Controllare gli accessi dei manutentori esterni senza rallentare gli interventi si può: serve un account dedicato e temporaneo, con i soli privilegi necessari, concesso per la durata concordata e revocato subito dopo, con la registrazione di ciò che è stato fatto. Questa checklist ti guida passo per passo, dalla richiesta del fornitore alla verifica dopo l'intervento, pensando a una fabbrica in cui le linee non possono fermarsi ad aspettare la burocrazia.
Il problema degli account sempre attivi
In molte fabbriche il fornitore di una macchina ha un account creato anni fa «per la teleassistenza», ancora attivo, spesso condiviso tra più tecnici della stessa ditta. È comodo: quando serve, il manutentore entra e basta. Ma un account sempre attivo e condiviso ha tre difetti gravi:
- Nessuna tracciabilità personale. Se l'account lo usano in quattro, non puoi sapere chi ha fatto cosa.
- Nessuna finestra. L'accesso è possibile anche di notte, nei festivi, quando nessuno sta guardando.
- Privilegi mai ridotti. L'account nato per «guardare i parametri» spesso può modificare configurazioni, perché una volta servì e nessuno lo ridusse.
La guida NIST SP 800-82 revisione 3 — il riferimento tecnico del National Institute of Standards and Technology statunitense per la sicurezza dei sistemi OT (Operational Technology, la tecnologia che controlla il mondo fisico) — raccomanda di gestire con cura gli accessi remoti e quelli delle terze parti negli ambienti industriali. Non è un obbligo di legge, ma una buona pratica largamente condivisa: chi entra nella rete che comanda le macchine deve essere identificabile, limitato e temporaneo.
La checklist operativa
La tabella seguente riassume le fasi di un intervento di manutenzione esterna con accesso alla rete OT. Le sezioni successive approfondiscono i punti più delicati.
| Fase | Cosa fare | Chi è responsabile |
|---|---|---|
| Richiesta | Registrare data, durata prevista, sistemi da raggiungere e nome del tecnico che interverrà. | Responsabile manutenzione |
| Concessione | Creare o attivare un account personale e temporaneo, con i soli privilegi sui sistemi indicati; scadenza già impostata. | Responsabile IT |
| Intervento | Registrare sessioni, accessi e modifiche effettuate; niente condivisione dell'account con altri tecnici. | Manutentore, con supervisione interna |
| Chiusura | Revocare o disattivare l'account al termine, verificare che non restino sessioni aperte né modifiche fuori perimetro. | Responsabile IT |
| Verifica | Riesaminare quanto registrato, archiviare le evidenze e annotare eventuali scostamenti rispetto a quanto concordato. | Responsabile manutenzione e IT insieme |
Concedere l'accesso solo per la durata dell'intervento
La risposta alla domanda «come concedere l'accesso solo quando serve» ha due ingredienti: privilegi minimi e scadenza.
Privilegi minimi significa che l'account del manutentore raggiunge solo i sistemi dell'intervento concordato — per esempio il controllore della linea 2 — e non l'intera rete di reparto. Se la tua rete è organizzata in zone, come descritto nell'articolo sulla segmentazione tra ufficio e produzione, la regola temporanea vale solo per il condotto previsto e viene rimossa alla chiusura.
La scadenza è impostata alla creazione: l'account si disattiva da solo alla data concordata, anche se qualcuno dimentica la revoca manuale. La maggior parte degli strumenti di gestione delle identità già in uso in azienda consente una scadenza automatica; se il tuo non la prevede, la revoca programmata va affidata a una persona e a un promemoria, non alla memoria. Per gli interventi più lunghi, meglio rinnovare l'accesso di settimana in settimana che concederlo «fino a nuovo avviso».
Un accorgimento che riduce i ritardi: preparare in anticipo il «profilo manutentore» per ciascun fornitore abituale, con sistemi e privilegi già definiti. Quando arriva la richiesta, attivare il profilo è questione di minuti, non di ore.
Cosa registrare dell'attività del fornitore
Registrare non significa spiare il manutentore: significa poter ricostruire l'intervento se qualcosa non torna, e dimostrare a clienti e verificatori che gli accessi di terzi sono sotto controllo. Il minimo utile:
- Identità e consenso: chi è intervenuto, per quale ditta, con quale autorizzazione interna.
- Finestra effettiva: inizio e fine delle sessioni, rispetto alla durata concordata.
- Sistemi raggiunti: quali macchine, controllori o server sono stati toccati.
- Modifiche: parametri cambiati, configurazioni aggiornate, eventuali file caricati, per quanto consentito dagli strumenti disponibili.
Le evidenze vanno conservate con le stesse cure delle altre evidenze di sicurezza OT: l'articolo su cosa conservare per audit e clienti approfondisce tempi e modalità.
Chi revoca gli account dopo la manutenzione
La revoca deve avere un proprietario, non essere «di tutti». Nella configurazione più semplice per una piccola e media impresa: il responsabile IT revoca, il responsabile manutenzione conferma che l'intervento è davvero finito. Conviene anche una verifica incrociata periodica — per esempio un controllo mensile degli account esterni ancora attivi — perché la disattivazione dimenticata è il fallimento più comune di questo processo.
Dopo la revoca, una verifica breve chiude il ciclo: nessuna sessione rimasta aperta, nessuna regola temporanea dimenticata sul firewall, le modifiche fatte corrispondono a quanto dichiarato. Se emerge uno scostamento, va trattato come un caso da capire, non archiviato in silenzio.
Esempio illustrativo: l'intervento sul sistema di pesatura
Esempio illustrativo. Lo scenario seguente è inventato a scopo didattico e non descrive un'azienda reale né un incidente avvenuto.
Un'azienda di confezionamento alimentare ha una linea in cui il sistema di pesatura automatica è in assistenza presso un fornitore esterno. Il martedì il fornitore segnala la necessità di aggiornare la configurazione del controllore. Il responsabile manutenzione apre la richiesta: tecnico indicato per nome, mercoledì pomeriggio, due ore, solo il controllore della pesatrice.
Il responsabile IT attiva il profilo predisposto per quel fornitore: account personale del tecnico, accesso al solo controllore, scadenza alle 20 dello stesso giorno. Durante l'intervento le sessioni e le modifiche di configurazione vengono registrate. Alle 18 il tecnico finisce e segnala un parametro lasciato provvisoriamente fuori tolleranza, da verificare alla produzione successiva. Il responsabile IT disattiva l'account prima ancora della scadenza automatica, controlla che non restino sessioni e archivia le evidenze insieme alla nota sul parametro. Il giovedì mattina, alla prima produzione, il responsabile manutenzione verifica il comportamento della pesatrice e chiude il caso.
Nessun rallentamento: l'intervento è partito entro un giorno dalla richiesta. E se fra tre mesi qualcuno chiederà «chi ha toccato quel parametro?», la risposta sarà scritta, con nomi, orari e autorizzazioni.
Il contributo di OverZeus: segnalazione, limiti, memoria
OverZeus per le aziende con dispositivi e impianti supporta questo processo con tre agenti, ciascuno con un ruolo circoscritto:
- Athena controlla identità, gruppi e privilegi nelle fonti collegate. Se un account esterno resta attivo oltre la scadenza concordata, o se un utente viene aggiunto a un gruppo più ampio senza una richiesta approvata, Athena mette in evidenza la variazione e la spiega al responsabile: quali privilegi aveva prima, quali ha ora, quali sistemi potrebbe raggiungere. Athena segnala e spiega; la creazione e la revoca degli account restano alle persone e agli strumenti autorizzati.
- Themis fa rispettare approvazioni e limiti operativi attraverso controlli esterni al modello AI: se una richiesta di intervento arriva con un'autorizzazione scaduta o fuori perimetro, l'avvio viene bloccato e serve una nuova decisione.
- Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti di ogni intervento, così la ricostruzione del caso — chi ha approvato, chi è entrato, cosa è cambiato — resta disponibile nel tempo, senza ricostruzioni inventate a posteriori.
Le decisioni arrivano al responsabile tramite l'app Hermes, che mostra cosa è stato rilevato e raccoglie l'approvazione o il rifiuto; il mancato riscontro non autorizza alcuna azione. Le funzioni di sicurezza e il controllo di processo restano affidati ai sistemi dell'impianto e ai responsabili tecnici.
Veloci perché preparati
Il controllo degli accessi esterni non rallenta gli interventi quando il lavoro è fatto prima: profili predisposti, scadenze automatiche, responsabilità chiare sulla revoca. Il manutentore entra in fretta perché il percorso è già tracciato, e lascia una traccia che vale per la sicurezza, per i clienti e per la memoria dell'azienda.
Descrivi impianti, sensori e vincoli produttivi per definire il perimetro di una demo.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
