NIS2, CRA e SBOM: Cosa Delphi 13 può davvero fare per la tua compliance nel 2026

Una guida tecnica e normativa corretta per sviluppatori Delphi

Se sviluppi software in Italia, il 2026 è un anno cruciale. Il panorama normativo europeo sulla cybersecurity è entrato in piena operatività: la Direttiva NIS2, recepita con il D.Lgs. 138/2024, impone obblighi concreti alle aziende che operano in settori critici. A questo si affianca il Cyber Resilience Act (CRA), un regolamento europeo che introduce requisiti specifici per i prodotti con elementi digitali, tra cui la produzione di una SBOM (Software Bill of Materials).

Per chi lavora con Delphi, comprendere con precisione cosa richiedono queste normative — e cosa gli strumenti a disposizione possono effettivamente offrire — è fondamentale per prendere decisioni informate.

1. NIS2 e CRA: Due normative distinte, obiettivi complementari

Un errore comune è confondere NIS2 e CRA. È importante distinguerli:

La NIS2 (Direttiva UE 2022/2555) si rivolge agli operatori di servizi essenziali e importanti. Impone obblighi di gestione del rischio, notifica degli incidenti, governance della cybersecurity e sicurezza della supply chain. Non prescrive tecnologie specifiche né menziona esplicitamente la SBOM come requisito.

Il Cyber Resilience Act (CRA, Regolamento UE 2024/2847) si rivolge ai produttori di prodotti con elementi digitali. È il CRA, non la NIS2, che richiede esplicitamente la produzione di una SBOM per i componenti software. Il CRA entrerà in piena applicazione nel 2027, con obblighi di segnalazione delle vulnerabilità già dal settembre 2026.

In pratica, uno sviluppatore Delphi che fornisce software a settori critici potrebbe dover rispettare entrambe le normative: la NIS2 come fornitore nella supply chain di un soggetto essenziale, e il CRA come produttore di un prodotto digitale. La SBOM è quindi una best practice fortemente consigliata per la NIS2 e un obbligo diretto del CRA.

2. SBOM: Stato dell’arte per l’ecosistema Delphi

Nota importante: Ad oggi (febbraio 2026), RAD Studio 13 Florence non include una funzionalità nativa di generazione SBOM integrata nell’IDE. La generazione di SBOM in formato CycloneDX o SPDX è disponibile tramite strumenti di terze parti:

  • DerScanner SCA + SBOM: offerto da Embarcadero in bundle promozionale con l’acquisto di licenze RAD Studio 13. È uno strumento esterno, non una funzionalità integrata nel compilatore o nell’IDE.
  • Delphi Code Analyzer (delphiparser.com): strumento commerciale di terze parti che supporta l’analisi di codice Delphi (da Delphi 1 a 13) e la generazione di SBOM in formato CycloneDX 1.5.

Questo significa che per produrre una SBOM audit-ready occorre pianificare l’integrazione di strumenti aggiuntivi nel proprio processo di build, piuttosto che affidarsi a una funzione “out of the box” di Delphi 13.

3. La Roadmap NIS2 2026: Cosa fare subito

Se la tua azienda rientra nei settori critici (energia, sanità, infrastrutture digitali, manifattura, PA, ecc.), il calendario 2026 non ammette ritardi:

  • Entro il 28 febbraio 2026: Finestra aperta per la registrazione o l’aggiornamento annuale sul portale dell’Agenzia per la Cybersicurezza Nazionale (ACN).
  • Dal 1° gennaio 2026: Obbligo di notifica di ogni incidente “significativo” al CSIRT Italia con pre-notifica entro 24 ore.
  • Entro ottobre 2026: Per i soggetti notificati nel 2025, dovranno essere pienamente operative le misure tecniche minime richieste dalla normativa.

Sanzioni: Fino a 10 milioni di euro o il 2% del fatturato globale per le entità essenziali; fino a 7 milioni di euro o l’1,4% del fatturato per le entità importanti. La NIS2 prevede inoltre responsabilità dirette per gli organi direttivi.

4. Perché Delphi è un alleato per la compliance
Compilazione nativa e superficie di attacco

Le applicazioni Delphi sono compilate nativamente in codice macchina, senza dipendenza da virtual machine o runtime gestiti a tempo di esecuzione. Questo può semplificare la gestione delle dipendenze rispetto ad ecosistemi con package manager molto estesi (npm, Maven, pip).

Tuttavia, è importante essere onesti: il livello di complessità della supply chain di un’applicazione Delphi dipende dalle componenti di terze parti utilizzate (VCL/FMX, GetIt packages, librerie commerciali). Un progetto Delphi con molte dipendenze esterne può avere un profilo di rischio paragonabile a quello di un’applicazione Java o .NET. Inoltre, la compilazione nativa introduce rischi specifici (buffer overflow, memory corruption) che i runtime gestiti mitigano nativamente.

Va anche notato che .NET moderno supporta la compilazione AOT (Ahead-of-Time) nativa, rendendo il confronto meno netto di quanto appaia.

InterBase 15: Funzionalità di sicurezza verificate

InterBase 15, rilasciato nell’autunno 2025, introduce caratteristiche di sicurezza concrete e documentate:

  • Crittografia AES-256 di default per dati at-rest e in-transit. DES non è più supportato.
  • TLS 1.2+ obbligatorio per le comunicazioni client-server. TLS 1.0 e 1.1 eliminati.
  • OpenSSL 3.5 LTS come foundation crittografica.
  • FIPS 140-3 opzionale (solo Server Edition su Windows e Linux). FIPS 140-3 è uno standard federale USA; per il contesto europeo NIS2, i riferimenti normativi primari sono ISO/IEC 27001 e il framework ENISA. Il supporto FIPS è comunque un indicatore di maturità crittografica.
  • SHA-256 password digest per la protezione delle password.
  • Change Views™ per il tracciamento delle modifiche ai dati, utile per l’audit trail.
  • Separazione dei ruoli (SYSDSO) con crittografia a livello di colonna, implementando il principio del minimo privilegio.
Il vantaggio pratico del bundle RAD Studio 13

Un aspetto concreto che merita attenzione è l’ecosistema di strumenti che Embarcadero rende disponibili con l’acquisto di una licenza RAD Studio 13. Al momento della stesura di questo documento:

  • InterBase 15 Developer Edition è inclusa nella licenza RAD Studio, con tutte le funzionalità di sicurezza della Server Edition (AES-256, TLS 1.2+, Change Views, journaling) utilizzabili in sviluppo e test.
  • DerScanner SCA + SBOM è offerto gratuitamente come promozione per i clienti che acquistano o aggiornano a RAD Studio 13. Si tratta di uno strumento di analisi statica del codice e generazione SBOM che consente di produrre un inventario delle dipendenze software — un requisito del CRA e una best practice per la NIS2.
  • GetIt con versioning: RAD Studio 13 introduce il supporto al versionamento dei pacchetti GetIt, permettendo di “pinnare” versioni specifiche delle dipendenze. Questa funzionalità facilita la riproducibilità delle build e la tracciabilità delle componenti di terze parti.

In termini pratici, questo significa che chi aggiorna a RAD Studio 13 dispone, con un’unica transazione commerciale, di un database con crittografia moderna, di uno strumento per la generazione della SBOM e di un sistema di gestione delle dipendenze con versionamento — tre elementi che, con versioni precedenti di Delphi, andrebbero acquisiti, configurati e integrati separatamente. Non è compliance automatica, ma è una riduzione significativa della complessità operativa necessaria per raggiungerla.

5. Implementare le misure tecniche in Delphi

Per rendere un software Delphi conforme ai requisiti della NIS2, gli sviluppatori dovrebbero concentrarsi su tre pilastri:

  1. Autenticazione Forte (MFA): La NIS2 richiede l’uso di autenticazione a più fattori per gli accessi critici. In Delphi, è possibile integrare librerie come IPWorks Auth per implementare protocolli OAuth, RADIUS o Kerberos e gestire certificati X.509.
  2. Comunicazione Protetta: È fondamentale supportare TLS 1.2 o superiore e le versioni più recenti di OpenSSL, ritirando protocolli obsoleti come DES o TLS 1.0. InterBase 15 implementa nativamente questi requisiti.
  3. Traceability e Audit: Sfruttando le Change Views™ di InterBase, gli sviluppatori possono tracciare chi ha modificato cosa, creando log di audit granulari utili per la gestione degli incidenti significativi.
6. Supply Chain e Ciclo di Vita del Software

La NIS2 pone un’attenzione significativa sulla sicurezza della catena di approvvigionamento. Chi fornisce software Delphi deve essere pronto a fornire evidenze sulla sicurezza del proprio ciclo di sviluppo (SDLC):

  • Build firmate digitalmente: Delphi consente di firmare digitalmente i binari prodotti tramite strumenti standard (signtool, codesign), assicurando la provenienza del codice e l’assenza di manomissioni. La firma digitale dei build è una pratica standard disponibile con qualsiasi toolchain, non una feature esclusiva di Delphi.
  • Gestione Vulnerabilità: È necessario monitorare costantemente le dipendenze di terze parti (componenti VCL/FMX, pacchetti GetIt) e applicare patch tempestive, documentando l’intero processo. Strumenti come DerScanner o il Delphi Code Analyzer possono facilitare questo monitoraggio.
  • SBOM come best practice: Anche se non esplicitamente richiesta dalla NIS2, la produzione di una SBOM in formato CycloneDX o SPDX è fortemente raccomandata per dimostrare la tracciabilità delle dipendenze e sarà un requisito del CRA per i prodotti digitali.
7. Perché considerare l’aggiornamento a Delphi 13

L’aggiornamento a RAD Studio 13 Florence offre vantaggi reali, ma è importante valutarli con onestà. Accanto ai miglioramenti tecnici del prodotto, il punto più rilevante in ottica compliance è la disponibilità di un ecosistema già assemblato:

  • Supporto piattaforme aggiornato: Compatibilità con le versioni più recenti di Windows (incluso Windows Server 2025), macOS, iOS e Android.
  • IDE a 64 bit: La prima versione con IDE 64 bit completa e production-ready.
  • Compilatore e linguaggio migliorati: Operatore ternario, NameOf, nuove direttive del compilatore, vincoli generici estesi.
  • Componenti AI: SmartCore AI Component Pack per integrare funzionalità AI nelle applicazioni.
  • InterBase 15 Developer Edition inclusa: Crittografia AES-256, TLS 1.2+, Change Views e FIPS 140-3 opzionale disponibili fin dal primo giorno di sviluppo, senza acquisti aggiuntivi.
  • DerScanner SCA + SBOM in bundle promozionale: Analisi statica del codice e generazione SBOM già disponibili come parte dell’offerta commerciale corrente, senza dover selezionare, acquistare e integrare strumenti di terze parti indipendenti.
  • GetIt con versionamento dei pacchetti: Controllo esplicito sulle versioni delle dipendenze, un’innovazione di RAD Studio 13 che facilita la tracciabilità richiesta dalla supply chain security.

Il punto chiave: con versioni precedenti di Delphi, per ottenere un livello comparabile di strumentazione orientata alla compliance, uno sviluppatore dovrebbe assemblare autonomamente la propria toolchain: scegliere un database con crittografia adeguata, trovare uno strumento per la SBOM, gestire manualmente il versionamento delle dipendenze. Con RAD Studio 13, questi elementi sono disponibili come parte di un’offerta coordinata. Questo non rende la compliance automatica — servono comunque processi, governance e competenze — ma riduce concretamente il tempo e lo sforzo necessari per predisporre l’infrastruttura tecnica di base.

Una precisazione importante: l’utilizzo di una versione precedente di Delphi non è di per sé un’infrazione della NIS2. La direttiva richiede l’adozione di misure tecniche proporzionate al rischio, non l’uso di versioni specifiche di un IDE. Un’applicazione compilata con una versione precedente di Delphi può essere sicura se il codice è scritto correttamente, le dipendenze sono aggiornate e i processi di sicurezza sono in atto. Tuttavia, la maggiore disponibilità di strumenti integrati in Delphi 13 rende il percorso verso la conformità oggettivamente più agevole.

Conclusione

Il 2026 segna il passaggio dalla teoria alla pratica per la compliance NIS2 in Italia. Per le aziende che sviluppano con Delphi, la strada verso la conformità richiede un approccio su più fronti: adozione di pratiche di sviluppo sicuro, implementazione di processi di gestione delle vulnerabilità e produzione di documentazione adeguata.

In questo contesto, RAD Studio 13 rappresenta il punto di ingresso più diretto disponibile oggi nell’ecosistema Delphi: un’unica licenza che include un database con crittografia moderna (InterBase 15), l’accesso a strumenti di analisi del codice e generazione SBOM (DerScanner, in bundle promozionale), e un sistema di gestione delle dipendenze con versionamento. Nessuno di questi elementi è sufficiente da solo, ma la loro disponibilità coordinata elimina una quota significativa del lavoro di assemblaggio che altrimenti ricadrebbe interamente sullo sviluppatore.

La compliance rimane un processo organizzativo e tecnico che va ben oltre la scelta dell’IDE. Ma partire con gli strumenti giusti già a portata di mano è un vantaggio concreto.

La sicurezza informatica non è un costo tecnico, ma un dovere organizzativo fondamentale per proteggere la continuità del business nel mercato unico digitale.

Riferimenti normativi e fonti

Direttiva NIS2: Direttiva UE 2022/2555 — Recepimento italiano: D.Lgs. 138/2024 (in vigore dal 16 ottobre 2024)

Cyber Resilience Act: Regolamento UE 2024/2847 — Requisiti SBOM per prodotti con elementi digitali

ACN: acn.gov.it/portale/nis — Portale registrazione e FAQ

RAD Studio 13 Florence: embarcadero.com/products/rad-studio/whats-new-in-13-florence

InterBase 15: embarcadero.com/products/interbase/whats-new-in-interbase-15

DerScanner SCA + SBOM: Offerta promozionale Embarcadero per clienti RAD Studio 13

Come possiamo aiutarti

Siamo pronti ad affiancarti nel processo di adeguamento alla NIS2 e al CRA, dalla valutazione del rischio alla produzione della SBOM, fino all’implementazione delle misure tecniche nel tuo stack Delphi.

Torna in alto