Proteggere le macchine dai rischi informatici: pubblicate le linee guida della UNI/PdR 199:2026
A cura della Redazione
La sicurezza informatica è diventata un elemento imprescindibile per gestire i rischi legati all’utilizzo di macchinari e attrezzature, sempre più spesso connessi alla rete. UNI e Federmacchine hanno elaborato una serie di linee guida per una gestione efficace della cybersicurezza industriale.
Cosa tratta:
I macchinari presenti nelle nostre imprese sono spesso integrati con sistemi digitali che garantisco numerosi vantaggi, migliorando la qualità del prodotto e l’efficienza.
Questi sistemi di controllo e automazione possono essere connessi in rete e interconnessi tramite le reti aziendali. Tuttavia, oltre a migliorare le prestazioni, questi sistemi digitali rendono l’impianto potenzialmente soggetto ad attacchi informatici. Un evento che minaccia la sicurezza informatica (security) può, quando parliamo di macchinari e impianti, tradursi in un incidente con impatto sulla salute e sulla sicurezza delle persone (safety).
L’Ente Italiano di Normazione, in collaborazione con Federmacchine, ha elaborato una prassi di riferimento per produttori e utilizzatori. La norma UNI/PdR 199:2026 è disponibile gratuitamente sul sito dell’UNI.
I punti salienti
La prassi illustra un approccio metodologico che permette di affrontare alcune delle principali fasi nella progettazione delle macchine e nella gestione dei rischi, rispondendo così anche ai requisiti del Regolamento Macchine (UE) 2023/1230.
In particolare, la norma fornisce un approccio metodologico strutturato per:
- Individuare le vulnerabilità dei sistemi;
- Valutare i rischi, considerando le possibili interazioni e le potenziali conseguenze.
Vengono inoltre illustrate una serie di possibili misure per mitigare i rischi e proteggere sistemi informatici e macchinari. Fra questi:
- Sistemi di autenticazione robusti, ad esempio l’autenticazione fattori multipli, l’uso di lettori badge e simili, creazioni di gruppi con limitazione dei privilegi degli utenti;
- Protezioni fisiche dei punti di accesso;
- Mezzi di protezione hardware, come i firewall e la separazione delle reti;
- Mezzi di protezione software, prevedendo ad esempio aggiornamenti periodici dei software di protezione e controllo e sistemi di log;
- Scelta di sistemi di automazione e controllo robusti e tali da facilitarne la protezione, con sistemi suddivisi in più livelli.
- Reazione degli strumenti agli attacchi.
Le misure organizzative
Oltre all’implementazione di soluzioni tecniche hardware e software, per mitigare i rischi legati a potenziali attacchi informatici è necessario definire delle procedure chiare per la gestione di diversi processi e situazioni:
- La risposta agli attacchi informatici;
- La manutenzione di hardware e software;
- Il controllo delle modifiche sui software;
- La scelta e l’acquisto di macchinari.
Anche lo sviluppo di competenze adeguate e la formazione sulla cybersicurezza sono misure essenziali per proteggere i propri sistemi da gravi rischi per la sicurezza dei lavoratori e la tenuta dell’impresa.
Conclusioni
La diffusione dei sistemi digitali permette indubbiamente di migliorare le prestazioni di impianti e macchinari, ma la connessione alle reti comporta nuovi rischi di cybersicurezza. La prassi appena pubblicata fornisce a fabbricanti, fornitori e utilizzatori nuovi strumenti per irrobustire i sistemi ed essere in linea con i requisiti del Regolamento Macchine, che diventerà completamente operativo da gennaio 2027.
COSA DICE LA LEGGE
- UNI/PdR 199:2026;
- Regolamento Macchine (UE) 2023/1230;
- UNI CEN ISO/TR 22100-4:2021;
- Serie CEN EN IEC 62443;
- D.Lgs. 81/08.
INDICAZIONI OPERATIVE
- Censire i macchinari connessi alla rete internet o aziendale;
- Definire procedure per la scelta e l’acquisto di macchinari e sistemi di automazione e digitali, che prevedano anche requisiti di cybersicurezza;
- Verificare che l’installazione e il collaudo siano completate con successo, testando anche i sistemi di sicurezza informatica;
- Effettuare un’analisi di vulnerabilità sui sistemi a disposizione;
- Integrare la valutazione dei rischi cybersicurezza nella valutazione dei rischi;
- Verificare le misure di protezione già previste da fabbricanti o fornitori e assicurare che vengano seguite le relative indicazioni durante l’utilizzo;
- Adottare misure di sicurezza su hardware e software compatibili con quanto già presente per gli impianti e i macchinari esistenti;
- Definire procedure per la verifica e l’autorizzazione degli aggiornamenti dei software;
- Stabilire misure per la risposta agli attacchi informatici;
- Fornire adeguata formazione e informazione ai lavoratori sulle potenziali minacce e le misure di protezione.
Riproduzione riservata ©