Nuove Linee Guida Post-Quantum dell’ACN

La sicurezza dei dati è sempre un tema caldo, ma l’industria sta affrontando ora una sfida di portata storica: la transizione post-quantum (PQC). L’aggiornamento delle Linee guida ACN (Agenzia per la Cybersicurezza Nazionale) sulle funzioni crittografiche non è solo un adeguamento tecnico; è un chiaro segnale che dobbiamo ripensare la crittografia come elemento strategico ed essenziale per la sicurezza e la resilienza dell’intera infrastruttura digitale nazionale.

Con l’entrata in vigore delle ultime disposizioni sul rafforzamento della cybersicurezza (Legge 28 giugno 2024, n. 90, Articolo 9), la crittografia cessa di essere un dettaglio puramente tecnologico demandato ai singoli vendor. Diventa a tutti gli effetti un oggetto di verifica tecnica e organizzativa obbligatoria per le pubbliche amministrazioni e i soggetti privati inclusi nel perimetro di sicurezza nazionale o soggetti alla direttiva NIS2. Le organizzazioni sono oggi chiamate a verificare attivamente che i propri programmi non espongano i dati a vulnerabilità note.

In sintesi, cosa significa questo cambiamento?

Il mondo della crittografia sta cambiando radicalmente a causa dell’avvento dei computer quantistici. Sebbene queste macchine non siano ancora diffuse su scala commerciale, la minaccia è attuale: i cybercriminali stanno già attuando attacchi di tipo “Store-now, decrypt-later” (registra ora, decifra in futuro), rubando dati sensibili cifrati per poterli forzare non appena saranno disponibili computer quantistici sufficientemente potenti (i cosiddetti Cryptographically Relevant Quantum Computers o CRQC).

Le nuove direttive ACN indirizzano questa complessa transizione focalizzandosi su tre macro-aree critiche e introducendo aggiornamenti fondamentali nel corso del 2026:

  1. Firme Digitali e TLS: I protocolli che usiamo oggi per verificare l’identità e garantire la comunicazione sicura (come HTTPS/TLS) devono essere aggiornati con standard crittografici resistenti al quantum. ACN ha rilasciato la versione aggiornata 2.0 del documento dedicato al Transport Layer Security (TLS) e nuove linee guida sulle Firme Digitali, integrando soluzioni post-quantum (basate sui nuovi standard matematici, come quelli rilasciati dal NIST) per allineare i requisiti minimi di sicurezza ai nuovi vettori di rischio temporali.

  2. Crypto-Agility: Non è più sufficiente utilizzare una singola funzione di cifratura statica. Le organizzazioni dovranno sviluppare sistemi “agili” che permettano l’incorporazione rapida, flessibile e priva di interruzioni operative di nuovi algoritmi matematici complessi, minimizzando i rischi nel momento in cui le minacce o gli standard internazionali evolvono.

  3. Hardening dei protocolli e gestione delle credenziali: I nuovi documenti verticali dell’Agenzia (che includono indicazioni specifiche su funzioni di hash, codici di autenticazione dei messaggi MAC e cifrari a flusso) impongono regole stringenti. Ad esempio, per la conservazione delle password, l’uso del salt è obbligatorio e vengono privilegiati algoritmi robusti come Argon2id e scrypt, mentre le soluzioni personalizzate o “fatte in casa” (custom) sono severamente sconsigliate, a meno che non siano testate e validate da esperti indipendenti.

Questo aggiornamento ci ricorda che la crittografia è il fondamento su cui poggia ogni aspetto della nostra società digitale. Rispettare queste linee guida non è più un optional tecnico, ma una priorità strategica per proteggere dati e sistemi critici in tempi rapidi.

📋 Sunto delle Principali Azioni Richieste alle Organizzazioni

Per adeguarsi alle direttive ACN e prepararsi alla sicurezza post-quantum, i Security Manager, i referenti IT e i responsabili della cybersicurezza devono implementare un piano d’azione strutturato su più livelli:

  • Mappatura e Audit degli Asset (Inventario Crittografico): Identificare dove risiedono i dati sensibili a lungo termine e censire tutti gli algoritmi, le librerie e i protocolli crittografici attualmente in uso (in particolare i sistemi asimmetrici più vulnerabili come RSA ed ECC).

  • Mitigazione del rischio “Store-now, decrypt-later”: Prioritizzare la protezione dei flussi di dati ad alta riservatezza o con requisiti di conservazione prolungata, accelerando l’adozione di algoritmi simmetrici robusti (le cui funzioni di hash mantengono una buona resilienza intrinseca) e introducendo progressivamente schemi ibridi per il TLS.

  • Integrazione della Crittografia nei processi di Procurement: Richiedere formalmente ai fornitori della supply chain e ai software vendor la conformità alle raccomandazioni ACN, assicurandosi che i nuovi prodotti acquistati siano nativamente orientati alla crypto-agility o aggiornabili via firmware/software.

  • Hardening delle Password e dei Protocolli Simmetrici: Aggiornare le modalità di conservazione delle password dismettendo sistemi obsoleti e implementando algoritmi avanzati (es. Argon2id) provvisti di parametrizzazione elevata e salt obbligatorio. Abbandonare modalità di cifratura dei dati prive di autenticazione innata, in quanto malleabili.

  • Revisione e Governance Annuale: Integrare la valutazione del rischio crittografico all’interno dei piani di Risk Management aziendali. Poiché le minacce migliorano e gli standard cambiano, la conformità alle linee guida ACN richiede audit e verifiche con cadenza almeno annuale.

Fonti consultate:

  1. Cyber Security 360Crittografia e transizione post-quantum: cosa cambia con le nuove linee guida ACN, di Vincenzo Calabrò (Giugno 2026). URL: https://www.cybersecurity360.it/

  2. Agenzia per la Cybersicurezza Nazionale (ACN)Linee Guida Funzioni Crittografiche (Documento Introduttivo, Funzioni di Hash, Cifrari a flusso, Firme digitali e TLS 2.0). URL: https://www.acn.gov.it/portale/crittografia

  3. Agenzia per la Cybersicurezza Nazionale (ACN) – Documento strategico congiunto: Securing Tomorrow, Today: Transitioning to Post-Quantum Cryptography. URL: https://www.acn.gov.it/portale/documents/20119/85999/PQC-joint-statement-ita.pdf

  4. Matrice DigitaleCrittografia secondo ACN: guida a TLS, firme digitali, password, hash e cifratura sicura & Crittografia post-quantum: guida definitiva alla sicurezza contro i computer quantistici (Giugno 2026). URL: https://www.matricedigitale.it/

  5. CyberSecurity ItaliaACN, aggiornate le Linee guida sulle funzioni crittografiche (Giugno 2026). URL: https://www.cybersecitalia.it/

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *