
Mentre la maggior parte delle organizzazioni gestisce già una distinta base del software (SBOM), la distinta base crittografica (CBOM) rimane in gran parte trascurata. Eppure le normative UE 🇪🇺 stanno convergendo rapidamente per rendere l’inventario crittografico un requisito obbligatorio.
Il Cyber Resilience Act (CRA) e la direttiva europea NIS2 insieme alla roadmap PQC dell’UE, stanno creando un chiaro mandato per la trasparenza crittografica: entro la fine del 2026, comprendere e gestire le proprie risorse crittografiche non sarà più facoltativo, passando da una questione di nicchia a un pilastro fondamentale per la conformità 🇪🇺.
💡PERCHÉ DOVREBBE INTERESSARTI (se produci e/o vendi software o dispositivi ICT/IoT/OT)
↳ Può aiutarti ad evitare significative sanzioni per non conformità e/o ad evitare restrizioni per l’accesso al mercato europeo ai sensi delle nuove normative UE 🇪🇺.
↳ Può essere utile per individuare anticipatamente eventuali vulnerabilità critiche derivanti da implementazioni crittografiche non gestite oppure obsolete, soprattutto con l’avvento del passaggio obbligato alla crittografia post-quantum (PQC).
↳ Fondamentale per prepararsi a revisioni operative nello sviluppo dei propri prodotti (software e/o hardware), nella gestione delle catene di fornitura (supply chain security) e per la risposta agli incidenti, che richiederanno nuovi strumenti e competenze.
💡AZIONI CONCRETE
—> occorre condurre periodicamente audit completi di tutti i componenti crittografici presenti nei dispositivi, software e sistemi digitali
—> sviluppare una solida strategia di generazione e gestione del CBOM (Cryptographic Bill Of Materials), integrandola nei framework di conformità esistenti.
—> investire in formazione e strumenti per garantire che i team possano identificare, tracciare e aggiornare efficacemente le risorse crittografiche.
💡STANDARD e REGOLAMENTI di riferimento 🇪🇺
Questo cambiamento è promosso direttamente dal Cyber Resilience Act (CRA), dalla direttiva NIS2 e dalla roadmap PQC dell’UE, rendendo l’inventario crittografico un aspetto fondamentale per la conformità alla sicurezza informatica.
Se nell’azienda in cui lavori sviluppate, certificate o vendete prodotti digitali destinati al mercato europeo 🇪🇺, l’inventario crittografico deve diventare parte attiva del vostro standard di riferimento per la sicurezza informatica e la conformità.









