Guida tecnica

Conformità alla direttiva NIS2 per l’industria — Obblighi concreti e soluzioni tecniche

Comprendere gli obblighi previsti dalla direttiva NIS2 per il settore industriale: segmentazione IT/OT, accesso remoto sicuro, registri, PCA/PRA.

La direttiva NIS2 rafforza i requisiti di sicurezza informatica per numerose organizzazioni industriali: produzione, energia, trasporti, risorse idriche, sanità, industria chimica, settore agroalimentare, produzione critica, fornitori digitali e fornitori di servizi essenziali. Per gli ambienti OT, la conformità non si limita a una semplice politica documentale: richiede misure tecniche verificabili, quali la segmentazione della rete, il controllo degli accessi remoti, la registrazione degli eventi, la gestione delle vulnerabilità e la continuità operativa.

Il problema​

La direttiva NIS2 amplia l’ambito delle organizzazioni interessate e impone un approccio più strutturato al rischio informatico. Nel settore industriale, la difficoltà deriva spesso dal divario tra i requisiti di conformità e la realtà dei sistemi OT: controllori obsoleti, reti piatte, accessi di fornitori storici, monitoraggio con scarsa registrazione degli eventi, dipendenze dai fornitori e interruzioni della produzione difficilmente accettabili.

I casi di non conformità più frequenti sono concreti.

  • La catena di approvvigionamento rientra nell’ambito di applicazione della direttiva NIS2: è necessario valutare fornitori di software, fornitori di servizi cloud, integratori di sistemi, addetti alla manutenzione e costruttori di macchinari.

  • I piani di continuità operativa e di ripristino in caso di emergenza, spesso denominati PCA/PRA, devono essere formalizzati, mantenuti e testati regolarmente.

  • Gli audit di sicurezza e i test tecnici devono essere pianificati in base al livello di rischio. Per alcuni audit normativi in Francia, il ricorso a fornitori qualificati può essere richiesto a seconda del quadro normativo applicabile.

  • La mancanza di un inventario delle risorse OT connesse rappresenta un grave punto debole: non è possibile proteggere, segmentare o monitorare ciò che non si conosce.

  • Gli accessi remoti a PLC, interfacce uomo-macchina, server di supervisione o macchinari speciali sono spesso troppo generici, condivisi o non adeguatamente tracciati.

  • I registri di accesso sono incompleti, sparsi o conservati per un periodo troppo breve per facilitare un’indagine.

La direttiva NIS2 non si limita a richiedere di “occuparsi di sicurezza informatica”. Spinge le organizzazioni a dimostrare che i rischi sono stati identificati, che le misure adottate sono adeguate e che gli incidenti possono essere individuati, gestiti e segnalati entro i termini previsti.

Cosa cambia con NIS2 per i siti industriali​

La direttiva NIS2 sostituisce e amplia il quadro NIS originario. Si applica a un numero maggiore di settori, distingue in particolare tra entità essenziali e importanti e rafforza la responsabilità dei dirigenti. Le modalità precise dipendono dal recepimento nazionale e dal settore di attività; in Francia, l’ANSSI rimane il punto di riferimento per i testi, le linee guida e i requisiti applicabili.

Per un sito industriale, l’impatto si traduce generalmente in quattro esigenze operative.

RequisitoTraduzione concreta in OTProva richiesta
Gestione del rischioIdentificare risorse, rischi, responsabilità e misureMappatura, analisi dei rischi, procedure
Protezione tecnicaSegmentare, filtrare, crittografare, autenticareRegole di rete, MFA, VPN, hardening
Rilevamento e tracciabilitàRegistrare gli accessi e gli eventi criticiLog con data e ora, avvisi, report
ResilienzaMantenere l’attività e ripristinare i sistemiPCA/PRA, backup, test di ripristino

Il punto centrale è la dimostrabilità. Una misura non documentata, non testata o non monitorata sarà difficile da giustificare in sede di audit, anche se tecnicamente esiste.

Obblighi e misure tecniche da considerare prioritarie​

La direttiva NIS2 definisce gli obiettivi in materia di sicurezza informatica e gestione dei rischi. Per gli ambienti industriali, tali obiettivi devono essere tradotti in misure tecniche adeguate ai vincoli di produzione.

Inventario delle risorse OT​

L’inventario costituisce la base di ogni programma NIS2 industriale. Deve includere sia le apparecchiature visibili sia quelle che spesso vengono trascurate.

  • Controllori PLC Siemens, Schneider, Rockwell, Wago, Omron o altri.

  • Interfacce uomo-macchina (IHM), console operatore e pannelli industriali.

  • Server SCADA, postazioni di ingegneria e archivi di dati.

  • Convertitori di frequenza, robot, sensori intelligenti, gateway e apparecchiature IIoT.

  • Switch industriali, router, firewall, modem e gateway.

  • Accessi remoti, account dei fornitori di servizi e tunnel VPN esistenti.

Un inventario efficace non si limita al nome dell’apparecchiatura. Deve indicare l’indirizzo IP, la zona di rete, il proprietario, il livello di criticità, i protocolli utilizzati, il fornitore, la versione del software (se nota) e le dipendenze di produzione.

Segmentazione della rete IT/OT​

La segmentazione IT/OT limita le vie di attacco tra il sistema informatico e la rete industriale. Impedisce che un incidente a livello informatico si propaghi direttamente ai controllori logici programmabili (PLC) o ai server di supervisione.

La segmentazione deve essere chiara e fruibile. Una singola VLAN per l’intero stabilimento non è generalmente sufficiente quando è necessario isolare più linee, aree critiche o fornitori di servizi.

Accesso remoto sicuro​

Gli accessi remoti rappresentano uno dei punti più critici in un ambiente OT. Sono necessari per la manutenzione, ma possono diventare una grave vulnerabilità se sono permanenti, condivisi o esposti.

Un approccio conforme alle buone pratiche NIS2 deve includere:

  • Account personali per ogni utente.

  • Autenticazione a più fattori.

  • Un tunnel VPN crittografato, senza esposizione diretta di RDP, VNC, SSH o interfacce automatizzate su Internet.

  • Diritti per risorsa, per sito, per linea o per apparecchiatura.

  • Un’apertura a tempo determinato.

  • Una conferma o una notifica da parte del sito.

  • Una registrazione completa delle sessioni.

Un gateway Eziwan può fungere da punto di controllo tra i tecnici remoti e le risorse OT. Consente di sostituire accessi sparsi con un unico accesso centralizzato, filtrato e tracciabile.

Registrazione e log di accesso​

Il NIS2 spinge le organizzazioni a individuare gli incidenti e a fornire elementi concreti in caso di analisi. I log sono quindi fondamentali, ma devono essere utilizzabili.

Un registro di accesso OT deve indicare:

  • Chi si è collegato.

  • Quando è iniziata la sessione e quando è terminata.

  • Da quando è stata stabilita la connessione.

  • Quale risorsa OT è stata raggiunta.

  • Quale profilo o quale regola di accesso è stato utilizzato.

  • Quali tentativi sono stati respinti.

  • Chi ha convalidato o ricevuto la notifica, se previsto dalla procedura.

I log possono quindi essere inviati a un sistema di monitoraggio, a un SIEM o a un servizio centralizzato nel cloud Eziwan, a seconda dell’architettura scelta.

Gestione delle vulnerabilità​

La gestione delle vulnerabilità nel settore OT non può essere replicata ciecamente da quella del settore IT. Un controllore logico programmabile, un’interfaccia uomo-macchina o un server SCADA non vengono sempre aggiornati come un computer da ufficio. Alcune apparecchiature sono certificate per una versione specifica e l’applicazione di una patch può richiedere l’interruzione della produzione.

Una buona pratica consiste nell’attuare un processo realistico.

FaseObiettivoSpecificità OT
IdentificareConoscere le versioni e le apparecchiature esposteIndispensabile un inventario affidabile
QualificareValutare l’impatto reale sul sitoCriticità della produzione e della sicurezza
Assegnare prioritàCorreggere innanzitutto i rischi sfruttabiliEsposizione della rete, accesso remoto, privilegi
MitigareRidurre il rischio se l’applicazione della patch non è possibileSegmentazione, filtraggio, disattivazione
VerificareConfermare che la misura funzioniTest durante la finestra di manutenzione

In alcuni casi, la migliore risposta immediata non è una patch, ma una misura compensativa: rimuovere un accesso diretto, filtrare un flusso, isolare un’area o limitare un account di un fornitore.

Gestione dei fornitori e della catena di approvvigionamento​

La catena di approvvigionamento è un aspetto fondamentale della NIS2. Le aziende industriali dipendono da costruttori di macchinari, integratori, fornitori di sistemi SCADA, provider di hosting, operatori di telecomunicazioni, società di manutenzione e fornitori di servizi cloud. Ogni dipendenza può comportare un rischio.

La valutazione dei fornitori deve comprendere almeno:

  • Gli accessi remoti richiesti dal fornitore.

  • I conti utilizzati e la loro natura nominativa.

  • Le procedure di revoca alla scadenza del contratto.

  • Gli obblighi di notifica in caso di incidente.

  • Le procedure di aggiornamento e gestione delle vulnerabilità.

  • Le prove di sicurezza disponibili, senza inventare una certificazione quando questa non esiste.

  • L’ubicazione e la protezione dei dati o dei registri ospitati.

È preferibile centralizzare gli accessi dei fornitori tramite una piattaforma controllata, piuttosto che lasciare che ogni fornitore installi il proprio modem, router o servizio remoto.

PCA/PRA e resilienza industriale​

La norma NIS2 pone l’accento sulla continuità operativa e sulla capacità di ripristino. Per l’industria, ciò non significa solo ripristinare i file: occorre riavviare la produzione, recuperare i parametri dei controllori automatici, ripristinare il sistema di supervisione e garantire la sicurezza delle persone e degli impianti.

Un PCA/PRA industriale deve tenere conto di:

  • Gli scenari di interruzione della rete IT, della rete OT o della connessione a Internet.

  • I backup dei programmi dei controllori logici programmabili, delle configurazioni HMI, delle ricette, dei server SCADA e delle configurazioni di rete.

  • Le interdipendenze tra applicazioni, elenchi, licenze, postazioni di ingegneria e apparecchiature di produzione.

  • Le procedure di ritorno alla modalità manuale o ridotta.

  • I tempi di ripresa accettabili per linea o processo.

  • Test periodici di ripristino, non solo la semplice esistenza dei backup.

Il test è fondamentale. Un backup che non viene ripristinato da anni non costituisce una prova concreta di resilienza.

Rilevamento, notifica e gestione degli incidenti​

La conformità alla direttiva NIS2 comporta anche l’individuazione e la gestione degli incidenti. I termini di notifica dipendono dalle norme di recepimento e dalla gravità dell’incidente; è quindi necessario attenersi alle informazioni pubblicate dall’autorità nazionale competente.

Dal punto di vista tecnico, l’organizzazione deve essere in grado di rispondere rapidamente ad alcune semplici domande.

  • Quali connessioni remote erano attive al momento dell’incidente?

  • Quale account ha effettuato l’accesso a quale risorsa OT?

  • C’era un fornitore connesso?

  • L’incidente è stato preceduto da tentativi falliti?

  • Quali attrezzature si trovano nell’area colpita?

  • È possibile interrompere l’accesso senza fermare l’intera produzione?

  • Sono disponibili i backup necessari per il ripristino?

Il valore di una soluzione come Eziwan sta nel fornire punti di monitoraggio e controllo sugli accessi industriali: notifiche, registri, revoca, segmentazione e centralizzazione delle regole.

Esempio di percorso di conformità NIS2​

Un processo di adeguamento alle normative efficace si costruisce per fasi. L’obiettivo non è quello di rifare tutto in una volta, ma di ridurre progressivamente i rischi più elevati.

Questa procedura consente di ottenere rapidamente risultati tangibili: eliminazione degli accessi non controllati, account nominativi, maggiore tracciabilità e riduzione delle vie di attacco.

In che modo Eziwan soddisfa i requisiti NIS2​

Eziwan non sostituisce un’analisi giuridica, un audit normativo o una governance completa della sicurezza informatica. Tuttavia, la soluzione risponde a diverse esigenze tecniche concrete riscontrate nei progetti NIS2 industriali.

Esigenza NIS2Risposta tecnica EziwanVantaggio operativo
Controllo degli accessi remotiVPN crittografata, MFA, account nominativiRiduzione degli accessi condivisi ed esposti
Segmentazione IT/OTGateway posizionato tra le zoneAccesso limitato alle risorse necessarie
TracciabilitàLog delle sessioni con data e oraProve per audit e analisi degli incidenti
Gestione dei fornitoriDiritti per fornitore e per ambitoMigliore controllo della catena di fornitura
RevocaDisattivazione rapida di account o regoleRiduzione del rischio alla scadenza del contratto
MonitoraggioNotifiche e centralizzazioneVisibilità sulle connessioni attive
ResilienzaArchitettura controllata e documentabileMinore dipendenza da accessi dispersi

Questo approccio si integra con le pagine dedicate alla connettività industriale, al cloud sicuro e al gateway Eziwan.

Lista di controllo tecnica per un sito industriale​

Questa checklist fornisce una base di lavoro per valutare il livello di maturità di un sito rispetto ai requisiti della direttiva NIS2. Non sostituisce un audit, ma aiuta a stabilire le priorità.

AreaDomandaPriorità
InventarioLe risorse OT connesse sono state censite?Alta
Accesso remotoTutti gli accessi dei fornitori di servizi sono noti?Alta
IdentitàGli account sono nominativi?Alta
MFAL’autenticazione forte è attivata?Alta
SegmentazioneI flussi IT/OT sono filtrati?Alta
LogLe connessioni remote vengono registrate?Alta
FornitoriGli accessi dei fornitori vengono rivisti regolarmente?Media
VulnerabilitàLe patch e le misure compensative vengono monitorate?Alta
PCA/PRAI processi di ripristino vengono testati?Alta
IncidentiI ruoli e le procedure di allerta sono noti?Alta

Il punto di partenza migliore è spesso l’accesso remoto, poiché riunisce identità, segmentazione, crittografia, fornitori e registri in un ambito facilmente monitorabile.

Errori comuni nei progetti NIS2 industriali​

Diversi errori rallentano o compromettono i processi di conformità.

Ridurre NIS2 a una cartella documentale​

La documentazione è indispensabile, ma deve riflettere misure concrete. Una politica di accesso remoto non è sufficiente se le sedi dispongono ancora di modem non registrati o di account condivisi.

Copiare i metodi IT senza adattarli all’OT​

L’OT impone requisiti in materia di disponibilità, sicurezza, qualificazione delle attrezzature e cicli di manutenzione. Le misure devono essere adattate, testate e convalidate insieme ai team di produzione.

Dimenticare i fornitori di servizi​

Gli integratori, i costruttori di macchinari e gli addetti alla manutenzione dispongono spesso degli accessi più sensibili. La loro gestione deve essere integrata nel programma NIS2, con account nominativi, durate limitate e revisioni periodiche.

Confondere la VPN con la sicurezza​

Una VPN crittografa un tunnel, ma di per sé non garantisce alcuna autorizzazione, tracciabilità, segmentazione o revoca. La sicurezza deriva dall’insieme di questi elementi: identità, regole, registri, monitoraggio e procedure.

Fonti e riferimenti utili​

Per tenersi aggiornati sull’evoluzione del quadro normativo e delle buone pratiche, si raccomanda di consultare le fonti ufficiali e i documenti di riferimento riconosciuti.

Tali riferimenti devono essere integrati dalle normative nazionali applicabili e dai requisiti settoriali specifici di ciascuna organizzazione.

Conclusione​

La conformità alla direttiva NIS2 per il settore industriale si gioca nei dettagli operativi: inventario effettivo delle risorse OT, accessi remoti controllati, segmentazione IT/OT, account nominativi, log utilizzabili, gestione dei fornitori, monitoraggio delle vulnerabilità e continuità operativa testata. Sono proprio queste prove concrete che consentono di passare da un’intenzione di sicurezza a una posizione difendibile.

Eziwan offre una soluzione tecnica mirata su uno degli aspetti più delicati: la connettività industriale sicura. Centralizzando gli accessi remoti tramite un gateway, filtrando i flussi, registrando le sessioni e fornendo visibilità ai team in loco, la soluzione aiuta le aziende industriali a ridurre la loro esposizione e a strutturare una parte essenziale del loro approccio NIS2.

Per approfondire​

Domande frequenti

Da consultare anche