La crescente interconnessione delle macchine industriali rende sempre più stretto il rapporto tra sicurezza funzionale e sicurezza informatica. Un accesso remoto non autorizzato, la modifica di un parametro, l’alterazione di un software o un errore durante un aggiornamento possono compromettere le funzioni di sicurezza e generare situazioni pericolose per gli operatori.
Per affrontare questi rischi è in fase di elaborazione la nuova norma prEN 50742 – “Sicurezza delle macchine – Protezione contro l’alterazione”, destinata a supportare l’applicazione dei requisiti introdotti dal Regolamento (UE) 2023/1230 sulle macchine.
Qual è l’obiettivo della prEN 50742?
La norma non intende disciplinare in generale la cybersecurity aziendale, ma si concentra sulla protezione delle funzioni di controllo della macchina, in particolare di quelle rilevanti ai fini della sicurezza.
L’obiettivo è evitare che collegamenti a reti, dispositivi esterni, sistemi cloud, strumenti di manutenzione o accessi remoti possano determinare:
- modifiche non autorizzate dei parametri di sicurezza;
- alterazioni del software o del firmware;
- manipolazioni dei dati scambiati tra sensori, sistemi di controllo e attuatori;
- perdita di efficacia delle funzioni di sicurezza;
- avviamenti, movimenti o comportamenti pericolosi della macchina.
La prEN 50742 è stata predisposta per fornire un percorso metodologico utile a soddisfare, in particolare, i punti 1.1.9 “Protezione contro la corruzione” e 1.2.1 “Sicurezza e affidabilità dei sistemi di controllo” dell’Allegato III del Regolamento (UE) 2023/1230.
A quali prodotti si applicherà?
Il progetto di norma riguarda:
- macchine;
- prodotti correlati e rilevanti ai fini della sicurezza;
- quasi-macchine;
- hardware, software e dati che possono incidere sulla sicurezza.
La valutazione dovrà considerare l’intero ciclo di vita della macchina: progettazione, produzione, installazione, messa in servizio, utilizzo, manutenzione, aggiornamento e dismissione.
Dovranno essere analizzate anche tutte le possibili interfacce, tra cui:
- reti Ethernet, bus di campo e WLAN;
- porte USB e schede di memoria;
- interfacce di programmazione e manutenzione;
- collegamenti per la teleassistenza;
- accessi remoti;
- connessioni a servizi cloud.
Una valutazione del rischio estesa alle minacce digitali
La prEN 50742 amplia la tradizionale valutazione dei rischi della macchina introducendo un’analisi dinamica delle possibili manipolazioni digitali.
Il percorso proposto si sviluppa in tre fasi.
- Identificazione delle risorse critiche
Il fabbricante deve individuare i componenti e le informazioni la cui alterazione potrebbe incidere sulla sicurezza, ad esempio:
- software e firmware rilevanti per la sicurezza;
- parametri di funzionamento;
- logiche di controllo;
- comunicazioni tra sensori e attuatori;
- credenziali e sistemi di autenticazione;
- interfacce fisiche e digitali;
- sistemi utilizzati per manutenzione e aggiornamenti.
- Analisi delle minacce
Per ogni risorsa critica devono essere individuati i possibili vettori di manipolazione, valutando:
- modalità di accesso alla macchina;
- esposizione alle reti;
- presenza di accessi remoti;
- vulnerabilità del sistema;
- capacità del potenziale aggressore;
- possibilità di errori umani o modifiche involontarie;
- probabilità che la manipolazione abbia successo.
Questa analisi deve essere aggiornata durante il ciclo di vita, perché vulnerabilità e tecniche di attacco possono evolvere nel tempo.
- Determinazione del livello di protezione
Il livello di protezione deve essere proporzionato alla gravità del possibile danno e alla probabilità che la manipolazione riesca.
Il progetto di norma introduce il concetto di Safety-Related Security Level – SRSL, articolato indicativamente da:
- SRSL 0, per sistemi con esposizione molto limitata, ad esempio reti completamente isolate;
- fino a SRSL 3, per situazioni con elevata esposizione o significativo potenziale di attacco.
Il livello assegnato diventa il riferimento per scegliere le misure tecniche e organizzative da adottare e per documentare la conformità della macchina.
Collegamento con EN ISO 12100 e IEC 62443
La prEN 50742 si propone come collegamento tra:
- la valutazione dei rischi prevista dalla EN ISO 12100;
- i principi di cybersecurity industriale della serie IEC 62443.
La norma prevede due possibili percorsi.
Il primo, denominato Approccio A, consente al fabbricante di effettuare un’analisi specifica della macchina, individuando minacce, livelli SRSL e misure di protezione.
Il secondo, denominato Approccio B, permette alle organizzazioni che già applicano la serie IEC 62443 di utilizzare i relativi processi e requisiti, con particolare riferimento a:
- EN IEC 62443-4-1 per lo sviluppo sicuro;
- IEC 62443-3-3 per i requisiti di sistema;
- IEC 62443-4-2 per i requisiti di sicurezza dei componenti.
Quali misure di protezione potranno essere richieste?
La prEN 50742 adotta il principio della difesa a più livelli – Defense in Depth. Non è sufficiente una singola protezione: devono essere previste più barriere, coordinate tra loro.
Tra le principali misure indicate rientrano:
Riduzione della superficie di attacco
Devono essere disattivati servizi, porte di comunicazione e funzionalità non necessarie. Ogni interfaccia inutilizzata può rappresentare un possibile punto di accesso.
Controllo degli accessi
L’accesso ai parametri e alle funzioni rilevanti per la sicurezza deve essere riservato a soggetti autorizzati, attraverso sistemi di autenticazione adeguati e una corretta gestione delle credenziali.
Integrità delle comunicazioni
La macchina deve poter verificare che i dati e i comandi provengano da una fonte autorizzata e non siano stati modificati durante la trasmissione.
Possono essere impiegati checksum, firme digitali, protocolli sicuri e altre soluzioni crittografiche. Quando viene rilevata un’alterazione rilevante, il sistema dovrebbe portare la macchina in una condizione sicura.
Protezione del software
Il progetto di norma richiama misure quali il Secure Boot, attraverso il quale la macchina può avviare esclusivamente software autorizzato e firmato dal fabbricante.
Aggiornamenti sicuri
Gli aggiornamenti di software e firmware devono essere gestiti secondo procedure definite, verificando l’autenticità del pacchetto e garantendo che la sicurezza funzionale sia mantenuta durante e dopo l’installazione.
Registrazione degli interventi e delle modifiche
Un elemento particolarmente importante è la tracciabilità.
Le macchine dovranno essere in grado di conservare evidenze relative a:
- modifiche del software;
- variazioni della configurazione;
- interventi autorizzati;
- tentativi di accesso o interventi non autorizzati;
- operazioni di aggiornamento;
- alterazioni dei parametri rilevanti per la sicurezza.
I registri dovranno essere leggibili e interpretabili. La documentazione della macchina dovrà spiegare come accedere ai log e come analizzarli.
Quando la registrazione digitale non risulta tecnicamente ragionevole, potranno essere utilizzate anche evidenze fisiche, come sigilli antimanomissione.
Quando è prevista la pubblicazione?
Secondo le informazioni riportate nel documento esaminato, il progetto si trova nelle fasi finali del procedimento di normazione. Dopo la consultazione pubblica e l’esame dei commenti, la pubblicazione della norma è prevista, in caso di esito positivo del voto finale, per novembre 2026.
Fino alla pubblicazione definitiva, il riferimento rimane una norma in progetto e i contenuti potrebbero ancora subire modifiche.
Cosa dovrebbero fare i fabbricanti di macchine?
Le imprese non dovrebbero attendere la pubblicazione definitiva per iniziare a valutare gli impatti organizzativi e tecnici.
È opportuno avviare fin da ora:
- il censimento delle macchine connesse o dotate di accessi remoti;
- la mappatura delle interfacce fisiche e digitali;
- l’individuazione di software, dati e parametri rilevanti per la sicurezza;
- la verifica delle modalità di autenticazione e gestione degli accessi;
- l’analisi dei processi di aggiornamento di firmware e software;
- la verifica della presenza e dell’affidabilità dei log;
- il coinvolgimento dei fornitori di componenti, PLC, software e sistemi di teleassistenza;
- l’integrazione delle minacce digitali nella valutazione dei rischi della macchina;
- la definizione delle responsabilità tra progettazione, automazione, IT, sicurezza e assistenza tecnica;
- l’aggiornamento del fascicolo tecnico e della documentazione destinata all’utilizzatore.
Sicurezza e cybersecurity devono essere progettate insieme
La principale novità introdotta dalla prEN 50742 è il superamento della separazione tra sicurezza della macchina e sicurezza informatica.
Le funzioni aziendali coinvolte nella progettazione meccanica, elettrica, elettronica e software dovranno collaborare con i responsabili IT e cybersecurity fin dalle prime fasi di sviluppo.
La sicurezza non potrà più essere considerata una condizione verificata esclusivamente al momento del collaudo, ma dovrà essere gestita come un processo continuo per tutta la vita utile della macchina.
MIZAR SRL è a disposizione delle aziende per valutare gli impatti del Regolamento (UE) 2023/1230 e della futura EN 50742, integrare l’analisi delle minacce digitali nella valutazione dei rischi e aggiornare il fascicolo tecnico e le procedure di progettazione delle macchine.
