Sicurezza di SCADA e sistemi di controllo con zone secondo IEC 62443
Inventario degli asset e valutazione del rischio secondo IEC 62443-3-2
Maggiori dettagliSettori / Opere idrauliche e dighe
Monitorare le opere idrauliche e proteggere l'accesso remoto ai sistemi di controllo.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Rileviamo i sistemi di controllo e telecontrollo di dighe, traverse e stazioni di pompaggio e suddividiamo le reti in zone protette secondo IEC 62443.
Inventario degli asset e valutazione del rischio secondo IEC 62443-3-2
Maggiori dettagliArchitettura dei dati con catalogo dei punti di misura e data diode
Maggiori dettagliInventario crittografico con valutazione della migrazione per ogni stazione periferica
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
I sistemi di controllo e i controllori logici programmabili delle dighe sono stati concepiti per reti chiuse e non segnalano gli attacchi da soli. Inventariamo tutti i componenti e i collegamenti, valutiamo i rischi secondo IEC 62443-3-2 e suddividiamo la rete in zone e conduit, per esempio sala controllo, telecontrollo, comando delle paratoie e IT d'ufficio. Firewall industriali e data diode regolano ogni conduit, e sensori passivi si limitano a leggere il traffico di rete e riconoscono anomalie senza intervenire sul controllo. Gli eventi confluiscono in un SIEM con canali di notifica adeguati a KRITIS e NIS2.
Un consorzio di gestione delle dighe separa comando delle paratoie, sala controllo e rete d'ufficio in zone proprie; da allora il rilevamento degli attacchi segnala al servizio di reperibilità ogni nuovo dispositivo nella rete di controllo.
Il nostro approccio
Traverse, stazioni di pompaggio e bacini di laminazione delle piene si trovano in luoghi isolati e vengono comandati a distanza da sala controllo, reperibili e ditte di manutenzione. Facciamo passare tutti gli accessi da un punto di accesso centrale con autenticazione a più fattori, autorizzazione a tempo e registrazione di ogni sessione. Colleghiamo i siti tramite tunnel IPsec e rete mobile con APN privato, con un secondo canale di trasmissione in caso di guasti. I fornitori di servizi raggiungono solo i sistemi che assistono, e ricaviamo i requisiti nei loro confronti da IEC 62443-2-4.
Un consorzio idrico sostituisce gli accessi VPN sempre aperti delle ditte di manutenzione con autorizzazioni per sessione; ogni intervento su una stazione di pompaggio non presidiata è registrato e attribuito a una persona.
Il nostro approccio
Livelli idrometrici, pressione interstiziale, acque di filtrazione, misure con pendoli e dati di deformazione GNSS mostrano come si comporta una diga sotto carichi variabili. Riuniamo queste misure da data logger, apparati di telecontrollo e stazioni di misura in una piattaforma per serie temporali che riceve i valori dai sistemi di controllo tramite una data diode e non può inviare comandi indietro. La piattaforma è ospitata nel vostro data center o in data center tedeschi, realizzata con Kubernetes e Infrastructure as Code. Valori limite, controlli di plausibilità e dashboard sono subito a disposizione della sala controllo, e le analisi per il rapporto di sicurezza secondo DIN 19700 vengono generate automaticamente.
Un gestore di dighe riunisce in una piattaforma le misure di pendoli, livelli idrometrici e acque di filtrazione provenienti da più data logger; il rapporto di sicurezza ricava i propri grafici direttamente dalle serie temporali verificate.
Il nostro approccio
Le misure di una diga seguono livello dell'acqua, stagione e invecchiamento, per cui valori limite fissi nascondono cambiamenti graduali. Addestriamo modelli statistici basati sull'approccio HST e modelli di machine learning che calcolano il valore atteso per ogni punto di misura e segnalano precocemente gli scostamenti. Per l'afflusso combiniamo previsioni di precipitazione del servizio meteorologico nazionale tedesco, idrometri a monte e dati sulla neve in previsioni che supportano la gestione dell'invaso prima delle piene. I modelli forniscono raccomandazioni, la decisione su rilasci e paratoie resta al personale di esercizio e la classificazione secondo l'AI Act dell'UE è documentata.
Un gestore rileva l'aumento della pressione interstiziale a parità di livello dell'acqua prima della successiva ispezione; l'allerta indica i punti di misura interessati e il valore atteso.
Il nostro approccio
I comandi verso paratoie e pompe viaggiano spesso in chiaro su IEC 60870-5-104 o Modbus, così che un aggressore nella rete può leggerli o iniettarne di nuovi. Proteggiamo i collegamenti tra sala controllo e stazioni periferiche con TLS secondo IEC 62351 o con IPsec e autentichiamo ogni controparte con certificati di una PKI dedicata, le cui chiavi risiedono in moduli di sicurezza hardware. Firmware e configurazioni vengono firmati prima di arrivare su un controllore. Poiché il telecontrollo resta in campo per decenni, definiamo una roadmap per ML-KEM, ML-DSA e firme basate su hash, allineata ai cicli di sostituzione dei dispositivi.
Un gestore idroelettrico converte i collegamenti di telecontrollo delle sue centrali ad acqua fluente a TLS con certificati dei dispositivi; la issuing CA risiede nell'HSM e gli aggiornamenti firmware vengono verificati prima dell'installazione.
Il nostro approccio
Dighe e opere idrauliche possono rientrare nelle infrastrutture critiche se servono all'approvvigionamento di acqua potabile o alla produzione di energia elettrica e raggiungono le soglie, e molti gestori rientrano inoltre in NIS2. Riuniamo verifica dell'applicabilità, gestione del rischio e ISMS secondo ISO 27001 o BSI IT-Grundschutz, predisponiamo rilevamento degli attacchi, canali di notifica e incident response e prepariamo le evidenze per il BSI. Per l'emergenza pianifichiamo e proviamo il funzionamento di emergenza con comando manuale delle paratoie, ripristino dei sistemi di controllo da backup verificati e responsabilità chiare tra sala controllo, reperibili e autorità.
Un consorzio di gestione delle dighe simula il guasto dei sistemi di controllo dopo un attacco; le paratoie vengono comandate a mano, la notifica al BSI parte nei termini e il ripristino avviene da backup offline.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Opere idrauliche e dighe
Sistema di controllo, telecontrollo e IT d'ufficio condividono una rete, la verifica KRITIS è imminente e manca un rilevamento degli attacchi.
Inventario passivo, valutazione del rischio secondo IEC 62443-3-2, zone con firewall industriali e data diode, rilevamento degli attacchi collegato al SIEM.
Zone separate in esercizio, rilevamento degli attacchi con canali di notifica, documentazione probatoria completa per la verifica.
02 / Opere idrauliche e dighe
Le ditte di manutenzione usano accessi VPN sempre aperti con password condivise verso stazioni di pompaggio e impianti idrovori non presidiati.
Punto di accesso centrale con FIDO2, autorizzazione per sessione e registrazione, collegamento dei siti tramite APN privato, requisiti per i fornitori di servizi secondo IEC 62443-2-4.
Ogni intervento tracciabile e limitato nel tempo, nessun account condiviso, fornitori di servizi solo sui propri sistemi.
03 / Opere idrauliche e dighe
Le misure si trovano in data logger separati, le anomalie emergono solo nel rapporto di sicurezza, le previsioni degli afflussi vengono fatte a mano.
Piattaforma per serie temporali dietro una data diode, modelli di valore atteso per punto di misura, previsione degli afflussi da dati meteo e idrometrici.
Allerte precoci con spiegazione, analisi automatizzate per il rapporto di sicurezza, previsioni come base per la gestione dell'invaso.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Impianti, reti, accessi remoti, dati di misura e obblighi derivanti da KRITIS e NIS2
Modello a zone, accesso remoto, PKI, piattaforma dati, funzionamento di emergenza
Segmentazione, punto di accesso, PKI e piattaforma in finestre di manutenzione
Monitoraggio, certificati, esercitazioni, trasferimento di know-how
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dalla suddivisione in zone dei sistemi di controllo fino alla roadmap post-quantistica, pianificati, integrati e gestiti da OTOKO® per dighe, traverse e stazioni di pompaggio. Ogni accesso remoto è autorizzato, registrato e limitato ai sistemi assistiti. L'intera soluzione è ospitata in data center tedeschi.
La sicurezza IT per dighe e opere idrauliche protegge i sistemi di controllo e telecontrollo che regolano livelli dell'acqua, paratoie, turbine e sfioratori, e mantiene l'impianto governabile anche durante un attacco. OTOKO® copre sei ambiti di intervento: sicurezza di SCADA e sistemi di controllo con zone secondo IEC 62443, accessi remoti protetti per impianti non presidiati, piattaforme di dati dei sensori per il monitoraggio strutturale e idrometrico, rilevamento delle anomalie e previsioni degli afflussi con machine learning, comunicazione di comando cifrata con chiavi in HSM e roadmap post-quantistica, nonché compliance KRITIS e NIS2 con incident response e funzionamento di emergenza.
La differenza rispetto a un semplice progetto di sicurezza IT sta nel rispetto dell'esercizio dell'impianto e nelle evidenze. Ogni misura viene concordata con il vostro personale di esercizio, attuata in finestre di manutenzione e documentata come richiedono KRITIS, NIS2 e l'autorità di vigilanza. La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Certificati e chiavi per comandi e accessi remoti risiedono quindi in dispositivi certificati anziché su server nella sala controllo.
La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Certificati per i collegamenti di telecontrollo, chiavi di firma per il firmware e roadmap post-quantistica provengono quindi da un unico interlocutore.
L'intera soluzione è ospitata in data center tedeschi. Questo vale per PKI, rilevamento degli attacchi e piattaforma di dati dei sensori, mentre i sistemi di controllo restano presso l'impianto.
Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative di BSI, autorità di vigilanza sulle dighe e sicurezza delle informazioni nei confronti delle opere idrauliche.
Un unico team vi accompagna dalla consulenza all'esercizio. Architetti della sicurezza OT, specialisti di crittografia e data engineer restano i vostri referenti, anche durante la stagione delle piene.
La maggior parte dei gestori non si blocca per mancanza di tecnologia, ma per reti piatte, accessi remoti stratificati nel tempo e controllori che funzionano per decenni senza aggiornamenti di sicurezza.
01
Sistema di controllo, apparati di telecontrollo, PC d'ufficio e videosorveglianza condividono una rete, così che un computer compromesso raggiunge ogni controllore.
02
Produttori, ditte di manutenzione e reperibili usano accessi propri con password condivise, e nessuno vede chi ha avuto accesso a quale controllore e quando.
03
Livelli idrometrici, pressione interstiziale e misure di deformazione confluiscono in data logger separati, le analisi vengono fatte a mano e le anomalie emergono solo nel rapporto di sicurezza.
04
Il funzionamento manuale delle paratoie è descritto, ma non è mai stato provato con un attacco informatico come causa scatenante, e i canali di notifica verso BSI e autorità di vigilanza non sono chiari.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | Impianto e vostro data center, i dati di comando restano sul posto | Data center tedeschi secondo ISO 27001 per dati di misura, previsioni e PKI | Azure, AWS o Google Cloud solo per dati senza funzione di comando |
| Modalità di esercizio | Il vostro team oppure OTOKO® come servizio gestito all'interno delle vostre zone | OTOKO®, con evidenze per verifica KRITIS e NIS2 | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | Firewall industriali, data diode, monitoraggio OT e HSM presso l'impianto | PKI in hosting con HSM, piattaforma per serie temporali e previsioni, SIEM | Servizi gestiti di dati e ML, ambienti di test |
| Adatto per | Sistemi di controllo, comando delle paratoie, punto di accesso remoto centrale | Piattaforma di dati dei sensori, previsioni, rilevamento degli attacchi per più impianti | Analisi, addestramento dei modelli con serie di misura storiche, report |
| Compliance | Controllo completo, evidenze dal vostro ISMS | Trattamento per conto del titolare secondo il GDPR, contratto KRITIS, ubicazione in Germania | Trattamento per conto del titolare, clausole contrattuali standard, nessun percorso di comando dal cloud ai sistemi di controllo |
Collaborazione
Progetto
Progetto chiaramente delimitato, come un modello a zone per una diga, un punto di accesso remoto centrale o una piattaforma di dati dei sensori, con risultato definito, milestone e collaudo.
Rafforzamento del team
Architetti della sicurezza OT, specialisti di crittografia o data engineer lavorano con i vostri sistemi di controllo, nelle vostre finestre di manutenzione e secondo i vostri processi di approvazione.
Servizio gestito
OTOKO® gestisce rilevamento degli attacchi, punto di accesso remoto, PKI o piattaforma di dati dei sensori con livelli di servizio concordati, report e le evidenze richieste da KRITIS e NIS2.
Cinque normative definiscono la sicurezza IT di dighe e opere idrauliche, qui con ciò che richiedono e ciò che OTOKO® fornisce a tale scopo.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| IEC 62443 | Zone e conduit, security level per zona, programma di sicurezza del gestore e requisiti per integratori, fornitori di manutenzione e componenti | Valutazione del rischio secondo IEC 62443-3-2, modello a zone e conduit, requisiti per i fornitori di servizi secondo IEC 62443-2-4, evidenze secondo IEC 62443-3-3 |
| KRITIS | Misure tecniche e organizzative adeguate secondo lo stato della tecnica, sistemi di rilevamento degli attacchi, evidenze periodiche verso il BSI e notifica di disservizi significativi | Verifica dell'applicabilità, rilevamento degli attacchi nei sistemi di controllo, canali di notifica, documentazione delle evidenze e supporto durante la verifica |
| NIS2 | Gestione del rischio, sicurezza della catena di approvvigionamento, notifica graduata degli incidenti significativi, registrazione e responsabilità della direzione | Verifica dell'applicabilità secondo la legge tedesca di recepimento, registrazione presso il BSI, processi di notifica, requisiti per i fornitori e report per la direzione |
| BSI IT-Grundschutz | Sicurezza delle informazioni secondo gli standard BSI da 200-1 a 200-3 con modellazione per moduli, anche per l'IT industriale, e gestione delle emergenze secondo lo standard BSI 200-4 | Modellazione degli impianti con i moduli per IT industriale e manutenzione remota, IT-Grundschutz-Check, piano di funzionamento di emergenza secondo lo standard BSI 200-4 |
| ISO 27001 | Sistema di gestione della sicurezza delle informazioni con trattamento del rischio, controlli secondo l'Allegato A, gestione dei fornitori e audit interni ed esterni periodici | Implementazione dell'ISMS o estensione a sistemi di controllo e siti periferici, registro dei rischi, dichiarazione di applicabilità, gestione dei nostri servizi secondo ISO 27001 |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
L'offerta comprende la protezione di SCADA e sistemi di controllo con zone secondo IEC 62443, accessi remoti protetti per impianti non presidiati, piattaforme di dati dei sensori per il monitoraggio strutturale e idrometrico, rilevamento delle anomalie e previsioni degli afflussi, comunicazione di comando cifrata con chiavi in HSM nonché compliance KRITIS e NIS2 con funzionamento di emergenza. Ogni ambito di intervento può essere commissionato singolarmente o come pacchetto completo, con gestione in data center tedeschi.
No, se vengono pianificate insieme all'esercizio. Inventario e rilevamento degli attacchi lavorano in modo passivo e si limitano a leggere il traffico di rete, senza inviare comandi al controllo. Attuiamo firewall, punto di accesso e cifratura in finestre di manutenzione concordate, li testiamo prima con personale di esercizio e ditte di manutenzione e teniamo pronta una via di ritorno per ogni passo.
La manutenzione remota passa da un punto di accesso centrale con autenticazione a più fattori e viene autorizzata per singola sessione. Ogni sessione viene registrata e può essere interrotta immediatamente, e i fornitori di servizi raggiungono solo i sistemi che assistono effettivamente. Fissiamo nel contratto i requisiti per produttori e ditte di manutenzione secondo IEC 62443-2-4.
Dipende da scopo e dimensioni. Le dighe per l'approvvigionamento di acqua potabile e le centrali idroelettriche possono raggiungere le soglie KRITIS, e secondo la legge tedesca di recepimento della NIS2 molti gestori idrici e produttori di energia elettrica sono considerati soggetti importanti o essenziali. Verifichiamo l'applicabilità per ogni impianto e, se necessario, forniamo registrazione, gestione del rischio e canali di notifica. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Queste verifiche fanno quindi parte della nostra quotidianità.
Nei nostri progetti no. I modelli calcolano valori attesi e previsioni e inviano allerte e raccomandazioni alla sala controllo, mentre la decisione su rilasci e paratoie spetta al personale di esercizio secondo il regolamento di esercizio. L'AI Act dell'UE classifica i sistemi AI come ad alto rischio quando fungono da componenti di sicurezza nella gestione dell'approvvigionamento idrico, per questo documentiamo scopo, classificazione e limiti di ogni modello.
Apparati di telecontrollo e controllori restano spesso in campo per decenni e saranno quindi probabilmente ancora in funzione quando computer quantistici sufficientemente potenti potranno violare gli algoritmi odierni. Certificati e firme del firmware basati su RSA o curve ellittiche devono quindi poter essere convertiti a ML-KEM, ML-DSA o firme basate su hash alla successiva sostituzione dei dispositivi. La roadmap stabilisce quali dispositivi e collegamenti seguono per primi e lega la migrazione a rinnovi già pianificati.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto della sicurezza OT: Modello a zone, rilevamento degli attacchi, IEC 62443. Specialista di crittografia: PKI, integrazione HSM, roadmap PQC. Sviluppatore di integrazione: Punto di accesso remoto, collegamento dei siti, interfacce per i dati di misura. Data engineer: Piattaforma per serie temporali, modelli di anomalia, previsioni degli afflussi. Consulente compliance: KRITIS, NIS2, IT-Grundschutz, funzionamento di emergenza. Responsabile di progetto: Milestone, finestre di manutenzione, collaudi, report.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Impianti, reti, accessi remoti, dati di misura e obblighi derivanti da KRITIS e NIS2 Inventario degli asset, inventario crittografico, gap analysis, elenco delle misure prioritizzato in base all'impatto sulla sicurezza dell'impianto
Progetto: Progetto chiaramente delimitato, come un modello a zone per una diga, un punto di accesso remoto centrale o una piattaforma di dati dei sensori, con risultato definito, milestone e collaudo. Rafforzamento del team: Architetti della sicurezza OT, specialisti di crittografia o data engineer lavorano con i vostri sistemi di controllo, nelle vostre finestre di manutenzione e secondo i vostri processi di approvazione. Servizio gestito: OTOKO® gestisce rilevamento degli attacchi, punto di accesso remoto, PKI o piattaforma di dati dei sensori con livelli di servizio concordati, report e le evidenze richieste da KRITIS e NIS2.
Monitoraggio, certificati, esercitazioni, trasferimento di know-how Rilevamento degli attacchi in esercizio ordinario, rinnovo dei certificati, esercitazioni di emergenza, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Opere idrauliche e dighe
Verifichiamo insieme dove i sistemi di controllo e gli accessi remoti delle vostre opere idrauliche sono oggi vulnerabili.
Prenotate un primo colloquio