Vai al contenuto

Cos'è ISO/IEC 27019 e perché riguarda i sistemi di controllo energetici

ISO/IEC 27019 è un'estensione settoriale di ISO 27001/27002 pensata specificamente per i sistemi di controllo di processo dell'industria energetica: generazione, trasmissione, distribuzione di energia elettrica, gas e calore, incluse le utility idriche che condividono architetture simili.

Lo standard aggiunge controlli specifici per tecnologie che ISO 27001 generico non copre in dettaglio: sistemi SCADA, DCS, RTU, protocolli di telecontrollo come IEC 60870-5-104, IEC 61850 e DNP3, e la segregazione tra reti di controllo di processo (PCD) e reti IT/corporate.

Non è un obbligo autonomo, ma viene tipicamente adottato insieme a ISO 27001 come guida di implementazione settoriale, oppure richiesto contrattualmente da operatori di rete e regolatori energetici come evidenza di maturità nella gestione dei sistemi di controllo.

Per un'utility energetica, applicare ISO 27019 significa avere piena visibilità sui sistemi di controllo di processo - spesso distribuiti su territori estesi e con tecnologie eterogenee - e poter dimostrare la segregazione effettiva tra reti PCD, IT e OT, non solo sulla carta ma nel traffico di rete reale.

06ENERGY · UTILITY · ICS

ISO/IEC 27019

ISO/IEC 27019:2017 - Energy utility industry

Estensione di ISO/IEC 27002 specifica per le utility del settore energia: generazione, trasmissione, distribuzione, stoccaggio. Definisce controlli aggiuntivi per i sistemi di controllo di processo e i Process Control Domain (PCD) che gestiscono l'infrastruttura energetica.

Requisiti chiave
  • 01Estensione dell'ISMS al Process Control Domain (PCD)
  • 02Segregazione tra IT corporate, IT di processo e sistemi di controllo
  • 03Hardening e monitoring dei sistemi SCADA / DMS / EMS
  • 04Gestione del ciclo di vita di asset legacy con vincoli operativi
  • 05Resilienza e continuità dei processi energetici critici
Come MON5 aiuta

Per utility energetiche e operatori del settore, MON5 vede in modo passivo il traffico SCADA/DMS/EMS, riconosce protocolli specifici (IEC 61850, DNP3, IEC 60870-5-104), individua segregazioni mancanti tra PCD e IT corporate e monitora asset legacy senza richiedere installazioni invasive su PLC/RTU.

  • Riconoscimento protocolli energy (IEC 61850, DNP3, IEC 60870-5-104)
  • Mappa segregazione PCD / IT / OT
  • Asset inventory su RTU, PLC, IED, gateway
  • Anomaly detection compatibile con vincoli operativi su sistemi legacy
  • Evidenze per controlli ENE-specifici dell'Annex A esteso
Termini chiave
PCD (Process Control Domain)
Il dominio delle reti e dei sistemi dedicati al controllo di processo negli impianti energetici, distinto dal dominio IT aziendale secondo la terminologia di ISO 27019.
RTU (Remote Terminal Unit)
Dispositivo che raccoglie dati da sensori/attuatori in campo e li trasmette a un sistema SCADA centrale, tipico delle reti di trasmissione e distribuzione energetica.
IEC 60870-5-104
Protocollo di telecontrollo ampiamente usato nelle reti elettriche europee per la comunicazione tra centri di controllo e sottostazioni remote.
IEC 61850
Standard di comunicazione per l'automazione delle sottostazioni elettriche, che definisce modelli dati e protocolli per dispositivi di protezione e controllo.
DNP3 (Distributed Network Protocol)
Protocollo di comunicazione utilizzato in ambito energetico e idrico per lo scambio di dati tra sistemi SCADA e dispositivi remoti.
Segregazione PCD/IT
Principio richiesto da ISO 27019 secondo cui le reti di controllo di processo devono essere separate dalle reti IT aziendali tramite controlli tecnici verificabili (non solo policy), per limitare la propagazione di incidenti tra i due domini.
Domande frequenti
Cos'è ISO/IEC 27019 e in cosa differisce da ISO 27001?+

ISO 27019 è un'estensione di ISO 27001 specifica per i sistemi di controllo dei processi nell'industria energetica. Aggiunge requisiti per SCADA, DCS, RTU e sistemi di automazione di utility come energia, gas e acqua.

ISO 27019 si applica solo al settore energetico?+

ISO 27019 è stato sviluppato per l'energia, ma i suoi controlli OT-specifici su sistemi di controllo di processo sono ampiamente applicati ad altri settori industriali: acqua, gas, manifatturiero, trasporti.

Quali evidenze richiede ISO 27019 che MON5 può produrre?+

Inventario dei sistemi di controllo (RTU, PLC, SCADA), monitoring del traffico su protocolli IEC 61850, DNP3 e IEC 60870-5-104, documentazione della segregazione tra reti PCD, IT e OT e anomaly detection.

ISO 27019 richiede una certificazione separata da ISO 27001?+

No, ISO 27019 si applica come estensione dei controlli ISO 27001/27002 all'interno dello stesso ISMS; non esiste una certificazione ISO 27019 autonoma e distinta.

Quali operatori sono tipicamente tenuti ad adottare ISO 27019?+

Gestori di reti di trasmissione e distribuzione elettrica, operatori di impianti di generazione, gestori di reti gas e, per estensione pratica, utility idriche con architetture SCADA/DCS comparabili.

Come si verifica la segregazione tra reti PCD e IT richiesta da ISO 27019?+

Attraverso il monitoraggio del traffico di rete reale per confermare l'assenza di percorsi di comunicazione non autorizzati tra i due domini, non solo la revisione di diagrammi di rete che spesso non riflettono lo stato effettivo dell'impianto.

ISO 27019 copre anche la sicurezza fisica delle sottostazioni?+

Sì, lo standard include controlli sulla sicurezza fisica degli impianti di controllo di processo, oltre a quelli informatici, riconoscendo l'interdipendenza tra protezione fisica e cyber nel settore energetico.

MON5 supporta la visibilità richiesta da ISO 27019 su protocolli energetici?+

Sì. MON5 identifica passivamente asset e comunicazioni sui protocolli tipici del settore (IEC 60870-5-104, IEC 61850, DNP3) e verifica la segregazione tra reti PCD e IT nel traffico reale.

PRONTO PER L'AUDIT?

Capiamo insieme cosa ti serve davvero.

Mostraci il perimetro OT e i requisiti normativi da coprire: ti diciamo cosa MON5 documenta direttamente, cosa richiede attività complementare, e da quale livello partire - senza vendite forzate.

MON5.EU

Cybersecurity OT (Operational Technology) per impianti produttivi. Mappa, identifica, monitora e proteggi la tua rete industriale.

🇮🇹MON5 S.R.L. · Italia
Bologna · Via Paolo Nanni Costa 20
Faenza · Corso Aurelio Saffi 21
P.IVA IT02725300392
🇱🇺AARG S.à.r.l. · Lussemburgo
49, Boulevard Royal
L-2449 Lussemburgo
VAT LU35998569
© 2026 MON5 · Tutti i diritti riservati
Get certifications
Coesione Italia 21-27 Emilia-Romagna · Co-funded by the European Union · Ministero delle Imprese · Regione Emilia-Romagna