Sicurezza informatica

Ultima modifica: 04/07/2026

 

È stato aggiunto un nuovo requisito essenziale di salute e sicurezza per affrontare il problema secondo cui la sicurezza di una macchina potrebbe essere compromessa da attacchi alla sicurezza informatica legati all’accesso diretto o remoto a un sistema di controllo relativo alla sicurezza da parte di persone che ne abusano intenzionalmente (usi non previsti).

L’obiettivo non è che la macchina sia protetta a tal punto da rendere impossibile qualsiasi intrusione nel suo sistema di controllo. L’obiettivo è che le misure di riduzione del rischio che il fabbricante ha individuato con la valutazione dei rischi, non possano essere compromesse a causa di modifiche involontarie o dolose. I sistemi di automazione industriale possono essere esposti a minacce alla sicurezza informatica che sfruttano vulnerabilità derivanti da diversi fattori, tra cui:

  • La possibilità di accedere al sistema di controllo, ad esempio per riprogrammare le funzioni della macchina, comprese quelle di sicurezza.
  • La crescente convergenza tra sistemi informatici convenzionali e sistemi di automazione industriale.
  • Il crescente utilizzo di sistemi operativi nei dispositivi integrati, con protocolli basati su IP che sostituiscono sempre più i protocolli di rete proprietari e con lo scambio diretto di dati tra reti SCADA e ambienti informatici d’ufficio.
  • Lo sviluppo di software attraverso il riutilizzo di componenti software di terze parti già esistenti.
  • L’uso diffuso dell’accesso remoto da parte dei fornitori per attività operative e di manutenzione, che aumenta i rischi di sicurezza informatica legati, ad esempio, all’accesso non autorizzato, alla disponibilità e all’integrità.

Nel contesto delle macchine, il sistema di controllo della macchina può essere considerato un sistema di automazione industriale. Il sistema di controllo relativo alla sicurezza di una macchina fa parte del sistema di controllo della macchina e può quindi essere anch’esso esposto a minacce alla sicurezza informatica. Tali minacce possono compromettere la capacità del sistema di garantire il funzionamento sicuro della macchina. Per questo motivo è importante che:

La macchina sia adeguatamente protetta contro attacchi che abbiano un impatto sul suo EHSR

In caso di violazione, la macchina la rilevi.

il software e i dati utilizzati dal sistema di controllo che incidono sull’EHSR del macchinario siano innanzitutto identificati e poi adeguatamente protetti

[Nuovo Regolamento Macchine: testo approvato 2023] 1.1.9. Protezione contro la corruzione
La macchina o il prodotto correlato devono essere progettati e costruiti in modo tale da fare sì che il collegamento ad essi di un altro dispositivo, tramite qualsiasi caratteristica del dispositivo connesso stesso o tramite qualsiasi dispositivo remoto che comunica con la macchina o il prodotto correlato, non determini una situazione pericolosa.

I componenti hardware che trasmettono segnali o dati, importanti per il collegamento o l’accesso a software che sono fondamentali affinché la macchina o il prodotto correlato rispettino i pertinenti requisiti essenziali di sicurezza e di tutela della salute, devono essere progettati in modo tale da essere adeguatamente protetti da un’alterazione accidentale o intenzionale. La macchina o il prodotto correlato devono raccogliere prove in merito a un intervento legittimo o illegittimo su tali componenti hardware, se importante per il collegamento o l’accesso al software
critico per la conformità della macchina o del prodotto correlato. Software e dati critici per il rispetto da parte della macchina o del prodotto correlato
dei pertinenti requisiti essenziali di sicurezza e di tutela della devono essere individuati come tali e devono essere adeguatamente protetti da un’alterazione
accidentale o intenzionale.
La macchina o il prodotto correlato devono individuare il software installato sullo stesso, necessario per il suo funzionamento in condizioni di sicurezza, e devono essere in grado di fornire tali informazioni in qualsiasi momento in un formato facilmente accessibile.
La macchina o il prodotto correlato devono raccogliere prove di un intervento legittimo o illegittimo sul software o di una modifica del software installato sulla
macchina o sul prodotto correlato o della sua configurazione.

Diverse normative tecniche trattano il tema della sicurezza informatica:

  • La serie di IEC/TS 62443: Industrial communication networks – Network and system security
  • IEC/TR 63074: 2023 Safety of machinery – Security aspects related to functional safety of safety-related control systems.
  • ISO/TR 22053: Safety of machinery — Safeguarding supportive system
  • ISO/TR 22100-4: 2018 – Safety of machinery — Relationship with ISO 12100 — Part 4: Guidance to machinery manufacturers for consideration of related IT-security (cyber security) aspects

Nessuna di queste norme è armonizzata con la Direttiva Macchine né sarà armonizzata con il Regolamento Macchine. Nel maggio 2023 è stato istituito un gruppo di lavoro con l’incarico di redigere una norma EN, da armonizzare con il Regolamento Macchine:

EN 50742. Sicurezza delle macchine – Protezione contro la corruzione.

La norma dovrebbe essere pubblicata nell’ottobre 2026 e fornirà due possibili approcci.

  • L’approccio A è stato sviluppato per facilitare la conformità delle macchine progettate senza fare riferimento alla serie di norme EN IEC 62443.
  • L’approccio B è stato sviluppato per facilitare la conformità delle macchine progettate nel quadro della serie EN IEC 62443.

Per soddisfare i requisiti essenziali volti a prevenire la compromissione accidentale e intenzionale, compresa quella dolosa, delle macchine che potrebbe causare situazioni pericolose, è possibile applicare sia l’approccio A che l’approccio B.