← Torna al Blog
Normativa||12 min di lettura

ACN Linee Guida sulla Crittografia Post-Quantum: Cosa Devono Fare le Aziende Italiane

L'Agenzia per la Cybersicurezza Nazionale ha pubblicato le linee guida per prepararsi alle minacce quantistiche. Ecco cosa devono sapere le organizzazioni italiane.

L'ACN (Agenzia per la Cybersicurezza Nazionale), istituita con il Decreto-Legge 82/2021, è l'autorità tecnica italiana per la cybersicurezza. Le sue linee guida sulla crittografia post-quantum (PQC) definiscono la direzione per le aziende italiane, le pubbliche amministrazioni e le infrastrutture critiche nazionali. Il messaggio chiave: iniziate a pianificare ora.

Raccomandazione Europea

La Raccomandazione UE 2024/1101 stabilisce che tutti gli Stati membri devono iniziare la transizione verso la crittografia post-quantum entro fine 2026. Per le infrastrutture critiche, il completamento è previsto entro il 2030.

Chi Deve Agire?

Le linee guida dell'ACN si applicano in modo ampio, ma le organizzazioni prioritarie includono:

  • Infrastrutture Critiche Nazionali: energia, trasporti, sanità, acqua, telecomunicazioni, servizi finanziari
  • Pubbliche Amministrazioni: tutti gli enti pubblici che trattano dati sensibili
  • Difesa e sicurezza nazionale: già soggetti a tempistiche più stringenti
  • Servizi finanziari: soggetti vigilati da Banca d'Italia e Consob
  • Sanità: ASL, ospedali e fornitori privati che gestiscono dati dei pazienti
  • Soggetti NIS2: tutte le entità essenziali e importanti secondo la direttiva

Tuttavia, qualsiasi organizzazione che gestisce dati che devono rimanere confidenziali per più di 10 anni dovrebbe pianificare la transizione PQC.

Il Contesto Normativo Italiano

NIS2 e D.Lgs. 138/2024

La Direttiva NIS2 è stata recepita in Italia con il D.Lgs. 138/2024. L'ACN è stata designata come autorità nazionale competente con pieni poteri di vigilanza, ispezione e sanzionamento. Le prime verifiche sono già in corso nel 2026.

Sanzioni NIS2

Per le entità essenziali: fino a €10 milioni o il 2% del fatturato mondiale annuo. La mancata adozione di misure crittografiche adeguate può essere considerata una violazione degli obblighi di gestione del rischio.

Misura #22 della Strategia Nazionale di Cybersicurezza

La creazione delle linee guida sulla crittografia rientra nelle funzioni attribuite all'ACN dalla legislazione italiana. L'Agenzia promuove l'uso della crittografia come strumento di cybersicurezza, in attuazione della misura #22 della Strategia Nazionale di Cybersicurezza.

Cosa Raccomanda l'ACN?

1. Comprendere il Proprio Patrimonio Crittografico

Mappare dove viene utilizzata la crittografia nella propria organizzazione:

  • Certificati TLS e configurazioni
  • VPN e accesso remoto
  • Firme digitali e code signing
  • Crittografia dei dati at-rest
  • Sistemi di gestione delle chiavi
  • Integrazioni e API di terze parti

2. Valutare il Rischio per Sensibilità dei Dati

Non tutti i dati necessitano della stessa timeline di protezione. Prioritizzare in base a:

  • Per quanto tempo i dati devono rimanere confidenziali
  • Requisiti normativi (GDPR, NIS2, settoriali)
  • Impatto aziendale se i dati fossero esposti

3. Pianificare la Crittografia Ibrida

L'ACN raccomanda approcci ibridi che combinano algoritmi classici con algoritmi post-quantum. Questo fornisce protezione anche se un algoritmo dovesse risultare vulnerabile in futuro.

4. Coinvolgere i Fornitori

Molte organizzazioni dipendono da software di terze parti, servizi cloud e hardware. Comprendere le loro roadmap PQC e assicurarsi che siano allineate.

Timeline Raccomandata dall'ACN

  • • Ora (2026): Iniziare inventario crittografico e valutazione del rischio
  • • 2026-2028: Pilotare implementazioni PQC ibride
  • • 2028-2030: Deployment in produzione per sistemi ad alta priorità
  • • 2030-2035: Completare la migrazione dagli algoritmi vulnerabili

Il Documento ACN sulla Crittografia Post-Quantum

L'ACN ha pubblicato un documento dedicato alla "Crittografia post-quantum e quantistica" che contiene:

  • Panoramica dello scenario attuale
  • Analisi delle principali alternative post-quantum
  • Sviluppi internazionali (NIST, ENISA, EU)
  • Misure precauzionali contro la minaccia quantistica
  • Riferimenti alla cooperazione nel NIS Cooperation Group

Collaborazione Europea

L'ACN ha pubblicato congiuntamente con le controparti europee (BSI tedesco, ANSSI francese e altri) un documento che analizza gli scenari per la transizione alla crittografia post-quantum. Questo sottolinea l'importanza di un approccio coordinato a livello europeo.

Passi Pratici per Iniziare

1. Baseline TLS

Assicurarsi che tutti i servizi utilizzino TLS 1.3. Questo è un prerequisito per PQC e dovrebbe già essere prassi standard.

2. Inventario Crittografico

Documentare ogni sistema che utilizza crittografia. Molte organizzazioni sono sorprese dall'estensione di questo inventario.

3. Valutazione dei Fornitori

Chiedere ai fornitori chiave le loro roadmap PQC. Questo è particolarmente importante per prodotti di sicurezza, servizi cloud e certificate authority.

4. Sviluppo delle Competenze

Assicurarsi che il team di sicurezza comprenda i concetti PQC. L'ACN fornisce risorse e materiali formativi.

Come Quantum Sicuro Può Aiutare

Offriamo servizi specificamente progettati per le organizzazioni italiane che seguono le linee guida ACN:

  • Scansione gratuita della prontezza quantum del tuo sito web
  • Valutazione crittografica completa della tua infrastruttura
  • Implementazione TLS 1.3 con supporto PQC ibrido
  • Documentazione per audit e conformità NIS2
  • Formazione del personale sui concetti e l'implementazione PQC

Verifica la Tua Prontezza Quantum

Scansione istantanea gratuita per valutare la tua postura crittografica.

Conclusione

Le linee guida dell'ACN sono chiare: il momento di prepararsi per la crittografia post-quantum è adesso. Anche se il 2030-2035 può sembrare lontano, le migrazioni crittografiche sono progetti complessi e pluriennali.

Le organizzazioni che iniziano ora avranno transizioni ordinate. Quelle che aspettano rischiano migrazioni affrettate e costose, o peggio, l'esposizione dei dati dalla minaccia Harvest Now, Decrypt Later.

L'Italia, con l'ACN e le sue linee guida, sta dimostrando leadership nella cybersicurezza europea. Seguire queste indicazioni aiuterà a mantenere questa posizione.