Sistemi di controllo della rete e impianti secondo IEC 62443
Modello a zone con valutazione del rischio e security level per zona
Maggiori dettagliSettori / Settore energetico
Proteggere i sistemi di controllo della rete e integrare in modo sicuro gli smart meter gateway.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Proteggiamo i sistemi di controllo della rete, gli impianti di generazione e i sistemi di misura intelligenti con un'architettura di sicurezza secondo IEC 62443, moduli di sicurezza hardware e PKI per smart meter gateway, oltre a interfacce controllate tra sala controllo e IT aziendale.
Modello a zone con valutazione del rischio e security level per zona
Maggiori dettagliDocumentazione ISMS con analisi dei rischi e piano delle misure
Maggiori dettagliPiattaforma dati collegata a sistema di controllo, sistemi di misura e dati meteo
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
I sistemi di controllo e il telecontrollo sono stati costruiti per reti isolate e oggi sono collegati a IT d'ufficio, fornitori di servizi e impianti decentralizzati. Rileviamo impianti e collegamenti, suddividiamo sala controllo, sottostazioni e IT aziendale in zone secondo IEC 62443-3-2 e definiamo per ogni zona un security level e i conduit consentiti. Realizziamo hardening, segmentazione e la protezione dei protocolli secondo IEC 62351 nelle finestre di manutenzione, senza intervenire sulla configurazione collaudata dell'impianto. Il rilevamento degli attacchi legge anche IEC 60870-5-104 e IEC 61850, per distinguere tra errori operativi e attacchi nei sistemi di controllo.
Un gestore del sistema di distribuzione separa sala controllo, sottostazioni e IT d'ufficio in zone secondo IEC 62443; i collegamenti di telecontrollo passano per conduit protetti, e il rilevamento degli attacchi legge anche i protocolli dei sistemi di controllo.
Il nostro approccio
I sistemi di misura intelligenti comunicano solo tramite TLS con certificati della PKI per smart metering, la cui struttura è definita dalla direttiva tecnica BSI TR-03109. Pianifichiamo sub-CA per l'amministrazione dei gateway e i partecipanti al mercato, scegliamo in modo indipendente dai produttori tra Utimaco u.trust GP HSM, Thales Luna 7 ed Entrust nShield 5c e conduciamo cerimonie delle chiavi con ruoli, quorum e verbale. I certificati per gateway, centraline di comando e il canale CLS ai sensi del § 14a EnWG ricevono un ciclo di vita con rinnovo, revoca e monitoraggio. Le evidenze per la certificazione ISMS dell'amministratore del gateway nascono nello stesso progetto.
Un gestore dei punti di misura internalizza la propria sub-CA per i gateway smart meter, finora affidata a un fornitore di servizi; le chiavi vengono generate nell'HSM durante una cerimonia verbalizzata, e l'amministrazione dei gateway e i partecipanti al mercato ricevono i certificati dalla propria PKI.
Il nostro approccio
I gestori di rete necessitano di un ISMS certificato secondo il catalogo di sicurezza ai sensi del § 11 EnWG, gli operatori KRITIS necessitano inoltre di sistemi di rilevamento degli attacchi e di evidenze periodiche nei confronti del BSI. NIS2 estende registrazione, gestione del rischio e obblighi di notifica ad altre aziende energetiche. Costruiamo l'ISMS secondo ISO 27001 con le integrazioni della ISO 27019 per il controllo di processo, oppure ne estendiamo il perimetro alla gestione della rete. Impostiamo il rilevamento degli attacchi seguendo la guida orientativa del BSI, con logging, rilevamento e risposta per IT e sistemi di controllo. I processi di notifica verso il BSI e l'Agenzia federale delle reti vengono provati in esercitazioni con modelli e scadenze prima dell'audit.
Un'azienda municipalizzata riunisce IT e sistemi di controllo in un unico ISMS secondo ISO 27019 e dimostra il rilevamento degli attacchi con il relativo grado di attuazione prima della prossima data dell'audit KRITIS.
Il nostro approccio
Fotovoltaico, parchi eolici, sistemi di accumulo e impianti di cogenerazione forniscono valori di misura e ricevono comandi di controllo, spesso tramite reti pubbliche e componenti di molti produttori. Colleghiamo questi impianti tramite IEC 60870-5-104, IEC 61850, Modbus TCP e OPC UA al sistema di controllo, agli operatori della vendita diretta e a Redispatch 2.0, con data diode e gateway di protocollo nei passaggi tra reti. La manutenzione remota da parte di produttori e fornitori di servizi passa per un accesso centrale con jump server, autenticazione a più fattori, autorizzazione limitata nel tempo e registrazione della sessione. I dispositivi edge in sottostazioni e parchi ricevono sistemi operativi sottoposti a hardening, certificati e un aggiornamento remoto con firmware firmato.
Un gestore di parchi eolici sostituisce gli accessi via modem dei produttori con un accesso centrale di manutenzione remota con jump server; ogni sessione è assegnata a un fornitore di servizi, limitata nel tempo e registrata.
Il nostro approccio
L'immissione da fotovoltaico ed eolico, le pompe di calore e le infrastrutture di ricarica rendono carico e generazione più difficili da pianificare, e gli scostamenti costano energia di bilanciamento e redispacciamento. Costruiamo piattaforme dati che riuniscono lo storico del sistema di controllo, i valori di misura dei gateway smart meter, i dati meteo del Servizio meteorologico tedesco e i dati di mercato, e su questi addestriamo modelli di previsione con bande di incertezza per area di rete e cabina secondaria. I modelli operano al di fuori dei sistemi di controllo, e le loro previsioni arrivano come proposta alla gestione della rete, alla gestione del gruppo di bilanciamento e al trading. Versionamento, monitoraggio della qualità delle previsioni, riaddestramento e classificazione secondo l'EU AI Act fanno parte della gestione operativa.
Un gestore del sistema di distribuzione prevede l'immissione da fotovoltaico per ogni cabina secondaria a partire da dati meteo e di misura; la gestione della rete vede le congestioni il giorno prima invece che durante il guasto.
Il nostro approccio
I computer quantistici sufficientemente potenti renderanno vulnerabili RSA e le curve ellittiche, su cui si basano oggi i collegamenti di telecontrollo, le firme del firmware e la PKI per smart metering, e apparati di telecontrollo, gateway e tecnologia delle sottostazioni restano sul campo molto più a lungo dell'IT d'ufficio. Facciamo l'inventario di algoritmi crittografici, chiavi e certificati su sistemi di controllo, PKI e impianti, li valutiamo in base alla durata dei dispositivi e pianifichiamo il passaggio a ML-KEM e ML-DSA a tappe. Le firme del firmware passano per prime a schemi basati su hash come LMS e XMSS, mentre il firmware dell'HSM e la PKI seguono con certificati ibridi in linea con BSI TR-02102. La roadmap collega ogni passo ai cicli di rollout e rinnovo nella rete.
Un gestore di rete gas fa l'inventario della crittografia in telecontrollo e PKI; le firme del firmware passano per prime a schemi basati su hash, la sub-CA segue con certificati ibridi al prossimo cambio di dispositivo.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Settore energetico
Sala controllo, sottostazioni e IT d'ufficio in un'unica rete, regole del firewall risalenti alla messa in esercizio, data dell'audit KRITIS annunciata.
Inventario degli asset, zone e conduit secondo IEC 62443-3-2, hardening nelle finestre di manutenzione, rilevamento degli attacchi con i protocolli dei sistemi di controllo sul SIEM.
Zone separate in esercizio, rilevamento degli attacchi con grado di attuazione dimostrato, documenti per l'audit pronti prima della data.
02 / Settore energetico
Il rollout degli smart meter è in corso, i certificati arrivano da un fornitore di servizi senza visibilità, le chiavi della propria sub-CA devono essere gestite internamente.
Piano PKI secondo BSI TR-03109-4, selezione dell'HSM, cerimonia delle chiavi verbalizzata, collegamento dell'amministrazione dei gateway e dei partecipanti al mercato.
Sub-CA propria con chiavi protette da HSM, ciclo di vita dei certificati nel manuale operativo, evidenze per la certificazione ISMS.
03 / Settore energetico
L'immissione da fotovoltaico supera le previsioni basate su fogli di calcolo, i costi per energia di bilanciamento e redispacciamento aumentano, i valori di misura restano inutilizzati nel sistema di controllo.
Piattaforma dati con storico del sistema di controllo, valori di misura e dati meteo, modelli di previsione per cabina secondaria con bande di incertezza, gestione operativa dei modelli con rapporto di qualità.
Previsioni con banda di incertezza per gestione della rete e gruppo di bilanciamento, congestioni visibili il giorno prima, modelli con stato di versione ed evidenze.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Impianti, reti, interfacce e obblighi derivanti da KRITIS, NIS2 e catalogo di sicurezza
Modello a zone, architettura PKI, rilevamento degli attacchi, modello operativo
Segmentazione, PKI, accessi remoti e piattaforma dati nelle finestre di manutenzione
Monitoraggio, certificati, audit, trasferimento di know-how
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dai sistemi di controllo secondo IEC 62443 alla crittografia post-quantistica per impianti a lunga durata, pianificati, integrati e gestiti da OTOKO®. Ogni misura è dimostrabile nei confronti del BSI, dell'Agenzia federale delle reti e degli auditor. L'intera soluzione funziona in data center tedeschi.
La sicurezza IT per il settore energetico protegge sistemi di controllo, impianti di generazione e sistemi di misura da guasti e attacchi, e rende ogni misura dimostrabile nei confronti del BSI e dell'Agenzia federale delle reti. OTOKO® copre a tal fine sei ambiti di intervento: sistemi di controllo della rete e impianti secondo IEC 62443, PKI per gateway smart meter e HSM secondo BSI TR-03109, evidenze KRITIS con ISMS secondo ISO 27019, manutenzione remota e collegamento di impianti decentralizzati, previsione di carico e generazione con piattaforme dati, nonché preparazione post-quantistica per impianti a lunga durata. Chiavi e certificati risiedono in moduli di sicurezza hardware, in breve HSM.
La differenza rispetto a un semplice progetto di consulenza sta nell'esercizio e nelle evidenze. Ogni zona, ogni collegamento di telecontrollo e ogni certificato riceve documentazione, stato di versione e i documenti richiesti dall'audit KRITIS e dal catalogo di sicurezza dell'Agenzia federale delle reti. Crittografia e moduli di sicurezza hardware sono la nostra competenza principale. Le chiavi della PKI degli smart meter e della tecnologia di telecontrollo risiedono quindi in dispositivi certificati anziché in software.
Crittografia e moduli di sicurezza hardware sono la nostra competenza principale. Pianifichiamo e gestiamo sub-CA della PKI per smart meter, certificati per il telecontrollo e firme del firmware in dispositivi certificati, come richiede BSI TR-03109.
L'intera soluzione funziona in data center tedeschi. Vale per la PKI, il rilevamento degli attacchi e la piattaforma dati per le previsioni.
Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative del BSI, dell'Agenzia federale delle reti, degli auditor e della sicurezza delle informazioni nel settore energetico.
Un unico team vi accompagna dalla consulenza all'esercizio. Architetti di sicurezza OT, specialisti di crittografia e data engineer restano a bordo, senza passaggi a terzi.
La maggior parte degli operatori non fallisce per mancanza di tecnologia, ma per sistemi di controllo stratificati nel tempo, lacune nelle evidenze e scadenze imposte da KRITIS e NIS2.
01
Sistema di controllo, telecontrollo e IT d'ufficio condividono una rete, le postazioni di ingegneria raggiungono ogni controllore e le regole del firewall risalgono alla messa in esercizio.
02
I certificati per gateway, apparati di telecontrollo e centraline di comando risiedono in fogli di calcolo, le chiavi della sub-CA in software, e una scadenza emerge solo al momento del guasto.
03
Il SIEM raccoglie gli eventi dell'IT d'ufficio, ma non i protocolli dei sistemi di controllo IEC 60870-5-104 e IEC 61850, e la notifica al BSI dipende da una singola persona.
04
Produttori e fornitori di servizi accedono agli impianti tramite propri modem e accessi VPN, senza autorizzazione, finestra temporale o registrazione della sessione.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | La vostra sala controllo, il vostro data center, i vostri HSM e la vostra sub-CA | Data center tedeschi, gestiti secondo ISO 27001 | Azure, AWS o Google Cloud, regione Germania selezionabile |
| Modalità di esercizio | Il vostro team o OTOKO® come servizio gestito | OTOKO®, con diritti di audit ed evidenze per l'audit KRITIS | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | Sistema di controllo, monitoraggio OT, HSM e PKI on-premise, Kafka, Kubernetes | PKI ospitata, HSM as a Service, piattaforma dati per le previsioni | Servizi cloud HSM, servizi dati e ML gestiti |
| Adatto per | Gestione della rete, telecontrollo, sub-CA della PKI per smart meter | Operatori KRITIS con esigenza di sovranità ed evidenze per l'audit | Previsioni, analisi, comunicazione di mercato, picchi di carico |
| Compliance | Pieno controllo, evidenze dal vostro ISMS secondo ISO 27019 | Trattamento per conto del titolare secondo il GDPR, contratto KRITIS, ubicazione in Germania | Trattamento per conto del titolare, clausole contrattuali standard, nessun comando di controllo dal cloud |
Collaborazione
Progetto
Un progetto chiaramente delimitato, come un modello a zone secondo IEC 62443, la costituzione di una sub-CA o la preparazione all'audit KRITIS, con risultato definito, milestone e collaudo.
Rafforzamento del team
Architetti di sicurezza OT, specialisti di crittografia o data engineer lavorano nei vostri team, con i vostri strumenti e processi di autorizzazione, se necessario direttamente in sala controllo.
Servizio gestito
OTOKO® gestisce rilevamento degli attacchi, PKI e HSM oppure la piattaforma dati con livelli di servizio concordati, report periodici e le evidenze richieste dagli auditor KRITIS e dall'Agenzia federale delle reti.
Cinque normative che vincolano gestori di rete, produttori e gestori dei punti di misura, con i loro requisiti e ciò che OTOKO® fornisce per ciascuna.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| IT-Sicherheitsgesetz 2.0 e KRITIS | Stato dell'arte tecnologico per impianti sopra le soglie del regolamento KRITIS, sistemi di rilevamento degli attacchi, evidenza periodica nei confronti del BSI, notifica degli incidenti significativi | Classificazione degli impianti, rilevamento degli attacchi per IT e sistemi di controllo secondo la guida orientativa del BSI, documenti per l'audit con grado di attuazione, processo di notifica con modelli |
| NIS2 | Registrazione, misure di gestione del rischio per catena di approvvigionamento, crittografia e accesso, notifica in più fasi con preallarme, notifica dell'incidente e relazione finale, responsabilità degli organi di gestione | Gap analysis rispetto alle misure, piano di crittografia e accesso, processo di notifica con scadenze ed esercitazioni, evidenza della formazione per gli organi di gestione |
| ISO 27019 e catalogo di sicurezza | ISMS secondo ISO 27001 con le integrazioni della ISO 27019 per il controllo di processo, perimetro esteso alla gestione della rete ai sensi del § 11 EnWG, certificazione e referente per la sicurezza IT | Costituzione o estensione dell'ISMS con piano della struttura di rete, analisi dei rischi e piano delle misure, preparazione alla certificazione e supporto durante l'audit |
| IEC 62443 | Zone e conduit con security level, requisiti di sistema per i sistemi di controllo, hardening dei componenti, processi di patch e modifica per i sistemi di automazione | Modello a zone con valutazione del rischio, segmentazione e hardening, evidenza di verifica per zona, manuale operativo per patch nelle finestre di manutenzione |
| BSI TR-03109 | Gateway smart meter certificati secondo il profilo di protezione, PKI per smart metering con sub-CA, TLS con certificati della PKI, requisiti per l'amministratore del gateway e il suo ISMS | Piano PKI e sub-CA con HSM, profili dei certificati e ciclo di vita, collegamento dell'amministrazione dei gateway e dei partecipanti al mercato, evidenze ISMS |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
L'offerta comprende modello a zone e hardening dei sistemi di controllo secondo IEC 62443, PKI e HSM per gateway smart meter secondo BSI TR-03109, evidenze KRITIS con ISMS secondo ISO 27019 e rilevamento degli attacchi, manutenzione remota e collegamento di impianti decentralizzati, previsioni di carico e generazione, nonché preparazione post-quantistica. Ogni ambito di intervento è commissionabile singolarmente o come pacchetto completo, con esercizio in data center tedeschi.
Se un impianto sia considerato critico lo decidono le soglie del regolamento KRITIS per categoria di impianto, per esempio per reti elettriche, generazione, fornitura di gas e teleriscaldamento. NIS2 include inoltre le aziende energetiche in base a dimensione e settore, anche sotto queste soglie. Classifichiamo i vostri impianti, deriviamo gli obblighi con le relative scadenze e stabiliamo quali evidenze devono essere prodotte per prime.
Sì, è la norma. I sistemi di controllo e gli apparati di telecontrollo più datati ricevono raramente aggiornamenti, perciò li proteggiamo con zone, firewall industriali a monte, data diode, accessi remoti controllati e monitoraggio passivo del traffico di rete. Queste misure agiscono senza intervenire sulla configurazione collaudata dell'impianto e vengono introdotte nelle finestre di manutenzione. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Per loro questo approccio è prassi quotidiana.
La direttiva tecnica stabilisce che gateway, amministrazione dei gateway e partecipanti al mercato comunichino solo tramite TLS con certificati della PKI per smart metering. Chi gestisce una sub-CA necessita di una registrazione sotto la root del BSI, profili dei certificati secondo TR-03109-4, un ISMS secondo ISO 27001 e chiavi generate e custodite in un HSM. Forniamo il piano PKI, l'integrazione dell'HSM, la cerimonia delle chiavi e le evidenze per la certificazione.
La piattaforma dati legge i dati dalla rete di processo tramite una data diode o un gateway di protocollo, ma non vi scrive mai. I valori di misura dei gateway smart meter raggiungono la piattaforma tramite l'amministrazione dei gateway, pseudonimizzati secondo GDPR e Messstellenbetriebsgesetz. I modelli operano al di fuori dei sistemi di controllo, e le loro previsioni confluiscono nella gestione della rete come proposta, non come comando di controllo.
Ora, con l'inventario. Gateway smart meter, apparati di telecontrollo e tecnologia delle sottostazioni restano sul campo molto più a lungo del momento in cui si prevede l'arrivo di computer quantistici potenti, e la sostituzione dei dispositivi nella rete richiede anni di preparazione. L'inventario mostra quali firme del firmware, certificati e collegamenti vanno convertiti per primi, e la roadmap collega il passaggio ai cicli di rollout e rinnovo.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto della sicurezza OT: Modello a zone, hardening, rilevamento degli attacchi per i sistemi di controllo. Specialista di crittografia: PKI per smart meter, integrazione dell'HSM, roadmap PQC. Sviluppatore di integrazione: Interfacce verso gli impianti, accessi remoti, data diode. Data engineer: Piattaforma dati, modelli di previsione, gestione operativa dei modelli. Consulente compliance: KRITIS, NIS2, catalogo di sicurezza, documenti per l'audit. Responsabile di progetto: Milestone, finestre di manutenzione, collaudi, report.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Impianti, reti, interfacce e obblighi derivanti da KRITIS, NIS2 e catalogo di sicurezza Inventario degli asset, inventario crittografico, gap analysis, elenco delle misure prioritizzato in base all'impatto sulla fornitura
Progetto: Un progetto chiaramente delimitato, come un modello a zone secondo IEC 62443, la costituzione di una sub-CA o la preparazione all'audit KRITIS, con risultato definito, milestone e collaudo. Rafforzamento del team: Architetti di sicurezza OT, specialisti di crittografia o data engineer lavorano nei vostri team, con i vostri strumenti e processi di autorizzazione, se necessario direttamente in sala controllo. Servizio gestito: OTOKO® gestisce rilevamento degli attacchi, PKI e HSM oppure la piattaforma dati con livelli di servizio concordati, report periodici e le evidenze richieste dagli auditor KRITIS e dall'Agenzia federale delle reti.
Monitoraggio, certificati, audit, trasferimento di know-how Rilevamento degli attacchi in esercizio ordinario, rinnovo dei certificati, supporto negli audit, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Settore energetico
Verifichiamo insieme dove le vostre reti e i vostri impianti sono oggi vulnerabili e quali misure hanno effetto per prime.
Prenotate un primo colloquio