L’Agenzia per la Cybersicurezza nazionale (Acn), con una Notizia pubblicato sul proprio sito web in data 2 gennaio 2023, ha reso noto l’avvio, con la pubblicazione del Decreto direttoriale n. 29 del 2 gennaio 2023, del nuovo percorso di qualificazione cloud per la Pubblica Amministrazione.
Il Decreto, adottato dall’Acn d’intesa con il Dipartimento per la Trasformazione digitale, come da Comunicato pubblicato sulla G.U. n. 7 del 10 gennaio 2023, definisce le nuove modalità che Imprese e Amministrazioni dovranno seguire a partire dal 19 gennaio 2023.
L’Agenzia fa sapere inoltre che fino al 31 luglio 2023 è previsto un periodo transitorio, per garantire la continuità dei servizi qualificati già in uso alle Amministrazioni, al fine di assicurare un passaggio graduale verso un Sistema coerente con le misure della “Strategia nazionale di Cybersicurezza” e le indicazioni della “Strategia Cloud Italia”. Dal 1° agosto 2023 comincerà il regime ordinario, insieme al nuovo Regolamento Acn e alla procedura di qualificazione online.
Lo scopo della qualificazione è quello di regolamentare e rendere più sicura l’acquisizione dei servizi cloud da parte delle Amministrazioni, in linea con le indicazioni della “Strategia nazionale di Cybersicurezza”. La qualificazione garantisce livelli adeguati di cybersicurezza per i servizi e i dati della P.A., innalzando progressivamente la qualità e l’affidabilità dei fornitori di servizi cloud.
Tale percorso dà il via alla migrazione verso il cloud, coerente con la classificazione dei dati e dei servizi e con i requisiti di sicurezza e di qualificazione predisposti da Acn, favorendo una riduzione progressiva degli attacchi informatici e contribuendo al raggiungimento dell’Obiettivo “Pnrr” che prevede la migrazione al cloud del 75% delle P.A. italiane.
Gli step del nuovo percorso di qualificazione
A partire dal 19 gennaio 2023 la qualificazione dei servizi cloud per la P.A. diventa di competenza di Acn, che subentra all’Agenzia per l’Italia Digitale (AgID). Durante il regime transitorio, fino al 31 luglio 2023 Acn potrà, nell’ambito del processo di vigilanza, revocare la qualifica al venir meno dei requisiti. Con la pubblicazione del nuovo Regolamento, che prevede anche controlli sistematici per le qualifiche più elevate di sicurezza, dal 1° agosto 2023 diventerà effettivo il percorso di qualificazione. Le Istanze verranno inviate attraverso una piattaforma web.
Le qualificazioni cloud Fino al 18 gennaio 2024, i fornitori già qualificati potranno beneficiare del livello di qualificazione corrispondente al trattamento di dati e ai servizi di natura ordinaria, così come indicati dalla metodologia di classificazione dei dati e dei servizi. Entro il 28 febbraio, le Amministrazioni che si avvalgono di fornitori per il trattamento di dati e servizi critici o strategici dovranno informarli del nuovo percorso. Entro la stessa data dovranno inoltre inviare una Pec all’Agenzia con i dettagli dei dati e dei servizi interessati dalla fornitura. I fornitori che trattano dati e servizi critici o strategici avranno una deroga per il trattamento fino al 30 aprile 2023 ed entro quella data dovranno dichiarare tale fornitura ad Acn.




