← Indietro

KNOWLEDGE HUB

ISA/IEC 62443: la norma che mette ordine nella cybersicurezza industriale

La famiglia di standard più completa per proteggere i sistemi di controllo industriale — da dove viene, come è strutturata e perché la uso come spina dorsale tecnica.

Cos'è

ISA/IEC 62443 è una famiglia di standard internazionali per la cybersicurezza dei sistemi di automazione e controllo industriale (IACS). Nasce dal lavoro del comitato ISA99 ed è oggi mantenuta congiuntamente da ISA e IEC — da qui il doppio nome.

A differenza di un framework generico di sicurezza informatica, 62443 è stata progettata fin dall'inizio pensando al mondo OT: disponibilità prima della riservatezza, cicli di vita di 15-20 anni, e dispositivi che non si possono semplicemente 'riavviare e patchare' come un server d'ufficio.

Perché è importante

È, ad oggi, lo standard più citato da enti regolatori, integratori e produttori quando serve un linguaggio comune per la sicurezza OT. Chi lavora con fornitori internazionali, prima o poi trova 62443 in un contratto, un capitolato di gara o un audit.

Come è strutturata

  • Serie 1 — Concetti generali: terminologia e modelli comuni a tutta la famiglia.
  • Serie 2 — Politiche e procedure: cosa deve fare il proprietario dell'asset (programma di sicurezza, gestione delle patch, risposta agli incidenti).
  • Serie 3 — Sistema: come si progetta un'architettura sicura — qui vivono i concetti di zone e conduit e i livelli di sicurezza SL da 0 a 4.
  • Serie 4 — Componente/prodotto: requisiti per chi produce il PLC, l'HMI o lo switch industriale.

Buone pratiche

  • Inizia dalla segmentazione (zone e conduit) prima degli strumenti — l'architettura è la base, non un prodotto.
  • Definisci il Security Level obiettivo (SL-T) per zona in base al rischio reale, non lo stesso livello per tutto lo stabilimento.
  • Usa 62443-2-1 per costruire il programma di gestione, non solo la parte tecnica — la sicurezza OT che dura nel tempo ha un processo, non solo tecnologia.

Errori comuni

  • Trattare 62443 come una checklist una tantum invece che come un programma continuo.
  • Copiare controlli IT (ad esempio politiche di patching aggressive) senza adattarli ai requisiti di disponibilità dell'OT.
  • Certificare la 'carta' (documenti) senza verificare che l'architettura di rete reale corrisponda a quanto documentato.

Riferimenti

  • ISA/IEC 62443-1-1 — Terminology, concepts and models
  • ISA/IEC 62443-2-1 — Security program requirements
  • ISA/IEC 62443-3-3 — System security requirements and security levels
  • ISA/IEC 62443-4-2 — Technical security requirements for components