Cybersecurity in fabbrica: perché chi conosce l’impianto deve essere al tavolo

 

Quando si parla di sicurezza informatica, il pensiero va quasi sempre agli uffici: email, server, password.

In fabbrica però la storia è diversa. I PLC, i sistemi SCADA, i quadri elettrici collegati in rete sono macchine che devono continuare a funzionare, non solo essere “sicure” in astratto. Fermare una linea per installare un aggiornamento critico non è come riavviare un computer d’ufficio.

Perché come Elteco ne parliamo comunque

La Control System Integrators Association, l’associazione internazionale di chi fa il nostro stesso lavoro, lo dice in modo diretto: chi progetta, costruisce e mantiene i sistemi di automazione ha una prospettiva che nessun altro ha.

Non sostituisce chi si occupa di sicurezza informatica, ma senza quella prospettiva molti progetti di sicurezza falliscono, perché trattano l’impianto come se fosse un ufficio.
Il motivo è semplice: chi fa sicurezza informatica “pura” pensa per prima cosa alla riservatezza dei dati e ad aggiornare i sistemi in fretta.

Chi invece lavora in fabbrica pensa per prima cosa alla continuità della produzione e all’integrità del processo. Sono due priorità diverse, e quando non si parlano tra loro, qualcosa si rompe: o la fabbrica resta esposta, o un aggiornamento mal pianificato ferma una linea.


Cosa possiamo portare noi al tavolo


Quando un progetto di sicurezza coinvolge i nostri impianti, la parte che conosciamo meglio è quella che un consulente di cybersecurity spesso non vede dal suo ufficio: quali PLC e sistemi SCADA ci sono davvero, come sono collegati, chi si connette da remoto e perché, quali aggiornamenti si possono fare senza fermare la produzione e quali no, quali macchine sono critiche e quali possono aspettare.
Come Elteco ne abbiamo scritto in parte negli ultimi articoli del blog: la documentazione degli impianti, il backup di PLC e SCADA, l’accesso remoto per la teleassistenza. Sono esattamente gli stessi temi su cui si basa un progetto serio di sicurezza informatica industriale. Non è un caso: sono la stessa mappa, letta con un obiettivo diverso.


Cosa serve, invece, da chi fa sicurezza


La parte che non è il nostro mestiere, e su cui raccomandiamo di affidarsi a chi lo fa per professione, riguarda ad esempio: l’analisi del rischio informatico vero e proprio, la configurazione di strumenti specifici di monitoraggio delle minacce, la gestione degli incidenti, la conformità a normative come la direttiva NIS2 o lo standard IEC 62443.
La stessa fonte che citavamo sopra lo dice altrettanto chiaramente: il modo che funziona è coinvolgere chi si occupa di OT (l’automazione) fin dall’inizio di un progetto di sicurezza, non dopo. Un consulente di cybersecurity che lavora senza conoscere l’impianto rischia di proporre soluzioni corrette sulla carta e impraticabili in fabbrica.


Da dove cominciare, con chi

  • 1. Fare l’inventario di cosa c’è in fabbrica, con chi conosce l’impianto: PLC, SCADA, HMI, dispositivi di rete, accessi remoti. È il punto di partenza di qualunque progetto di sicurezza serio.
  • 2. Coinvolgere chi fa automazione e chi fa sicurezza insieme, non in sequenza. Un progetto deciso solo in ufficio IT, senza chi conosce la linea di produzione, parte zoppo.
  • 3. Chiedere a uno specialista di sicurezza informatica una valutazione del rischio OT, specifica per l’industria, non un audit generico pensato per server e computer d’ufficio.
  • 4. Pianificare gli aggiornamenti critici in finestre di fermo programmato, non come interruzioni d’emergenza.
  • 5. Tenere aggiornata la mappa: documentazione, accessi, backup. È la base su cui chi fa sicurezza può davvero lavorare.


La domanda da farsi


Non è “abbiamo un firewall?”. È “se dovessimo far sedere allo stesso tavolo chi conosce il nostro impianto e chi si occupa di sicurezza informatica, sapremmo chi invitare, e avremmo qualcosa di concreto da portare?”

Hai visto qualcosa di interessante per la tua fabbrica ?

Possiamo aiutarti!

Mandaci un messaggio o telefona ora

  • Questo campo serve per la convalida e dovrebbe essere lasciato inalterato.