OpenCloud ← Torna al sito
Guida al Reg. UE 2023/1230

Cybersecurity e intelligenza artificiale nel Regolamento macchine: cosa cambia nel fascicolo che custodisci

Pubblicato il 28 settembre 2026 · Lettura 7 minuti · A cura di Algor S.r.l.

Nella Direttiva 2006/42/CE non c'era una riga su attacchi informatici o su software che imparano da soli: il mondo era un altro. Il Reg. UE 2023/1230 li porta dentro la marcatura CE. Per un mandatario la notizia non è tecnica ma documentale: cambia cosa deve esserci nel fascicolo che custodisci ed esibisci — e per alcune macchine cambia anche chi deve certificarle.

Cybersecurity: i due requisiti dell'Allegato III

Il punto 1.1.9, "Protezione contro la corruzione", chiede che la macchina sia progettata in modo che il collegamento di un altro dispositivo — o di un dispositivo remoto che comunica con essa — non determini una situazione pericolosa. I componenti hardware che trasmettono segnali o dati rilevanti per la sicurezza devono essere protetti da alterazioni accidentali o intenzionali; software e dati critici per la sicurezza vanno individuati come tali e protetti; la macchina deve saper indicare in qualsiasi momento, in un formato facilmente accessibile, quale software installato è necessario al suo funzionamento sicuro; e deve raccogliere prove di ogni intervento, legittimo o illegittimo, sul software o sulla sua configurazione.

Il punto 1.2.1, "Sicurezza e affidabilità dei sistemi di comando", aggiunge che i sistemi di comando devono resistere anche a tentativi deliberati, ragionevolmente prevedibili, da parte di terzi. E fissa una durata: la registrazione di tracciamento degli interventi e delle versioni del software di sicurezza caricate dopo l'immissione sul mercato deve essere consentita per cinque anni dopo ogni caricamento, al solo scopo di dimostrare la conformità. Per i sistemi con comportamento auto-evolutivo, i dati sul processo decisionale legato alla sicurezza vanno conservati per un anno.

Come si dimostra, in pratica. La norma armonizzata di riferimento è in arrivo: la prEN 50742 "Sicurezza del macchinario – Protezione contro la corruzione" (bozza gennaio 2026, pubblicazione attesa a fine 2026), che ammette sia una metodologia propria per i costruttori di macchine sia l'uso diretto della IEC 62443. E c'è un raccordo esplicito con il Cyber Resilience Act (Reg. UE 2024/2847): chi ne rispetta i requisiti è presunto conforme ai punti sulla cybersecurity del Regolamento macchine.

Intelligenza artificiale nei componenti di sicurezza

Il Regolamento amplia la definizione di componente di sicurezza: include il software destinato a garantire una funzione di sicurezza — che diventa un "prodotto correlato" con la propria conformità — e i componenti "con un comportamento integralmente o parzialmente auto-evolutivo che utilizzano approcci di apprendimento automatico" per garantire funzioni di sicurezza. Questi componenti, e le macchine che li incorporano, stanno nella parte A dell'Allegato I: per loro l'organismo notificato è sempre obbligatorio, norme armonizzate o no.

Sopra al Regolamento macchine c'è poi l'AI Act (Reg. UE 2024/1689), e qui una novità recente merita attenzione. Con il Regolamento (UE) 2026/1744 — l'"Omnibus digitale", pubblicato il 24 luglio 2026 — il Regolamento macchine è stato spostato dalla sezione A alla sezione B dell'Allegato I dell'AI Act: i requisiti per i sistemi di IA ad alto rischio usati come componenti di sicurezza non si applicheranno in parallelo, ma verranno integrati direttamente nel Regolamento macchine con atti delegati della Commissione, applicabili entro il 2 agosto 2028. Un percorso settoriale, quindi, ancora da scrivere nei dettagli — ma la direzione è chiara: la conformità della macchina "intelligente" resterà una cosa sola, con un solo fascicolo.

Cosa entra nel fascicolo che custodisci

Per il mandatario tutto questo si traduce in nuove voci della documentazione tecnica dell'Allegato IV, che già oggi prevede il codice sorgente o la logica programmabile legata alla sicurezza. Le cose da aspettarsi — e da pretendere — dal fabbricante:

DocumentoDa dove nasceCosa controllare
Elenco del software installato necessario alla sicurezza, con versioniAll. III 1.1.9Che esista e sia aggiornato alla versione consegnata
Codice sorgente o logica programmabile di sicurezzaAll. IVChe sia nel fascicolo, non "presso il fabbricante"
Valutazione dei rischi estesa alle minacce digitaliAll. III 1.1.9 / 1.2.1, EN 50742Che il capitolo esista e indichi le misure adottate
Registro degli interventi e delle versioni del software di sicurezzaAll. III 1.2.1Che sia abilitato e conservabile per cinque anni
Certificato dell'organismo notificatoAll. I parte A (IA di sicurezza)Che ci sia, per i componenti auto-evolutivi
Dati del processo decisionale (sistemi auto-evolutivi)All. III 1.2.1Conservazione per un anno dalla raccolta

Un dettaglio che pesa sulla custodia: la macchina deve poter dire in qualsiasi momento quale software la fa funzionare in sicurezza. Se il fabbricante aggiorna il software dopo l'immissione sul mercato, il fascicolo che custodisci deve seguire quell'aggiornamento — versione per versione — o smette di corrispondere alla macchina che sta in campo. È il caso più concreto in cui "custodire" non significa "archiviare una volta", ma tenere allineato.

La modifica sostanziale con mezzi digitali (Art. 18)

Chiude il cerchio l'articolo 18: la modifica sostanziale può avvenire "con mezzi fisici o digitali". Un aggiornamento software che altera una funzione di sicurezza in modo non previsto dal fabbricante non è manutenzione: fa nascere un nuovo fabbricante, con un nuovo fascicolo. Per il mandatario è un'altra ragione per sapere sempre quale versione del software corrisponde alla macchina che rappresenta — e chi l'ha caricata.

Cosa chiedere al mandante, prima del 2027

Domande frequenti

Il Regolamento macchine richiede la cybersecurity?

Sì. Dal 20 gennaio 2027 l'Allegato III del Reg. UE 2023/1230 richiede la protezione contro la corruzione (punto 1.1.9) — hardware, software e dati critici per la sicurezza protetti da alterazioni, software installato identificato, prove degli interventi — e sistemi di comando capaci di resistere a tentativi deliberati di terzi (punto 1.2.1), con un registro delle versioni del software di sicurezza abilitato per cinque anni dopo ogni caricamento.

Le macchine con intelligenza artificiale hanno bisogno dell'organismo notificato?

Sì, quando la funzione di sicurezza è affidata a un componente con comportamento integralmente o parzialmente auto-evolutivo basato sull'apprendimento automatico: questi componenti, e le macchine che li incorporano, rientrano nella parte A dell'Allegato I del Reg. UE 2023/1230, per la quale l'intervento dell'organismo notificato è sempre obbligatorio.

Cosa cambia con l'AI Act per le macchine?

Con il Regolamento (UE) 2026/1744, l'«Omnibus digitale» pubblicato il 24 luglio 2026, il Regolamento macchine è stato spostato dalla sezione A alla sezione B dell'Allegato I dell'AI Act: i requisiti per i sistemi di IA ad alto rischio usati come componenti di sicurezza saranno integrati direttamente nel Regolamento macchine tramite atti delegati della Commissione, applicabili entro il 2 agosto 2028.

Un fascicolo che segue la macchina, versione dopo versione

Scarica la guida al fascicolo tecnico delle macchine secondo il Reg. UE 2023/1230, o prova OpenCloud per custodire documentazione, versioni software e revisioni di ogni macchina — allineate e pronte da esibire.