Il nuovo contesto normativo per la sicurezza OT

Fino a pochi anni fa la sicurezza dei sistemi di automazione industriale era considerata una “buona pratica”, consigliata da associazioni di settore ma non imposta da alcuna legge. Il periodo 2026‑2027 segna una svolta decisiva: la normativa europea convergerà in tre fronti principali – la direttiva NIS2, il Cyber Resilience Act e il nuovo Regolamento Macchine – trasformando la protezione dell’OT in un requisito giuridico per l’operatività e per la commercializzazione di prodotti.

Questa trasformazione impone alle imprese di rivedere le proprie architetture di rete, i processi di gestione delle vulnerabilità e le pratiche di progettazione dei dispositivi. Il quadro tecnico di riferimento rimane la serie di standard IEC 62443, che offre linee guida per la sicurezza a più livelli, dalla rete di campo fino al livello di gestione aziendale.

Direttiva NIS2: ampliamento del perimetro di protezione

La NIS2, entrata in vigore in Italia nel 2025, amplia il campo di applicazione della precedente NIS includendo non solo i fornitori di servizi digitali ma anche gli operatori di infrastrutture critiche (energia, trasporti, manifattura). Per le realtà OT ciò significa:

    • Obbligo di identificare e classificare gli asset critici entro il 30 giugno 2026.
    • Implementazione di misure di difesa in profondità basate su segmentazione di rete, monitoraggio continuo e risposta agli incidenti entro il 31 dicembre 2026.
    • Notifica obbligatoria di incidenti di sicurezza entro 24 ore al CSIRT nazionale, con sanzioni che possono arrivare al 2 % del fatturato annuo.

Esempio pratico: una impresa energetica con 150 PLC distribuiti ha dovuto introdurre un sistema di gestione delle vulnerabilità (Vulnerability Management System) in grado di scansionare automaticamente tutti gli endpoint OT, generando report settimanali per il team di sicurezza.

Cyber Resilience Act: sicurezza dei prodotti digitali

Il Cyber Resilience Act (CRA), in vigore dal 1 gennaio 2026, introduce obblighi per i produttori di dispositivi hardware e software destinati all’OT. I requisiti principali sono:

    • Progettazione sicura fin dalla fase di sviluppo, con analisi delle minacce (Threat Modeling) obbligatoria.
    • Documentazione della sicurezza (Security Dossier) da rendere disponibile alle autorità di mercato.
    • Obbligo di fornire aggiornamenti di sicurezza per un periodo minimo di cinque anni dal rilascio del prodotto.
    • Procedura di “vulnerability disclosure” con tempi di risposta massimi di 30 giorni.

Un caso emblematico è quello di un produttore di robot industriali che, a seguito del CRA, ha dovuto rilasciare un firmware aggiornato per correggere una vulnerabilità di tipo “buffer overflow” scoperta da un ricercatore di sicurezza, garantendo la disponibilità dell’aggiornamento a tutti i clienti entro 15 giorni dalla segnalazione.

Regolamento Macchine 2026: certificazione e conformità dei sistemi OT

Il nuovo Regolamento Macchine, che sostituisce la Direttiva macchine 2006/42/CE, entra in vigore il 1 marzo 2026. Per le soluzioni OT, il regolamento introduce:

    • Requisiti di “cybersecurity by design” per macchine con componenti digitali.
    • Obbligo di redigere un “Technical File” contenente evidenze di conformità alle norme IEC 62443.
    • Procedura di valutazione della conformità (CE marking) che includerà test di penetrazione e analisi del rischio.
    • Responsabilità condivisa tra costruttore e integratore per la sicurezza della catena di fornitura.

Le aziende che producono linee di assemblaggio automatizzate devono ora dimostrare che le loro PLC, SCADA e HMI rispettano i criteri di “integrità dei dati” e “autenticazione forte” prima di poter apporre il marchio CE.

IEC 62443: il filo conduttore tecnico

Il framework IEC 62443, suddiviso in quattro livelli (Policy, System, Component, Process), rimane il riferimento principale per tradurre le obbligazioni legislative in azioni concrete. Le sue linee guida consentono di:

    • Stabilire una governance della sicurezza OT attraverso ruoli e responsabilità chiaramente definiti.
    • Implementare una architettura a zone e connettori per limitare la propagazione di attacchi.
    • Applicare criteri di “defence in depth” mediante firewall industriali, sistemi di intrusion detection (IDS) specifici per protocolli come Modbus e OPC UA.
    • Gestire il ciclo di vita della sicurezza con processi di patch management, test di regressione e audit periodici.

Le aziende che hanno già adottato IEC 62443 hanno potuto rispondere più rapidamente alle richieste della NIS2, riducendo il tempo medio di rilevazione degli incidenti da 48 a 12 ore.

Implementazione pratica: passo dopo passo

Per affrontare la convergenza normativa, le imprese dovrebbero seguire un percorso strutturato:

    • Inventario e classificazione degli asset OT: mappare tutti i dispositivi, le reti di campo e i punti di accesso esterno.
    • Valutazione del rischio: utilizzare metodologie quali ISO 27005 o il Risk Assessment di IEC 62443‑3‑2.
    • Definizione di policy di sicurezza: creare linee guida operative che includano l’uso di credenziali uniche, l’autenticazione a più fattori e la gestione delle vulnerabilità.
    • Implementazione di controlli tecnici: firewall industriali, sistemi di monitoraggio continuo (SIEM OT), e segmentazione di rete.
    • Formazione del personale: corsi di awareness per operatori di linea e per il personale IT/OT.
    • Test e audit periodici: test di penetrazione, audit di conformità al CRA e al Regolamento Macchine, simulazioni di incidenti.

Un esempio concreto è la “fabbrica intelligente” di una multinazionale automotive che ha completato questo ciclo entro il 30 settembre 2026, ottenendo la certificazione CE per le nuove linee di assemblaggio robotico e riducendo le interruzioni operative dovute a incidenti di sicurezza del 40 %.

Scadenze chiave e consigli per le imprese

Le principali scadenze da tenere sotto controllo sono:

    • 30 giugno 2026: completamento dell’inventario asset per NIS2.
    • 31 dicembre 2026: adeguamento delle misure di difesa e notifica incidenti.
    • 1 marzo 2026: applicazione del Regolamento Macchine per tutti i nuovi prodotti.
  • 1 gennaio 2026