Proteggere le macchine dai rischi informatici: pubblicate le linee guida della UNI/PdR 199:2026

A cura della Redazione

La sicurezza informatica è diventata un elemento imprescindibile per gestire i rischi legati all’utilizzo di macchinari e attrezzature, sempre più spesso connessi alla rete. UNI e Federmacchine hanno elaborato una serie di linee guida per una gestione efficace della cybersicurezza industriale.

Cosa tratta:

I macchinari presenti nelle nostre imprese sono spesso integrati con sistemi digitali che garantisco numerosi vantaggi, migliorando la qualità del prodotto e l’efficienza.

Questi sistemi di controllo e automazione possono essere connessi in rete e interconnessi tramite le reti aziendali. Tuttavia, oltre a migliorare le prestazioni, questi sistemi digitali rendono l’impianto potenzialmente soggetto ad attacchi informatici. Un evento che minaccia la sicurezza informatica (security) può, quando parliamo di macchinari e impianti, tradursi in un incidente con impatto sulla salute e sulla sicurezza delle persone (safety).

L’Ente Italiano di Normazione, in collaborazione con Federmacchine, ha elaborato una prassi di riferimento per produttori e utilizzatori. La norma UNI/PdR 199:2026 è disponibile gratuitamente sul sito dell’UNI.

I punti salienti

La prassi illustra un approccio metodologico che permette di affrontare alcune delle principali fasi nella progettazione delle macchine e nella gestione dei rischi, rispondendo così anche ai requisiti del Regolamento Macchine (UE) 2023/1230.

In particolare, la norma fornisce un approccio metodologico strutturato per:

  1. Individuare le vulnerabilità dei sistemi;
  2. Valutare i rischi, considerando le possibili interazioni e le potenziali conseguenze.

Vengono inoltre illustrate una serie di possibili misure per mitigare i rischi e proteggere sistemi informatici e macchinari. Fra questi:

  • Sistemi di autenticazione robusti, ad esempio l’autenticazione fattori multipli, l’uso di lettori badge e simili, creazioni di gruppi con limitazione dei privilegi degli utenti;
  • Protezioni fisiche dei punti di accesso;
  • Mezzi di protezione hardware, come i firewall e la separazione delle reti;
  • Mezzi di protezione software, prevedendo ad esempio aggiornamenti periodici dei software di protezione e controllo e sistemi di log;
  • Scelta di sistemi di automazione e controllo robusti e tali da facilitarne la protezione, con sistemi suddivisi in più livelli.
  • Reazione degli strumenti agli attacchi.

Le misure organizzative

Oltre all’implementazione di soluzioni tecniche hardware e software, per mitigare i rischi legati a potenziali attacchi informatici è necessario definire delle procedure chiare per la gestione di diversi processi e situazioni:

  • La risposta agli attacchi informatici;
  • La manutenzione di hardware e software;
  • Il controllo delle modifiche sui software;
  • La scelta e l’acquisto di macchinari.

Anche lo sviluppo di competenze adeguate e la formazione sulla cybersicurezza sono misure essenziali per proteggere i propri sistemi da gravi rischi per la sicurezza dei lavoratori e la tenuta dell’impresa.

Conclusioni

La diffusione dei sistemi digitali permette indubbiamente di migliorare le prestazioni di impianti e macchinari, ma la connessione alle reti comporta nuovi rischi di cybersicurezza. La prassi appena pubblicata fornisce a fabbricanti, fornitori e utilizzatori nuovi strumenti per irrobustire i sistemi ed essere in linea con i requisiti del Regolamento Macchine, che diventerà completamente operativo da gennaio 2027.

COSA DICE LA LEGGE

  • UNI/PdR 199:2026;
  • Regolamento Macchine (UE) 2023/1230;
  • UNI CEN ISO/TR 22100-4:2021;
  • Serie CEN EN IEC 62443;
  • D.Lgs. 81/08.

INDICAZIONI OPERATIVE

  1. Censire i macchinari connessi alla rete internet o aziendale;
  2. Definire procedure per la scelta e l’acquisto di macchinari e sistemi di automazione e digitali, che prevedano anche requisiti di cybersicurezza;
  3. Verificare che l’installazione e il collaudo siano completate con successo, testando anche i sistemi di sicurezza informatica;
  4. Effettuare un’analisi di vulnerabilità sui sistemi a disposizione;
  5. Integrare la valutazione dei rischi cybersicurezza nella valutazione dei rischi;
  6. Verificare le misure di protezione già previste da fabbricanti o fornitori e assicurare che vengano seguite le relative indicazioni durante l’utilizzo;
  7. Adottare misure di sicurezza su hardware e software compatibili con quanto già presente per gli impianti e i macchinari esistenti;
  8. Definire procedure per la verifica e l’autorizzazione degli aggiornamenti dei software;
  9. Stabilire misure per la risposta agli attacchi informatici;
  10. Fornire adeguata formazione e informazione ai lavoratori sulle potenziali minacce e le misure di protezione.

Riproduzione riservata ©