KNOWLEDGE HUB
ISA/IEC 62443: la norma che mette ordine nella cybersicurezza industriale
La famiglia di standard più completa per proteggere i sistemi di controllo industriale — da dove viene, come è strutturata e perché la uso come spina dorsale tecnica.
Cos'è
ISA/IEC 62443 è una famiglia di standard internazionali per la cybersicurezza dei sistemi di automazione e controllo industriale (IACS). Nasce dal lavoro del comitato ISA99 ed è oggi mantenuta congiuntamente da ISA e IEC — da qui il doppio nome.
A differenza di un framework generico di sicurezza informatica, 62443 è stata progettata fin dall'inizio pensando al mondo OT: disponibilità prima della riservatezza, cicli di vita di 15-20 anni, e dispositivi che non si possono semplicemente 'riavviare e patchare' come un server d'ufficio.
Perché è importante
È, ad oggi, lo standard più citato da enti regolatori, integratori e produttori quando serve un linguaggio comune per la sicurezza OT. Chi lavora con fornitori internazionali, prima o poi trova 62443 in un contratto, un capitolato di gara o un audit.
Come è strutturata
- Serie 1 — Concetti generali: terminologia e modelli comuni a tutta la famiglia.
- Serie 2 — Politiche e procedure: cosa deve fare il proprietario dell'asset (programma di sicurezza, gestione delle patch, risposta agli incidenti).
- Serie 3 — Sistema: come si progetta un'architettura sicura — qui vivono i concetti di zone e conduit e i livelli di sicurezza SL da 0 a 4.
- Serie 4 — Componente/prodotto: requisiti per chi produce il PLC, l'HMI o lo switch industriale.
Buone pratiche
- Inizia dalla segmentazione (zone e conduit) prima degli strumenti — l'architettura è la base, non un prodotto.
- Definisci il Security Level obiettivo (SL-T) per zona in base al rischio reale, non lo stesso livello per tutto lo stabilimento.
- Usa 62443-2-1 per costruire il programma di gestione, non solo la parte tecnica — la sicurezza OT che dura nel tempo ha un processo, non solo tecnologia.
Errori comuni
- Trattare 62443 come una checklist una tantum invece che come un programma continuo.
- Copiare controlli IT (ad esempio politiche di patching aggressive) senza adattarli ai requisiti di disponibilità dell'OT.
- Certificare la 'carta' (documenti) senza verificare che l'architettura di rete reale corrisponda a quanto documentato.
Riferimenti
- ISA/IEC 62443-1-1 — Terminology, concepts and models
- ISA/IEC 62443-2-1 — Security program requirements
- ISA/IEC 62443-3-3 — System security requirements and security levels
- ISA/IEC 62443-4-2 — Technical security requirements for components