CISA ha pubblicato il suo Election Infrastructure Security Plan 2026 il 24 settembre, e il punto più rilevante non è l’assenza di difese ma il fatto che le correzioni note restano spesso ferme tra vendor e uffici elettorali. Il piano descrive minacce cyber e fisiche per sistemi elettorali e affida a CISA servizi e risorse di supporto per gli uffici SLTT.
La frizione sta nel percorso di certificazione: CISA segnala che regole vecchie, trasparenza discontinua dei vendor e reti SLTT poco mature possono impedire di rilasciare e applicare patch in tempi rapidi, anche quando la vulnerabilità è già nota. Il risultato è una finestra lunga in cui sistemi elettorali e database di registrazione restano esposti, spesso perché il fix non riesce a passare il collo di bottiglia della governance.
Per chi gestisce software certificato o regolato, il problema è lo stesso: una correzione disponibile non basta se il processo di approvazione la tiene fuori produzione. Qui la vulnerabilità non è solo tecnica; è nel modo in cui certificazione, disclosure e remediation si inceppano insieme.