Domotica e IoT locali e sicuri: Home Assistant, MQTT, Matter e CRA

Pubblicato il 2 ottobre 2026 · Aggiornato il 2 ottobre 2026

In breve. Un impianto locale e sicuro si costruisce oggi con Home Assistant, Matter 1.6 e un broker MQTT 5 come Mosquitto, in una rete segmentata e con aggiornamenti regolari. Il Cyber Resilience Act impone ai produttori la segnalazione delle vulnerabilità dall'11 settembre 2026 e si applica pienamente dall'11 dicembre 2027.

“Locale prima di tutto” significa che luci, clima e accessi funzionano anche senza internet e che i dati restano in casa o in sede, con il cloud solo come opzione. È il principio dichiarato dalla Open Home Foundation: i dispositivi devono funzionare in locale, usare standard aperti e durare oltre la vita commerciale del prodotto.

Lo stack in sintesi

  • Home Assistant: versione 2026.9 del 2 settembre 2026 (patch 2026.9.4 del 27 settembre); una versione stabile il primo mercoledì di ogni mese. La 2026.9 aggiunge una mappa di rete Matter e un pannello MQTT. Fonte: note di rilascio.
  • Matter: la specifica corrente è la 1.6, annunciata il 17 giugno 2026 (messa in servizio via NFC, Joint Fabric). In Home Assistant i dispositivi Matter lavorano in locale su Wi-Fi, Thread o Ethernet e servono IPv6 e mDNS. Fonte: CSA e integrazione Matter.
  • MQTT 5 con Mosquitto: MQTT 5.0 è standard OASIS dal 2019; Mosquitto 2.1.2 (9 febbraio 2026) è il broker consigliato da Home Assistant, che per l’integrazione MQTT richiede un broker con MQTT 5. Fonte: integrazione MQTT e sito di Mosquitto.

Architettura consigliata

  1. Rete dei dispositivi separata (VLAN) dalla rete principale, con regole di accesso esplicite.
  2. Broker locale con TLS e autenticazione per ogni client.
  3. Home Assistant (e Node-RED per i flussi) sul tuo hardware, con backup automatico.
  4. Accesso remoto solo tramite VPN o canale cifrato, mai porte aperte direttamente.
  5. Cloud facoltativo per le sole funzioni che ne hanno bisogno.

Sicurezza pratica

Lo standard ETSI EN 303 645 (versione 3.1.3, settembre 2024) indica 13 requisiti di base per l’IoT di consumo, tra cui: niente password predefinite universali, aggiornamenti del software, credenziali custodite in modo sicuro, comunicazioni protette, superficie d’attacco ridotta, resilienza alle interruzioni di rete e cancellazione dei dati. Sono una buona lista di controllo anche per chi sceglie i dispositivi.

Il Cyber Resilience Act

Il Regolamento (UE) 2024/2847 è in vigore dal 10 dicembre 2024. Gli obblighi di segnalazione per i fabbricanti partono dall’11 settembre 2026: vulnerabilità attivamente sfruttate e incidenti gravi con preavviso entro 24 ore e notifica entro 72. L’applicazione piena è dall’11 dicembre 2027. Riguarda prodotti con elementi digitali messi sul mercato in attività commerciale. Fonte: sintesi della Commissione.

Per un impianto privato non si applica; per chi integra e rivende prodotti, va valutato caso per caso con un parere legale. Per chi sceglie i dispositivi, il consiglio pratico è preferire prodotti con supporto e aggiornamenti dichiarati.

Checklist di acquisto

  • Funziona senza cloud del produttore?
  • Usa standard aperti (Matter, MQTT, Zigbee)?
  • Periodo di aggiornamenti dichiarato?
  • Password univoca o da cambiare al primo avvio?
  • Dati cancellabili e backup possibile?

Cosa non è verificato

La data della prossima versione di Home Assistant, release di Mosquitto successive alla 2.1.2, il testo esatto del requisito MQTT 5 e il valore di EN 303 645 come presunzione di conformità al CRA non sono confermati.

Per progettare o mettere in sicurezza un impianto, vedi Domotica e IoT.

Serve una mano?

Se vuoi applicare questi punti al tuo caso, raccontamelo in poche righe.

Parliamone