Con il Decreto Legge 21 settembre 2019, n. 105, al fine di assicurare un livello elevato di sicurezza delle reti, dei sistemi informativi e dei servizi informatici di interesse collettivo, il legislatore ha previsto l’istituzione del c.d. «Perimetro di sicurezza nazionale cibernetica».
La nuova normativa è applicabile alle amministrazioni pubbliche, agli enti e agli operatori nazionali, pubblici e privati, «da cui dipende l’esercizio di una funzione essenziale dello Stato, ovvero la prestazione di un servizio essenziale per il mantenimento di attività civili, sociali o economiche fondamentali per gli interessi dello Stato e dal cui malfunzionamento, interruzione, anche parziali, ovvero utilizzo improprio, possa derivare un pregiudizio per la sicurezza nazionale».
La puntuale individuazione dei destinatari tenuti al rispetto delle nuove norme è stata, peraltro, rimessa all’emanazione di un Decreto del Presidente del Consiglio dei Ministri che dovrà intervenire entro quattro mesi dalla conversione in legge del Decreto.
I soggetti che verranno così ricompresi nel perimetro di sicurezza nazionale cibernetica, saranno tenuti al rispetto di una serie articolata di obblighi informativi e procedimentali, tra i quali si segnalano, in particolare:
- l’obbligo di predisporre ed aggiornare, con cadenza annuale, un elenco delle reti, dei sistemi informativi e dei sistemi informatici di propria pertinenza dal cui malfunzionamento o interruzione – anche parziali – ovvero utilizzo improprio, possa derivare un pregiudizio per gli interessi dello Stato ( 1, co. 2, lett. b);
- Il dovere – qualora intendano procedere all’affidamento di forniture di beni, sistemi e servizi ICT destinati ad essere impiegati sulle reti, sui sistemi informativi, nonché per l’espletamento di servizi informatici di interesse collettivo – di darne comunicazione al Centro di Valutazione e Certificazione Nazionale (CVCN). Tale organo – istituito presso il Ministero dello Sviluppo Economico – avrà il compito di valutare l’operazione al fine di individuare e prevenire eventuali rischi per la sicurezza nazionale cibernetica e potrà, entro trenta giorni dalla comunicazione, imporre particolari condizioni e/o prescrizioni, compresi specifici test di hardware e software. ( 1 co. 6, lett. a)
Il rispetto di queste prescrizioni è presidiato da un incisivo sistema sanzionatorio di carattere amministrativo, nonché da un nuovo delitto previsto dal comma 11, dell’art. 1 del Decreto ai sensi del quale: «è punito con la reclusione da uno a cinque anni [ …] chiunque, allo scopo di ostacolare o condizionare l’espletamento dei procedimenti di cui al comma 2, lettera b) , o al comma 6, lettera a) , o delle attività ispettive e di vigilanza previste dal comma 6, lettera c) , fornisce informazioni, dati o elementi di fatto non rispondenti al vero, rilevanti per la predisposizione o l’aggiornamento degli elenchi di cui al comma 2, lettera b) , o ai fini delle comunicazioni di cui al comma 6, lettera a) , o per lo svolgimento delle attività ispettive e di vigilanza di cui al comma 6), lettera c) od omette di comunicare entro i termini prescritti i predetti dati, informazioni o elementi di fatto».
Con inedita tecnica legislativa, inoltre, il legislatore ha ritenuto di estendere, direttamente nel testo della nuova fattispecie, la rilevanza del reato ai fini della responsabilità amministrativa degli enti ex D. Lgs. 231/2001: il comma 11, dell’art. 1, del D.l. n. 105/2019, prevede infatti che «[…] all’ente responsabile ai sensi del decreto legislativo 8 giugno 2001, n. 231, si applica la sanzione pecuniaria fino a 400 quote».