# Regolamento Macchine (UE) 2023/1230: cosa cambia, i nuovi requisiti su AI e cybersecurity, le norme correlate

> Il nuovo Regolamento Macchine (UE) 2023/1230 sostituisce la Direttiva Macchine 2006/42/CE dal 20 gennaio 2027. Questa guida di riferimento spiega cosa cambia, i nuovi requisiti essenziali di sicurezza su cybersecurity (protezione contro la corruzione, sistemi di comando) e su intelligenza artificiale (comportamento evolutivo e machine learning), le norme tecniche di supporto EN 50742 e ISO/IEC TS 22440, e il rapporto con IEC 62443, CRA e NIS2.

- URL: https://albertoscarpa.com/guide/it/regolamento-macchine/
- Lingua / Language: Italiano
- Pubblicato: 2026-08-12
- Aggiornato: 2026-09-17
- Tag: Machinery, CRA, IEC 62443, NIS2, AI

---

Il Regolamento Macchine (UE) 2023/1230 sostituisce la storica Direttiva Macchine 2006/42/CE e, dal 20 gennaio 2027, diventa il testo di riferimento per immettere una macchina sul mercato europeo. Il cambiamento non è solo di forma — da direttiva a regolamento — ma di sostanza: per la prima volta la sicurezza delle macchine include requisiti espliciti su cybersecurity e su intelligenza artificiale. Chi progetta e costruisce macchine incontra così, dentro la stessa marcatura CE, temi finora estranei alla safety meccanica, e si trova a doverli coordinare con norme che agiscono su piani diversi: IEC 62443, CRA, NIS2. Questa guida raccoglie cosa prevedono le fonti ufficiali su cosa cambia, sui nuovi requisiti essenziali e sulle norme tecniche di supporto, e su come il Regolamento si colloca rispetto agli altri obblighi.

*Questa guida riporta il quadro del Regolamento (UE) 2023/1230 e il suo rapporto con la Direttiva 2006/42/CE, con riferimenti agli allegati e alle sezioni pertinenti. Alcuni riferimenti, in particolare le norme tecniche di supporto, sono a documenti ancora in fase di elaborazione e vanno verificati eventuali aggiornamenti successivi a questa guida prima di un loro uso formale.*

## Dalla Direttiva al Regolamento: cosa cambia

La Direttiva Macchine 2006/42/CE è, da quasi vent'anni, la base della marcatura CE delle macchine in Europa. Il Regolamento (UE) 2023/1230 la abroga e la sostituisce. Tre differenze contano più delle altre.

**Da direttiva a regolamento.** Una direttiva fissa obiettivi comuni ma richiede una legge nazionale di recepimento in ciascuno Stato membro, con il rischio di divergenze applicative. Un regolamento è direttamente applicabile e uguale in tutti gli Stati membri: sparisce il passaggio di recepimento e si riduce la frammentazione tra ordinamenti. È la stessa logica che ha portato il legislatore europeo a scegliere la forma del regolamento anche per il CRA (Cyber Resilience Act) e per l'AI Act.

**I requisiti essenziali si spostano di allegato.** I requisiti essenziali di sicurezza e di tutela della salute (RESS, spesso abbreviati RES), il cuore tecnico che ogni macchina deve soddisfare, passano dall'Allegato I della vecchia Direttiva all'**Allegato III** del Regolamento.

**Compaiono i temi digitali.** L'Allegato III introduce requisiti su protezione contro la corruzione (manomissione) e su sicurezza dei sistemi di comando che affrontano esplicitamente la dimensione cyber; e l'Allegato I porta tra le macchine "ad alto rischio", soggette a valutazione di conformità da parte di un organismo notificato, alcune categorie legate all'intelligenza artificiale. Sono i due blocchi nuovi trattati nelle sezioni che seguono.

Restano invece i pilastri di sempre: analisi e riduzione del rischio, fascicolo tecnico, dichiarazione di conformità UE, marcatura CE, istruzioni per l'uso.

## Le date

Il Regolamento (UE) 2023/1230 è del 14 giugno 2023, pubblicato in Gazzetta ufficiale dell'Unione europea il 29 giugno 2023 ed entrato in vigore venti giorni dopo. La data che conta per l'operatività è però un'altra: il Regolamento **si applica a partire dal 20 gennaio 2027**. Da quel giorno la Direttiva 2006/42/CE è abrogata e le nuove macchine immesse sul mercato devono essere conformi al Regolamento.

Non c'è un regime transitorio lungo come quello di altre norme: la data è unica per la generalità delle macchine. Le macchine già immesse sul mercato prima di quella data non vanno riqualificate per il solo fatto del cambio di norma, ma ogni nuova immissione sul mercato dal 20 gennaio 2027 segue il Regolamento. È un orizzonte vicino per chi progetta oggi macchine con un ciclo di sviluppo pluriennale: la conformità va pensata fin dalle prime fasi della progettazione.

## I nuovi RES digitali: cybersecurity

La novità più discussa è che il Regolamento porta, per la prima volta in modo esplicito, requisiti di natura cyber dentro la safety delle macchine. Non è una disciplina di cybersecurity generale, quella è il CRA, ma un insieme mirato di requisiti dove la sicurezza informatica **incide sulla sicurezza fisica**, dove cioè cybersecurity e safety si incontrano: la manomissione che genera un pericolo per le persone. Due sezioni dell'Allegato III sono centrali.

**Protezione contro la corruzione (Allegato III, 1.1.9).** La macchina deve essere progettata e costruita in modo che la connessione a un altro dispositivo, di qualunque tipo, non porti a una situazione pericolosa a causa di una corruzione, accidentale o intenzionale, di componenti hardware o software, o dei dati, rilevanti per la sicurezza. Il requisito chiede in sostanza che la manomissione (compresa quella dolosa da parte di terzi) non possa tradursi in un comportamento pericoloso della macchina, e che vi sia evidenza di un intervento legittimo o illegittimo sui componenti critici per la sicurezza.

**Sicurezza e affidabilità dei sistemi di comando (Allegato III, 1.2.1).** I sistemi di comando devono essere progettati e costruiti in modo da evitare l'insorgere di situazioni pericolose. In particolare, devono resistere agli effetti previsti di una corruzione, e il software e i dati critici per la conformità in materia di sicurezza devono essere identificati come tali e adeguatamente protetti contro la corruzione accidentale o intenzionale.

Il perimetro va letto con precisione: non si tratta di proteggere la riservatezza dei dati o la continuità del servizio in senso ampio, ma di impedire che un'alterazione dei componenti o dei dati rilevanti per la sicurezza produca un danno fisico. È cybersecurity **al servizio della safety**, ed è questo che la distingue, pur con evidenti sovrapposizioni, dall'oggetto del CRA e dai framework di industrial security.

## I nuovi RES: intelligenza artificiale e comportamento evolutivo

Il secondo blocco nuovo riguarda le macchine che integrano sistemi con comportamento **evolutivo** o basati su machine learning. Il Regolamento non vieta l'AI nelle macchine: la porta dentro il perimetro della valutazione di conformità e le impone requisiti di sicurezza specifici.

**L'ingresso nell'elenco delle macchine ad alto rischio.** L'Allegato I elenca le categorie di macchine e prodotti correlati soggetti a una procedura di valutazione della conformità rafforzata, con il coinvolgimento obbligatorio di un organismo notificato (esame UE del tipo o garanzia qualità totale). Tra queste categorie compaiono ora i componenti di sicurezza che integrano sistemi con **comportamento pienamente o parzialmente auto-evolutivo basato su approcci di machine learning e che assolvono funzioni di sicurezza**, e le macchine che incorporano tali componenti. In pratica, quando l'AI svolge una funzione di sicurezza e può evolvere il proprio comportamento, il produttore non la può più certificare in autonomia: serve l'organismo notificato.

**I requisiti sul comportamento evolutivo.** Coerentemente, i requisiti essenziali dell'Allegato III impongono che, quando una macchina ha un comportamento evolutivo o una logica che si adatta nel tempo, tale evoluzione non generi situazioni pericolose: i limiti di funzionamento sicuro vanno mantenuti anche mentre il sistema apprende o si adatta, la macchina deve poter essere sorvegliata e, se necessario, corretta, e la logica decisionale rilevante per la sicurezza deve restare tracciabile. È la traduzione, in linguaggio di safety, del problema di fondo dell'AI nella sicurezza funzionale: un sistema che cambia comportamento nel tempo mette in crisi l'assunto, su cui poggiano gli standard classici di functional safety, di un comportamento prevedibile e verificabile una volta per tutte.

> **Nota dell'autore.** Qui il Regolamento Macchine tocca lo stesso oggetto dell'AI Act, ma da un'angolatura diversa. L'AI Act qualifica come "ad alto rischio" i sistemi di AI che sono componenti di sicurezza di prodotti già soggetti a normativa di armonizzazione e le macchine ne sono l'esempio. Il risultato è che una funzione di sicurezza affidata al machine learning può ricadere, insieme, sotto il Regolamento Macchine e sotto l'AI Act. Non vanno letti come alternative: sono due lenti sullo stesso componente. Vale la pena mapparne i requisiti in parallelo fin dalla progettazione in modo unificato.

## Le norme tecniche di supporto

I requisiti essenziali dicono *cosa* ottenere, non *come*. Il "come" lo forniscono le norme tecniche: quando una norma è **armonizzata** (citata in un elenco pubblicato dalla Commissione), la sua applicazione dà **presunzione di conformità** al requisito essenziale coperto. Due norme meritano attenzione perché nascono proprio per i nuovi RES digitali.

**EN 50742 — protezione contro la corruzione.** La norma EN 50742 ("Safety of machinery — Protection against corruption"), a oggi ancora allo stadio di progetto (prEN 50742), è candidata a diventare la norma armonizzata di riferimento per il requisito 1.1.9 dell'Allegato III. Fornisce requisiti e raccomandazioni per prevenire la corruzione accidentale e intenzionale delle macchine, compresa la manomissione dolosa da parte di terzi che sfoci in una situazione pericolosa, applicandosi ai componenti hardware (incluse le interfacce verso dispositivi remoti e sistemi di comando in grado di trasmettere segnali o dati) e al software e ai dati quando possono influire sulla sicurezza. Due precisazioni: la norma **non copre** la sicurezza dei sistemi di comando in quanto tale (il requisito 1.2.1 resta oggetto di altre norme), e il suo ambito **si sovrappone** al dominio della cybersecurity senza coincidervi, è protezione contro la corruzione funzionale alla safety, non sicurezza informatica a tutto campo.

Per arrivare alla conformità al requisito 1.1.9, la norma prevede **due percorsi alternativi**:

- **Approccio A** — basato sulla valutazione del rischio, pensato per le macchine non progettate in origine secondo i criteri della IEC 62443 (clausole 5 e 7).
- **Approccio B** — basato sull'adozione mirata dei requisiti della serie IEC 62443, adattati al settore dei macchinari (clausole 6 e 8).

La scelta non è indifferente: chi già lavora in ottica IEC 62443 trova nell'Approccio B una via diretta, mentre chi parte da una macchina "tradizionale" può muoversi dall'Approccio A senza dover prima adottare l'intero impianto della 62443.

**ISO/IEC TS 22440 — sicurezza funzionale e sistemi di AI.** La specifica tecnica ISO/IEC TS 22440 ("Artificial intelligence — Functional safety and AI systems"), articolata in più parti (Parte 1 – Requisiti, Parte 2 – Guida, Parte 3 – Esempi applicativi), è il primo riferimento internazionale pensato per la sicurezza funzionale dei sistemi basati su AI in ambito industriale. Affronta il nodo che gli standard classici di functional safety (come la IEC 61508) non erano nati per gestire: la natura non deterministica e adattiva dell'AI, il comportamento che evolve nel tempo, le decisioni difficili da tracciare. Offre una metodologia per analizzare, valutare e mitigare i rischi legati all'AI quando questa entra in una funzione di sicurezza: esattamente lo scenario che il Regolamento Macchine porta nell'elenco delle macchine ad alto rischio.

Nessuna delle due, alla data di questa guida, risulta ancora pubblicata come norma armonizzata nell'elenco ufficiale del Regolamento: vanno considerate riferimenti tecnici in maturazione, utili per impostare il lavoro ma da verificare sullo stato di pubblicazione prima di invocarne la presunzione di conformità.

## Regolamento Macchine e IEC 62443

La serie IEC 62443 è il quadro di riferimento per la cybersecurity dei sistemi di automazione e controllo industriale (IACS): copre i processi di sviluppo sicuro (62443-4-1) e i requisiti tecnici dei componenti (62443-4-2), oltre agli aspetti di sistema e di organizzazione. Rispetto al Regolamento Macchine, va tenuta una distinzione netta e insieme un ponte pratico.

La distinzione: la 62443 è cybersecurity industriale a tutto campo, riservatezza, integrità, disponibilità, difesa in profondità, mentre i RES 1.1.9 e 1.2.1 guardano alla sola porzione in cui la sicurezza informatica incide sulla safety fisica. Applicare la 62443 non equivale, di per sé, a soddisfare i requisiti del Regolamento, e viceversa.

Il ponte, oggi, è esplicito dentro la stessa EN 50742. Il suo Approccio B alla conformità al requisito 1.1.9 consiste proprio nell'adottare i requisiti della serie IEC 62443, adattati al settore dei macchinari (gestione delle vulnerabilità, controllo degli accessi, integrità del software e dei dati, protezione delle interfacce): per un costruttore che già lavora in ottica 62443 (spesso perché serve clienti OT o si prepara al CRA), quel lavoro non è solo "evidenza riusabile", ma la via maestra verso la presunzione di conformità. Resta però una precisazione di ruoli: la norma armonizzata che dà la presunzione di conformità è la EN 50742, non la 62443 in quanto tale; la 62443 è l'impianto tecnico su cui uno dei due percorsi della EN 50742 poggia. Chi parte da una macchina non progettata secondo la 62443 può invece seguire l'Approccio A, basato sulla valutazione del rischio, senza doverne adottare l'intero framework.

## Regolamento Macchine e CRA

Il Regolamento Macchine e il Cyber Resilience Act (Regolamento (UE) 2024/2847) si applicano **in parallelo**. Una macchina moderna con elementi digitali e connessioni dati (come per esempio un controllore, un modulo di comunicazione) è tipicamente un "prodotto con elementi digitali" ai sensi del CRA e, insieme, una macchina ai sensi del Regolamento 2023/1230. Il fabbricante non sceglie una delle due: le soddisfa entrambe, e la dichiarazione di conformità UE le cita entrambe insieme alle norme applicate.

Il punto di coordinamento è la sovrapposizione sui requisiti cyber. Secondo la lettura del rapporto tra i due atti, la conformità ai requisiti di cybersecurity del CRA **può coprire** i requisiti di sicurezza dei punti 1.1.9 e 1.2.1 dell'Allegato III del Regolamento Macchine, a condizione che il fabbricante lo dimostri: dove i due atti affrontano rischi analoghi, il lavoro fatto per il CRA agevola la conformità al Regolamento Macchine, evitando duplicazioni. Resta una distinzione di scopo da non perdere: il CRA guarda alla resilienza cyber del prodotto nel suo complesso (integrità, riservatezza, gestione delle vulnerabilità per tutta la vita utile), il Regolamento Macchine alla sola manomissione che genera un pericolo fisico.

Per il quadro delle scadenze e degli obblighi del CRA, la guida di riferimento è [CRA in un'ora](/guide/it/cra-in-un-ora/); per il calendario, [Le scadenze del CRA](/guide/it/scadenze-cra/).

## Regolamento Macchine e NIS2

Il rapporto con la NIS2 è di piano, non di sovrapposizione diretta. Il Regolamento Macchine, il CRA e la IEC 62443 sono normative e standard **di prodotto**: dicono come dev'essere fatta la macchina. La NIS2 è una normativa **di organizzazione**: impone a un'ampia platea di imprese di gestire il rischio cyber, renderne responsabile il vertice e notificare gli incidenti significativi. Un costruttore di macchine le incontra come due cose diverse: come *fabbricante* deve rendere conforme il prodotto (Regolamento Macchine + CRA); come *azienda*, se rientra nell'ambito, e la fabbricazione di macchinari e apparecchiature è tra i settori dell'Allegato II, deve strutturarsi come soggetto NIS2.

I due piani si toccano nella pratica: le misure di sicurezza dello sviluppo, di gestione delle vulnerabilità e della catena di fornitura richieste dalla NIS2 (art. 21) sono in larga parte le stesse che servono a costruire prodotti conformi ai requisiti cyber del Regolamento Macchine e del CRA. 

Per l'ambito, le scadenze e i requisiti della NIS2 e del suo recepimento italiano, la guida è [NIS2: cos'è, a chi si applica, scadenze e requisiti](/guide/it/nis2-introduzione-scadenze-requisiti/); per il caso di chi è fabbricante e insieme azienda soggetta, [Sei un produttore soggetto al CRA. NIS2 ti riguarda anche come azienda?](/blog/it/produttore-cra-nis2/).

## In sintesi

- Il Regolamento (UE) 2023/1230 sostituisce la Direttiva 2006/42/CE e si applica dal **20 gennaio 2027**; essendo un regolamento, è direttamente applicabile senza recepimento nazionale.
- I requisiti essenziali si spostano nell'**Allegato III** e includono per la prima volta la dimensione digitale: **protezione contro la corruzione** (1.1.9) e **sicurezza dei sistemi di comando** (1.2.1).
- Le macchine con **AI a comportamento evolutivo** che assolve funzioni di sicurezza entrano tra le macchine ad alto rischio dell'**Allegato I**, con valutazione di conformità da parte di un organismo notificato.
- Le norme tecniche di supporto sono **EN 50742** (protezione contro la corruzione, candidata armonizzata, ancora in bozza, con due percorsi di conformità: valutazione del rischio o adozione della IEC 62443) e **ISO/IEC TS 22440** (sicurezza funzionale dei sistemi di AI); la **IEC 62443** è l'impianto di industrial security su cui poggia l'Approccio B della EN 50742.
- **CRA** e Regolamento Macchine si applicano in parallelo e si coordinano sui requisiti cyber; la **NIS2** agisce su un piano diverso — l'organizzazione, non il prodotto.

---

**Riferimenti (fonti ufficiali)**

Normativa UE:

- [Regolamento (UE) 2023/1230](https://eur-lex.europa.eu/eli/reg/2023/1230/oj) del 14 giugno 2023, relativo alle macchine, che abroga la Direttiva Macchine (in particolare: applicazione dal 20 gennaio 2027, Allegato I sulle categorie ad alto rischio, Allegato III sui requisiti essenziali di sicurezza e tutela della salute, sezioni 1.1.9 e 1.2.1)
- [Direttiva 2006/42/CE](https://eur-lex.europa.eu/eli/dir/2006/42/oj) (Direttiva Macchine, abrogata dal 20 gennaio 2027)
- [Regolamento (UE) 2024/2847](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) (Cyber Resilience Act)
- [Direttiva (UE) 2022/2555](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) (NIS2)

Norme tecniche:

- prEN 50742 "Safety of machinery — Protection against corruption" (CENELEC/TC 44X; progetto, non ancora pubblicato come norma armonizzata — catalogo ufficiale su [standards.cencenelec.eu](https://standards.cencenelec.eu))
- [ISO/IEC TS 22440-1](https://www.iso.org/standard/89535.html) "Artificial intelligence — Functional safety and AI systems — Part 1: Requirements" (e Parti 2–3, in elaborazione)
- [IEC 62443-4-1](https://webstore.iec.ch/en/publication/33615) (sviluppo sicuro dei prodotti) e [IEC 62443-4-2](https://webstore.iec.ch/en/publication/34421) (requisiti tecnici dei componenti), serie IEC 62443

*Le date del Regolamento e le sezioni dell'Allegato III sono verificate sull'impianto del testo; i numeri di sezione e clausola, lo stato di pubblicazione delle norme tecniche e la loro eventuale armonizzazione vanno confermati sull'atto e sull'elenco ufficiale della Commissione prima di un uso formale. I link EUR-Lex puntano alla versione consolidata/vigente dell'atto.*
