Vai al contenuto

Normative

IEC 62443 in pratica: dal gap assessment al primo piano di remediation

IEC 62443 è lo standard di riferimento per la cybersecurity dei sistemi di controllo industriale. Come usarlo concretamente: struttura, gap assessment e primo piano di remediation in cinque passi.

4 min di lettura
Modello di zone e conduit IEC 62443 applicato a un impianto industriale

Cos'è e cosa non è IEC 62443

IEC 62443 è lo standard internazionale di riferimento per la cybersecurity dei sistemi di controllo industriale (IACS, Industrial Automation and Control Systems). È sviluppato congiuntamente da ISA (International Society of Automation) e IEC, ed è riconosciuto a livello globale come il framework tecnico per la sicurezza OT.

Cosa non è: IEC 62443 non è una checklist da compilare per ottenere una certificazione. È un framework articolato che copre processi, architetture, requisiti tecnici e criteri di maturità, pensato per essere applicato in modo proporzionale alla realtà specifica dell'organizzazione.

La confusione nasce dalla sua complessità: lo standard è composto da quattro serie (General, Policies & Procedures, System, Component), ciascuna divisa in parti, per un totale di oltre dieci documenti. Non è un corpo normativo lineare che si legge dall'inizio alla fine; è una biblioteca di riferimento.

La struttura: serie, parti e livelli di sicurezza

Le quattro serie coprono prospettive diverse:

  • Serie 1 (General): terminologia, concetti, metriche. La base concettuale.
  • Serie 2 (Policies & Procedures): orientata agli operatori di sistemi di controllo. Tratta di programmi di sicurezza, gestione delle patch, requisiti per i fornitori.
  • Serie 3 (System): la parte più usata in pratica. Definisce i requisiti di sicurezza a livello di sistema, il modello di zone e conduit, i Security Level (SL) da SL 1 a SL 4.
  • Serie 4 (Component): orientata ai produttori di componenti. Requisiti per lo sviluppo sicuro di prodotti.

I Security Level sono il cuore del modello: definiscono il livello di protezione richiesto contro attaccanti con diverse capacità, da attacchi accidentali (SL 1) a attaccanti motivati con risorse sofisticate (SL 4). La scelta del SL target per ciascuna zona è il risultato dell'analisi del rischio.

Il gap assessment: come si conduce

Un gap assessment IEC 62443 serve a capire la distanza tra lo stato attuale dell'organizzazione e i requisiti dello standard per il livello di sicurezza target. È il punto di partenza di qualsiasi programma strutturato.

Passo 1, Perimetro e inventario: definire cosa rientra nel campo di applicazione dell'assessment. Non necessariamente tutto l'ambiente OT: spesso si inizia da un sito specifico, una linea produttiva critica, o un sistema ad alto rischio. Poi censire tutti gli asset nel perimetro.

Passo 2, Definizione del Security Level target: per ogni zona dell'ambiente, definire il SL target in base all'analisi del rischio. Un sistema di controllo di un'infrastruttura critica ha target diversi da quello di una linea produttiva secondaria.

Passo 3, Raccolta delle evidenze: valutare lo stato attuale rispetto ai requisiti delle "Foundational Requirements" dello standard (FR 1-7: identificazione e autenticazione, controllo degli accessi, integrità dei dati, riservatezza dei dati, flusso di dati limitato, risposta tempestiva agli eventi, disponibilità delle risorse). La raccolta avviene attraverso interviste, ispezione della configurazione, analisi della documentazione e osservazione sul campo.

Passo 4, Analisi del gap: per ogni requisito, determinare il livello attualmente raggiunto (SL-A, Security Level Achieved) e confrontarlo con il target (SL-T). Il gap tra i due è la misura del lavoro da fare.

Passo 5, Report e prioritizzazione: documentare i gap con il loro impatto sul rischio e la fattibilità di remediation. Non tutti i gap hanno la stessa urgenza; la prioritizzazione deve bilanciare riduzione del rischio, costo di implementazione e impatto operativo.

Zone, conduit e il modello di sicurezza

Il modello di zone e conduit è il contributo più pratico e applicabile di IEC 62443 alle architetture OT.

Una zona è un raggruppamento logico di asset con requisiti di sicurezza simili e lo stesso livello di trust. Tutti gli asset all'interno di una zona possono comunicare liberamente tra loro; le comunicazioni tra zone devono passare attraverso conduit controllati.

Un conduit è il canale di comunicazione autorizzato tra zone. Non è necessariamente un dispositivo fisico (firewall, DMZ): può essere anche un processo (accesso fisicamente controllato, trasferimento dati su supporto isolato). Ma in pratica, i conduit si implementano con firewall, DMZ e sistemi di data diode dove richiesto.

La partizione in zone risponde a una logica semplice: se un attaccante compromette un asset in una zona, il danno dovrebbe essere contenuto alla zona stessa. I conduit sono i controlli di confine che impediscono la propagazione.

Da dove iniziare: priorità e quick win

Per la maggior parte delle organizzazioni che si approcciano a IEC 62443 per la prima volta, la sensazione è di essere di fronte a un sistema troppo articolato per sapere da dove partire. Alcune indicazioni pratiche:

Non cercare di coprire tutto subito: scegliere un perimetro limitato (un sito, un sistema critico) e condurre un assessment approfondito su quello. I risultati daranno una visione concreta della distanza dallo standard e un piano di lavoro realistico.

I quick win esistono: alcune misure hanno alto impatto sul rischio con basso costo di implementazione. La gestione delle credenziali di default, la segmentazione base tra IT e OT, la visibilità del traffico di rete: non sono requisiti avanzati di IEC 62443, ma la loro assenza è un gap immediato in quasi tutti gli assessment.

IEC 62443 non va letto da soli: la parte 2-1 (Security Management System) e la 3-3 (System Security Requirements) sono i documenti più usati in pratica. Iniziare da lì, preferibilmente con il supporto di chi ha esperienza nel condurre assessment IEC 62443 in ambienti industriali reali.

Lo standard è uno strumento, non un obiettivo. L'obiettivo è ridurre il rischio cyber nell'ambiente OT. IEC 62443 è il framework più rigoroso disponibile per farlo in modo strutturato.

L'angolo MON5

Un gap assessment IEC 62443 senza inventario è privo di fondamento, come ricorda il passo 1 descritto sopra. È il motivo per cui MON5 inizia dalla fase DISCOVER: asset discovery passiva o ibrida e topologia di rete, senza fermare la produzione, per dare al confronto con lo standard una base fattuale.

La fase ANALYZE mappa poi zone e conduit secondo IEC 62443 e correla le vulnerabilità CVE con score EPSS ed esposizione reale, trasformando i gap in un piano di remediation prioritizzato. Il percorso è modulare: si parte dall'assessment e si attivano capacità per fasi. Prenota un assessment OT per misurare la distanza dal tuo Security Level target.

Articoli correlati

Assessment del rischio cyber per polizze assicurative in ambito industriale OT

Risk Management

Cyber insurance nell'industria: requisiti tecnici e come prepararsi all'assessment

Le compagnie assicurative chiedono sempre più controlli tecnici specifici per gli ambienti OT. Cosa valutano, come impatta il premio e come prepararsi all'assessment assicurativo.

4 min di lettura
Linea di produzione farmaceutica con sistemi di controllo OT e validazione GMP

Compliance

Cybersecurity nel manifatturiero farmaceutico: OT, GMP e normative FDA convergenti

Il settore farmaceutico è soggetto a normative di qualità stringenti che si sovrappongono alle nuove esigenze di cybersecurity OT. Come integrare GMP, FDA 21 CFR Part 11 e IEC 62443 in un programma coerente.

4 min di lettura
Schema di rete industriale con zone di sicurezza colorate e conduit tra di esse

Compliance

IEC 62443 zone e conduit: come applicarlo all'impianto reale senza un anno di consulenza

IEC 62443 viene spesso visto come un framework irraggiungibile per le PMI. Ma i concetti di zona e conduit sono strumenti pratici che si possono applicare anche in impianti reali, partendo dalla visibilità e arrivando alla segmentazione formale per gradi.

5 min di lettura

Hai la visibilità sulla tua rete OT?

MON5 mappa asset, vulnerabilità e anomalie in tempo reale — senza fermare la produzione.

Approfondisci la normativa: IEC 62443

MON5.EU

Cybersecurity OT (Operational Technology) per impianti produttivi. Mappa, identifica, monitora e proteggi la tua rete industriale.

🇮🇹MON5 S.R.L. · Italia
Bologna · Via Paolo Nanni Costa 20
Faenza · Corso Aurelio Saffi 21
P.IVA IT02725300392
🇱🇺AARG S.à.r.l. · Lussemburgo
49, Boulevard Royal
L-2449 Lussemburgo
VAT LU35998569
© 2026 MON5 · Tutti i diritti riservati
Get certifications
Coesione Italia 21-27 Emilia-Romagna · Co-funded by the European Union · Ministero delle Imprese · Regione Emilia-Romagna