Questa guida illustra gli obblighi di cybersicurezza imposti dal D.Lgs. 138/2024 alle entità essenziali del settore trasporti. Scopri quali sistemi proteggere, come registrarti presso l'ACN e quali rischi affrontare in caso di non conformità.
Rientrano in questa classificazione le compagnie aeree che operano servizi passeggeri, gli operatori ferroviari che gestiscono infrastrutture critiche, gli enti gestori del trasporto stradale con coordinamento centrale, le compagnie di navigazione marittima che operano rotte internazionali e gli operatori portuali che gestiscono traffico rilevante. Sono obbligate tutte le organizzazioni di medie e grandi dimensioni che forniscono servizi di trasporto essenziale per il territorio italiano e transfrontaliero.
Devi implementare controlli di sicurezza robusti per i sistemi ATC (Air Traffic Control), i sistemi di ticketing, i sistemi di gestione della flotta e i sistemi di controllo della circolazione ferroviaria. Ciò include crittografia end-to-end, autenticazione multi-fattore e segregazione della rete tra sistemi IT e OT (Operational Technology). La mancata protezione di questi asset espone a interruzioni del servizio che violano gli obblighi di continuità.
Qualsiasi incidente che comprometta la disponibilità dei servizi di trasporto, la sicurezza dei passeggeri o il funzionamento transfrontaliero deve essere segnalato all'ACN entro 24 ore dalla rilevazione, con una comunicazione preliminare. Una relazione tecnica completa deve essere inviata entro 72 ore. Gli incidenti che colpiscono sistemi di prenotazione o di pagamento rientrano in questa soglia se impattano operazioni critiche.
Devi controllare e monitorare costantemente i fornitori di software avionico, sistemi di segnalamento ferroviario, software di gestione portuale e componenti di sicurezza marittima. Tutti i contratti di fornitura devono includere clausole di cybersicurezza che richiedono audit regolari, disclosure delle vulnerabilità e piani di remediation. Documenta le verifiche di conformità dei fornitori almeno annualmente.
Le piattaforme di prenotazione online, i sistemi di emissione biglietti e i gateway di pagamento devono essere protetti con standard moderni di cybersecurity: WAF (Web Application Firewall), protezione DDoS, penetration testing annuale e monitoraggio 24/7. Includere controlli specifici per la prevenzione di frodi, furti di dati passeggeri e manipolazione di transazioni finanziarie.
Registrati sul portale dell'ACN entro il 28 febbraio 2025 indicando i tuoi servizi essenziali e i contatti responsabili della cybersicurezza. La registrazione è rinnovata annualmente tra il 1° gennaio e il 28 febbraio. Mantieni documentazione aggiornata delle misure di sicurezza implementate, dei test di resilienza, degli audit interni e della formazione del personale. L'ACN può effettuare verifiche ispettive in qualsiasi momento.
Devi registrarti entro il 28 febbraio 2025 sul portale dell'ACN. La registrazione è rinnovata ogni anno nello stesso periodo (1° gennaio – 28 febbraio). Se non ti registri entro tale scadenza, sei soggetto a sanzioni fino a €10 milioni o il 2% del tuo fatturato annuale.
Entro 24 ore dalla rilevazione dell'incidente devi inviare una notifica preliminare all'ACN, anche se non hai ancora completato l'analisi. Entro 72 ore deve seguire una relazione tecnica dettagliata con la descrizione dell'incidente, dell'impatto sui servizi e delle misure di mitigazione adottate. Il mancato rispetto di questa tempistica comporta sanzioni fino a €7 milioni per entità importanti e €10 milioni per entità essenziali.
L'ACN può disporre ispezioni e, se trova carenze nella protezione di sistemi critici, emetterà ordini di remediation con scadenze fissate. Il mancato adeguamento entro il termine fissato genera sanzioni amministrative fino a €10 milioni o il 2% del fatturato per entità essenziali. Inoltre, eventuali incidenti derivanti da vulnerabilità note possono esporre a responsabilità civile e penale per disruption di servizi pubblici essenziali.