Blog - Ultime notizie

Cyber Security OT: Siemens, finisce l’era del fit-and-forget

La cyber security OT entra in una nuova fase e cambia le regole del gioco per l’intera filiera manifatturiera italiana. Secondo quanto emerso da un recente confronto con i vertici della divisione Automation Products di Siemens Italia, il modello tradizionale del cosiddetto fit-and-forget — installare un sistema di protezione e non intervenire più per anni — è ormai superato. Al suo posto si afferma un paradigma di responsabilità condivisa, in cui costruttori di macchinari, integratori di sistema e aziende utilizzatrici finali devono collaborare in modo continuativo per mantenere sicuri gli impianti produttivi. Per le PMI italiane, spesso ultimo anello di filiere ad alta intensità tecnologica, il tema della cyber security OT non è più rimandabile: la sicurezza informatica industriale è ormai una condizione di accesso al mercato, oltre che un obbligo normativo sempre più stringente.

Cyber security OT: dal fit-and-forget alla responsabilità condivisa

Cristian Sartori, Director Business Manager della divisione Automation Products di Siemens, descrive con chiarezza il cambio di mentalità richiesto alle aziende: in passato la cyber security era percepita come installare la teleassistenza, usare la crittografia e considerarsi al sicuro. Un approccio statico, pensato per un mondo industriale in cui il macchinario restava isolato per l’intero ciclo di vita. Oggi non è più così: come sottolinea Sartori, il macchinario non è più un elemento stand-alone, ma un nodo connesso che scambia dati con la rete aziendale, con la supply chain e, sempre più spesso, con piattaforme cloud.

Ne consegue la necessità di un rapporto continuativo tra costruttore ed end user, capace di gestire nel tempo aggiornamenti, patch e nuove vulnerabilità. Daniele De Marchi, Horizontal Cybersecurity Team Leader di Siemens Italia, insiste sulla centralità dell’ecosistema e su una cultura della sicurezza che parte dal ciclo di vita del dispositivo: c’è un fattore di responsabilità che viene distribuito tra produttori, integratori, partner tecnologici e utilizzatori finali. La cyber security OT smette quindi di essere un adempimento una tantum e diventa un processo gestito lungo l’intero ciclo di vita dell’impianto.

NIS2, Cyber Resilience Act e Regolamento Macchine: il nuovo quadro normativo

Il cambio di paradigma nella cyber security OT non nasce solo da esigenze tecniche, ma è accelerato da un quadro normativo europeo sempre più articolato. La direttiva NIS2 impone alle organizzazioni un approccio strutturato alla gestione del rischio informatico, estendendo di fatto gli obblighi di sicurezza ben oltre le sole infrastrutture critiche e coinvolgendo, indirettamente, anche fornitori e subfornitori della filiera produttiva.

A questo si affianca il Cyber Resilience Act (CRA), che introduce requisiti di cyber security direttamente sui prodotti con elementi digitali immessi sul mercato europeo, spostando parte della responsabilità a monte, in fase di progettazione. Sul fronte macchine, il nuovo Regolamento Macchine europeo collega esplicitamente la protezione da alterazioni indesiderate alla sicurezza stessa dell’impianto, con piena applicazione a partire dal 20 gennaio 2027 (Regolamento UE 2023/1230, art. 54). Tre normative diverse, un unico messaggio per le imprese: la sicurezza informatica industriale non è più un tema accessorio, ma un requisito di conformità con impatti diretti su prodotti, processi e rapporti contrattuali lungo tutta la catena di fornitura.

Cosa cambia per le PMI della filiera manifatturiera

Per molte PMI italiane, spesso specializzate come fornitori di componenti o subforniture per grandi gruppi industriali, la cyber security OT rappresenta ancora un terreno poco esplorato. Le competenze storicamente presenti in azienda sono quasi sempre di matrice IT, mentre la protezione degli ambienti operational technology richiede conoscenze specifiche su reti industriali, protocolli di automazione e ciclo di vita dei macchinari.

Come evidenziato dagli esperti Siemens, molte realtà si fermano alla sola componente di rete, adottando un approccio di derivazione IT che non copre le specificità dell’OT. Il rischio è duplice: da un lato l’esposizione a incidenti informatici capaci di fermare la produzione, dall’altro l’esclusione da filiere e capitolati che, per effetto della NIS2, iniziano a richiedere requisiti minimi di sicurezza informatica anche ai fornitori di secondo e terzo livello. Investire nella cyber security OT diventa quindi anche una leva competitiva per mantenere e conquistare commesse nelle filiere più strutturate.

Finanza agevolata per la cyber security OT delle PMI

L’adeguamento degli impianti industriali ai nuovi standard di cyber security OT richiede investimenti in tecnologie, competenze e servizi di consulenza che non sempre le PMI sono in grado di sostenere con risorse proprie. In questo scenario, gli strumenti di finanza agevolata dedicati alla trasformazione digitale e all’innovazione tecnologica — dall’iperammortamento per i beni strumentali 4.0 introdotto dalla Legge di Bilancio 2026 (L. 199/2025, art. 1 comma 427) ai bandi regionali per la digitalizzazione dei processi produttivi — possono rappresentare una leva utile per finanziare parte degli interventi necessari. Va ricordato che il credito d’imposta Transizione 5.0 non è più attivabile per i nuovi investimenti: riguarda gli investimenti completati entro il 31 dicembre 2025 ed è stato sostituito, per quelli effettuati dal 1° gennaio 2026, dalla nuova maggiorazione del costo fiscalmente deducibile.

Va precisato che l’accesso a queste misure dipende da requisiti, dotazioni finanziarie e finestre temporali che cambiano periodicamente: per questo è opportuno verificare sempre le condizioni aggiornate presso le fonti ufficiali o affidarsi a un partner specializzato in finanza agevolata e bandi a sportello prima di pianificare l’investimento.

Il passaggio dal fit-and-forget alla responsabilità condivisa segna un punto di svolta per la cyber security OT in Italia. Le PMI della filiera manifatturiera hanno oggi una finestra utile per adeguarsi in modo ordinato, prima che gli obblighi normativi diventino stringenti anche per i fornitori di secondo livello. Chi anticipa l’investimento, valutando anche gli strumenti di finanza agevolata disponibili, può trasformare un obbligo di conformità in un vantaggio competitivo lungo tutta la catena di fornitura.

Se la tua azienda sta valutando investimenti in sicurezza informatica industriale o in tecnologie 4.0 e vuole verificare quali strumenti di finanza agevolata sono oggi disponibili, il team di Click Day Italia può fornire supporto nell’individuazione dei bandi più adatti e nella gestione dell’iter di partecipazione. Scrivi a [email protected] per una prima valutazione.

Domande frequenti sulla cyber security OT

Cos’è la cyber security OT e in cosa differisce dalla sicurezza IT?

La cyber security OT (Operational Technology) protegge gli impianti industriali, i macchinari e i sistemi di automazione che governano la produzione fisica, mentre la sicurezza IT riguarda reti, server e dati aziendali. Gli ambienti OT hanno esigenze diverse dall’IT: priorità alla continuità operativa, protocolli industriali specifici e cicli di vita dei macchinari molto più lunghi rispetto ai sistemi informatici tradizionali.

Cosa significa il passaggio dal modello fit-and-forget alla responsabilità condivisa?

Il modello fit-and-forget prevedeva di installare una soluzione di sicurezza e non aggiornarla più nel tempo. La responsabilità condivisa richiede invece una collaborazione continuativa tra costruttore del macchinario, integratore e azienda utilizzatrice, per gestire insieme aggiornamenti, patch e nuove vulnerabilità lungo tutto il ciclo di vita dell’impianto.

Quali normative europee impattano sulla cyber security OT delle imprese italiane?

Le principali normative sono la direttiva NIS2, che impone una gestione strutturata del rischio informatico, il Cyber Resilience Act, che introduce requisiti di sicurezza sui prodotti digitali, e il nuovo Regolamento Macchine europeo, che collega la protezione da alterazioni indesiderate alla sicurezza stessa dell’impianto.

Le PMI fornitrici sono soggette agli obblighi NIS2?

La direttiva NIS2 si applica direttamente ai soggetti definiti come essenziali o importanti, ma i suoi effetti si estendono indirettamente anche alle PMI fornitrici, sempre più spesso chiamate a rispettare requisiti minimi di sicurezza informatica richiesti dai propri clienti industriali lungo la filiera.

Esistono incentivi per investire in cyber security OT?

Alcune misure di finanza agevolata dedicate alla trasformazione digitale e all’innovazione, come l’iperammortamento per i beni 4.0 previsto dalla Legge di Bilancio 2026 e diversi bandi regionali, possono includere interventi legati alla sicurezza informatica degli impianti. Il credito d’imposta Transizione 5.0, invece, riguarda i soli investimenti completati entro il 31 dicembre 2025. Requisiti, dotazioni e scadenze variano nel tempo: è opportuno verificare le condizioni aggiornate con un partner specializzato prima di pianificare l’investimento.

Contenuto realizzato con il supporto di strumenti di intelligenza artificiale e verificato dalla redazione di ClickDay Italia, responsabile editoriale del presente articolo.

0 commenti

Lascia un Commento

Vuoi partecipare alla discussione?
Sentitevi liberi di contribuire!

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.

© Copyright - ClickDay Italia è un brand di Be Smart srls | P.Iva: 03031220308 | Sede legale Viale Tullio 13, 33100 Udine Privacy Policy