OT sotto attacco: come trasformare la compliance in vantaggio competitivo
di Simona Malta
Per chi si occupa di Cyber Security, parlare di sicurezza in ambito OT, Operational Technology, oggi, non è più un’opzione. Fino a qualche anno fa OT e IT erano universi paralleli, sistemi informativi da una parte e tecnologie degli impianti dall’altra: le prime fortemente interconnesse ed esposte, le seconde spesso proprietarie e intrinsecamente isolate, disconnesse dalla rete.
Nessuna minaccia si pensava potesse arrivare dalle componenti “stupide” di campo. La naturale evoluzione del settore, resa necessaria dalle necessità di collezionare i dati provenienti da questi dispositivi e di interconnessione per la manutenzione da remoto, ha creato un nuovo fronte di attacco.
Numerosi casi di attacco alle infrastrutture OT sono finiti nelle prime pagine dei giornali, soprattutto per il grave impatto economico e sociale che hanno avuto: basti pensare agli attacchi agli impianti idrici in Europa[1] (in Francia e in Polonia, tra il 2023 e il 2024), e agli attacchi pro-Russia contro ICS (Industrial Control Systems) e SCADA, come segnalato da ENISA nel suo report annuale Threat Landscape[2].
Gli attacchi pro-Russia contro ICS e SCADA non sono semplici episodi di cybercrime: rappresentano una minaccia sistemica per la stabilità economica e la sicurezza nazionale. Colpendo settori critici come trasporti, energia e pubblica amministrazione, questi attacchi mirano a interrompere servizi essenziali e generare caos operativo, con ripercussioni dirette sulla vita quotidiana e sulla fiducia nelle infrastrutture. Ad esempio, l’uso di malware ICS-specifico come VoltRuptor segna un salto qualitativo: non si tratta più di DDoS o defacement, ma di strumenti progettati per manipolare processi fisici, causando danni reali agli impianti.
Per l’Italia, che ha visto un incremento significativo di attacchi OT dal secondo quarto del 2024, il rischio è duplice: vulnerabilità tecnologiche e pressione geopolitica. In questo scenario, la convergenza IT/OT diventa il punto debole che può trasformare un attacco mirato in una crisi nazionale, rendendo indispensabile un approccio integrato alla cybersecurity industriale.
È in questo scenario che la normativa può assumere un ruolo strategico, per sensibilizzare e regolare un perimetro che è rimasto ai margini per troppo tempo.
Il problema però, potrebbe essere quello di orientarsi tra i vari provvedimenti.
IEC 62443, lo standard internazionale per la sicurezza OT, è una serie di standard sviluppati dall’IEC (International Electrotechnical Commission) per la sicurezza dei sistemi di automazione e controllo industriale (IACS).
Il NIST Cybersecurity Framework (CSF), insieme alla guida SP 800-82, è un framework volontario per la gestione della cybersecurity, con indicazioni specifiche per l’ambito OT. Fornisce linee guida per affrontare minacce, vulnerabilità e contromisure nei sistemi ICS e OT, garantendo la sicurezza senza compromettere la disponibilità operativa e la protezione fisica degli impianti.
La Direttiva NIS2, Regolamento UE per la resilienza cibernetica, in vigore dal 2024, impone obblighi di cybersecurity a 18 settori critici (energia, trasporti, sanità, digitale, manifattura, PA, ecc.) e aiuta a integrare la sicurezza OT nel programma di cybersecurity aziendale.
La normativa Cyber Resilience Act (CRA) o regolamento UE 2024/2847, in vigore dal 10 dicembre 2024 e con obblighi completi dal 11 dicembre 2027, si inserisce nello scenario OT come un tassello fondamentale per la sicurezza dei prodotti con elementi digitali, andando oltre la protezione dei sistemi e puntando alla sicurezza by design a livello di prodotto. Si applica a tutti i prodotti con elementi digitali immessi sul mercato UE: hardware, software, IoT, sistemi industriali, inclusi PLC, SCADA, DCS e altri componenti OT.
Affrontare questi standard e normative non solo dal punto vista compliance ma come driver strategici per la resilienza operativa può trasformare gli obblighi in opportunità per:
- Integrare la sicurezza OT nel risk management aziendale,
- Strutturare processi e tecnologie (IEC 62443, NIST CSF).
- Prepararsi alla conformità normativa (NIS2) con governance e accountability,
- Garantire sicurezza lungo tutto il ciclo di vita del prodotto: dalla progettazione alla dismissione (CRA).
È possibile approcciare questo quadro normativo, apparentemente complesso e con aree di sovrapposizione, in modo sinergico, così da ridurne l’impatto.
La gestione del rischio è prevista da IEC 62443, NIS2 e CRA, e porta a definire un’unica metodologia di analisi rischi OT/IT; l’applicazione di CRA e IEC 62443 porta a integrarne i requisiti nel ciclo di vita dei prodotti e nelle architetture; definire ruoli, responsabilità e procedure comuni sono obiettivi comuni di NIS2 e IEC 62443; l’Incident Response e il reporting è previsto sia da NIS2 che dalla normativa CRA. Tutte le normative prevedono una strategia per la sicurezza della supply chain.
Per concludere, investire nella sicurezza OT non è solo una questione di conformità normativa, ma una leva strategica per il ritorno sull’investimento e la competitività.
L’adozione integrata di IEC 62443, NIS2, CRA, eventualmente con l’utilizzo del framework NIST come orchestratore, consente di ridurre il rischio di fermo impianto, evitare sanzioni e proteggere la reputazione aziendale, trasformando la cybersecurity in un fattore di continuità operativa.
Un approccio sinergico alla compliance permette di ottimizzare risorse e tempi, abbattendo costi di implementazione e migliorando l’efficienza dei processi.
In un mercato sempre più interconnesso, la capacità di garantire sicurezza lungo tutta la supply chain diventa un vantaggio competitivo: chi investe oggi in resilienza OT sarà domani più attrattivo per partner, clienti e investitori, consolidando la propria posizione sul mercato.
[1] https://www.ilmessaggero.it/mondo/attacco_russo_polonia_centrale_idroelettrica-9020012.html
https://www.energiaitalia.news/news/idroelettrico/anatomia-dei-cyberattacchi-alle-infrastrutture-idriche-in-europa-e-nel-mondo/43949/
[2] https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025