Menu

Contattaci
Logo
Stampa

Settori / Settore energetico

Reti sicure. Approvvigionamento solido.

Proteggere i sistemi di controllo della rete e integrare in modo sicuro gli smart meter gateway.

Consulenza. Integrazione. Gestione operativa.

Impianto eolico davanti a terreni agricoli, immagine simbolica

Per le persone del vostro settore.

  • Gestori dei sistemi di distribuzione e trasmissione
  • Aziende municipalizzate e gestori dei punti di misura
  • Produttori e operatori della vendita diretta
  • Gestori di reti gas e teleriscaldamento

Le vostre priorità

Comprendere i compiti. Progettare le soluzioni.

Proteggiamo i sistemi di controllo della rete, gli impianti di generazione e i sistemi di misura intelligenti con un'architettura di sicurezza secondo IEC 62443, moduli di sicurezza hardware e PKI per smart meter gateway, oltre a interfacce controllate tra sala controllo e IT aziendale.

01

Sistemi di controllo della rete e impianti secondo IEC 62443

Modello a zone con valutazione del rischio e security level per zona

Maggiori dettagli
02

Evidenze KRITIS, ISMS secondo ISO 27019 e rilevamento degli attacchi

Documentazione ISMS con analisi dei rischi e piano delle misure

Maggiori dettagli
03

Previsione di carico e generazione con piattaforme dati

Piattaforma dati collegata a sistema di controllo, sistemi di misura e dati meteo

Maggiori dettagli

Dalla strategia al sistema

Sei moduli di servizio

Sei ambiti di intervento. Scegliete dove approfondire.

01Sistemi di controllo della rete e impianti secondo IEC 62443IEC 62443 · IEC 62351 · IEC 60870-5-104

Il nostro approccio

I sistemi di controllo e il telecontrollo sono stati costruiti per reti isolate e oggi sono collegati a IT d'ufficio, fornitori di servizi e impianti decentralizzati. Rileviamo impianti e collegamenti, suddividiamo sala controllo, sottostazioni e IT aziendale in zone secondo IEC 62443-3-2 e definiamo per ogni zona un security level e i conduit consentiti. Realizziamo hardening, segmentazione e la protezione dei protocolli secondo IEC 62351 nelle finestre di manutenzione, senza intervenire sulla configurazione collaudata dell'impianto. Il rilevamento degli attacchi legge anche IEC 60870-5-104 e IEC 61850, per distinguere tra errori operativi e attacchi nei sistemi di controllo.

L'ambito del servizio nel dettaglio
  • Inventario degli asset dei sistemi di controllo e modello a zone secondo IEC 62443-3-2 con security level e valutazione del rischio per zona
  • Segmentazione tra rete di processo, sala controllo e IT aziendale con conduit, DMZ e firewall industriale
  • Hardening di sistema di controllo, HMI, apparati di telecontrollo e postazioni di ingegneria secondo IEC 62443-3-3 e il compendio ICS Security del BSI
  • Protezione di IEC 60870-5-104 e IEC 61850 secondo IEC 62351 con TLS, certificati e accesso basato sui ruoli
  • Rilevamento degli attacchi per i protocolli dei sistemi di controllo con monitoraggio di rete passivo, collegato a SIEM e processo di notifica

Un gestore del sistema di distribuzione separa sala controllo, sottostazioni e IT d'ufficio in zone secondo IEC 62443; i collegamenti di telecontrollo passano per conduit protetti, e il rilevamento degli attacchi legge anche i protocolli dei sistemi di controllo.

Cosa ricevete

  • Modello a zone con valutazione del rischio e security level per zona
  • Sistemi di controllo segmentati e sottoposti a hardening con evidenza di verifica
  • Manuale operativo per patch e modifiche nelle finestre di manutenzione
Parliamo di questo tema
02PKI per gateway smart meter e HSM secondo BSI TR-03109BSI TR-03109 · PKI per smart metering · Utimaco u.trust GP HSM Se-Series

Il nostro approccio

I sistemi di misura intelligenti comunicano solo tramite TLS con certificati della PKI per smart metering, la cui struttura è definita dalla direttiva tecnica BSI TR-03109. Pianifichiamo sub-CA per l'amministrazione dei gateway e i partecipanti al mercato, scegliamo in modo indipendente dai produttori tra Utimaco u.trust GP HSM, Thales Luna 7 ed Entrust nShield 5c e conduciamo cerimonie delle chiavi con ruoli, quorum e verbale. I certificati per gateway, centraline di comando e il canale CLS ai sensi del § 14a EnWG ricevono un ciclo di vita con rinnovo, revoca e monitoraggio. Le evidenze per la certificazione ISMS dell'amministratore del gateway nascono nello stesso progetto.

L'ambito del servizio nel dettaglio
  • Architettura PKI con sub-CA secondo BSI TR-03109-4, profili dei certificati e registrazione sotto la root della PKI per smart metering
  • Selezione e integrazione dell'HSM per le chiavi della sub-CA, cerimonie delle chiavi con ruoli, quorum, testimoni e modelli di verbale
  • Collegamento dell'amministrazione dei gateway e dei partecipanti esterni al mercato tramite TLS con certificati della PKI
  • Ciclo di vita dei certificati con rinnovo, revoca e monitoraggio per gateway, centraline e canale CLS ai sensi del § 14a EnWG
  • Evidenze per la certificazione ISMS dell'amministratore del gateway secondo ISO 27001 e BSI TR-03109-6

Un gestore dei punti di misura internalizza la propria sub-CA per i gateway smart meter, finora affidata a un fornitore di servizi; le chiavi vengono generate nell'HSM durante una cerimonia verbalizzata, e l'amministrazione dei gateway e i partecipanti al mercato ricevono i certificati dalla propria PKI.

Cosa ricevete

  • Piano PKI con profili dei certificati secondo BSI TR-03109-4
  • Sub-CA protetta da HSM con cerimonie delle chiavi verbalizzate
  • Manuale operativo per ciclo di vita dei certificati e revoca
Parliamo di questo tema
03Evidenze KRITIS, ISMS secondo ISO 27019 e rilevamento degli attacchiISO 27019 · Catalogo di sicurezza ai sensi del § 11 EnWG · Microsoft Sentinel

Il nostro approccio

I gestori di rete necessitano di un ISMS certificato secondo il catalogo di sicurezza ai sensi del § 11 EnWG, gli operatori KRITIS necessitano inoltre di sistemi di rilevamento degli attacchi e di evidenze periodiche nei confronti del BSI. NIS2 estende registrazione, gestione del rischio e obblighi di notifica ad altre aziende energetiche. Costruiamo l'ISMS secondo ISO 27001 con le integrazioni della ISO 27019 per il controllo di processo, oppure ne estendiamo il perimetro alla gestione della rete. Impostiamo il rilevamento degli attacchi seguendo la guida orientativa del BSI, con logging, rilevamento e risposta per IT e sistemi di controllo. I processi di notifica verso il BSI e l'Agenzia federale delle reti vengono provati in esercitazioni con modelli e scadenze prima dell'audit.

L'ambito del servizio nel dettaglio
  • Gap analysis rispetto al catalogo di sicurezza ai sensi del § 11 EnWG, ISO 27001 e ISO 27019 con perimetro esteso alla gestione della rete
  • Costituzione o estensione dell'ISMS con piano della struttura di rete, analisi dei rischi, piano delle misure e preparazione alla certificazione
  • Sistema di rilevamento degli attacchi secondo la guida orientativa del BSI, con logging, rilevamento e risposta per IT e sistemi di controllo
  • Processi di notifica per BSI e Agenzia federale delle reti con le fasi e le scadenze previste da BSI-Gesetz e NIS2, esercitazioni con verbale
  • Documenti per l'audit con il grado di attuazione del rilevamento degli attacchi e supporto durante l'audit KRITIS

Un'azienda municipalizzata riunisce IT e sistemi di controllo in un unico ISMS secondo ISO 27019 e dimostra il rilevamento degli attacchi con il relativo grado di attuazione prima della prossima data dell'audit KRITIS.

Cosa ricevete

  • Documentazione ISMS con analisi dei rischi e piano delle misure
  • Rilevamento degli attacchi in esercizio con evidenza del grado di attuazione
  • Processo di notifica con modelli e verbale delle esercitazioni
Parliamo di questo tema
04Manutenzione remota e collegamento di impianti decentralizzatiIEC 60870-5-104 · IEC 61850 · OPC UA

Il nostro approccio

Fotovoltaico, parchi eolici, sistemi di accumulo e impianti di cogenerazione forniscono valori di misura e ricevono comandi di controllo, spesso tramite reti pubbliche e componenti di molti produttori. Colleghiamo questi impianti tramite IEC 60870-5-104, IEC 61850, Modbus TCP e OPC UA al sistema di controllo, agli operatori della vendita diretta e a Redispatch 2.0, con data diode e gateway di protocollo nei passaggi tra reti. La manutenzione remota da parte di produttori e fornitori di servizi passa per un accesso centrale con jump server, autenticazione a più fattori, autorizzazione limitata nel tempo e registrazione della sessione. I dispositivi edge in sottostazioni e parchi ricevono sistemi operativi sottoposti a hardening, certificati e un aggiornamento remoto con firmware firmato.

L'ambito del servizio nel dettaglio
  • Catalogo delle interfacce per impianti di generazione, accumuli e centraline con IEC 60870-5-104, IEC 61850, Modbus TCP e OPC UA
  • Accesso di manutenzione remota con jump server, autenticazione a più fattori, registrazione della sessione e autorizzazioni limitate nel tempo per fornitore di servizi
  • Data diode e gateway di protocollo per i passaggi dalla rete di processo alla sala controllo e all'IT aziendale con OPSWAT MetaDefender NetWall
  • Dispositivi edge in sottostazioni e parchi con sistema operativo sottoposto a hardening, certificati e aggiornamento remoto firmato
  • Collegamento a sistema di controllo, operatori della vendita diretta e Redispatch 2.0 con test e verbale per ogni interfaccia

Un gestore di parchi eolici sostituisce gli accessi via modem dei produttori con un accesso centrale di manutenzione remota con jump server; ogni sessione è assegnata a un fornitore di servizi, limitata nel tempo e registrata.

Cosa ricevete

  • Catalogo delle interfacce con contratti dati per impianto
  • Piano di manutenzione remota con ruoli, autorizzazioni e registro delle sessioni
  • Passaggi tra reti testati con data diode e gateway di protocollo
Parliamo di questo tema
05Previsione di carico e generazione con piattaforme datiApache Kafka · Apache Spark · TimescaleDB

Il nostro approccio

L'immissione da fotovoltaico ed eolico, le pompe di calore e le infrastrutture di ricarica rendono carico e generazione più difficili da pianificare, e gli scostamenti costano energia di bilanciamento e redispacciamento. Costruiamo piattaforme dati che riuniscono lo storico del sistema di controllo, i valori di misura dei gateway smart meter, i dati meteo del Servizio meteorologico tedesco e i dati di mercato, e su questi addestriamo modelli di previsione con bande di incertezza per area di rete e cabina secondaria. I modelli operano al di fuori dei sistemi di controllo, e le loro previsioni arrivano come proposta alla gestione della rete, alla gestione del gruppo di bilanciamento e al trading. Versionamento, monitoraggio della qualità delle previsioni, riaddestramento e classificazione secondo l'EU AI Act fanno parte della gestione operativa.

L'ambito del servizio nel dettaglio
  • Piattaforma dati collegata a storico del sistema di controllo, amministrazione dei gateway, dati meteo del Servizio meteorologico tedesco e dati di mercato
  • Modelli di previsione per carico, fotovoltaico ed eolico con bande di incertezza per gruppo di bilanciamento, redispacciamento e mercato
  • Stima dello stato della rete e previsione delle congestioni per area di rete, basate su valori di misura e previsioni per la gestione della rete
  • Gestione operativa dei modelli con versionamento, monitoraggio della qualità delle previsioni, riaddestramento e classificazione secondo l'EU AI Act
  • Piano di protezione dei dati per i valori di misura dei gateway smart meter con pseudonimizzazione secondo GDPR e Messstellenbetriebsgesetz

Un gestore del sistema di distribuzione prevede l'immissione da fotovoltaico per ogni cabina secondaria a partire da dati meteo e di misura; la gestione della rete vede le congestioni il giorno prima invece che durante il guasto.

Cosa ricevete

  • Piattaforma dati collegata a sistema di controllo, sistemi di misura e dati meteo
  • Modelli di previsione versionati con rapporto di qualità e scheda del modello
  • Manuale operativo per la gestione dei modelli e il riaddestramento
Parliamo di questo tema
06Preparazione post-quantistica per impianti a lunga durataML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS e XMSS

Il nostro approccio

I computer quantistici sufficientemente potenti renderanno vulnerabili RSA e le curve ellittiche, su cui si basano oggi i collegamenti di telecontrollo, le firme del firmware e la PKI per smart metering, e apparati di telecontrollo, gateway e tecnologia delle sottostazioni restano sul campo molto più a lungo dell'IT d'ufficio. Facciamo l'inventario di algoritmi crittografici, chiavi e certificati su sistemi di controllo, PKI e impianti, li valutiamo in base alla durata dei dispositivi e pianifichiamo il passaggio a ML-KEM e ML-DSA a tappe. Le firme del firmware passano per prime a schemi basati su hash come LMS e XMSS, mentre il firmware dell'HSM e la PKI seguono con certificati ibridi in linea con BSI TR-02102. La roadmap collega ogni passo ai cicli di rollout e rinnovo nella rete.

L'ambito del servizio nel dettaglio
  • Inventario crittografico su sistemi di controllo, collegamenti di telecontrollo, PKI per smart metering, firme del firmware ed endpoint TLS con valutazione in base alla durata
  • Verifica di HSM e software PKI per ML-KEM, ML-DSA e firme basate su hash secondo LMS e XMSS per il firmware
  • Agilità crittografica nella gestione dei certificati e nei gateway di protocollo, affinché gli algoritmi siano sostituibili senza cambiare i dispositivi sul campo
  • Certificati ibridi e piano di migrazione per root CA e sub-CA in linea con BSI TR-02102
  • Roadmap a tappe, collegata ai cicli di rollout di gateway, centraline e apparati di telecontrollo

Un gestore di rete gas fa l'inventario della crittografia in telecontrollo e PKI; le firme del firmware passano per prime a schemi basati su hash, la sub-CA segue con certificati ibridi al prossimo cambio di dispositivo.

Cosa ricevete

  • Inventario crittografico con valutazione del rischio in base alla durata degli impianti
  • Roadmap di migrazione per PKI, HSM e dispositivi sul campo
  • Piano di agilità crittografica per la gestione dei certificati e i gateway
Parliamo di questo tema
Lavoro tecnico su un impianto fotovoltaico, immagine simbolica
Settore energetico

Situazioni di progetto tipiche

Dove il cambiamento diventa concreto.

Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.

Situazioni di partenza esemplificative, non referenze di clienti.

01 / Settore energetico

Modello a zone presso un gestore del sistema di distribuzione

Sala controllo, sottostazioni e IT d'ufficio in un'unica rete, regole del firewall risalenti alla messa in esercizio, data dell'audit KRITIS annunciata.

Soluzione

Inventario degli asset, zone e conduit secondo IEC 62443-3-2, hardening nelle finestre di manutenzione, rilevamento degli attacchi con i protocolli dei sistemi di controllo sul SIEM.

Zone separate in esercizio, rilevamento degli attacchi con grado di attuazione dimostrato, documenti per l'audit pronti prima della data.

Parliamo di questo tema

02 / Settore energetico

Sub-CA presso un gestore dei punti di misura

Il rollout degli smart meter è in corso, i certificati arrivano da un fornitore di servizi senza visibilità, le chiavi della propria sub-CA devono essere gestite internamente.

Soluzione

Piano PKI secondo BSI TR-03109-4, selezione dell'HSM, cerimonia delle chiavi verbalizzata, collegamento dell'amministrazione dei gateway e dei partecipanti al mercato.

Sub-CA propria con chiavi protette da HSM, ciclo di vita dei certificati nel manuale operativo, evidenze per la certificazione ISMS.

Parliamo di questo tema

03 / Settore energetico

Previsione di immissione presso un'azienda municipalizzata

L'immissione da fotovoltaico supera le previsioni basate su fogli di calcolo, i costi per energia di bilanciamento e redispacciamento aumentano, i valori di misura restano inutilizzati nel sistema di controllo.

Soluzione

Piattaforma dati con storico del sistema di controllo, valori di misura e dati meteo, modelli di previsione per cabina secondaria con bande di incertezza, gestione operativa dei modelli con rapporto di qualità.

Previsioni con banda di incertezza per gestione della rete e gruppo di bilanciamento, congestioni visibili il giorno prima, modelli con stato di versione ed evidenze.

Parliamo di questo tema

Collaborazione

Un percorso chiaro. Con il vostro team.

Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.

Come lavoriamo

  1. 01

    Assessment

    Impianti, reti, interfacce e obblighi derivanti da KRITIS, NIS2 e catalogo di sicurezza

    Inventario degli asset, inventario crittografico, gap analysis, elenco delle misure prioritizzato in base all'impatto sulla fornitura
  2. 02

    Progettazione

    Modello a zone, architettura PKI, rilevamento degli attacchi, modello operativo

    Modello a zone, piano PKI e HSM, piano di rilevamento, modello operativo, piano di audit
  3. 03

    Realizzazione

    Segmentazione, PKI, accessi remoti e piattaforma dati nelle finestre di manutenzione

    Zone separate, sub-CA con cerimonia verbalizzata, interfacce testate, documentazione, collaudo per ogni tappa
  4. 04

    Esercizio

    Monitoraggio, certificati, audit, trasferimento di know-how

    Rilevamento degli attacchi in esercizio ordinario, rinnovo dei certificati, supporto negli audit, passaggio di consegne graduale

Prima del primo colloquio

Non serve avere già tutte le risposte.

Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.

Prenotate un primo colloquio
  1. 01

    Cosa deve cambiare?

    La sfida attuale e il risultato che desiderate ottenere.

  2. 02

    Quali sistemi sono coinvolti?

    Una panoramica di sedi, applicazioni e interfacce.

  3. 03

    Cosa definisce il quadro di riferimento?

    Scadenze di progetto, finestre di manutenzione e dipendenze note.

  4. 04

    Chi deve sedersi al tavolo?

    I referenti giusti di IT, sicurezza e gestione operativa.

Approfondimenti e criteri decisionali

Cos'è la sicurezza IT per il settore energetico?

Sei ambiti di intervento, dai sistemi di controllo secondo IEC 62443 alla crittografia post-quantistica per impianti a lunga durata, pianificati, integrati e gestiti da OTOKO®. Ogni misura è dimostrabile nei confronti del BSI, dell'Agenzia federale delle reti e degli auditor. L'intera soluzione funziona in data center tedeschi.

La sicurezza IT per il settore energetico protegge sistemi di controllo, impianti di generazione e sistemi di misura da guasti e attacchi, e rende ogni misura dimostrabile nei confronti del BSI e dell'Agenzia federale delle reti. OTOKO® copre a tal fine sei ambiti di intervento: sistemi di controllo della rete e impianti secondo IEC 62443, PKI per gateway smart meter e HSM secondo BSI TR-03109, evidenze KRITIS con ISMS secondo ISO 27019, manutenzione remota e collegamento di impianti decentralizzati, previsione di carico e generazione con piattaforme dati, nonché preparazione post-quantistica per impianti a lunga durata. Chiavi e certificati risiedono in moduli di sicurezza hardware, in breve HSM.

La differenza rispetto a un semplice progetto di consulenza sta nell'esercizio e nelle evidenze. Ogni zona, ogni collegamento di telecontrollo e ogni certificato riceve documentazione, stato di versione e i documenti richiesti dall'audit KRITIS e dal catalogo di sicurezza dell'Agenzia federale delle reti. Crittografia e moduli di sicurezza hardware sono la nostra competenza principale. Le chiavi della PKI degli smart meter e della tecnologia di telecontrollo risiedono quindi in dispositivi certificati anziché in software.

Perché OTOKO® per il settore energetico

  • Crittografia e HSM

    Crittografia e moduli di sicurezza hardware sono la nostra competenza principale. Pianifichiamo e gestiamo sub-CA della PKI per smart meter, certificati per il telecontrollo e firme del firmware in dispositivi certificati, come richiede BSI TR-03109.

  • Data center tedeschi

    L'intera soluzione funziona in data center tedeschi. Vale per la PKI, il rilevamento degli attacchi e la piattaforma dati per le previsioni.

  • KRITIS e settori regolamentati

    Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative del BSI, dell'Agenzia federale delle reti, degli auditor e della sicurezza delle informazioni nel settore energetico.

  • Un team fino all'esercizio

    Un unico team vi accompagna dalla consulenza all'esercizio. Architetti di sicurezza OT, specialisti di crittografia e data engineer restano a bordo, senza passaggi a terzi.

Quadro di riferimento e dettagli

La maggior parte degli operatori non fallisce per mancanza di tecnologia, ma per sistemi di controllo stratificati nel tempo, lacune nelle evidenze e scadenze imposte da KRITIS e NIS2.

Sistemi di controllo senza zone

Sistema di controllo, telecontrollo e IT d'ufficio condividono una rete, le postazioni di ingegneria raggiungono ogni controllore e le regole del firewall risalgono alla messa in esercizio.

Certificati senza gestione

I certificati per gateway, apparati di telecontrollo e centraline di comando risiedono in fogli di calcolo, le chiavi della sub-CA in software, e una scadenza emerge solo al momento del guasto.

Rilevamento degli attacchi senza sistemi di controllo

Il SIEM raccoglie gli eventi dell'IT d'ufficio, ma non i protocolli dei sistemi di controllo IEC 60870-5-104 e IEC 61850, e la notifica al BSI dipende da una singola persona.

Manutenzione remota senza registro

Produttori e fornitori di servizi accedono agli impianti tramite propri modem e accessi VPN, senza autorizzazione, finestra temporale o registrazione della sessione.

Tre modelli operativi
On-premiseCloud tedescoHyperscaler
Ubicazione dei datiLa vostra sala controllo, il vostro data center, i vostri HSM e la vostra sub-CAData center tedeschi, gestiti secondo ISO 27001Azure, AWS o Google Cloud, regione Germania selezionabile
Modalità di esercizioIl vostro team o OTOKO® come servizio gestitoOTOKO®, con diritti di audit ed evidenze per l'audit KRITISCondiviso, servizi di piattaforma a cura del provider
StrumentiSistema di controllo, monitoraggio OT, HSM e PKI on-premise, Kafka, KubernetesPKI ospitata, HSM as a Service, piattaforma dati per le previsioniServizi cloud HSM, servizi dati e ML gestiti
Adatto perGestione della rete, telecontrollo, sub-CA della PKI per smart meterOperatori KRITIS con esigenza di sovranità ed evidenze per l'auditPrevisioni, analisi, comunicazione di mercato, picchi di carico
CompliancePieno controllo, evidenze dal vostro ISMS secondo ISO 27019Trattamento per conto del titolare secondo il GDPR, contratto KRITIS, ubicazione in GermaniaTrattamento per conto del titolare, clausole contrattuali standard, nessun comando di controllo dal cloud

Collaborazione

Progetto

Un progetto chiaramente delimitato, come un modello a zone secondo IEC 62443, la costituzione di una sub-CA o la preparazione all'audit KRITIS, con risultato definito, milestone e collaudo.

  • Assessment, progettazione, implementazione, passaggio di consegne
  • Prezzo fisso o a consuntivo per milestone
  • Adatto per preparazione all'audit, costituzione della PKI e progetti di segmentazione

Rafforzamento del team

Architetti di sicurezza OT, specialisti di crittografia o data engineer lavorano nei vostri team, con i vostri strumenti e processi di autorizzazione, se necessario direttamente in sala controllo.

  • Inserimento nei vostri impianti, processi e finestre di manutenzione
  • Scalabile in base all'andamento del progetto
  • Adatto per operatori con team proprio e carenze di capacità

Servizio gestito

OTOKO® gestisce rilevamento degli attacchi, PKI e HSM oppure la piattaforma dati con livelli di servizio concordati, report periodici e le evidenze richieste dagli auditor KRITIS e dall'Agenzia federale delle reti.

  • Monitoraggio, rinnovo dei certificati, aggiornamenti e supporto
  • Diritti di audit, indicatori di servizio e canali di notifica nel contratto
  • Adatto per operatori senza un proprio team operativo per sicurezza OT o PKI

Cinque normative che vincolano gestori di rete, produttori e gestori dei punti di misura, con i loro requisiti e ciò che OTOKO® fornisce per ciascuna.

Standard ed evidenze
RequisitoCosa richiedeCosa fornisce OTOKO®
IT-Sicherheitsgesetz 2.0 e KRITISStato dell'arte tecnologico per impianti sopra le soglie del regolamento KRITIS, sistemi di rilevamento degli attacchi, evidenza periodica nei confronti del BSI, notifica degli incidenti significativiClassificazione degli impianti, rilevamento degli attacchi per IT e sistemi di controllo secondo la guida orientativa del BSI, documenti per l'audit con grado di attuazione, processo di notifica con modelli
NIS2Registrazione, misure di gestione del rischio per catena di approvvigionamento, crittografia e accesso, notifica in più fasi con preallarme, notifica dell'incidente e relazione finale, responsabilità degli organi di gestioneGap analysis rispetto alle misure, piano di crittografia e accesso, processo di notifica con scadenze ed esercitazioni, evidenza della formazione per gli organi di gestione
ISO 27019 e catalogo di sicurezzaISMS secondo ISO 27001 con le integrazioni della ISO 27019 per il controllo di processo, perimetro esteso alla gestione della rete ai sensi del § 11 EnWG, certificazione e referente per la sicurezza ITCostituzione o estensione dell'ISMS con piano della struttura di rete, analisi dei rischi e piano delle misure, preparazione alla certificazione e supporto durante l'audit
IEC 62443Zone e conduit con security level, requisiti di sistema per i sistemi di controllo, hardening dei componenti, processi di patch e modifica per i sistemi di automazioneModello a zone con valutazione del rischio, segmentazione e hardening, evidenza di verifica per zona, manuale operativo per patch nelle finestre di manutenzione
BSI TR-03109Gateway smart meter certificati secondo il profilo di protezione, PKI per smart metering con sub-CA, TLS con certificati della PKI, requisiti per l'amministratore del gateway e il suo ISMSPiano PKI e sub-CA con HSM, profili dei certificati e ciclo di vita, collegamento dell'amministrazione dei gateway e dei partecipanti al mercato, evidenze ISMS

Domande frequenti

Buone domande. Risposte chiare.

15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.

Settore e ambiti di intervento6 Domande

Quali servizi offre OTOKO® per il settore energetico?

L'offerta comprende modello a zone e hardening dei sistemi di controllo secondo IEC 62443, PKI e HSM per gateway smart meter secondo BSI TR-03109, evidenze KRITIS con ISMS secondo ISO 27019 e rilevamento degli attacchi, manutenzione remota e collegamento di impianti decentralizzati, previsioni di carico e generazione, nonché preparazione post-quantistica. Ogni ambito di intervento è commissionabile singolarmente o come pacchetto completo, con esercizio in data center tedeschi.

La nostra azienda municipalizzata è considerata operatore KRITIS o rientra nell'ambito della NIS2?

Se un impianto sia considerato critico lo decidono le soglie del regolamento KRITIS per categoria di impianto, per esempio per reti elettriche, generazione, fornitura di gas e teleriscaldamento. NIS2 include inoltre le aziende energetiche in base a dimensione e settore, anche sotto queste soglie. Classifichiamo i vostri impianti, deriviamo gli obblighi con le relative scadenze e stabiliamo quali evidenze devono essere prodotte per prime.

È possibile integrare a posteriori la sicurezza nei sistemi di controllo esistenti senza modificare l'impianto?

Sì, è la norma. I sistemi di controllo e gli apparati di telecontrollo più datati ricevono raramente aggiornamenti, perciò li proteggiamo con zone, firewall industriali a monte, data diode, accessi remoti controllati e monitoraggio passivo del traffico di rete. Queste misure agiscono senza intervenire sulla configurazione collaudata dell'impianto e vengono introdotte nelle finestre di manutenzione. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Per loro questo approccio è prassi quotidiana.

Cosa richiede BSI TR-03109 al gestore di una PKI per gateway smart meter?

La direttiva tecnica stabilisce che gateway, amministrazione dei gateway e partecipanti al mercato comunichino solo tramite TLS con certificati della PKI per smart metering. Chi gestisce una sub-CA necessita di una registrazione sotto la root del BSI, profili dei certificati secondo TR-03109-4, un ISMS secondo ISO 27001 e chiavi generate e custodite in un HSM. Forniamo il piano PKI, l'integrazione dell'HSM, la cerimonia delle chiavi e le evidenze per la certificazione.

In che modo i modelli di previsione ottengono i dati dal sistema di controllo e dai sistemi di misura senza mettere a rischio i sistemi di controllo?

La piattaforma dati legge i dati dalla rete di processo tramite una data diode o un gateway di protocollo, ma non vi scrive mai. I valori di misura dei gateway smart meter raggiungono la piattaforma tramite l'amministrazione dei gateway, pseudonimizzati secondo GDPR e Messstellenbetriebsgesetz. I modelli operano al di fuori dei sistemi di controllo, e le loro previsioni confluiscono nella gestione della rete come proposta, non come comando di controllo.

Quando dovrebbero i fornitori di energia iniziare a occuparsi di crittografia post-quantistica?

Ora, con l'inventario. Gateway smart meter, apparati di telecontrollo e tecnologia delle sottostazioni restano sul campo molto più a lungo del momento in cui si prevede l'arrivo di computer quantistici potenti, e la sostituzione dei dispositivi nella rete richiede anni di preparazione. L'inventario mostra quali firme del firmware, certificati e collegamenti vanno convertiti per primi, e la roadmap collega il passaggio ai cicli di rollout e rinnovo.

Avvio e realizzazione5 Domande

Possiamo iniziare con un singolo ambito di intervento?

Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.

Cosa dovremmo preparare per il primo colloquio?

Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.

Chi dovrebbe partecipare al progetto?

Architetto della sicurezza OT: Modello a zone, hardening, rilevamento degli attacchi per i sistemi di controllo. Specialista di crittografia: PKI per smart meter, integrazione dell'HSM, roadmap PQC. Sviluppatore di integrazione: Interfacce verso gli impianti, accessi remoti, data diode. Data engineer: Piattaforma dati, modelli di previsione, gestione operativa dei modelli. Consulente compliance: KRITIS, NIS2, catalogo di sicurezza, documenti per l'audit. Responsabile di progetto: Milestone, finestre di manutenzione, collaudi, report.

Come vengono definiti tempistiche e impegno?

Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.

Cosa fornisce la prima fase del progetto?

Impianti, reti, interfacce e obblighi derivanti da KRITIS, NIS2 e catalogo di sicurezza Inventario degli asset, inventario crittografico, gap analysis, elenco delle misure prioritizzato in base all'impatto sulla fornitura

Gestione operativa e sviluppo continuo4 Domande

Quali forme di collaborazione sono possibili?

Progetto: Un progetto chiaramente delimitato, come un modello a zone secondo IEC 62443, la costituzione di una sub-CA o la preparazione all'audit KRITIS, con risultato definito, milestone e collaudo. Rafforzamento del team: Architetti di sicurezza OT, specialisti di crittografia o data engineer lavorano nei vostri team, con i vostri strumenti e processi di autorizzazione, se necessario direttamente in sala controllo. Servizio gestito: OTOKO® gestisce rilevamento degli attacchi, PKI e HSM oppure la piattaforma dati con livelli di servizio concordati, report periodici e le evidenze richieste dagli auditor KRITIS e dall'Agenzia federale delle reti.

Come avviene il passaggio alla gestione operativa?

Monitoraggio, certificati, audit, trasferimento di know-how Rilevamento degli attacchi in esercizio ordinario, rinnovo dei certificati, supporto negli audit, passaggio di consegne graduale

Possiamo aggiungere in seguito altre sedi o sistemi?

Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.

Come resta gestibile la soluzione nel lungo periodo?

Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.

Settore energetico

Parliamo del prossimo passo.

Verifichiamo insieme dove le vostre reti e i vostri impianti sono oggi vulnerabili e quali misure hanno effetto per prime.

Prenotate un primo colloquio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.