Rientri nella NIS2?
Mettiamo in sicurezza i tuoi impianti.
Se la tua azienda gestisce impianti e processi produttivi e ricade tra i soggetti regolati dalla direttiva NIS2, devi dimostrare di gestire il rischio cyber anche sul versante OT — non solo sull'IT d'ufficio. Ti accompagniamo nella parte operativa, sul campo: reti, controllori, accessi.
Nello standard IEC 62443 sei l'Asset Owner: l'organizzazione responsabile e operatore dell'impianto di automazione e controllo. I tuoi obblighi riguardano la sicurezza dell'organizzazione e degli impianti che gestisci.
Rientri davvero nella NIS2?
La direttiva NIS2 (UE 2022/2555), recepita in Italia con il D.Lgs. 138/2024 ed entrata in vigore il 17 ottobre 2024, classifica le organizzazioni in due categorie, in base al settore e alle dimensioni (in genere oltre 50 dipendenti o 10 milioni di € di fatturato).
Soggetti essenziali
Organizzazioni che erogano servizi fondamentali la cui interruzione avrebbe effetti rilevanti: energia, acqua, trasporti, sanità, infrastrutture digitali.
Soggetti importanti
Organizzazioni in altri settori critici, tra cui la manifattura considerata rilevante, che superano le soglie dimensionali previste.
Fornitori della supply chain
Anche senza rientrare direttamente, potresti dover adeguarti per restare fornitore di un soggetto regolato: la NIS2 estende la responsabilità lungo la catena di fornitura.
La verifica puntuale dell'applicabilità va fatta caso per caso. Possiamo aiutarti a inquadrare la tua posizione, ma la qualificazione formale come soggetto NIS2 e la registrazione sul portale ACN restano responsabilità dell'organizzazione.
Cosa devi fare, in pratica
La NIS2 chiede misure di gestione del rischio proporzionate e la capacità di dimostrarle. Sul versante degli impianti, il percorso operativo si articola così.
Gap analysis e risk assessment OT
Mappiamo dispositivi, flussi di comunicazione e vulnerabilità degli impianti, misurando la distanza rispetto ai requisiti e definendo le priorità.
Segmentazione delle reti
Separiamo gli ambienti IT e OT in zone e conduit, secondo la logica della IEC 62443-3-2, riducendo la propagazione di un eventuale attacco.
Accessi sicuri e hardening
Mettiamo in sicurezza gli accessi remoti e la teleassistenza, irrobustiamo le configurazioni di PLC, HMI e SCADA, gestiamo privilegi e credenziali.
Evidenze e continuità
Produciamo la documentazione tecnica utile in caso di audit e impostiamo backup e procedure per la continuità operativa degli impianti.
Il quadro normativo che ti riguarda
La NIS2 fissa l'obbligo; la IEC 62443 fornisce il "come" tecnico per gli ambienti di automazione e controllo. Non sono alternative: la prima stabilisce cosa devi garantire, la seconda come realizzarlo concretamente sugli impianti.
D.LGS. 138/2024
SISTEMA E ORGANIZZAZIONE
NOTIFICA INCIDENTI
In sintesi: la NIS2 impone a soggetti essenziali e importanti misure di gestione del rischio cyber, obblighi di governance e di notifica degli incidenti ad ACN. La IEC 62443-2-1 riguarda il programma di sicurezza dell'asset owner; la 3-2 la suddivisione in zone e conduit con valutazione del rischio; la 3-3 i requisiti tecnici di sicurezza del sistema di controllo.
Le date di riferimento
Gli adempimenti formali (registrazione, designazioni, notifiche) seguono il calendario e le determinazioni di ACN. Il nostro intervento è di natura tecnica e operativa sugli impianti; per la parte di consulenza legale e di governance può essere utile affiancare figure specializzate.
Come ti affianchiamo
Conosciamo gli impianti dall'interno: programmiamo i PLC, costruiamo gli SCADA, gestiamo la teleassistenza. È la prospettiva giusta per mettere in sicurezza l'OT senza fermare la produzione.
- Analisi e valutazione del rischio degli impianti
- Segmentazione delle reti industriali in zone e conduit
- Hardening di PLC, HMI e SCADA
- Gestione sicura degli accessi remoti e della teleassistenza
- Backup, ripristino e continuità operativa degli impianti
- Documentazione tecnica a supporto degli audit
Vediamo a che punto sei.
Raccontaci come sono fatti i tuoi impianti e quali dubbi hai sulla NIS2: partiamo da una fotografia della situazione attuale.