In un impianto chimico il rischio informatico non finisce nei dati
Un processo chimico è tenuto entro i suoi parametri da una successione di livelli indipendenti: la regolazione automatica, gli allarmi con l’intervento dell’operatore, i blocchi di sicurezza, i dispositivi finali di scarico. Ogni livello esiste perché quello precedente può fallire, e la sicurezza dell’impianto sta esattamente in quella indipendenza. Il rischio informatico entra qui, non nei dati: non nella possibilità che qualcuno rubi una formulazione, ma in quella che un accesso ottenuto sulla rete d’ufficio arrivi a un livello che dovrebbe restare separato da tutto.
Un impianto in marcia continua non si ferma e non riparte a comando: una fermata non programmata significa reattori da svuotare, prodotto fuori specifica, giorni per tornare a regime e ripartenze che sono la fase più delicata dell’esercizio. Il costo non si misura in ore di indisponibilità ma in campagne di produzione perdute, e per gli stabilimenti soggetti alla normativa sui rischi di incidente rilevante un evento che porti a una perdita di contenimento smette di essere una questione informatica.
Chi rientra negli obblighi, e il filtro che quasi nessuno cita
La fabbricazione, produzione e distribuzione di sostanze chimiche è uno dei settori critici dell’Allegato II del decreto legislativo 138 del 2024. Le organizzazioni che superano i massimali della piccola impresa sono quindi soggetti importanti, con trentasette misure di sicurezza e ottantasette requisiti previsti dalle specifiche di base dell’Agenzia per la Cybersicurezza Nazionale, contro le quarantatré misure e centosedici requisiti richieste ai soggetti essenziali.
Esiste però un filtro che raramente viene menzionato: l’Agenzia ha chiarito che i soggetti operanti in questo settore ma esentati dagli obblighi di registrazione REACH sono da ritenersi esclusi dall’applicazione della disciplina NIS. Verificare la propria posizione rispetto a quel regime precede quindi la valutazione delle misure. In ogni caso la prima informazione richiesta è la stessa, e non si produce con un documento: quali vulnerabilità sono presenti sui sistemi e quali di esse sono realmente sfruttabili. È il risultato di un vulnerability assessment e, dove serve stabilire fin dove si arriva, di un penetration test.
PARTIAMO DAL PERIMETRO
In uno stabilimento chimico il perimetro dell’analisi si definisce con chi conosce il processo, prima di collegare qualsiasi strumento. Descriveteci l’assetto dei vostri sistemi e stabiliamo insieme che cosa si analizza a impianto in marcia e che cosa richiede una fermata programmata.
COSA ANALIZZIAMO NEL VOSTRO STABILIMENTO
Dalla rete d’ufficio ai sistemi che governano il processo, il perimetro va analizzato come un insieme:
i percorsi più efficaci nascono nei punti in cui questi mondi si collegano.
Le misure ACN che una verifica tecnica soddisfa
Tra le trentasette misure previste per i soggetti importanti, tre descrivono direttamente ciò che un’analisi tecnica produce.
| Misura | Che cosa richiede | Che cosa la soddisfa |
|---|---|---|
| ID.RA-01 | Le vulnerabilità negli asset sono identificate, confermate e registrate | Vulnerability assessment con validazione dei rilievi, apparati di stabilimento compresi |
| ID.RA-05 | Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitori | Verifiche ricorrenti, valutazione di costruttori e service con accesso remoto |
| ID.RA-08 | Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamenti | Criticità classificate per gravità, con tempi allineati alle fermate programmate |
Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. Uno strumento automatico identifica, non conferma: su apparati di stabilimento segnala versioni di firmware che il costruttore non aggiorna, criticità che nel vostro assetto di rete non sono raggiungibili e falsi allarmi che generano richieste di intervento inutili. In un impianto dove ogni modifica passa da una gestione del cambiamento formale, la differenza tra un elenco e una valutazione confermata è quella tra un piano eseguibile e un documento che nessuno applica.
I VANTAGGI PER IL VOSTRO STABILIMENTO
Parliamo del vostro stabilimento
Descriveteci la vostra realtà — impianto di produzione, sito di formulazione, deposito o stabilimento multiprodotto — e l’assetto dei sistemi di conduzione. Vi proponiamo un percorso calibrato sul vostro processo, dal vulnerability assessment sulle reti informatiche alle verifiche non intrusive sugli apparati di stabilimento.
Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior, prima di qualsiasi attività tecnica.