervengono prima di un’operazione critica assume una rilevanza direttamente cyber.

Il programma degli Internet Security Days inserisce questa riflessione nel quadro dell’AI Act europeo. Il punto operativo per le imprese sarà, però, soprattutto un altro: costruire meccanismi di controllo che consentano di utilizzare sistemi AI senza trasformarli in nuovi punti di accesso privilegiato all’infrastruttura aziendale.

Data center, sovranità digitale e dipendenze tecnologiche

Un secondo asse di discussione riguarda la resilienza delle infrastrutture digitali.

Cloud, data center e servizi di rete sono ormai componenti della continuità operativa di quasi qualunque organizzazione: la loro sicurezza non può, pertanto, essere valutata soltanto sulla base delle caratteristiche tecniche del singolo servizio.

Contano anche localizzazione e controllo dell’infrastruttura, dipendenze da provider esterni, possibilità di migrare dati e workload, catene di subfornitura e capacità dell’organizzazione di mantenere accessibili le proprie informazioni in condizioni di crisi.

È qui che il concetto di sovranità digitale assume un significato meno politico e più operativo. Per un’impresa significa conoscere le proprie dipendenze e stabilire quali di esse possano diventare un single point of failure tecnologico, contrattuale o geopolitico.

Il programma 2026 di it-sa affianca a questi temi anche il confronto sui sistemi quantum-secure. L’arrivo di computer quantistici sufficientemente potenti da compromettere gli algoritmi crittografici oggi più diffusi non è un rischio immediato per tutte le organizzazioni, ma la migrazione verso architetture post-quantum richiede tempi incompatibili con un approccio attendista, soprattutto quando infrastrutture e dati devono rimanere protetti per molti anni.

OT, cloud, identità: il problema è l’integrazione

Il quadro diventa ancora più articolato osservando le tecnologie presenti nella componente espositiva di it-sa Expo&Congress.

Gestione delle identità e degli accessi, sicurezza cloud, protezione degli ambienti industriali e OT, Security as a Service e piattaforme di incident response sono espressioni diverse dello stesso problema: proteggere ecosistemi nei quali utenti, workload, dispositivi e fornitori interagiscono continuamente.

La moltiplicazione degli strumenti non produce automaticamente maggiore sicurezza. Al contrario, architetture troppo frammentate possono generare alert ridondanti, policy incoerenti e zone d’ombra tra le responsabilità dei diversi team.

Per CISO e security manager diventa quindi importante valutare non soltanto la capacità di detection di una soluzione, ma anche il modo in cui questa si integra con identità, asset management, vulnerability management, SOC e procedure di risposta agli incidenti.

Particolarmente evidente è il problema negli ambienti OT, dove disponibilità e sicurezza fisica degli impianti possono avere la precedenza sulle logiche tradizionali dell’IT. Una vulnerabilità non sempre può essere corretta immediatamente: occorre conoscere il processo produttivo, segmentare adeguatamente la rete e predisporre misure compensative compatibili con la continuità della produzione.

Oltre 400 interventi per confrontare tecnologie e modelli di sicurezza

Il programma di it-sa Expo&Congress 2026 prevede oltre 400 interventi distribuiti in sei forum, affiancando alle presentazioni degli espositori contributi indipendenti raccolti nel format it-sa Insights.

È una distinzione importante per una manifestazione tecnologica. Il valore del confronto non consiste soltanto nel vedere quali strumenti siano disponibili sul mercato, ma nel poterli collocare dentro uno scenario più ampio fatto di minacce, vincoli normativi, architetture esistenti e competenze disponibili.

Per chi governa la sicurezza aziendale, la domanda da portare a Norimberga potrebbe quindi essere meno “quale prodotto dobbiamo acquistare?” e più “quale capacità dobbiamo costruire?”.

È una differenza sostanziale. Le tecnologie cambiano rapidamente; la capacità di conoscere i propri asset, valutare il rischio, controllare le dipendenze, individuare un attacco e ripristinare i servizi deve invece diventare parte permanente dell’organizzazione.

it-sa Expo&Congress 2026: come ottenere l’ingresso gratuito

it-sa Expo&Congress 2026 si svolgerà al centro fieristico di Norimberga dal 27 al 29 ottobre.

Per accedere gratuitamente ai tre giorni della manifestazione è disponibile il codice promozionale itsa26e. Dalla sezione Visit della pagina ufficiale di it-sa cliccare su Ticket and vouchers, selezionare “Redeem your voucher”, inserire il codice e completare la registrazione con i propri dati per ottenere il pass nominativo.

L’appuntamento arriva in un momento nel quale alle aziende viene chiesto di gestire contemporaneamente innovazione tecnologica, minacce sempre più evolute e un quadro normativo che attribuisce alla cyber security un peso crescente nelle decisioni d’impresa.

Il tema che attraversa il programma di Norimberga è proprio questo: trasformare sicurezza e conformità da esercizio prevalentemente tecnico in una capacità organizzativa misurabile.

Perché la resilienza digitale si dimostra soprattutto nel momento in cui un incidente mette alla prova processi, persone e tecnologie contemporaneamente.


文章来源: https://www.cybersecurity360.it/cultura-cyber/cyber-security-compliance-e-resilienza-a-it-sa-2026-la-sicurezza-diventa-governance/
如有侵权请联系:admin#unsafe.sh