Norme tecniche
IEC 62443: cosa copre e che rapporto ha con il CRA
La IEC 62443 è la serie internazionale di norme per la sicurezza dei sistemi di automazione e controllo industriale, rivolta a gestori degli impianti, integratori e fabbricanti di componenti. Non è una norma armonizzata ai sensi del Cyber Resilience Act, ma la mappatura condotta dall’UE ha rilevato che copre molti requisiti del CRA per i prodotti industriali.
Piano Free, nessuna carta richiesta.
Cos’è la IEC 62443?
La serie è pubblicata dal comitato tecnico 65 della IEC ed è stata sviluppata insieme al comitato ISA99 dell’International Society of Automation, motivo per cui viene spesso indicata come ISA/IEC 62443. Organizza la sicurezza attorno ai ruoli: l’asset owner che gestisce un impianto, l’integratore che costruisce il sistema e il fornitore di prodotti che realizza i componenti.
Per i fabbricanti contano soprattutto due parti. Descrivono come dovrebbe essere sviluppato un prodotto e quali capacità di sicurezza dovrebbe avere.
| Parte | Titolo | Per chi |
|---|---|---|
| IEC 62443-4-1:2018 | Requisiti del ciclo di vita dello sviluppo sicuro del prodotto | Fornitori di prodotti: il processo di sviluppo |
| IEC 62443-4-2:2019 | Requisiti tecnici di sicurezza per i componenti IACS | Fornitori di prodotti: capacità dei componenti |
| IEC 62443-3-3:2013 | Requisiti di sicurezza del sistema e livelli di sicurezza | Integratori e progettisti di sistemi |
Come è organizzata la serie
I documenti sono raggruppati in quattro famiglie, così che ogni ruolo possa trovare le parti scritte per sé. Chi fabbrica prodotti di solito parte dalla famiglia dei componenti e legge quella dei sistemi per capire come il proprio prodotto verrà integrato.
- 1-x, generale: concetti, terminologia e modelli usati in tutta la serie.
- 2-x, politiche e procedure: programmi di sicurezza per gli asset owner e requisiti per i fornitori di servizi.
- 3-x, sistema: valutazione del rischio con zone e condotti, e requisiti di sicurezza del sistema.
- 4-x, componente: ciclo di vita dello sviluppo sicuro e requisiti tecnici per i componenti.
Livelli di sicurezza e certificazione
La IEC 62443 gradua la protezione in livelli di sicurezza (security level), dalla protezione contro violazioni casuali fino agli attacchi sofisticati con risorse estese. Un componente può essere progettato per un livello di sicurezza obiettivo ed essere valutato rispetto a esso.
La certificazione è disponibile attraverso schemi come il programma di cybersicurezza industriale IECEE, che include la 62443-4-1 dal 2018 e la 62443-4-2 dal 2019, e ISASecure. La certificazione è volontaria e distinta dalla marcatura CE prevista dal diritto dell’UE.
Il rapporto tra IEC 62443 e Cyber Resilience Act
Il CRA è legge; la IEC 62443 è una norma volontaria. La presunzione di conformità al CRA deriva dalle norme armonizzate pubblicate nella Gazzetta ufficiale, e la richiesta di normazione M/606 della Commissione, del febbraio 2025, chiede agli organismi europei di normazione nuove norme per il CRA senza fare riferimento alla IEC 62443.
La serie resta comunque un’evidenza utile. Un’analisi congiunta del Centro comune di ricerca (JRC) della Commissione europea e dell’ENISA, pubblicata ad aprile 2024, ha rilevato che la famiglia EN IEC 62443 offre una copertura piuttosto buona dei requisiti del CRA ma è dedicata specificamente ai sistemi di controllo industriale, e che nessuna norma da sola copre l’intero allegato I.
Dove si sovrappongono nella pratica
I team che già seguono la 62443-4-1 hanno gran parte del processo che i requisiti di gestione delle vulnerabilità del CRA si aspettano. Le lacune riguardano di solito gli artefatti che il CRA nomina esplicitamente e le scadenze di segnalazione.
- Il ciclo di vita dello sviluppo sicuro (4-1) supporta i requisiti del CRA sulla sicurezza fin dalla progettazione e sulle prove.
- La gestione dei difetti e delle vulnerabilità della 4-1 corrisponde alla gestione delle vulnerabilità dell’allegato I, parte II.
- Le capacità di sicurezza dei componenti (4-2) supportano requisiti dell’allegato I, parte I, come il controllo degli accessi e l’integrità.
- Il CRA aggiunge una SBOM (distinta base del software) in un formato leggibile da un dispositivo automatico, un periodo di assistenza, aggiornamenti di sicurezza gratuiti e la segnalazione dell’articolo 14.
Cosa fare se oggi segui la IEC 62443
Continua, e mappa le evidenze che hai già sui requisiti dell’allegato I del CRA invece di avviare un secondo programma. Aggiungi gli elementi che il CRA chiede esplicitamente: una SBOM per ogni release, una politica di divulgazione coordinata delle vulnerabilità con un indirizzo di contatto, un periodo di assistenza e una procedura di segnalazione ai sensi dell’articolo 14. Tieni d’occhio la pubblicazione delle norme armonizzate, perché definiranno il percorso più semplice verso la conformità.
Disponibile oggi in KROMSE
KROMSE non valuta né certifica la conformità alla IEC 62443; fornisce le evidenze sulle vulnerabilità di cui questi programmi hanno bisogno.
- Vulnerabilità note nel software e nel firmware basato su Linux di un componente, con evidenze e limiti di copertura.
- SBOM CycloneDX e SPDX per ogni scansione.
- Decisioni registrate e un’esportazione firmata del registro di audit per la documentazione sulla gestione dei difetti e delle vulnerabilità.
- Nei piani a pagamento, bozze interne ai sensi dell’articolo 14 per le scadenze di segnalazione del CRA.
In arrivo
Nella roadmap, non ancora disponibile. Le date sono obiettivi, non promesse; questa pagina viene aggiornata il giorno in cui una funzionalità diventa disponibile.
- In arrivo · Q4 2026Valutazione della conformità CRA. Un flusso di lavoro guidato collegherà le tue evidenze ai requisiti dell’allegato I, perché una persona le esamini e completi il lavoro.
- In arrivo · Q1 2027Evidenze per il regolamento macchine. KROMSE raccoglierà le evidenze per i requisiti di cibersicurezza del regolamento macchine (UE) 2023/1230, accanto al fascicolo CRA del tuo prodotto.
- In arrivo · Q1 2027Firmware bare-metal e RTOS. KROMSE identificherà i componenti nei firmware privi di un file system Linux, come le immagini bare-metal e RTOS basate su FreeRTOS o Zephyr.
Domande frequenti
La IEC 62443 è obbligatoria nell’UE?
No. La IEC 62443 è una norma internazionale volontaria. Il diritto dell’UE, come il Cyber Resilience Act, stabilisce requisiti vincolanti, e le norme europee armonizzate pubblicate nella Gazzetta ufficiale conferiscono una presunzione di conformità. La IEC 62443 può comunque servire come evidenza di buone pratiche.
La certificazione IEC 62443 significa conformità al CRA?
No. La certificazione dimostra la conformità alla norma, non al regolamento. La mappatura di JRC ed ENISA ha rilevato una copertura buona ma incompleta, e il CRA aggiunge obblighi espliciti come una SBOM, un periodo di assistenza, aggiornamenti di sicurezza gratuiti e la segnalazione dell’articolo 14.
Quale parte della IEC 62443 si applica ai fabbricanti di prodotti?
Soprattutto la IEC 62443-4-1, sul ciclo di vita dello sviluppo sicuro del prodotto, e la IEC 62443-4-2, sui requisiti tecnici di sicurezza per i componenti. Gli integratori di sistemi lavorano di solito con la IEC 62443-3-3 e le parti correlate.
Cosa sono i livelli di sicurezza nella IEC 62443?
I livelli di sicurezza descrivono quanto deve essere forte la protezione: dal livello 1, contro violazioni casuali o accidentali, al livello 4, contro attacchi intenzionali che usano mezzi sofisticati con risorse estese e una motivazione elevata. Alle zone di un sistema vengono assegnati livelli obiettivo, e i componenti vengono progettati per soddisfarli.
KROMSE certifica la IEC 62443?
No. KROMSE non certifica rispetto ad alcuna norma. Trova le vulnerabilità note nel software e nel firmware basato su Linux, produce SBOM e registra le decisioni, e tutto questo può supportare un programma IEC 62443 o CRA gestito dalla tua organizzazione.