Menu

Contattaci
Logo
Stampa

Settori / Industria manifatturiera

Mettere in rete la produzione. Proteggere il know-how.

Collegare MES, ERP e produzione e proteggere i sistemi di controllo industriali.

Consulenza. Integrazione. Gestione operativa.

Robot industriale in una linea di produzione, immagine simbolica

Per le persone del vostro settore.

  • Costruttori di macchine e impianti
  • Industria automobilistica e indotto
  • Produttori di elettronica e dispositivi
  • Produttori in serie con più stabilimenti

Le vostre priorità

Comprendere i compiti. Progettare le soluzioni.

Integriamo MES ed ERP in una catena di dati continua, riuniamo i dati di macchina e di qualità su piattaforme dati e sviluppiamo modelli per la manutenzione predittiva e la pianificazione.

01

Piattaforma dati Industria 4.0 con MES, ERP e OPC UA

Architettura di integrazione con catalogo delle interfacce e contratti dati

Maggiori dettagli
02

Manutenzione remota sicura per impianti e costruttori

Piano degli accessi con ruoli, processo di autorizzazione e allegato contrattuale per i costruttori

Maggiori dettagli
03

Manutenzione predittiva e previsione della qualità con machine learning

Piattaforma dati con modello degli asset e fonti collegate

Maggiori dettagli

Dalla strategia al sistema

Sei moduli di servizio

Sei ambiti di intervento. Scegliete dove approfondire.

01Piattaforma dati Industria 4.0 con MES, ERP e OPC UAOPC UA · MQTT e Sparkplug B · ISA-95

Il nostro approccio

Il Manufacturing Execution System (MES) governa la produzione, l'ERP gestisce ordini, materiali e finanza e le macchine comunicano il proprio stato tramite OPC UA. Tra questi livelli inseriamo un livello di integrazione secondo ISA-95 con interfacce versionate, così gli ordini arrivano automaticamente allo shop floor e le conferme ritornano senza interventi manuali. Gli impianti più vecchi vengono collegati tramite gateway installati a posteriori, senza modificare il controllore. Anagrafiche, distinte base e lotti restano coerenti in un unico sistema di riferimento.

L'ambito del servizio nel dettaglio
  • Catalogo delle interfacce secondo ISA-95 con contratti dati, responsabili e dipendenze tra MES, ERP e shop floor
  • Connessione delle macchine tramite OPC UA, MQTT con Sparkplug B e gateway installati a posteriori per impianti senza interfaccia
  • Elaborazione degli eventi con Apache Kafka e database di serie temporali per stati, tempi ciclo e caratteristiche di qualità
  • Download degli ordini, conferme e tracciabilità dei lotti tra MES ed ERP, ad esempio SAP S/4HANA, tramite interfacce versionate
  • Test automatizzati, processo di rilascio e monitoraggio per ogni interfaccia, modifiche nella finestra di manutenzione dello stabilimento

Un produttore in serie sostituisce le esportazioni notturne di file tra MES ed ERP con un livello di integrazione; la pianificazione vede stati delle macchine e conferme allo stesso ritmo della produzione.

Cosa ricevete

  • Architettura di integrazione con catalogo delle interfacce e contratti dati
  • Interfacce testate e versionate tra MES, ERP e shop floor
  • Manuale operativo con monitoraggio e procedure di modifica
Parliamo di questo tema
02Sicurezza OT con zone e conduit secondo IEC 62443IEC 62443-3-3 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Kiosk

Il nostro approccio

La IEC 62443 suddivide un impianto in zone con lo stesso fabbisogno di protezione e in conduit per il traffico controllato tra di esse, e ogni zona riceve un security level target. Rileviamo impianti, controllori e flussi di dati, valutiamo i rischi secondo IEC 62443-3-2 e separiamo le reti di produzione dalla rete d'ufficio con segmentazione, firewall e data diode. Il monitoraggio passivo della rete rileva nuovi dispositivi e connessioni insolite senza appesantire i controllori. Supporti rimovibili e laptop di manutenzione passano da una stazione di controllo prima di entrare in una zona.

L'ambito del servizio nel dettaglio
  • Inventario degli asset con controllori, HMI, rete e accessi remoti come base per zone e conduit
  • Valutazione del rischio e modello a zone secondo IEC 62443-3-2 con security level target per ogni zona secondo IEC 62443-3-3
  • Segmentazione con firewall industriali, data diode e DMZ tra IT d'ufficio e produzione secondo il modello Purdue
  • Monitoraggio OT passivo con inventario degli asset, rilevamento delle anomalie e integrazione con il SIEM
  • Stazione di controllo per supporti rimovibili e laptop di manutenzione, hardening delle workstation di engineering e backup dei programmi dei controllori

Un fornitore automotive separa stampaggio, verniciatura e montaggio in zone con conduit propri; da allora un incidente nell'IT d'ufficio non ha più effetti sulle linee.

Cosa ricevete

  • Modello a zone e conduit con valutazione del rischio secondo IEC 62443-3-2
  • Rete di produzione segmentata con regole firewall e stazione di controllo
  • Monitoraggio OT con inventario degli asset e allarmi nel SIEM
Parliamo di questo tema
03Manutenzione remota sicura per impianti e costruttoriPrivileged Access Management · FIDO2 e passkey · OpenID Connect

Il nostro approccio

Costruttori di macchine, integratori e manutentori interni hanno bisogno di accedere ai controllori, spesso di notte e dall'esterno dello stabilimento. Sostituiamo tunnel VPN permanenti e password condivise con una piattaforma di accesso centrale con account personali, autenticazione a più fattori e autorizzazione per ogni intervento. Ogni sessione termina su un jump host all'interno della zona, viene registrata e si chiude automaticamente alla chiusura del ticket. Le aziende esterne raggiungono solo la macchina indicata nel ticket e solo per il tempo concordato.

L'ambito del servizio nel dettaglio
  • Piano degli accessi con ruoli per costruttori, integratori e manutenzione, autorizzazione per ogni intervento tramite ticket, ad esempio in Jira Service Management
  • Piattaforma di accesso centrale con identity provider, autenticazione a più fattori con FIDO2 e account personali per le aziende esterne
  • Jump host e Privileged Access Management con registrazione delle sessioni, finestre temporali e interruzione automatica
  • Conduit per la manutenzione remota secondo IEC 62443 con filtraggio dei protocolli, senza tunnel permanente nella zona
  • Sostituzione di router e modem dei costruttori a bordo macchina con piano di migrazione documentato per ogni impianto

Uno stabilimento concentra gli accessi remoti di diversi costruttori di macchine su un'unica piattaforma di accesso; ogni intervento è associato a un ticket, registrato e consultabile per l'audit del cliente.

Cosa ricevete

  • Piano degli accessi con ruoli, processo di autorizzazione e allegato contrattuale per i costruttori
  • Piattaforma di accesso pronta all'uso con jump host per ogni zona
  • Log delle sessioni e report per audit dei clienti e NIS2
Parliamo di questo tema
04Identità dei dispositivi e firma del firmware con PKI basata su HSMEntrust nShield 5c · Utimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM

Il nostro approccio

Il Cyber Resilience Act richiede, per i prodotti con elementi digitali, aggiornamenti sicuri per l'intero periodo di supporto. Realizziamo una PKI dei dispositivi la cui root CA e issuing CA custodiscono le chiavi in un HSM certificato FIPS 140-3 Level 3. La firma del firmware avviene direttamente dalla pipeline di build, con separazione dei ruoli, approvazione e registrazione per ogni release. Ogni dispositivo riceve sulla linea di produzione una propria identità secondo IEEE 802.1AR, con cui si autentica poi presso cloud, manutenzione remota e server di aggiornamento. In modo indipendente dai produttori scegliamo tra Entrust nShield 5c, Utimaco u.trust GP HSM e Thales Luna 7, in base a certificazione, throughput e modello operativo.

L'ambito del servizio nel dettaglio
  • Architettura PKI con root CA offline, issuing CA per ogni linea di prodotto e custodia delle chiavi in un HSM certificato FIPS 140-3 Level 3
  • Firma del firmware nella pipeline CI/CD con separazione dei ruoli, approvazione secondo il principio dei quattro occhi e registro di firma per ogni release
  • Identità dei dispositivi secondo IEEE 802.1AR con generazione delle chiavi nel dispositivo ed emissione dei certificati tramite EST o SCEP sulla linea di produzione
  • Ciclo di vita dei certificati con EverTrust CLM, rinnovo sul campo, revoca ed evidenze per il Cyber Resilience Act
  • Secure Boot e verifica degli aggiornamenti nel dispositivo, SBOM per ogni versione del firmware e processo di gestione delle vulnerabilità secondo l'Allegato I del CRA

Un produttore di sistemi di controllo per azionamenti sposta la propria chiave di firma dal build server a un HSM; ogni release viene firmata dopo l'approvazione e ogni dispositivo lascia la fabbrica con un proprio certificato.

Cosa ricevete

  • Architettura PKI con policy dei certificati e piano HSM
  • Servizio di firma nella pipeline di build con registro come evidenza
  • Enrollment dei dispositivi sulla linea di produzione con processo di ciclo di vita
Parliamo di questo tema
05Manutenzione predittiva e previsione della qualità con machine learningTimescaleDB · scikit-learn · XGBoost

Il nostro approccio

Le macchine forniscono vibrazioni, temperature, correnti e tempi ciclo, le stazioni di prova forniscono misure e cause di scarto. Uniamo queste serie ai dati degli ordini e della manutenzione e su questa base addestriamo due tipi di modelli. I primi rilevano anomalie su cuscinetti, mandrini e pompe giorni prima del guasto, i secondi prevedono la qualità di un lotto a partire dai parametri di processo. Ogni previsione indica le caratteristiche che l'hanno generata, così manutenzione e assicurazione qualità possono verificarla. I modelli sono in esercizio con versionamento, monitoraggio del data drift e riaddestramento controllato dopo un cambio utensile o una modifica della ricetta.

L'ambito del servizio nel dettaglio
  • Piattaforma dati per serie temporali da OPC UA, stazioni di prova, MES e sistema di manutenzione con un modello degli asset unificato
  • Rilevamento delle anomalie per cuscinetti, mandrini, pompe e azionamenti con analisi delle vibrazioni e della corrente, verificato sui guasti storici
  • Previsione della qualità per lotto dai parametri di processo, con spiegazione dei principali fattori d'influenza
  • Integrazione delle previsioni negli ordini di manutenzione e nei piani di controllo, allarmi con soglie per ogni impianto
  • Gestione dei modelli con versionamento, monitoraggio del drift e documentazione secondo l'EU AI Act per sistemi che riguardano la sicurezza sul lavoro

Un produttore di componenti in plastica prevede gli scarti per lotto da temperatura, pressione e tempo ciclo; gli attrezzisti correggono i parametri prima che la stazione di prova segnali il problema.

Cosa ricevete

  • Piattaforma dati con modello degli asset e fonti collegate
  • Modelli versionati per rilevamento delle anomalie e previsione della qualità, con model card
  • Dashboard operativa con allarmi e monitoraggio del drift
Parliamo di questo tema
06Preparazione post-quantistica per identità macchina di lunga durataML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS e XMSS (SP 800-208)

Il nostro approccio

Le macchine restano sul campo per vent'anni, ma i loro certificati e le loro firme si basano su RSA e curve ellittiche, che computer quantistici sufficientemente potenti riusciranno a violare. Inventariamo la crittografia in controllori, PKI dei dispositivi, manutenzione remota e firma del firmware e valutiamo ogni utilizzo in base alla vita utile del dispositivo e all'onere della sostituzione. Convertiamo per prime le firme del firmware, perché schemi basati su hash come LMS e XMSS sono già oggi standardizzati e funzionano negli HSM. Per identità dei dispositivi e TLS seguono ML-DSA e ML-KEM con certificati ibridi, non appena controllori e librerie li supportano.

L'ambito del servizio nel dettaglio
  • Inventario crittografico su controllori, PKI dei dispositivi, manutenzione remota, TLS e firma del firmware, su richiesta con EverTrust CPM
  • Valutazione di ogni utilizzo in base a vita utile del dispositivo, onere di sostituzione sul campo e periodo di protezione dei dati
  • Migrazione della firma del firmware a LMS o XMSS secondo NIST SP 800-208 con gestione dello stato nell'HSM
  • Certificati ibridi con ML-DSA per le identità dei dispositivi e test dei controllori su memoria e tempi di esecuzione dei nuovi schemi
  • Agilità crittografica nel client di aggiornamento e nella PKI, così gli schemi possono cambiare senza sostituire l'hardware, roadmap per fasi

Un produttore di dispositivi da campo firma il nuovo firmware anche con LMS; i dispositivi di nuova generazione verificano entrambe le firme, quelli più vecchi mantengono la verifica classica fino alla sostituzione.

Cosa ricevete

  • Inventario crittografico con valutazione del rischio per ogni linea di prodotto
  • Roadmap di migrazione per firma del firmware, PKI dei dispositivi e manutenzione remota
  • Piano di agilità crittografica per client di aggiornamento e PKI
Parliamo di questo tema
Impianto di produzione automatizzato con cablaggio, immagine simbolica
Industria manifatturiera

Situazioni di progetto tipiche

Dove il cambiamento diventa concreto.

Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.

Situazioni di partenza esemplificative, non referenze di clienti.

01 / Industria manifatturiera

Preparazione al CRA presso un costruttore di macchine

Nuova generazione di macchine con connessione di rete, aggiornamenti firmware non firmati, chiave di firma come file sul build server, nessuna SBOM.

Soluzione

PKI dei dispositivi con HSM, servizio di firma nella pipeline di build con approvazione per ogni release, identità dei dispositivi dalla fabbrica, SBOM e processo di gestione delle vulnerabilità secondo il CRA.

Aggiornamenti firmati con registro, documentazione tecnica per la valutazione della conformità, processo di notifica per le vulnerabilità sfruttate attivo.

Parliamo di questo tema

02 / Industria manifatturiera

Segmentazione OT presso un fornitore automotive

Una sola rete dall'ufficio alla pressa, manutenzione remota tramite router dei costruttori a bordo macchina, audit del cliente secondo IEC 62443 annunciato.

Soluzione

Modello a zone e conduit con valutazione del rischio, firewall e data diode tra IT d'ufficio e produzione, piattaforma di accesso centrale con registrazione delle sessioni.

Audit del cliente superato, accessi remoti autorizzati e registrati per ticket, incidenti nell'IT d'ufficio senza effetti sulle linee.

Parliamo di questo tema

03 / Industria manifatturiera

Previsione della qualità presso un trasformatore di materie plastiche

Gli scarti emergono solo alla stazione di prova, MES ed ERP si scambiano dati con elaborazioni notturne, i dati di processo restano inutilizzati nei controllori.

Soluzione

Livello di integrazione tra MES ed ERP, piattaforma per serie temporali via OPC UA, modello di qualità per lotto con spiegazione dei fattori d'influenza.

Conferme al ritmo della produzione, correzione dei parametri prima del controllo, modelli versionati con monitoraggio del drift in esercizio.

Parliamo di questo tema

Collaborazione

Un percorso chiaro. Con il vostro team.

Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.

Come lavoriamo

  1. 01

    Assessment

    Impianti, sistemi, interfacce, flussi di dati e lacune normative

    Inventario degli asset, catalogo delle interfacce, inventario crittografico, gap analysis per IEC 62443, NIS2 e CRA, elenco prioritizzato delle misure
  2. 02

    Progettazione

    Modello a zone, architettura di integrazione, PKI e modello operativo

    Modello a zone e conduit, architettura di integrazione, piano PKI e HSM, modello dei dati, modello operativo, piano di test
  3. 03

    Realizzazione

    Segmentazione, interfacce, servizio di firma e modelli nelle finestre di manutenzione

    Rete segmentata, interfacce testate, servizio di firma con registro, modelli in esercizio, documentazione e collaudo per ogni fase
  4. 04

    Esercizio

    Monitoraggio, certificati, audit, trasferimento di know-how

    Monitoraggio OT, rinnovo dei certificati, monitoraggio dei modelli, supporto agli audit, passaggio di consegne graduale

Prima del primo colloquio

Non serve avere già tutte le risposte.

Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.

Prenotate un primo colloquio
  1. 01

    Cosa deve cambiare?

    La sfida attuale e il risultato che desiderate ottenere.

  2. 02

    Quali sistemi sono coinvolti?

    Una panoramica di sedi, applicazioni e interfacce.

  3. 03

    Cosa definisce il quadro di riferimento?

    Scadenze di progetto, finestre di manutenzione e dipendenze note.

  4. 04

    Chi deve sedersi al tavolo?

    I referenti giusti di IT, sicurezza e gestione operativa.

Approfondimenti e criteri decisionali

Cosa sono le soluzioni IT per l'industria manifatturiera?

Sei ambiti di intervento, dall'integrazione MES-ERP alla preparazione post-quantistica, pianificati, integrati e gestiti da OTOKO®. Reti di produzione, manutenzione remota e prodotti con elementi digitali soddisfano IEC 62443, NIS2 e il Cyber Resilience Act con evidenze solide. L'intera soluzione opera in data center tedeschi.

Le soluzioni IT per l'industria manifatturiera collegano macchine, sistemi di esecuzione della produzione e software gestionali in un'unica catena di dati continua e proteggono dagli attacchi la tecnologia operativa e i prodotti connessi. OTOKO® copre sei ambiti di intervento: piattaforma dati Industria 4.0 con MES, ERP e OPC UA, sicurezza OT secondo IEC 62443, manutenzione remota sicura, identità dei dispositivi e firma del firmware con PKI basata su HSM, manutenzione predittiva e previsione della qualità con machine learning, e preparazione post-quantistica per identità macchina di lunga durata. Ogni ambito attinge alla stessa base dati, allo stesso modello a zone e alla stessa PKI, così stabilimento e prodotto non vengono protetti separatamente.

Ciò che distingue OTOKO® da una società di consulenza è il percorso fino all'esercizio. Modello a zone, interfacce, modelli e release sono accompagnati da registri, stato di versione e dalla documentazione richiesta dagli audit dei clienti, da NIS2 e dal Cyber Resilience Act. Crittografia e moduli di sicurezza hardware sono la nostra competenza principale. Per questo le chiavi di firma e la root della vostra PKI dei dispositivi risiedono in dispositivi certificati e non sono salvate come file su un build server.

Perché OTOKO® per l'industria manifatturiera

  • Crittografia e HSM

    La crittografia e gli HSM sono la nostra competenza principale. Le chiavi di firma del firmware e la root della vostra PKI dei dispositivi risiedono in HSM certificati, non in un file su un build server.

  • Data center tedeschi

    L'intera soluzione opera in data center tedeschi, dalla piattaforma dati alla PKI fino alla piattaforma di manutenzione remota.

  • KRITIS e settori regolamentati

    Lavoriamo con operatori di infrastrutture critiche (KRITIS) e settori regolamentati. Conosciamo gli audit dei clienti secondo IEC 62443, le valutazioni TISAX e ciò che sicurezza delle informazioni e produzione si aspettano da uno stabilimento.

  • Un team fino all'esercizio

    Architetti di sicurezza OT, sviluppatori di integrazione e data engineer vi accompagnano dalla consulenza all'esercizio, in linea con turni e finestre di manutenzione.

Quadro di riferimento e dettagli

La maggior parte degli stabilimenti non fallisce per mancanza di tecnologia, ma per reti cresciute nel tempo, silos di dati e obblighi che arrivano prima della prossima finestra di manutenzione.

Una rete piatta dall'ufficio ai controllori

Controllori, pannelli HMI e PC d'ufficio condividono una sola rete, gli accessi di manutenzione remota arrivano direttamente alla macchina e un incidente ransomware nell'IT raggiunge la produzione senza ostacoli.

Silos di dati tra shop floor e ufficio

I dati macchina sono in formati proprietari dei costruttori, il MES comunica le quantità all'ERP tramite esportazione di file e le distinte base vengono gestite a mano in entrambi i sistemi.

Chiave di firma sul build server

Il firmware viene firmato con una chiave salvata come file sul build server, senza separazione dei ruoli, senza registro e senza un piano in caso di compromissione.

Obblighi senza responsabile

NIS2 richiede gestione del rischio e canali di notifica, il Cyber Resilience Act aggiornamenti firmati e gestione delle vulnerabilità, ma tecnologia operativa e sviluppo prodotto restano fuori dal sistema di gestione della sicurezza delle informazioni.

Tre modelli operativi
On-premiseCloud tedescoHyperscaler
Ubicazione dei datiIl vostro stabilimento e il vostro data center, i dati OT restano nella zonaData center tedeschi, gestiti secondo ISO 27001Azure, AWS o Google Cloud, regione selezionabile
Modalità di esercizioIl vostro team o OTOKO® come servizio gestitoOTOKO®, con diritti di audit per voi e per i vostri clientiCondiviso, servizi di piattaforma a cura del provider
StrumentiHSM, PKI e piattaforma di accesso nello stabilimento, Kafka e database di serie temporali all'edgeHSM in hosting, PKI as a Service, piattaforma dati e piattaforma di manutenzione remotaServizi cloud HSM, servizi IoT, servizi dati gestiti
Adatto perDati vicini ai controllori, chiavi di firma, stabilimenti senza connessione stabileProduttori con audit dei clienti ed esigenze di sovranitàDati di flotta tra più siti, addestramento dei modelli, picchi di carico
ComplianceControllo completo, evidenze dal vostro ISMS e dal modello a zoneTrattamento per conto del titolare secondo il GDPR, ubicazione in Germania, evidenze per le valutazioni TISAXTrattamento per conto del titolare, clausole contrattuali standard, scenario di uscita per ogni servizio

Collaborazione

Progetto

Progetto chiaramente delimitato, come un modello a zone secondo IEC 62443, un'integrazione MES o un servizio di firma, con risultato definito, milestone e collaudo.

  • Assessment, progettazione, implementazione, passaggio di consegne
  • Prezzo fisso o a consuntivo per milestone
  • Adatto a modelli a zone, interfacce e preparazione al CRA

Rafforzamento del team

Architetti di sicurezza OT, sviluppatori di integrazione o data engineer lavorano nei vostri team, con i vostri strumenti e processi di rilascio, in linea con turni e finestre di manutenzione.

  • Inserimento nei vostri impianti, sistemi e processi di rilascio
  • Scalabile in base all'andamento del progetto
  • Adatto a stabilimenti con IT interna e carenze di capacità in OT e dati

Servizio gestito

OTOKO® gestisce piattaforma di accesso, PKI e servizio di firma, piattaforma dati o monitoraggio OT con livelli di servizio concordati, report e le evidenze richieste dagli audit dei clienti e da NIS2.

  • Monitoraggio, rinnovo dei certificati, aggiornamenti e supporto
  • Diritti di audit, indicatori di servizio e scenari di uscita nel contratto
  • Adatto a produttori senza un proprio team operativo per PKI, HSM o piattaforma

Cinque normative che riguardano stabilimenti e produttori, con ciò che richiedono e ciò che OTOKO® fornisce.

Standard ed evidenze
RequisitoCosa richiedeCosa fornisce OTOKO®
IEC 62443Zone e conduit, valutazione del rischio e security level target per gli impianti, sviluppo sicuro e requisiti dei componenti per i produttori, obblighi per i fornitori di serviziModello a zone e conduit secondo 62443-3-2, segmentazione e monitoraggio secondo 62443-3-3, manutenzione remota secondo 62443-2-4, processo di sviluppo secondo 62443-4-1 per i vostri prodotti
Cyber Resilience ActSicurezza fin dalla progettazione, nessuna vulnerabilità sfruttabile nota alla consegna, aggiornamenti sicuri per tutto il periodo di supporto, SBOM, notifica delle vulnerabilità attivamente sfruttate entro 24 ore, conformità CEServizio di firma con HSM, PKI dei dispositivi, meccanismo di aggiornamento, SBOM per ogni release, processo di gestione e notifica delle vulnerabilità, documentazione tecnica per la valutazione della conformità
NIS2Gestione del rischio con sicurezza della catena di approvvigionamento, gestione degli incidenti, crittografia e controllo degli accessi, notifica degli incidenti significativi, responsabilità degli organi di gestione, per costruttori di macchine, industria elettrica e automobilistica in quanto soggetti importantiOT nel perimetro dell'ISMS, modello a zone e monitoraggio, canali di notifica con scadenze, evidenze su manutenzione remota e fornitori, documenti per la registrazione presso il BSI
ISO 27001Sistema di gestione della sicurezza delle informazioni con valutazione del rischio, dichiarazione di applicabilità, controlli dell'Allegato A, audit interni e riesame della direzioneEstensione del perimetro a produzione e sviluppo prodotto, registro dei rischi per l'OT, controlli ed evidenze, gestione dei nostri servizi secondo ISO 27001
TISAXValutazione della sicurezza delle informazioni secondo il catalogo VDA ISA con livelli di valutazione, protezione dei prototipi e protezione dei dati, scambio dei risultati tramite la piattaforma ENXGap analysis rispetto al VDA ISA, misure per separazione delle reti, accessi e manutenzione remota, evidenze per il livello di valutazione richiesto dai vostri clienti

Domande frequenti

Buone domande. Risposte chiare.

15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.

Settore e ambiti di intervento6 Domande

Quali soluzioni IT per l'industria manifatturiera offre OTOKO®?

L'offerta comprende l'integrazione di MES, ERP e macchine tramite OPC UA, la sicurezza OT secondo IEC 62443 e la manutenzione remota sicura. A questo si aggiungono PKI dei dispositivi e firma del firmware con HSM, manutenzione predittiva e previsione della qualità, oltre alla preparazione post-quantistica per le identità macchina. Ogni ambito può essere commissionato singolarmente o in pacchetto, e l'esercizio avviene nello stabilimento, in data center tedeschi o presso un hyperscaler.

Il Cyber Resilience Act riguarda anche i costruttori di macchine e impianti?

Sì, se una macchina contiene software di controllo o ha una connessione di rete e viene immessa sul mercato UE. Il produttore deve allora dimostrare la sicurezza fin dalla progettazione, gestire e notificare le vulnerabilità, mantenere una SBOM e fornire aggiornamenti di sicurezza per tutto il periodo di supporto. Gli obblighi di notifica si applicano da settembre 2026, gli altri obblighi da dicembre 2027. Servizio di firma, PKI dei dispositivi e processo di aggiornamento richiedono tempi di preparazione, perché incidono sullo sviluppo e sulla linea di produzione.

È possibile mettere in rete un parco macchine datato senza modificare i controllori?

Di norma sì. Gli impianti senza OPC UA vengono collegati tramite gateway installati a posteriori o sensori aggiuntivi, che leggono i segnali senza intervenire sul programma del controllore. Per ogni macchina verifichiamo quali dati sono disponibili e quale strada è conveniente. Zona e conduit per il gateway li pianifichiamo fin dall'inizio.

Come si rende sicura la manutenzione remota da parte dei costruttori di macchine?

Invece di router o tunnel VPN a bordo macchina, ogni tecnico esterno riceve un account personale con autenticazione a più fattori. Ogni intervento viene autorizzato singolarmente e legato a un ticket e a una finestra temporale. La sessione passa da un jump host nella zona, viene registrata e si chiude automaticamente. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Per loro questa procedura è il presupposto per qualsiasi accesso remoto.

Perché le chiavi di firma del firmware devono stare in un HSM?

Una chiave di firma salvata come file può essere copiata senza che nessuno se ne accorga. Con una chiave rubata, gli aggressori possono spacciare il proprio firmware per software del produttore. In un HSM certificato FIPS 140-3 Level 3 la chiave non lascia mai il dispositivo, ogni firma viene registrata e l'approvazione segue una separazione dei ruoli. Il Cyber Resilience Act richiede proprio questa evidenza per il meccanismo di aggiornamento.

Quando conviene rendere le identità macchina resistenti ai computer quantistici?

Adesso, partendo dall'inventario. I dispositivi consegnati oggi restano in funzione più a lungo del tempo previsto prima dell'arrivo di computer quantistici potenti. Un cambio di algoritmi sul campo richiede aggiornamenti firmware, memoria nel controllore e tempi di preparazione su più generazioni di prodotto. Le firme del firmware con LMS o XMSS si possono introdurre subito. Le identità dei dispositivi seguono con certificati ibridi, non appena l'hardware di destinazione è in grado di elaborare ML-DSA.

Avvio e realizzazione5 Domande

Possiamo iniziare con un singolo ambito di intervento?

Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.

Cosa dovremmo preparare per il primo colloquio?

Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.

Chi dovrebbe partecipare al progetto?

Architetto della sicurezza OT: Modello a zone, manutenzione remota, evidenze secondo IEC 62443. Sviluppatore di integrazione: Interfacce MES-ERP, OPC UA, gateway. Specialista di crittografia: PKI dei dispositivi, HSM, servizio di firma, roadmap PQC. Data engineer: Piattaforma per serie temporali, modelli, monitoraggio del drift. Consulente compliance: CRA, NIS2, TISAX, documentazione di audit. Responsabile di progetto: Milestone, finestre di manutenzione, collaudi, report.

Come vengono definiti tempistiche e impegno?

Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.

Cosa fornisce la prima fase del progetto?

Impianti, sistemi, interfacce, flussi di dati e lacune normative Inventario degli asset, catalogo delle interfacce, inventario crittografico, gap analysis per IEC 62443, NIS2 e CRA, elenco prioritizzato delle misure

Gestione operativa e sviluppo continuo4 Domande

Quali forme di collaborazione sono possibili?

Progetto: Progetto chiaramente delimitato, come un modello a zone secondo IEC 62443, un'integrazione MES o un servizio di firma, con risultato definito, milestone e collaudo. Rafforzamento del team: Architetti di sicurezza OT, sviluppatori di integrazione o data engineer lavorano nei vostri team, con i vostri strumenti e processi di rilascio, in linea con turni e finestre di manutenzione. Servizio gestito: OTOKO® gestisce piattaforma di accesso, PKI e servizio di firma, piattaforma dati o monitoraggio OT con livelli di servizio concordati, report e le evidenze richieste dagli audit dei clienti e da NIS2.

Come avviene il passaggio alla gestione operativa?

Monitoraggio, certificati, audit, trasferimento di know-how Monitoraggio OT, rinnovo dei certificati, monitoraggio dei modelli, supporto agli audit, passaggio di consegne graduale

Possiamo aggiungere in seguito altre sedi o sistemi?

Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.

Come resta gestibile la soluzione nel lungo periodo?

Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.

Industria manifatturiera

Parliamo del prossimo passo.

Chiariamo insieme come collegare macchine, MES ed ERP proteggendo al contempo la vostra tecnologia operativa.

Prenotate un primo colloquio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.