Vai al contenuto
Logo di CSIRT Italia

Logo: ACN / CSIRT Italia

L’Agenzia per la cybersicurezza nazionale (ACN) ha adottato la Politica nazionale di divulgazione coordinata delle vulnerabilità (Coordinated Vulnerability Disclosure, CVD). Lo comunica l’ACN in una nota del 7 ottobre 2026. Chi individua una falla non ancora nota al pubblico, una vulnerabilità «zero day», ha ora un percorso definito per comunicarla al CSIRT Italia, anche chiedendo l’anonimato.

Su quale base nasce la politica CVD

La politica è stata pubblicata con una determina del Direttore Generale, Andrea Quacivi, ed è prevista dal decreto legislativo 4 settembre 2024, n. 138, che attua la Direttiva NIS 2. L’ACN agisce come autorità nazionale competente NIS.

Il documento è stato adottato d’intesa con il Ministero della Giustizia e sentito il Tavolo per l’attuazione della disciplina NIS. Lo stesso decreto affida al CSIRT Italia il ruolo di coordinatore della divulgazione coordinata, come spiega la pagina dell’ACN dedicata alla CVD, dove il CSIRT è descritto come intermediario di fiducia tra chi segnala e chi produce il prodotto o fornisce il servizio ICT.

Quali vulnerabilità rientrano

La politica si applica solo alle vulnerabilità di sicurezza non ancora pubblicamente note, che potrebbero essere sfruttate da attori malevoli a danno degli utilizzatori.

Secondo l’ACN gli zero-day sono una criticità elevata: fino alla scoperta non erano conosciuti e spesso non esiste ancora una soluzione. Se a trovarli sono soggetti malevoli, possono crearsi le condizioni per attacchi con conseguenze per chi usa i prodotti o servizi coinvolti.

Chi fa cosa nel processo

Il processo di divulgazione coordinata prevede tre ruoli:

Ruolo Compito
Segnalante Persona fisica o giuridica che individua una potenziale vulnerabilità zero-day e la comunica al CSIRT Italia con le informazioni tecniche necessarie all’analisi; su richiesta può restare anonima
CSIRT Italia Riceve e analizza la segnalazione, coordina le comunicazioni tra i soggetti interessati e, con il fabbricante o fornitore, supporta valutazione, mitigazione e risoluzione
Fabbricante o fornitore Collabora all’analisi, individua le misure di mitigazione e realizza e distribuisce gli aggiornamenti risolutivi nei tempi concordati

Il Direttore Generale Quacivi afferma che lo CSIRT Italia, ricevuta la comunicazione, «si farà subito carico di svolgere le analisi tecniche per individuare, in condivisione con il fabbricante o il fornitore del servizio o del prodotto viziato dalla vulnerabilità, la soluzione – di solito una “patch” – da introdurre al più presto possibile per risolvere quella specifica minaccia».

L’obiettivo dichiarato è mettere il fabbricante nelle condizioni di intervenire nel più breve tempo possibile, anche con aggiornamenti di sicurezza o patch, così da ridurre il rischio per gli utilizzatori prima che le informazioni sulla vulnerabilità diventino pubbliche.

Come si invia una segnalazione

Può segnalare qualsiasi persona fisica o giuridica, chiedendo se lo desidera l’anonimato; l’ACN scrive che lo assicurerà su richiesta del segnalante. L’ACN annuncia che le segnalazioni potranno essere trasmesse attraverso un’apposita piattaforma informatica disponibile sul sito istituzionale dell’Agenzia.

Secondo la pagina del CSIRT Italia, la segnalazione deve contenere almeno:

  • i riferimenti del segnalante (ad esempio nome e cognome, e-mail, numero di telefono), se non ha chiesto l’anonimato;
  • il servizio o il prodotto in cui è stata scoperta la vulnerabilità;
  • la versione del servizio o prodotto e la relativa configurazione;
  • per le falle in protocolli standard o specifiche, ogni implementazione nota;
  • una descrizione dettagliata della vulnerabilità;
  • l’impatto sul servizio o prodotto;
  • se la falla sia già stata segnalata al fabbricante o fornitore;
  • se sia già stata chiesta l’assegnazione di un CVE ID.

Il vincolo della legalità per chi fa ricerca

L’ACN richiama i segnalanti alla normativa vigente: le attività di ricerca delle vulnerabilità vanno condotte nel rispetto della legge e non devono integrare fattispecie di reato.

Con la politica l’Agenzia dichiara di aprirsi alla collaborazione con la comunità digitale, in particolare con ricercatori di sicurezza e hacker etici, per riconoscere il contributo di chi individua potenziali vulnerabilità in servizi e prodotti ICT. Per Quacivi si consolida un modello di collaborazione tra istituzioni, ricercatori e operatori del settore, per rafforzare la resilienza dell’ecosistema digitale nazionale.

Leggi anche