EN IEC 62443 — Cibersicurezza dei sistemi di automazione e controllo industriale
La IEC 62443 (adottata in Europa come EN IEC 62443) è la serie di norme internazionali di riferimento per la cibersicurezza dei sistemi di automazione e controllo industriale (Industrial Automation and Control Systems, IACS) — il mondo dei PLC, dei sistemi SCADA, dei DCS, delle reti industriali, dei sensori, degli attuatori, degli HMI e delle reti di comunicazione che li collegano. Sviluppata congiuntamente da ISA (International Society of Automation) come ISA/IEC 62443, è stata adottata dall’IEC come serie IEC 62443 e dal CENELEC come EN IEC 62443.
Mentre norme come EN 18031 ed EN 303 645 affrontano la cibersicurezza dell’IoT di consumo e delle apparecchiature radio, la EN IEC 62443 affronta la sicurezza della tecnologia operativa (Operational Technology, OT) — automazione di fabbrica, sistemi di controllo industriale, infrastrutture critiche e industrie di processo. La sua complessità e la sua struttura multilivello riflettono le sfide di sicurezza peculiari di ambienti in cui il controllo dei processi fisici, la sicurezza funzionale e la disponibilità sono le preoccupazioni primarie.
Fatti chiave
| Dettaglio | Informazione |
|---|---|
| Nome completo della serie | IEC 62443 / EN IEC 62443 — Sicurezza per i sistemi di automazione e controllo industriale |
| Sviluppata da | Comitato ISA99 (come ISA/IEC 62443), adottata da IEC e CENELEC |
| Struttura | Serie multi-parte (4 gruppi, oltre 13 norme individuali) |
| Rilevanza regolamentare | Direttiva NIS2 (per gli operatori di infrastrutture critiche), CRA (per i dispositivi utilizzati in contesto industriale); la IEC 62443 è sempre più richiamata dai regolatori di settore |
| Si applica a | Componenti, sistemi e fornitori di servizi IACS — copre proprietari di asset, integratori di sistema e fornitori di prodotti |
| Certificazione | Programma di certificazione ISASecure (schemi CRTL, EDSA, SSA) |
La struttura della serie IEC 62443
A differenza della EN 300 328 o della EN 303 645 — che sono documenti singoli — la IEC 62443 è una famiglia di norme organizzata in quattro gruppi:
Gruppo 1: Generale
Concetti fondamentali, terminologia e metriche applicabili a tutti gli altri gruppi.
| Norma | Titolo |
|---|---|
| IEC 62443-1-1 | Terminologia, concetti e modelli |
| IEC 62443-1-2 | Glossario principale dei termini e delle abbreviazioni |
| IEC 62443-1-3 | Metriche di conformità della sicurezza dei sistemi |
| IEC 62443-1-4 | Ciclo di vita della sicurezza IACS e casi d’uso |
Gruppo 2: Politiche e procedure (proprietario dell’asset / operatore)
Affronta gli aspetti gestionali e operativi della sicurezza degli IACS dal punto di vista del proprietario dell’asset — l’organizzazione che gestisce il sistema industriale.
| Norma | Titolo |
|---|---|
| IEC 62443-2-1 | Requisiti per un sistema di gestione della sicurezza IACS |
| IEC 62443-2-2 | Guida all’implementazione di un sistema di gestione della sicurezza IACS |
| IEC 62443-2-3 | Gestione delle patch nell’ambiente IACS |
| IEC 62443-2-4 | Requisiti per i fornitori di servizi IACS (integratori di sistema, fornitori di manutenzione) |
Gruppo 3: Sistema (integratore di sistema)
Affronta i requisiti di sicurezza a livello di sistema — come progettare un sistema IACS, applicando i concetti di Livelli di sicurezza (Security Levels, SL) e di Zone e Condotti (Zones and Conduits).
| Norma | Titolo |
|---|---|
| IEC 62443-3-2 | Valutazione del rischio di sicurezza per la progettazione del sistema |
| IEC 62443-3-3 | Requisiti di sicurezza del sistema e livelli di sicurezza |
Gruppo 4: Componenti (fornitore di prodotti / fabbricante)
Affronta i requisiti di sicurezza per i singoli componenti — dispositivi hardware, applicazioni software e sistemi embedded utilizzati all’interno dei sistemi IACS. Questo è il gruppo più rilevante per i fabbricanti di hardware che forniscono componenti ai mercati industriali.
| Norma | Titolo |
|---|---|
| IEC 62443-4-1 | Requisiti per un ciclo di sviluppo sicuro del prodotto |
| IEC 62443-4-2 | Requisiti tecnici di sicurezza per i componenti IACS |
Livelli di sicurezza (SL): il quadro centrale
Il concetto di Livelli di sicurezza (SL 1–4) è centrale nella IEC 62443 e definisce il grado di protezione richiesto contro diversi attori delle minacce:
| Livello di sicurezza | Protezione contro | Applicazione tipica |
|---|---|---|
| SL 1 | Violazione involontaria o accidentale | Protezione di base contro minacce occasionali o accidentali |
| SL 2 | Violazione intenzionale con mezzi semplici | Protezione contro intrusi motivati con risorse limitate |
| SL 3 | Attacco sofisticato basato su conoscenze specifiche degli IACS | Protezione contro attaccanti sofisticati con competenze di settore |
| SL 4 | Attacco sofisticato sponsorizzato da uno Stato | Protezione delle infrastrutture critiche contro minacce di Stati-nazione |
I Livelli di sicurezza sono definiti su tre piani:
- SL-T (Target) — Il livello di sicurezza obiettivo definito dal proprietario dell’asset
- SL-C (Capability) — Il livello di sicurezza che un componente o sistema è in grado di supportare
- SL-A (Achieved) — Il livello di sicurezza effettivamente raggiunto in una data installazione
Per i fabbricanti di componenti hardware, la IEC 62443-4-2 definisce i requisiti tecnici per i componenti a ciascun Livello di sicurezza di capacità (Security Level Capability, SLC).
Zone e Condotti
La IEC 62443-3-2 introduce il modello Zone e Condotti (Zones and Conduits) per la segmentazione delle reti IACS:
- Zona: un raggruppamento di asset con requisiti di sicurezza e livello di fiducia comuni. Ogni zona ha un SL-T definito.
- Condotto: un percorso di comunicazione tra zone. I condotti controllano e monitorano il flusso di informazioni tra zone con livelli di sicurezza differenti.
Questo modello è l’equivalente ICS/OT della segmentazione di rete nella sicurezza IT. Stabilisce come debbano essere implementati firewall, diodi dati, DMZ industriali e gateway unidirezionali.
IEC 62443-4-1: Ciclo di sviluppo sicuro del prodotto
La IEC 62443-4-1 è particolarmente rilevante per i fabbricanti di prodotti hardware e software che forniscono componenti ai sistemi IACS. Essa definisce i requisiti per un ciclo di sviluppo sicuro (Security Development Lifecycle, SDL) che deve essere in essere nei processi di sviluppo di un fabbricante:
Aree di requisito principali
- Gestione della sicurezza — Politica di sicurezza documentata, ruoli e responsabilità, formazione sulla sicurezza
- Specifica dei requisiti di sicurezza — Threat modelling, definizione dei requisiti di sicurezza
- Sicurezza fin dalla progettazione (Secure by Design) — Difesa in profondità, privilegio minimo, riduzione della superficie di attacco
- Implementazione sicura — Standard di codifica sicura, revisione del codice, assenza di funzioni vietate
- Verifica e validazione della sicurezza — Penetration testing, fuzz testing, scansione delle vulnerabilità
- Gestione dei problemi correlati alla sicurezza — Processo di gestione e divulgazione delle vulnerabilità
- Gestione degli aggiornamenti di sicurezza — Gestione delle patch, capacità di distribuzione degli aggiornamenti
- Documentazione delle linee guida di sicurezza — Guide all’hardening della sicurezza per integratori e operatori
La certificazione dell’SDL di un fabbricante rispetto alla IEC 62443-4-1 (offerta da organizzazioni come TÜV SÜD, Exida, Bureau Veritas) dimostra che il processo con cui i prodotti sono sviluppati soddisfa gli standard di cibersicurezza industriale — l’equivalente della gestione della qualità ISO 9001, ma per la cibersicurezza.
IEC 62443-4-2: Requisiti tecnici dei componenti
La IEC 62443-4-2 definisce le capacità tecniche di sicurezza che i componenti hardware e software devono supportare a ciascun Livello di sicurezza di capacità:
| Categoria di requisito | Esempi |
|---|---|
| Identificazione e autenticazione | Identità univoca del componente, autenticazione robusta per l’accesso utente, controllo degli accessi basato sui ruoli |
| Controllo dell’uso | Blocco della sessione, applicazione dell’autorizzazione per tutte le funzioni |
| Integrità del sistema | Autenticazione degli aggiornamenti software, verifica dell’integrità all’avvio, protezione dal malware |
| Riservatezza dei dati | Cifratura dei dati in transito e a riposo ove sensibili |
| Flusso di dati limitato | Riduzione della connettività di rete non necessaria, capacità di firewall |
| Risposta tempestiva agli eventi | Registrazione degli audit, notifica degli eventi, protezione dell’integrità dei log |
| Disponibilità delle risorse | Resistenza al DoS, capacità di backup e ripristino |
Implicazioni hardware per i fabbricanti di componenti:
- SLC 2+: richiede un’identità univoca del dispositivo — basata sull’hardware (ad es. certificato del dispositivo predisposto in produzione, certificato X.509 memorizzato in TPM o SE)
- SLC 2+: richiede autenticazione crittografica — sorgente di entropia hardware per la generazione delle chiavi
- SLC 3+: richiede la verifica dell’integrità della piattaforma — Secure Boot ancorato a una radice di fiducia hardware
- SLC 3+: richiede il non ripudio — capacità di firma basata sull’hardware
IEC 62443 e il CRA
Il Cyber Resilience Act (CRA) dell’UE riconosce esplicitamente che i prodotti utilizzati in ambienti IACS possono dover soddisfare sia i requisiti del CRA sia la IEC 62443:
| Regolamento | Focus | Destinatario |
|---|---|---|
| CRA | Prodotti connessi di consumo e commerciali | Fabbricanti di prodotti |
| IEC 62443-4-2 | Capacità di cibersicurezza dei componenti industriali | Fornitori di hardware/software industriale |
| NIS2 | Cibersicurezza degli operatori di infrastrutture critiche | Operatori di soggetti essenziali/importanti |
Per i fabbricanti di hardware che vendono sia nei mercati di consumo/commerciali sia in quelli industriali, armonizzare i requisiti del CRA con i requisiti tecnici della IEC 62443-4-2 è sempre più importante. Entrambi richiedono Secure Boot, radice di fiducia hardware, gestione delle vulnerabilità e capacità di aggiornamento software — differiscono principalmente nella formalità della documentazione e nella profondità dei requisiti di processo.
Termini correlati
- CRA — Cyber Resilience Act dell’UE; sempre più allineato alla IEC 62443 per i prodotti industriali.
- Direttiva NIS2 — Gli operatori di infrastrutture critiche soggetti alla NIS2 devono implementare la cibersicurezza degli IACS; la IEC 62443 è la norma di riferimento.
- Hardware Root of Trust — Capacità di sicurezza hardware fondamentale richiesta a partire dallo SLC 2 della IEC 62443.
- Secure Boot — Richiesto per la certificazione dei componenti SLC 3+ della IEC 62443-4-2.
- SBOM — Software Bill of Materials; sempre più richiesto come parte della gestione delle vulnerabilità della IEC 62443-4-1.
- EN 18031 — Controparte per la cibersicurezza delle apparecchiature di consumo/radio rispetto alla IEC 62443.
I fabbricanti di hardware che progettano componenti per i mercati industriali e delle infrastrutture critiche — gateway industriali, PLC, periferiche SCADA, contatori intelligenti, sistemi di gestione dell’energia — affrontano sempre più richieste dei clienti di certificazione SDL IEC 62443-4-1 e dichiarazioni di capacità dei componenti IEC 62443-4-2. Inovasense fornisce consulenza sull’applicabilità della IEC 62443, sulla gap analysis dell’SDL e sull’intersezione con gli obblighi di conformità del CRA e della NIS2. Consulta la nostra consulenza per la conformità UE.
Riferimenti ufficiali
- IEC 62443 — Sicurezza dei sistemi di automazione e controllo industriale — IEC (panoramica della serie)