Cyber Resilience Act & Software Supply Chain Security

Validazione CRA & SBOM: Sicurezza, Trasparenza e Supporto Garantito

AIDOCS Enterprise integra i principi di Security-by-Design, trasparenza della distinta base software (SBOM), isolamento architetturale e conformità anticipata al Regolamento Europeo sulla Cyber Resilienza (UE 2024/2847).

Quadro Normativo Europeo

Cyber Resilience Act e Software Bill of Materials (SBOM)

L’Unione Europea ha introdotto un cambiamento di paradigma nella sicurezza del software aziendale. Con il Regolamento (UE) 2024/2847, la resilienza informatica non è più una scelta accessoria, ma un requisito di legge vincolante per l'intero ciclo di vita del prodotto digitale.

Regolamento UE 2024/2847 (CRA)

Il Cyber Resilience Act impone requisiti essenziali di cybersecurity, obbligo di Security-by-Design, gestione documentata delle vulnerabilità e supporto continuativo per i prodotti software distribuiti nel mercato unico europeo.

Consulta il Regolamento (UE) 2024/2847 su EUR-Lex →

Timeline, ENISA & CSIRT

Entrato in vigore nel 2024, il CRA rende obbligatoria la notifica tempestiva delle vulnerabilità attivamente sfruttate entro 24h a ENISA e CSIRT a partire dal 2026, con piena applicazione dei requisiti e marcatura CE per il 2027.

Linee Guida CRA di ENISA →

Riferimenti Normativi e Istituzionali Collegati

Direttiva NIS 2 (Cybersecurity Supply Chain):
Direttiva (UE) 2022/2555 (NIS 2)
AI Act (Sicurezza e Governance Modelli AI):
Regolamento (UE) 2024/1689 (EU AI Act)

Architettura di Sicurezza

Intended Security Environment e Identificazione del Prodotto

AIDOCS Enterprise è ingegnerizzato per garantire la massima riservatezza ed elaborazione sicura all'interno di infrastrutture on-premise e private cloud aziendali dedicate.

Identificazione Ufficiale

Prodotto e Produttore

Dati identificativi e canali formali per la sicurezza e la conformità di AIDOCS Enterprise.

  • Prodotto: AIDOCS Enterprise
  • Produttore: OFFICINA TECNOLOGICA SRL
  • Sito Web Ufficiale: https://officinatecnologica.com/
  • Contatto Generale: info@officinatecnologica.com
  • Punto Unico Sicurezza & Vulnerabilità: security@officinatecnologica.com

Ambiente di Esecuzione Sicuro

Isolamento e Controllo degli Accessi

Misure architetturali per proteggere i dati e impedire esposizioni non autorizzate.

  • Isolamento di Rete: I microservizi di persistenza ed elaborazione (PostgreSQL, Redis, Qdrant, MinIO, worker asincroni e backend Python) sono confinati nella rete container aidocs-network e non sono mai esposti su Internet.
  • Terminazione TLS: Frontend e API protette da reverse proxy perimetrale (Nginx, Traefik, Caddy, Ingress) con certificati crittografici TLS/HTTPS aggiornati.
  • Controllo Accessi & RBAC: Autenticazione rigorosa con token JWT e segregazione granulare dei ruoli (Role-Based Access Control).

Support Period & Distribuzione

Ciclo di Vita di Sicurezza e Gestione degli Aggiornamenti

Officina Tecnologica assicura una gestione deterministica, verificabile e non distruttiva di ogni security update, garantendo il supporto a lungo termine conforme ai criteri CRA.

Support Period di 5 Anni

AIDOCS Enterprise adotta un Support Period nominale di 5 (cinque) anni per il monitoraggio continuo delle vulnerabilità (CVE) e la fornitura puntuale degli aggiornamenti di sicurezza.

Monitoraggio Continuo CVE

Processi strutturati per il rilevamento tempestivo di nuove vulnerabilità e l'integrazione rapida di patch correttive e mitigazioni nel software.

Verifica Integrità Crittografica

Ciascun archivio di aggiornamento (aidocs-update.tar.gz) è corredato dal checksum SHA-256 per consentire la verifica deterministica dell'integrità (sha256sum -c aidocs-update.tar.gz.sha256).

Zero Telemetria & Air-Gapped

Nessuna raccolta di telemetria automatica né dipendenza da connessioni esterne: la procedura di update è totalmente eseguibile in ambienti air-gapped o protetti da firewall restrittivi.

Deployment Deterministico

Gli aggiornamenti includono script di migrazione e deployment deterministici, reversibili e non distruttivi per preservare l'integrità dei dati storici e della Knowledge Base.

Supporto di Prodotto Indipendente

Il Support Period per la sicurezza del prodotto prescinde dalla durata dei singoli accordi di assistenza commerciale o helpdesk applicativo sottoscritti con l'organizzazione cliente.

Vulnerability Management

Coordinated Vulnerability Disclosure e Security Advisory

Officina Tecnologica adotta un processo trasparente di gestione delle segnalazioni e Coordinated Vulnerability Disclosure per rispondere tempestivamente a qualsiasi minaccia emergente.

Emissione Trasparente

Security Advisory Formali

In caso di identificazione di patch correttive o mitigazioni raccomandate, Officina Tecnologica emette tempestivamente un Security Advisory ufficiale.

  • Descrizione tecnica dettagliata dell'evento e del contesto;
  • Elenco univoco delle release e versioni AIDOCS impattate;
  • Valutazione del livello di rischio secondo metriche standardizzate;
  • Istruzioni operative passo-passo per l'applicazione delle contromisure.

Punto di Contatto Unico

Segnalazione Vulnerabilità

Qualsiasi potenziale difetto di sicurezza o sospetto incidente riscontrato nell'utilizzo della piattaforma può essere segnalato a:

security@officinatecnologica.com

  • Versione di AIDOCS in uso e hash commit (da Configurazione → Informazioni di Sicurezza);
  • Descrizione tecnica del comportamento riscontrato o vettore di riproduzione;
  • Eventuali log o file di configurazione debitamente anonimizzati (privi di dati personali o password).

Domande Frequenti

Domande e Risposte su CRA, SBOM e Sicurezza AIDOCS

Chiarimenti su aspetti normativi, audit di sicurezza, Software Bill of Materials e requisiti di conformità per responsabili IT e CISO.

Cos'è il Cyber Resilience Act (CRA) e perché è rilevante per AIDOCS?

Il Cyber Resilience Act (Regolamento UE 2024/2847) è la normativa europea che stabilisce requisiti obbligatori di cybersecurity e Security-by-Design per tutti i prodotti con elementi digitali. Per AIDOCS Enterprise, garantisce standard elevati di resilienza, tracciabilità della supply chain software, gestione continua delle vulnerabilità e supporto di sicurezza garantito nel tempo.

Cosa si intende per Software Bill of Materials (SBOM)?

La SBOM è l'inventario formale, strutturato e machine-readable di tutti i componenti software, librerie di terze parti e moduli open source utilizzati nell'applicazione. Permette ai team di sicurezza aziendali di monitorare tempestivamente eventuali vulnerabilità CVE e validare la catena di fornitura software.

Qual è la durata del Support Period per la sicurezza di AIDOCS Enterprise?

AIDOCS Enterprise adotta un Support Period nominale di 5 (cinque) anni per il monitoraggio continuo delle vulnerabilità e il rilascio tempestivo di aggiornamenti e patch di sicurezza.

AIDOCS può operare in ambienti completamente isolati (Air-Gapped)?

Sì. AIDOCS Enterprise è progettato per ambienti on-premise e private cloud isolati. La piattaforma e le relative procedure di aggiornamento non inviano telemetria verso l'esterno e non richiedono connessioni obbligatorie a Internet per l'esecuzione.

Come viene garantita l'integrità dei pacchetti di aggiornamento?

Ogni pacchetto di aggiornamento (aidocs-update.tar.gz) viene distribuito accompagnato dalla propria impronta crittografica SHA-256 (.sha256). Gli amministratori di sistema possono verificare determiniscamente l'integrità del pacchetto prima del deployment con il comando sha256sum.

Come segnalare una potenziale vulnerabilità o richiedere un Security Advisory?

Officina Tecnologica dispone di un canale unico dedicato alla sicurezza: security@officinatecnologica.com. In caso di vulnerabilità o mitigazioni raccomandate, viene emesso un Security Advisory formale con le indicazioni operative e il livello di severità.