Convergenza OT/IT e sicurezza dei sistemi di controllo secondo IEC 62443
Inventario degli asset con modello a zone e conduit
Maggiori dettagliSettori / Industria chimica
Proteggere i sistemi di controllo e collegare in modo sicuro gli impianti di produzione alla vostra IT.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Proteggiamo i sistemi di controllo di processo secondo IEC 62443 con zone, accessi remoti rafforzati e rilevamento delle anomalie, integriamo impianti e IT aziendale tramite interfacce controllate e proteggiamo formulazioni, firmware e accessi con moduli di sicurezza hardware.
Inventario degli asset con modello a zone e conduit
Maggiori dettagliModello dei dati e architettura di integrazione secondo ISA-95
Maggiori dettagliAnalisi del fabbisogno di protezione e piano crittografico per le ricette
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
Sistemi di controllo di processo, controllori di sicurezza e analizzatori sono oggi collegati a MES, ERP e servizi cloud e quindi raggiungibili dalla rete d'ufficio. Rileviamo tutti i componenti e i collegamenti, suddividiamo la rete d'impianto in zone e conduit secondo IEC 62443-3-2 e definiamo per ogni zona un security level target. Data diode, firewall industriali e rilevamento delle anomalie mettono in pratica questo modello senza intervenire sulla regolazione dell'impianto. I sistemi strumentati di sicurezza ricevono una zona propria e una valutazione del rischio IT secondo NAMUR NA 163.
Un produttore di specialità chimiche separa sistema di controllo e rete d'ufficio con una data diode; i dati di processo continuano a raggiungere il MES, mentre gli accessi in senso opposto sono fisicamente esclusi.
Il nostro approccio
I produttori di sistemi di controllo, strumentazione analitica e compressori hanno bisogno di accedere ai loro impianti, spesso con breve preavviso e 24 ore su 24. Sostituiamo accessi VPN sparsi e software di manutenzione remota con un punto di accesso centrale nella DMZ, attraverso il quale ogni accesso viene richiesto, approvato, registrato e chiuso alla scadenza. I fornitori di servizi accedono con account personali e secondo fattore e raggiungono solo la zona per cui sono abilitati. I file di aggiornamento passano prima del trasferimento attraverso una stazione di controllo dei dati con verifica antimalware.
Un polo chimico concentra gli accessi remoti dei produttori di sistemi di controllo e di analizzatori in un unico punto di accesso; ogni sessione richiede l'approvazione della sala controllo e viene registrata.
Il nostro approccio
I dati di lotto nascono in molti sistemi: ricette e controllo sequenziale nel sistema di controllo, valori di processo nell'historian, risultati dei test nel LIMS e ordini nell'ERP. Colleghiamo questi sistemi secondo il modello a livelli ISA-95 tramite OPC UA e interfacce versionate in una piattaforma dati che rappresenta ogni lotto dalla materia prima al certificato di analisi. L'impianto invia dati solo verso l'esterno, non esiste un percorso di ritorno verso il sistema di controllo. Qualità, produzione e servizio clienti accedono con ruoli e log agli stessi dati verificati.
Un produttore di additivi genera i certificati di analisi direttamente dai dati LIMS e di processo; in caso di reclamo, il lotto interessato viene circoscritto con materie prime e valori di processo senza ricerche in più sistemi.
Il nostro approccio
Pompe, compressori, agitatori e scambiatori di calore annunciano spesso i guasti con largo anticipo nei dati di vibrazione, temperatura e pressione. Uniamo i dati dell'historian e della manutenzione e addestriamo modelli che riconoscono usura e fouling, così che la manutenzione venga pianificata prima del guasto. I soft sensor stimano valori di qualità che il laboratorio misura solo ore dopo e aiutano a trovare modalità di esercizio con meno energia e meno scarti. I modelli forniscono raccomandazioni alla sala controllo e alla manutenzione, senza intervenire sulla regolazione.
Un gestore di impianti di polimerizzazione rileva un fouling crescente nello scambiatore di calore dagli andamenti di temperatura e pressione e programma la pulizia nella prossima fermata pianificata.
Il nostro approccio
Ricette, parametri di processo e dati di ricerca restano preziosi per decenni e sono un obiettivo dello spionaggio industriale. Cifriamo file share, database e sistemi di gestione delle ricette e conserviamo le chiavi in moduli di sicurezza hardware di Utimaco, Thales o Entrust, così che gli amministratori non vedano testo in chiaro senza approvazione. Poiché gli attaccanti potrebbero memorizzare oggi dati cifrati e decifrarli in futuro con computer quantistici, per le ricette di lunga durata pianifichiamo schemi ibridi con ML-KEM. Firmware e ricette per i controllori vengono firmati, così che l'impianto carichi solo versioni approvate.
Un produttore di vernici cifra il proprio database delle ricette con chiavi in una coppia di HSM su due sedi; le condivisioni con i terzisti sono a tempo limitato e registrate.
Il nostro approccio
I produttori di sostanze chimiche rientrano nella NIS2 oltre determinate soglie dimensionali, e i poli chimici con propria fornitura di elettricità, vapore o acqua possono essere anche operatori KRITIS. Chiariamo applicabilità e registrazione, realizziamo un ISMS secondo ISO 27001 con IEC 62443-2-1 per gli impianti e predisponiamo il processo di notifica con preallarme entro 24 ore, notifica entro 72 ore e relazione finale. Security monitoring e incident response coprono insieme IT e OT. Le esercitazioni di emergenza combinano attacco informatico e incidente rilevante, così che squadra antincendio aziendale, sala controllo e IT conoscano le stesse procedure.
Un polo chimico chiarisce la propria applicabilità rispetto a NIS2 e KRITIS, introduce un processo di notifica comune per gestore del sito e aziende insediate e simula con la squadra antincendio aziendale un attacco al sistema di controllo.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Industria chimica
Sistema di controllo, controllori di sicurezza e IT d'ufficio in una rete piatta, regole firewall non documentate, annunciata un'ispezione secondo la normativa Seveso III.
Inventario passivo, modello a zone e conduit secondo IEC 62443-3-2, data diode verso il MES, rilevamento delle anomalie, passaggio durante la fermata pianificata.
Zone documentate con security level, nessun accesso dalla rete d'ufficio al sistema di controllo, evidenze per l'autorità.
02 / Industria chimica
Molti produttori e aziende insediate con accessi VPN propri, account condivisi, nessuna registrazione delle sessioni.
Punto di accesso centrale nella DMZ, account personali con FIDO2, approvazione da parte della sala controllo, stazione di controllo dei dati per gli aggiornamenti.
Ogni accesso richiesto, approvato e registrato, vecchi accessi VPN disattivati, requisiti IEC 62443-2-4 nei contratti.
03 / Industria chimica
Ricette non cifrate su file server, condivisione con i terzisti via e-mail, sospetta fuga di know-how.
Analisi del fabbisogno di protezione, cifratura con chiavi nell'HSM, condivisioni a tempo limitato, piano di migrazione alla crittografia post-quantistica.
Ricette in chiaro solo con approvazione, ogni accesso registrato, roadmap per i dati con lunghi periodi di protezione.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Reti d'impianto, accessi remoti, flussi di dati e obblighi normativi
Modello a zone, architettura target, modello operativo
Segmentazione, accessi, piattaforma dati e HSM per fasi
Monitoraggio, esercitazioni, evidenze
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dai sistemi di controllo di processo secondo IEC 62443 agli obblighi di notifica previsti dalla NIS2, pianificati, integrati e gestiti da OTOKO®. Gli interventi sulla rete d'impianto vengono collocati nelle finestre di manutenzione e nelle fermate. L'intera soluzione funziona in data center tedeschi.
La sicurezza IT per l'industria chimica protegge sistemi di controllo di processo, dati di laboratorio e di produzione e ricette in siti in cui una manipolazione può mettere in pericolo persone e ambiente. Per questo OTOKO® copre sei ambiti di intervento: convergenza OT/IT e sicurezza dei sistemi di controllo secondo IEC 62443, manutenzione remota sicura per impianti e fornitori, piattaforme dati per dati di lotto, qualità e laboratorio, manutenzione predittiva con machine learning, protezione delle ricette con HSM e crittografia post-quantistica, e infine compliance e incident response secondo KRITIS e NIS2.
Oltre a pianificazione e integrazione, OTOKO® si occupa anche della gestione operativa e documenta ogni zona, ogni accesso remoto e ogni modello con la relativa versione e le evidenze richieste da Seveso III, NIS2 e auditor. La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Le chiavi per ricette, certificati dei dispositivi e firme del firmware risiedono quindi in dispositivi certificati anziché in file.
La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Gestiamo in hardware certificato le chiavi per ricette, firme del firmware e certificati dei dispositivi.
L'intera soluzione funziona in data center tedeschi, dalla piattaforma dati per i lotti fino al SIEM per la rete d'impianto.
Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative di autorità, periti e direzione di stabilimento riguardo alle evidenze sulla sicurezza degli impianti.
Un unico team vi accompagna dalla consulenza all'esercizio. Architetti della sicurezza OT, sviluppatori di integrazioni e specialisti di crittografia restano nel progetto senza passaggi a terzi.
Nei siti chimici raramente mancano gli strumenti; a frenare sono impianti con una lunga vita utile, la pressione sulla disponibilità e responsabilità poco chiare tra automazione e IT.
01
Sistema di controllo, controllori di sicurezza e IT d'ufficio condividono la stessa rete, le regole firewall sono cresciute negli anni e nessuno conosce tutti i collegamenti.
02
Produttori e fornitori di servizi usano accessi VPN propri, sulle stazioni di engineering gira software di manutenzione remota e gli account condivisi non lasciano alcun log.
03
I dati di qualità si trovano nel LIMS, i dati di processo nell'historian e i lotti nell'ERP, così ogni certificato di analisi richiede lavoro manuale su più sistemi.
04
Formulazioni e parametri di processo si trovano non cifrati su file server e nei sistemi di gestione delle ricette, e nessuno analizza gli accessi di partner e laboratori.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | Il vostro stabilimento, sistema di controllo, historian e HSM nel vostro data center | Data center tedeschi, gestiti secondo ISO 27001 | Azure, AWS o Google Cloud, con regione Germania selezionabile |
| Modalità di esercizio | Il vostro team oppure OTOKO® come servizio gestito con accesso tramite la DMZ | OTOKO®, con diritti di audit per la vostra azienda | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | Data diode, firewall industriali, HSM e punto di accesso remoto in loco | Piattaforma dati ospitata, SIEM e HSM come servizio in Germania | Servizi gestiti per dati e ML, cloud HSM, SIEM come servizio |
| Adatto per | Sistemi di controllo, sistemi strumentati di sicurezza, chiavi delle ricette | Dati di lotto e di laboratorio, monitoraggio, protezione sovrana delle ricette | Analisi tra più siti, machine learning, picchi di carico |
| Compliance | Pieno controllo, evidenze dal vostro ISMS e dal sistema di gestione della sicurezza | Trattamento per conto del titolare secondo il GDPR, ubicazione in Germania, evidenze per la catena di approvvigionamento NIS2 | Trattamento per conto del titolare, clausole contrattuali standard, nessun collegamento al sistema di controllo |
Collaborazione
Progetto
Un progetto chiaramente delimitato, come una segmentazione secondo IEC 62443 o un accesso centrale di manutenzione remota, con risultato definito, milestone e collaudo.
Rafforzamento del team
Architetti della sicurezza OT, sviluppatori di integrazioni o data scientist lavorano nei vostri team, con i vostri strumenti e secondo le vostre regole di autorizzazione per la rete d'impianto.
Servizio gestito
OTOKO® gestisce accesso di manutenzione remota, rilevamento delle anomalie, HSM o piattaforma dati con livelli di servizio concordati, report e le evidenze che la NIS2 richiede per la catena di approvvigionamento.
Cosa richiede ogni normativa ai siti chimici e cosa fornisce OTOKO® per soddisfarla.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| IEC 62443 | Programma di sicurezza del gestore, zone e conduit con security level target, requisiti di sistema e obblighi per integratori e fornitori di manutenzione | Valutazione del rischio e modello a zone secondo IEC 62443-3-2, misure secondo IEC 62443-3-3, manutenzione remota secondo IEC 62443-2-4, programma di sicurezza secondo IEC 62443-2-1 |
| Seveso III (Störfallverordnung) | Politica di prevenzione degli incidenti rilevanti con sistema di gestione della sicurezza, per gli stabilimenti di soglia superiore rapporto di sicurezza e piani di emergenza interni, considerazione degli interventi non autorizzati | Valutazione degli interventi non autorizzati tramite IT secondo la linea guida tedesca KAS-51, contributi al rapporto di sicurezza e ai piani di emergenza, esercitazioni congiunte con la squadra antincendio aziendale |
| NIS2 | Misure di gestione del rischio, sicurezza della catena di approvvigionamento, notifica degli incidenti significativi in tre fasi, registrazione e responsabilità degli organi di gestione | Analisi di applicabilità, catalogo delle misure, processo di notifica con modelli, requisiti per i fornitori, formazione degli organi di gestione |
| KRITIS | Misure secondo lo stato della tecnica, sistemi di rilevamento degli attacchi, evidenze periodiche al BSI e notifica dei disservizi | Rilevamento degli attacchi per IT e OT, documentazione di evidenza per la verifica, processo di notifica, piano d'azione per le carenze riscontrate |
| ISO 27001 | Sistema di gestione della sicurezza delle informazioni con trattamento del rischio, controlli dell'Allegato A, audit interni e riesame della direzione | Realizzazione dell'ISMS o estensione agli impianti, dichiarazione di applicabilità, supporto agli audit, gestione operativa dei nostri servizi secondo ISO 27001 |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
OTOKO® protegge i sistemi di controllo secondo IEC 62443, realizza la manutenzione remota sicura e integra piattaforme dati per i dati di lotto e di laboratorio. A questi si aggiungono manutenzione predittiva, protezione delle ricette con HSM e crittografia post-quantistica, e compliance e incident response secondo KRITIS e NIS2. Ogni ambito di intervento può essere commissionato singolarmente e funziona nello stabilimento, in data center tedeschi o presso un hyperscaler.
In gran parte sì. Inventario, rilevamento delle anomalie e accesso di manutenzione remota vengono realizzati durante l'esercizio, perché leggono la rete solo in modo passivo o si collocano al confine della rete d'impianto. Gli interventi sui controllori e sulle regole firewall del sistema di controllo li pianifichiamo nelle finestre di manutenzione e nelle fermate programmate e li testiamo prima in un ambiente di test.
Produzione e distribuzione di sostanze chimiche sono un settore NIS2, e sono interessate le aziende a partire dalla dimensione di media impresa. KRITIS si aggiunge quando un sito gestisce impianti per la fornitura di elettricità, acqua o gas che raggiungono le soglie del regolamento tedesco KRITIS (BSI-Kritisverordnung). Verifichiamo entrambi gli aspetti per ogni società e sito e seguiamo la registrazione presso il BSI.
Le ricette vengono salvate in forma cifrata e le chiavi risiedono in un modulo di sicurezza hardware anziché sul server. Solo i ruoli autorizzati ottengono l'accesso, ogni consultazione viene registrata e gli schemi insoliti emergono nel monitoraggio. Per i dati che devono restare riservati per decenni pianifichiamo il passaggio ad algoritmi resistenti ai computer quantistici.
La Störfallverordnung recepisce la direttiva Seveso III nel diritto tedesco e richiede ai gestori di considerare anche gli interventi non autorizzati come fonte di pericolo. Tra questi rientrano gli attacchi a sistemi di controllo e controllori di sicurezza. Forniamo la valutazione secondo la linea guida KAS-51, contributi al rapporto di sicurezza ed esercitazioni in cui attacco informatico e incidente rilevante vengono simulati insieme.
Su richiesta, lo stesso team che l'ha realizzata. Un unico team vi accompagna dalla consulenza all'esercizio, con monitoraggio, aggiornamenti, rotazione delle chiavi e supporto per le notifiche secondo NIS2. In alternativa, trasferiamo gradualmente la gestione al vostro team di automazione e IT, con manuale operativo e formazione.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto della sicurezza OT: Modello a zone, segmentazione, IEC 62443. Architetto dell'integrazione: Piattaforma dati, LIMS, MES, ERP. Data scientist: Modelli di condizione, soft sensor, gestione operativa dei modelli. Specialista di crittografia: HSM, protezione delle ricette, roadmap PQC. Consulente compliance: NIS2, KRITIS, Seveso III, ISO 27001. Responsabile di progetto: Milestone, pianificazione delle fermate, collaudi.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Reti d'impianto, accessi remoti, flussi di dati e obblighi normativi Inventario degli asset, valutazione del rischio, applicabilità di NIS2 e KRITIS, misure prioritizzate
Progetto: Un progetto chiaramente delimitato, come una segmentazione secondo IEC 62443 o un accesso centrale di manutenzione remota, con risultato definito, milestone e collaudo. Rafforzamento del team: Architetti della sicurezza OT, sviluppatori di integrazioni o data scientist lavorano nei vostri team, con i vostri strumenti e secondo le vostre regole di autorizzazione per la rete d'impianto. Servizio gestito: OTOKO® gestisce accesso di manutenzione remota, rilevamento delle anomalie, HSM o piattaforma dati con livelli di servizio concordati, report e le evidenze che la NIS2 richiede per la catena di approvvigionamento.
Monitoraggio, esercitazioni, evidenze Monitoraggio di IT e OT, supporto alle notifiche, supporto agli audit, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Industria chimica
Chiariamo insieme dove le vostre reti di impianto e IT sono vulnerabili e come porvi rimedio.
Prenotate un primo colloquio