Menu

Contattaci
Logo
Stampa

Settori / Industria chimica

Processi sicuri. Know-how protetto.

Proteggere i sistemi di controllo e collegare in modo sicuro gli impianti di produzione alla vostra IT.

Consulenza. Integrazione. Gestione operativa.

Tubazioni e impianti di processo di uno stabilimento industriale, immagine simbolica

Per le persone del vostro settore.

  • Produttori chimici e di specialità chimiche
  • Poli chimici e gestori di sito
  • Gestori di stabilimenti a rischio di incidente rilevante
  • Formulatori e terzisti

Le vostre priorità

Comprendere i compiti. Progettare le soluzioni.

Proteggiamo i sistemi di controllo di processo secondo IEC 62443 con zone, accessi remoti rafforzati e rilevamento delle anomalie, integriamo impianti e IT aziendale tramite interfacce controllate e proteggiamo formulazioni, firmware e accessi con moduli di sicurezza hardware.

01

Convergenza OT/IT e sicurezza dei sistemi di controllo secondo IEC 62443

Inventario degli asset con modello a zone e conduit

Maggiori dettagli
02

Piattaforma dati per lotti, qualità e laboratorio

Modello dei dati e architettura di integrazione secondo ISA-95

Maggiori dettagli
03

Protezione di ricette e proprietà intellettuale con HSM e crittografia post-quantistica

Analisi del fabbisogno di protezione e piano crittografico per le ricette

Maggiori dettagli

Dalla strategia al sistema

Sei moduli di servizio

Sei ambiti di intervento. Scegliete dove approfondire.

01Convergenza OT/IT e sicurezza dei sistemi di controllo secondo IEC 62443IEC 62443-3-2 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Industrial Firewall

Il nostro approccio

Sistemi di controllo di processo, controllori di sicurezza e analizzatori sono oggi collegati a MES, ERP e servizi cloud e quindi raggiungibili dalla rete d'ufficio. Rileviamo tutti i componenti e i collegamenti, suddividiamo la rete d'impianto in zone e conduit secondo IEC 62443-3-2 e definiamo per ogni zona un security level target. Data diode, firewall industriali e rilevamento delle anomalie mettono in pratica questo modello senza intervenire sulla regolazione dell'impianto. I sistemi strumentati di sicurezza ricevono una zona propria e una valutazione del rischio IT secondo NAMUR NA 163.

L'ambito del servizio nel dettaglio
  • Inventario di sistema di controllo, controllori, stazioni di engineering e collegamenti tramite analisi passiva della rete, senza scansioni attive durante il processo in corso
  • Modello a zone e conduit secondo IEC 62443-3-2 con valutazione del rischio e security level target per zona
  • Segmentazione con firewall industriali e data diode tra sistema di controllo, MES e rete aziendale
  • Rilevamento delle anomalie nella rete d'impianto con collegamento al SIEM e allarmi concordati con la sala controllo
  • Valutazione del rischio IT dei sistemi strumentati di sicurezza secondo NAMUR NA 163 e hardening secondo IEC 62443-3-3

Un produttore di specialità chimiche separa sistema di controllo e rete d'ufficio con una data diode; i dati di processo continuano a raggiungere il MES, mentre gli accessi in senso opposto sono fisicamente esclusi.

Cosa ricevete

  • Inventario degli asset con modello a zone e conduit
  • Piano di segmentazione con regole firewall e security level per zona
  • Rilevamento delle anomalie in esercizio con piano di allarme
Parliamo di questo tema
02Manutenzione remota sicura per impianti e fornitoriOPSWAT MetaDefender OT Access · OPSWAT MetaDefender Kiosk · Privileged Access Management

Il nostro approccio

I produttori di sistemi di controllo, strumentazione analitica e compressori hanno bisogno di accedere ai loro impianti, spesso con breve preavviso e 24 ore su 24. Sostituiamo accessi VPN sparsi e software di manutenzione remota con un punto di accesso centrale nella DMZ, attraverso il quale ogni accesso viene richiesto, approvato, registrato e chiuso alla scadenza. I fornitori di servizi accedono con account personali e secondo fattore e raggiungono solo la zona per cui sono abilitati. I file di aggiornamento passano prima del trasferimento attraverso una stazione di controllo dei dati con verifica antimalware.

L'ambito del servizio nel dettaglio
  • Accesso remoto centrale nella DMZ con richiesta, approvazione da parte dei responsabili d'impianto e sessione a tempo limitato
  • Account personali con FIDO2 o smart card anziché account condivisi dei produttori
  • Registrazione delle sessioni e logging con inoltro al SIEM
  • Stazione di controllo dei dati con multiscanning per firmware, ricette e file di servizio prima del trasferimento nell'impianto
  • Requisiti per i fornitori di servizi secondo IEC 62443-2-4 in contratti, onboarding e verifica periodica

Un polo chimico concentra gli accessi remoti dei produttori di sistemi di controllo e di analizzatori in un unico punto di accesso; ogni sessione richiede l'approvazione della sala controllo e viene registrata.

Cosa ricevete

  • Architettura di manutenzione remota con DMZ e punto di accesso centrale
  • Processo di approvazione e modello dei ruoli per produttori e fornitori di servizi
  • Log e registrazioni delle sessioni come evidenza per gli audit
Parliamo di questo tema
03Piattaforma dati per lotti, qualità e laboratorioISA-95 · OPC UA · Apache Kafka

Il nostro approccio

I dati di lotto nascono in molti sistemi: ricette e controllo sequenziale nel sistema di controllo, valori di processo nell'historian, risultati dei test nel LIMS e ordini nell'ERP. Colleghiamo questi sistemi secondo il modello a livelli ISA-95 tramite OPC UA e interfacce versionate in una piattaforma dati che rappresenta ogni lotto dalla materia prima al certificato di analisi. L'impianto invia dati solo verso l'esterno, non esiste un percorso di ritorno verso il sistema di controllo. Qualità, produzione e servizio clienti accedono con ruoli e log agli stessi dati verificati.

L'ambito del servizio nel dettaglio
  • Modello dei dati secondo ISA-95 e ISA-88 per lotti, ricette, materiali e caratteristiche di controllo
  • Collegamento di sistema di controllo e historian tramite OPC UA con flusso di dati solo in uscita dall'impianto
  • Integrazione di LIMS, MES e SAP S/4HANA tramite interfacce versionate e contratti sui dati
  • Registro elettronico dei lotti e certificati di analisi generati automaticamente
  • Ruoli, logging e periodi di conservazione per reclami, audit e richieste delle autorità

Un produttore di additivi genera i certificati di analisi direttamente dai dati LIMS e di processo; in caso di reclamo, il lotto interessato viene circoscritto con materie prime e valori di processo senza ricerche in più sistemi.

Cosa ricevete

  • Modello dei dati e architettura di integrazione secondo ISA-95
  • Piattaforma dati collegata a sistema di controllo, LIMS, MES ed ERP
  • Registro elettronico dei lotti con certificati di analisi
Parliamo di questo tema
04Manutenzione predittiva e ottimizzazione dei processi con machine learningAVEVA PI System · OPC UA · Apache Kafka

Il nostro approccio

Pompe, compressori, agitatori e scambiatori di calore annunciano spesso i guasti con largo anticipo nei dati di vibrazione, temperatura e pressione. Uniamo i dati dell'historian e della manutenzione e addestriamo modelli che riconoscono usura e fouling, così che la manutenzione venga pianificata prima del guasto. I soft sensor stimano valori di qualità che il laboratorio misura solo ore dopo e aiutano a trovare modalità di esercizio con meno energia e meno scarti. I modelli forniscono raccomandazioni alla sala controllo e alla manutenzione, senza intervenire sulla regolazione.

L'ambito del servizio nel dettaglio
  • Preparazione dei dati da AVEVA PI System o altri historian, segnalazioni di manutenzione e valori di laboratorio
  • Modelli di condizione per pompe, compressori e scambiatori di calore con soglie definite insieme da team operativo e manutenzione
  • Soft sensor per grandezze di qualità, validati rispetto alle misurazioni di laboratorio
  • Raccomandazioni alla sala controllo e alla manutenzione senza accesso in scrittura al sistema di controllo
  • Gestione operativa dei modelli con versionamento, monitoraggio del data drift e documentazione secondo l'EU AI Act

Un gestore di impianti di polimerizzazione rileva un fouling crescente nello scambiatore di calore dagli andamenti di temperatura e pressione e programma la pulizia nella prossima fermata pianificata.

Cosa ricevete

  • Modelli di condizione con report di validazione
  • Dashboard con raccomandazioni per sala controllo e manutenzione
  • Model card e piano operativo per il riaddestramento
Parliamo di questo tema
05Protezione di ricette e proprietà intellettuale con HSM e crittografia post-quantisticaUtimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM · Entrust nShield 5c

Il nostro approccio

Ricette, parametri di processo e dati di ricerca restano preziosi per decenni e sono un obiettivo dello spionaggio industriale. Cifriamo file share, database e sistemi di gestione delle ricette e conserviamo le chiavi in moduli di sicurezza hardware di Utimaco, Thales o Entrust, così che gli amministratori non vedano testo in chiaro senza approvazione. Poiché gli attaccanti potrebbero memorizzare oggi dati cifrati e decifrarli in futuro con computer quantistici, per le ricette di lunga durata pianifichiamo schemi ibridi con ML-KEM. Firmware e ricette per i controllori vengono firmati, così che l'impianto carichi solo versioni approvate.

L'ambito del servizio nel dettaglio
  • Analisi del fabbisogno di protezione per ricette, parametri di processo e dati di ricerca con durata della riservatezza per tipo di dato
  • Cifratura dei file share con LAN Crypt e dei database con chiavi nell'HSM
  • Selezione e integrazione degli HSM con ruoli, quorum e cerimonie delle chiavi, on-premise o come servizio
  • Firma di firmware, programmi dei controllori e ricette con verifica prima del caricamento nell'impianto
  • Inventario crittografico e piano di migrazione a ML-KEM e ML-DSA per dati con lunghi periodi di protezione

Un produttore di vernici cifra il proprio database delle ricette con chiavi in una coppia di HSM su due sedi; le condivisioni con i terzisti sono a tempo limitato e registrate.

Cosa ricevete

  • Analisi del fabbisogno di protezione e piano crittografico per le ricette
  • HSM integrati con cerimonie delle chiavi verbalizzate
  • Piano di migrazione alla crittografia post-quantistica
Parliamo di questo tema
06Compliance e incident response secondo KRITIS e NIS2Microsoft Sentinel · Splunk · Veeam

Il nostro approccio

I produttori di sostanze chimiche rientrano nella NIS2 oltre determinate soglie dimensionali, e i poli chimici con propria fornitura di elettricità, vapore o acqua possono essere anche operatori KRITIS. Chiariamo applicabilità e registrazione, realizziamo un ISMS secondo ISO 27001 con IEC 62443-2-1 per gli impianti e predisponiamo il processo di notifica con preallarme entro 24 ore, notifica entro 72 ore e relazione finale. Security monitoring e incident response coprono insieme IT e OT. Le esercitazioni di emergenza combinano attacco informatico e incidente rilevante, così che squadra antincendio aziendale, sala controllo e IT conoscano le stesse procedure.

L'ambito del servizio nel dettaglio
  • Analisi di applicabilità secondo NIS2 e le soglie KRITIS con registrazione presso il BSI
  • ISMS secondo ISO 27001 con programma di sicurezza per gli impianti secondo IEC 62443-2-1
  • Processo di notifica con preallarme, notifica e relazione finale, ruoli e modelli
  • Security monitoring con SIEM per IT e OT, incident response e conservazione forense delle prove
  • Piani di emergenza e di ripristino con esercitazioni congiunte di IT, sala controllo e squadra antincendio aziendale

Un polo chimico chiarisce la propria applicabilità rispetto a NIS2 e KRITIS, introduce un processo di notifica comune per gestore del sito e aziende insediate e simula con la squadra antincendio aziendale un attacco al sistema di controllo.

Cosa ricevete

  • Analisi di applicabilità e documentazione per la registrazione
  • Documentazione dell'ISMS con processo di notifica e modelli
  • Report delle esercitazioni e piani di ripristino testati
Parliamo di questo tema
Serbatoi tecnici e sistemi di tubazioni di un impianto, immagine simbolica
Industria chimica

Situazioni di progetto tipiche

Dove il cambiamento diventa concreto.

Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.

Situazioni di partenza esemplificative, non referenze di clienti.

01 / Industria chimica

Segmentazione presso un produttore di specialità chimiche

Sistema di controllo, controllori di sicurezza e IT d'ufficio in una rete piatta, regole firewall non documentate, annunciata un'ispezione secondo la normativa Seveso III.

Soluzione

Inventario passivo, modello a zone e conduit secondo IEC 62443-3-2, data diode verso il MES, rilevamento delle anomalie, passaggio durante la fermata pianificata.

Zone documentate con security level, nessun accesso dalla rete d'ufficio al sistema di controllo, evidenze per l'autorità.

Parliamo di questo tema

02 / Industria chimica

Manutenzione remota in un polo chimico

Molti produttori e aziende insediate con accessi VPN propri, account condivisi, nessuna registrazione delle sessioni.

Soluzione

Punto di accesso centrale nella DMZ, account personali con FIDO2, approvazione da parte della sala controllo, stazione di controllo dei dati per gli aggiornamenti.

Ogni accesso richiesto, approvato e registrato, vecchi accessi VPN disattivati, requisiti IEC 62443-2-4 nei contratti.

Parliamo di questo tema

03 / Industria chimica

Protezione delle ricette presso un produttore di vernici

Ricette non cifrate su file server, condivisione con i terzisti via e-mail, sospetta fuga di know-how.

Soluzione

Analisi del fabbisogno di protezione, cifratura con chiavi nell'HSM, condivisioni a tempo limitato, piano di migrazione alla crittografia post-quantistica.

Ricette in chiaro solo con approvazione, ogni accesso registrato, roadmap per i dati con lunghi periodi di protezione.

Parliamo di questo tema

Collaborazione

Un percorso chiaro. Con il vostro team.

Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.

Come lavoriamo

  1. 01

    Assessment

    Reti d'impianto, accessi remoti, flussi di dati e obblighi normativi

    Inventario degli asset, valutazione del rischio, applicabilità di NIS2 e KRITIS, misure prioritizzate
  2. 02

    Progettazione

    Modello a zone, architettura target, modello operativo

    Modello a zone e conduit, architettura di manutenzione remota e dei dati, piano crittografico, pianificazione delle fermate
  3. 03

    Realizzazione

    Segmentazione, accessi, piattaforma dati e HSM per fasi

    Misure implementate per ogni fase, test, documentazione, collaudo nella finestra di manutenzione pianificata
  4. 04

    Esercizio

    Monitoraggio, esercitazioni, evidenze

    Monitoraggio di IT e OT, supporto alle notifiche, supporto agli audit, passaggio di consegne graduale

Prima del primo colloquio

Non serve avere già tutte le risposte.

Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.

Prenotate un primo colloquio
  1. 01

    Cosa deve cambiare?

    La sfida attuale e il risultato che desiderate ottenere.

  2. 02

    Quali sistemi sono coinvolti?

    Una panoramica di sedi, applicazioni e interfacce.

  3. 03

    Cosa definisce il quadro di riferimento?

    Scadenze di progetto, finestre di manutenzione e dipendenze note.

  4. 04

    Chi deve sedersi al tavolo?

    I referenti giusti di IT, sicurezza e gestione operativa.

Approfondimenti e criteri decisionali

Cos'è la sicurezza IT per l'industria chimica?

Sei ambiti di intervento, dai sistemi di controllo di processo secondo IEC 62443 agli obblighi di notifica previsti dalla NIS2, pianificati, integrati e gestiti da OTOKO®. Gli interventi sulla rete d'impianto vengono collocati nelle finestre di manutenzione e nelle fermate. L'intera soluzione funziona in data center tedeschi.

La sicurezza IT per l'industria chimica protegge sistemi di controllo di processo, dati di laboratorio e di produzione e ricette in siti in cui una manipolazione può mettere in pericolo persone e ambiente. Per questo OTOKO® copre sei ambiti di intervento: convergenza OT/IT e sicurezza dei sistemi di controllo secondo IEC 62443, manutenzione remota sicura per impianti e fornitori, piattaforme dati per dati di lotto, qualità e laboratorio, manutenzione predittiva con machine learning, protezione delle ricette con HSM e crittografia post-quantistica, e infine compliance e incident response secondo KRITIS e NIS2.

Oltre a pianificazione e integrazione, OTOKO® si occupa anche della gestione operativa e documenta ogni zona, ogni accesso remoto e ogni modello con la relativa versione e le evidenze richieste da Seveso III, NIS2 e auditor. La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Le chiavi per ricette, certificati dei dispositivi e firme del firmware risiedono quindi in dispositivi certificati anziché in file.

Perché OTOKO® per l'industria chimica

  • Crittografia e HSM

    La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Gestiamo in hardware certificato le chiavi per ricette, firme del firmware e certificati dei dispositivi.

  • Data center tedeschi

    L'intera soluzione funziona in data center tedeschi, dalla piattaforma dati per i lotti fino al SIEM per la rete d'impianto.

  • KRITIS e settori regolamentati

    Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative di autorità, periti e direzione di stabilimento riguardo alle evidenze sulla sicurezza degli impianti.

  • Un team fino all'esercizio

    Un unico team vi accompagna dalla consulenza all'esercizio. Architetti della sicurezza OT, sviluppatori di integrazioni e specialisti di crittografia restano nel progetto senza passaggi a terzi.

Quadro di riferimento e dettagli

Nei siti chimici raramente mancano gli strumenti; a frenare sono impianti con una lunga vita utile, la pressione sulla disponibilità e responsabilità poco chiare tra automazione e IT.

Rete d'impianto piatta

Sistema di controllo, controllori di sicurezza e IT d'ufficio condividono la stessa rete, le regole firewall sono cresciute negli anni e nessuno conosce tutti i collegamenti.

Manutenzione remota senza controllo

Produttori e fornitori di servizi usano accessi VPN propri, sulle stazioni di engineering gira software di manutenzione remota e gli account condivisi non lasciano alcun log.

Dati di lotto in sistemi isolati

I dati di qualità si trovano nel LIMS, i dati di processo nell'historian e i lotti nell'ERP, così ogni certificato di analisi richiede lavoro manuale su più sistemi.

Ricette come file aperti

Formulazioni e parametri di processo si trovano non cifrati su file server e nei sistemi di gestione delle ricette, e nessuno analizza gli accessi di partner e laboratori.

Tre modelli operativi
On-premiseCloud tedescoHyperscaler
Ubicazione dei datiIl vostro stabilimento, sistema di controllo, historian e HSM nel vostro data centerData center tedeschi, gestiti secondo ISO 27001Azure, AWS o Google Cloud, con regione Germania selezionabile
Modalità di esercizioIl vostro team oppure OTOKO® come servizio gestito con accesso tramite la DMZOTOKO®, con diritti di audit per la vostra aziendaCondiviso, servizi di piattaforma a cura del provider
StrumentiData diode, firewall industriali, HSM e punto di accesso remoto in locoPiattaforma dati ospitata, SIEM e HSM come servizio in GermaniaServizi gestiti per dati e ML, cloud HSM, SIEM come servizio
Adatto perSistemi di controllo, sistemi strumentati di sicurezza, chiavi delle ricetteDati di lotto e di laboratorio, monitoraggio, protezione sovrana delle ricetteAnalisi tra più siti, machine learning, picchi di carico
CompliancePieno controllo, evidenze dal vostro ISMS e dal sistema di gestione della sicurezzaTrattamento per conto del titolare secondo il GDPR, ubicazione in Germania, evidenze per la catena di approvvigionamento NIS2Trattamento per conto del titolare, clausole contrattuali standard, nessun collegamento al sistema di controllo

Collaborazione

Progetto

Un progetto chiaramente delimitato, come una segmentazione secondo IEC 62443 o un accesso centrale di manutenzione remota, con risultato definito, milestone e collaudo.

  • Assessment, progettazione, implementazione, passaggio di consegne
  • Prezzo fisso o a consuntivo per milestone
  • Adatto a segmentazione, manutenzione remota e preparazione alla NIS2

Rafforzamento del team

Architetti della sicurezza OT, sviluppatori di integrazioni o data scientist lavorano nei vostri team, con i vostri strumenti e secondo le vostre regole di autorizzazione per la rete d'impianto.

  • Inserimento negli impianti, permessi di lavoro e formazione sulla sicurezza
  • Scalabile in base all'avanzamento del progetto e alla pianificazione delle fermate
  • Adatto a siti con un proprio team di automazione e carenze di capacità

Servizio gestito

OTOKO® gestisce accesso di manutenzione remota, rilevamento delle anomalie, HSM o piattaforma dati con livelli di servizio concordati, report e le evidenze che la NIS2 richiede per la catena di approvvigionamento.

  • Monitoraggio, aggiornamenti, rotazione delle chiavi e supporto
  • Supporto per le notifiche secondo NIS2
  • Adatto a siti senza un proprio team di sicurezza OT

Cosa richiede ogni normativa ai siti chimici e cosa fornisce OTOKO® per soddisfarla.

Standard ed evidenze
RequisitoCosa richiedeCosa fornisce OTOKO®
IEC 62443Programma di sicurezza del gestore, zone e conduit con security level target, requisiti di sistema e obblighi per integratori e fornitori di manutenzioneValutazione del rischio e modello a zone secondo IEC 62443-3-2, misure secondo IEC 62443-3-3, manutenzione remota secondo IEC 62443-2-4, programma di sicurezza secondo IEC 62443-2-1
Seveso III (Störfallverordnung)Politica di prevenzione degli incidenti rilevanti con sistema di gestione della sicurezza, per gli stabilimenti di soglia superiore rapporto di sicurezza e piani di emergenza interni, considerazione degli interventi non autorizzatiValutazione degli interventi non autorizzati tramite IT secondo la linea guida tedesca KAS-51, contributi al rapporto di sicurezza e ai piani di emergenza, esercitazioni congiunte con la squadra antincendio aziendale
NIS2Misure di gestione del rischio, sicurezza della catena di approvvigionamento, notifica degli incidenti significativi in tre fasi, registrazione e responsabilità degli organi di gestioneAnalisi di applicabilità, catalogo delle misure, processo di notifica con modelli, requisiti per i fornitori, formazione degli organi di gestione
KRITISMisure secondo lo stato della tecnica, sistemi di rilevamento degli attacchi, evidenze periodiche al BSI e notifica dei disserviziRilevamento degli attacchi per IT e OT, documentazione di evidenza per la verifica, processo di notifica, piano d'azione per le carenze riscontrate
ISO 27001Sistema di gestione della sicurezza delle informazioni con trattamento del rischio, controlli dell'Allegato A, audit interni e riesame della direzioneRealizzazione dell'ISMS o estensione agli impianti, dichiarazione di applicabilità, supporto agli audit, gestione operativa dei nostri servizi secondo ISO 27001

Domande frequenti

Buone domande. Risposte chiare.

15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.

Settore e ambiti di intervento6 Domande

Quali servizi di sicurezza IT offre OTOKO® per l'industria chimica?

OTOKO® protegge i sistemi di controllo secondo IEC 62443, realizza la manutenzione remota sicura e integra piattaforme dati per i dati di lotto e di laboratorio. A questi si aggiungono manutenzione predittiva, protezione delle ricette con HSM e crittografia post-quantistica, e compliance e incident response secondo KRITIS e NIS2. Ogni ambito di intervento può essere commissionato singolarmente e funziona nello stabilimento, in data center tedeschi o presso un hyperscaler.

È possibile introdurre la sicurezza OT senza fermare la produzione?

In gran parte sì. Inventario, rilevamento delle anomalie e accesso di manutenzione remota vengono realizzati durante l'esercizio, perché leggono la rete solo in modo passivo o si collocano al confine della rete d'impianto. Gli interventi sui controllori e sulle regole firewall del sistema di controllo li pianifichiamo nelle finestre di manutenzione e nelle fermate programmate e li testiamo prima in un ambiente di test.

La nostra azienda chimica rientra nella NIS2 o in KRITIS?

Produzione e distribuzione di sostanze chimiche sono un settore NIS2, e sono interessate le aziende a partire dalla dimensione di media impresa. KRITIS si aggiunge quando un sito gestisce impianti per la fornitura di elettricità, acqua o gas che raggiungono le soglie del regolamento tedesco KRITIS (BSI-Kritisverordnung). Verifichiamo entrambi gli aspetti per ogni società e sito e seguiamo la registrazione presso il BSI.

Come proteggiamo le ricette dallo spionaggio industriale?

Le ricette vengono salvate in forma cifrata e le chiavi risiedono in un modulo di sicurezza hardware anziché sul server. Solo i ruoli autorizzati ottengono l'accesso, ogni consultazione viene registrata e gli schemi insoliti emergono nel monitoraggio. Per i dati che devono restare riservati per decenni pianifichiamo il passaggio ad algoritmi resistenti ai computer quantistici.

Che ruolo ha la normativa Seveso III per la sicurezza IT?

La Störfallverordnung recepisce la direttiva Seveso III nel diritto tedesco e richiede ai gestori di considerare anche gli interventi non autorizzati come fonte di pericolo. Tra questi rientrano gli attacchi a sistemi di controllo e controllori di sicurezza. Forniamo la valutazione secondo la linea guida KAS-51, contributi al rapporto di sicurezza ed esercitazioni in cui attacco informatico e incidente rilevante vengono simulati insieme.

Chi segue la soluzione dopo l'introduzione?

Su richiesta, lo stesso team che l'ha realizzata. Un unico team vi accompagna dalla consulenza all'esercizio, con monitoraggio, aggiornamenti, rotazione delle chiavi e supporto per le notifiche secondo NIS2. In alternativa, trasferiamo gradualmente la gestione al vostro team di automazione e IT, con manuale operativo e formazione.

Avvio e realizzazione5 Domande

Possiamo iniziare con un singolo ambito di intervento?

Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.

Cosa dovremmo preparare per il primo colloquio?

Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.

Chi dovrebbe partecipare al progetto?

Architetto della sicurezza OT: Modello a zone, segmentazione, IEC 62443. Architetto dell'integrazione: Piattaforma dati, LIMS, MES, ERP. Data scientist: Modelli di condizione, soft sensor, gestione operativa dei modelli. Specialista di crittografia: HSM, protezione delle ricette, roadmap PQC. Consulente compliance: NIS2, KRITIS, Seveso III, ISO 27001. Responsabile di progetto: Milestone, pianificazione delle fermate, collaudi.

Come vengono definiti tempistiche e impegno?

Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.

Cosa fornisce la prima fase del progetto?

Reti d'impianto, accessi remoti, flussi di dati e obblighi normativi Inventario degli asset, valutazione del rischio, applicabilità di NIS2 e KRITIS, misure prioritizzate

Gestione operativa e sviluppo continuo4 Domande

Quali forme di collaborazione sono possibili?

Progetto: Un progetto chiaramente delimitato, come una segmentazione secondo IEC 62443 o un accesso centrale di manutenzione remota, con risultato definito, milestone e collaudo. Rafforzamento del team: Architetti della sicurezza OT, sviluppatori di integrazioni o data scientist lavorano nei vostri team, con i vostri strumenti e secondo le vostre regole di autorizzazione per la rete d'impianto. Servizio gestito: OTOKO® gestisce accesso di manutenzione remota, rilevamento delle anomalie, HSM o piattaforma dati con livelli di servizio concordati, report e le evidenze che la NIS2 richiede per la catena di approvvigionamento.

Come avviene il passaggio alla gestione operativa?

Monitoraggio, esercitazioni, evidenze Monitoraggio di IT e OT, supporto alle notifiche, supporto agli audit, passaggio di consegne graduale

Possiamo aggiungere in seguito altre sedi o sistemi?

Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.

Come resta gestibile la soluzione nel lungo periodo?

Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.

Industria chimica

Parliamo del prossimo passo.

Chiariamo insieme dove le vostre reti di impianto e IT sono vulnerabili e come porvi rimedio.

Prenotate un primo colloquio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.