La direttiva NIS2 rafforza i requisiti di sicurezza informatica per numerose organizzazioni industriali: produzione, energia, trasporti, risorse idriche, sanità, industria chimica, settore agroalimentare, produzione critica, fornitori digitali e fornitori di servizi essenziali. Per gli ambienti OT, la conformità non si limita a una semplice politica documentale: richiede misure tecniche verificabili, quali la segmentazione della rete, il controllo degli accessi remoti, la registrazione degli eventi, la gestione delle vulnerabilità e la continuità operativa.
Il problema
La direttiva NIS2 amplia l’ambito delle organizzazioni interessate e impone un approccio più strutturato al rischio informatico. Nel settore industriale, la difficoltà deriva spesso dal divario tra i requisiti di conformità e la realtà dei sistemi OT: controllori obsoleti, reti piatte, accessi di fornitori storici, monitoraggio con scarsa registrazione degli eventi, dipendenze dai fornitori e interruzioni della produzione difficilmente accettabili.
I casi di non conformità più frequenti sono concreti.
-
La catena di approvvigionamento rientra nell’ambito di applicazione della direttiva NIS2: è necessario valutare fornitori di software, fornitori di servizi cloud, integratori di sistemi, addetti alla manutenzione e costruttori di macchinari.
-
I piani di continuità operativa e di ripristino in caso di emergenza, spesso denominati PCA/PRA, devono essere formalizzati, mantenuti e testati regolarmente.
-
Gli audit di sicurezza e i test tecnici devono essere pianificati in base al livello di rischio. Per alcuni audit normativi in Francia, il ricorso a fornitori qualificati può essere richiesto a seconda del quadro normativo applicabile.
-
La mancanza di un inventario delle risorse OT connesse rappresenta un grave punto debole: non è possibile proteggere, segmentare o monitorare ciò che non si conosce.
-
Gli accessi remoti a PLC, interfacce uomo-macchina, server di supervisione o macchinari speciali sono spesso troppo generici, condivisi o non adeguatamente tracciati.
-
I registri di accesso sono incompleti, sparsi o conservati per un periodo troppo breve per facilitare un’indagine.
La direttiva NIS2 non si limita a richiedere di “occuparsi di sicurezza informatica”. Spinge le organizzazioni a dimostrare che i rischi sono stati identificati, che le misure adottate sono adeguate e che gli incidenti possono essere individuati, gestiti e segnalati entro i termini previsti.
Cosa cambia con NIS2 per i siti industriali
La direttiva NIS2 sostituisce e amplia il quadro NIS originario. Si applica a un numero maggiore di settori, distingue in particolare tra entità essenziali e importanti e rafforza la responsabilità dei dirigenti. Le modalità precise dipendono dal recepimento nazionale e dal settore di attività; in Francia, l’ANSSI rimane il punto di riferimento per i testi, le linee guida e i requisiti applicabili.
Per un sito industriale, l’impatto si traduce generalmente in quattro esigenze operative.
| Requisito | Traduzione concreta in OT | Prova richiesta |
|---|---|---|
| Gestione del rischio | Identificare risorse, rischi, responsabilità e misure | Mappatura, analisi dei rischi, procedure |
| Protezione tecnica | Segmentare, filtrare, crittografare, autenticare | Regole di rete, MFA, VPN, hardening |
| Rilevamento e tracciabilità | Registrare gli accessi e gli eventi critici | Log con data e ora, avvisi, report |
| Resilienza | Mantenere l’attività e ripristinare i sistemi | PCA/PRA, backup, test di ripristino |
Il punto centrale è la dimostrabilità. Una misura non documentata, non testata o non monitorata sarà difficile da giustificare in sede di audit, anche se tecnicamente esiste.
Obblighi e misure tecniche da considerare prioritarie
La direttiva NIS2 definisce gli obiettivi in materia di sicurezza informatica e gestione dei rischi. Per gli ambienti industriali, tali obiettivi devono essere tradotti in misure tecniche adeguate ai vincoli di produzione.
Inventario delle risorse OT
L’inventario costituisce la base di ogni programma NIS2 industriale. Deve includere sia le apparecchiature visibili sia quelle che spesso vengono trascurate.
-
Controllori PLC Siemens, Schneider, Rockwell, Wago, Omron o altri.
-
Interfacce uomo-macchina (IHM), console operatore e pannelli industriali.
-
Server SCADA, postazioni di ingegneria e archivi di dati.
-
Convertitori di frequenza, robot, sensori intelligenti, gateway e apparecchiature IIoT.
-
Switch industriali, router, firewall, modem e gateway.
-
Accessi remoti, account dei fornitori di servizi e tunnel VPN esistenti.
Un inventario efficace non si limita al nome dell’apparecchiatura. Deve indicare l’indirizzo IP, la zona di rete, il proprietario, il livello di criticità, i protocolli utilizzati, il fornitore, la versione del software (se nota) e le dipendenze di produzione.
Segmentazione della rete IT/OT
La segmentazione IT/OT limita le vie di attacco tra il sistema informatico e la rete industriale. Impedisce che un incidente a livello informatico si propaghi direttamente ai controllori logici programmabili (PLC) o ai server di supervisione.
La segmentazione deve essere chiara e fruibile. Una singola VLAN per l’intero stabilimento non è generalmente sufficiente quando è necessario isolare più linee, aree critiche o fornitori di servizi.
Accesso remoto sicuro
Gli accessi remoti rappresentano uno dei punti più critici in un ambiente OT. Sono necessari per la manutenzione, ma possono diventare una grave vulnerabilità se sono permanenti, condivisi o esposti.
Un approccio conforme alle buone pratiche NIS2 deve includere:
-
Account personali per ogni utente.
-
Autenticazione a più fattori.
-
Un tunnel VPN crittografato, senza esposizione diretta di RDP, VNC, SSH o interfacce automatizzate su Internet.
-
Diritti per risorsa, per sito, per linea o per apparecchiatura.
-
Un’apertura a tempo determinato.
-
Una conferma o una notifica da parte del sito.
-
Una registrazione completa delle sessioni.
Un gateway Eziwan può fungere da punto di controllo tra i tecnici remoti e le risorse OT. Consente di sostituire accessi sparsi con un unico accesso centralizzato, filtrato e tracciabile.
Registrazione e log di accesso
Il NIS2 spinge le organizzazioni a individuare gli incidenti e a fornire elementi concreti in caso di analisi. I log sono quindi fondamentali, ma devono essere utilizzabili.
Un registro di accesso OT deve indicare:
-
Chi si è collegato.
-
Quando è iniziata la sessione e quando è terminata.
-
Da quando è stata stabilita la connessione.
-
Quale risorsa OT è stata raggiunta.
-
Quale profilo o quale regola di accesso è stato utilizzato.
-
Quali tentativi sono stati respinti.
-
Chi ha convalidato o ricevuto la notifica, se previsto dalla procedura.
I log possono quindi essere inviati a un sistema di monitoraggio, a un SIEM o a un servizio centralizzato nel cloud Eziwan, a seconda dell’architettura scelta.
Gestione delle vulnerabilità
La gestione delle vulnerabilità nel settore OT non può essere replicata ciecamente da quella del settore IT. Un controllore logico programmabile, un’interfaccia uomo-macchina o un server SCADA non vengono sempre aggiornati come un computer da ufficio. Alcune apparecchiature sono certificate per una versione specifica e l’applicazione di una patch può richiedere l’interruzione della produzione.
Una buona pratica consiste nell’attuare un processo realistico.
| Fase | Obiettivo | Specificità OT |
|---|---|---|
| Identificare | Conoscere le versioni e le apparecchiature esposte | Indispensabile un inventario affidabile |
| Qualificare | Valutare l’impatto reale sul sito | Criticità della produzione e della sicurezza |
| Assegnare priorità | Correggere innanzitutto i rischi sfruttabili | Esposizione della rete, accesso remoto, privilegi |
| Mitigare | Ridurre il rischio se l’applicazione della patch non è possibile | Segmentazione, filtraggio, disattivazione |
| Verificare | Confermare che la misura funzioni | Test durante la finestra di manutenzione |
In alcuni casi, la migliore risposta immediata non è una patch, ma una misura compensativa: rimuovere un accesso diretto, filtrare un flusso, isolare un’area o limitare un account di un fornitore.
Gestione dei fornitori e della catena di approvvigionamento
La catena di approvvigionamento è un aspetto fondamentale della NIS2. Le aziende industriali dipendono da costruttori di macchinari, integratori, fornitori di sistemi SCADA, provider di hosting, operatori di telecomunicazioni, società di manutenzione e fornitori di servizi cloud. Ogni dipendenza può comportare un rischio.
La valutazione dei fornitori deve comprendere almeno:
-
Gli accessi remoti richiesti dal fornitore.
-
I conti utilizzati e la loro natura nominativa.
-
Le procedure di revoca alla scadenza del contratto.
-
Gli obblighi di notifica in caso di incidente.
-
Le procedure di aggiornamento e gestione delle vulnerabilità.
-
Le prove di sicurezza disponibili, senza inventare una certificazione quando questa non esiste.
-
L’ubicazione e la protezione dei dati o dei registri ospitati.
È preferibile centralizzare gli accessi dei fornitori tramite una piattaforma controllata, piuttosto che lasciare che ogni fornitore installi il proprio modem, router o servizio remoto.
PCA/PRA e resilienza industriale
La norma NIS2 pone l’accento sulla continuità operativa e sulla capacità di ripristino. Per l’industria, ciò non significa solo ripristinare i file: occorre riavviare la produzione, recuperare i parametri dei controllori automatici, ripristinare il sistema di supervisione e garantire la sicurezza delle persone e degli impianti.
Un PCA/PRA industriale deve tenere conto di:
-
Gli scenari di interruzione della rete IT, della rete OT o della connessione a Internet.
-
I backup dei programmi dei controllori logici programmabili, delle configurazioni HMI, delle ricette, dei server SCADA e delle configurazioni di rete.
-
Le interdipendenze tra applicazioni, elenchi, licenze, postazioni di ingegneria e apparecchiature di produzione.
-
Le procedure di ritorno alla modalità manuale o ridotta.
-
I tempi di ripresa accettabili per linea o processo.
-
Test periodici di ripristino, non solo la semplice esistenza dei backup.
Il test è fondamentale. Un backup che non viene ripristinato da anni non costituisce una prova concreta di resilienza.
Rilevamento, notifica e gestione degli incidenti
La conformità alla direttiva NIS2 comporta anche l’individuazione e la gestione degli incidenti. I termini di notifica dipendono dalle norme di recepimento e dalla gravità dell’incidente; è quindi necessario attenersi alle informazioni pubblicate dall’autorità nazionale competente.
Dal punto di vista tecnico, l’organizzazione deve essere in grado di rispondere rapidamente ad alcune semplici domande.
-
Quali connessioni remote erano attive al momento dell’incidente?
-
Quale account ha effettuato l’accesso a quale risorsa OT?
-
C’era un fornitore connesso?
-
L’incidente è stato preceduto da tentativi falliti?
-
Quali attrezzature si trovano nell’area colpita?
-
È possibile interrompere l’accesso senza fermare l’intera produzione?
-
Sono disponibili i backup necessari per il ripristino?
Il valore di una soluzione come Eziwan sta nel fornire punti di monitoraggio e controllo sugli accessi industriali: notifiche, registri, revoca, segmentazione e centralizzazione delle regole.
Esempio di percorso di conformità NIS2
Un processo di adeguamento alle normative efficace si costruisce per fasi. L’obiettivo non è quello di rifare tutto in una volta, ma di ridurre progressivamente i rischi più elevati.
Questa procedura consente di ottenere rapidamente risultati tangibili: eliminazione degli accessi non controllati, account nominativi, maggiore tracciabilità e riduzione delle vie di attacco.
In che modo Eziwan soddisfa i requisiti NIS2
Eziwan non sostituisce un’analisi giuridica, un audit normativo o una governance completa della sicurezza informatica. Tuttavia, la soluzione risponde a diverse esigenze tecniche concrete riscontrate nei progetti NIS2 industriali.
| Esigenza NIS2 | Risposta tecnica Eziwan | Vantaggio operativo |
|---|---|---|
| Controllo degli accessi remoti | VPN crittografata, MFA, account nominativi | Riduzione degli accessi condivisi ed esposti |
| Segmentazione IT/OT | Gateway posizionato tra le zone | Accesso limitato alle risorse necessarie |
| Tracciabilità | Log delle sessioni con data e ora | Prove per audit e analisi degli incidenti |
| Gestione dei fornitori | Diritti per fornitore e per ambito | Migliore controllo della catena di fornitura |
| Revoca | Disattivazione rapida di account o regole | Riduzione del rischio alla scadenza del contratto |
| Monitoraggio | Notifiche e centralizzazione | Visibilità sulle connessioni attive |
| Resilienza | Architettura controllata e documentabile | Minore dipendenza da accessi dispersi |
Questo approccio si integra con le pagine dedicate alla connettività industriale, al cloud sicuro e al gateway Eziwan.
Lista di controllo tecnica per un sito industriale
Questa checklist fornisce una base di lavoro per valutare il livello di maturità di un sito rispetto ai requisiti della direttiva NIS2. Non sostituisce un audit, ma aiuta a stabilire le priorità.
| Area | Domanda | Priorità |
|---|---|---|
| Inventario | Le risorse OT connesse sono state censite? | Alta |
| Accesso remoto | Tutti gli accessi dei fornitori di servizi sono noti? | Alta |
| Identità | Gli account sono nominativi? | Alta |
| MFA | L’autenticazione forte è attivata? | Alta |
| Segmentazione | I flussi IT/OT sono filtrati? | Alta |
| Log | Le connessioni remote vengono registrate? | Alta |
| Fornitori | Gli accessi dei fornitori vengono rivisti regolarmente? | Media |
| Vulnerabilità | Le patch e le misure compensative vengono monitorate? | Alta |
| PCA/PRA | I processi di ripristino vengono testati? | Alta |
| Incidenti | I ruoli e le procedure di allerta sono noti? | Alta |
Il punto di partenza migliore è spesso l’accesso remoto, poiché riunisce identità, segmentazione, crittografia, fornitori e registri in un ambito facilmente monitorabile.
Errori comuni nei progetti NIS2 industriali
Diversi errori rallentano o compromettono i processi di conformità.
Ridurre NIS2 a una cartella documentale
La documentazione è indispensabile, ma deve riflettere misure concrete. Una politica di accesso remoto non è sufficiente se le sedi dispongono ancora di modem non registrati o di account condivisi.
Copiare i metodi IT senza adattarli all’OT
L’OT impone requisiti in materia di disponibilità, sicurezza, qualificazione delle attrezzature e cicli di manutenzione. Le misure devono essere adattate, testate e convalidate insieme ai team di produzione.
Dimenticare i fornitori di servizi
Gli integratori, i costruttori di macchinari e gli addetti alla manutenzione dispongono spesso degli accessi più sensibili. La loro gestione deve essere integrata nel programma NIS2, con account nominativi, durate limitate e revisioni periodiche.
Confondere la VPN con la sicurezza
Una VPN crittografa un tunnel, ma di per sé non garantisce alcuna autorizzazione, tracciabilità, segmentazione o revoca. La sicurezza deriva dall’insieme di questi elementi: identità, regole, registri, monitoraggio e procedure.
Fonti e riferimenti utili
Per tenersi aggiornati sull’evoluzione del quadro normativo e delle buone pratiche, si raccomanda di consultare le fonti ufficiali e i documenti di riferimento riconosciuti.
Tali riferimenti devono essere integrati dalle normative nazionali applicabili e dai requisiti settoriali specifici di ciascuna organizzazione.
Conclusione
La conformità alla direttiva NIS2 per il settore industriale si gioca nei dettagli operativi: inventario effettivo delle risorse OT, accessi remoti controllati, segmentazione IT/OT, account nominativi, log utilizzabili, gestione dei fornitori, monitoraggio delle vulnerabilità e continuità operativa testata. Sono proprio queste prove concrete che consentono di passare da un’intenzione di sicurezza a una posizione difendibile.
Eziwan offre una soluzione tecnica mirata su uno degli aspetti più delicati: la connettività industriale sicura. Centralizzando gli accessi remoti tramite un gateway, filtrando i flussi, registrando le sessioni e fornendo visibilità ai team in loco, la soluzione aiuta le aziende industriali a ridurre la loro esposizione e a strutturare una parte essenziale del loro approccio NIS2.
Per approfondire
- NIS2 per l’industria — gli obblighi NIS2 applicabili agli operatori industriali e agli OIV/OSE
- Cybersicurezza industriale — proteggete le vostre infrastrutture OT e rispettate i requisiti normativi
- Accesso remoto industriale — rendete sicuri gli accessi remoti in conformità con i requisiti NIS2
- VPN industriale — crittografate i flussi di comunicazione verso i vostri controllori logici programmabili (PLC) e le apparecchiature OT
- Sicurezza informatica degli accessi remoti OT — buone pratiche per proteggere gli accessi remoti alle reti OT