In ambiente OT (Operational Technology, tecnologia operativa: controllori, sensori e macchine di produzione) le evidenze da conservare sono tre: cosa è successo (una timeline con le fonti dei segnali), chi ha autorizzato cosa (richieste, approvazioni, perimetro e durata) e com'è finita (esiti, verifiche, ripristini). Senza questi tre elementi, la risposta a un auditor o a un cliente dipende dalla memoria delle persone. Questa checklist indica cosa raccogliere, come ricostruire le attività su una macchina e gli errori di conservazione da evitare.
Perché in OT le evidenze scarseggiano
La guida NIST SP 800-82 revisione 3, versione finale del 2023, descrive l'OT come l'insieme dei sistemi programmabili che interagiscono con l'ambiente fisico: controllori industriali (PLC, cioè controllori logici programmabili), sistemi di supervisione, automazione degli edifici. La stessa guida sottolinea che questi sistemi nascono con priorità diverse da quelle dell'informatica gestionale: prestazioni, affidabilità e sicurezza fisica delle persone. Registrare gli eventi per una verifica futura, semplicemente, non è il loro scopo principale.
Da qui le difficoltà tipiche che chi prepara un audit conosce bene:
- Registrazioni povere o volatili. Molti controllori tengono pochi eventi in memoria e li sovrascrivono; se nessuno li raccoglie altrove, spariscono.
- Account condivisi. L'utenza «reparto» o «linea3» usata da tutti rende impossibile attribuire un'azione a una persona.
- Manutentori esterni. Il tecnico del costruttore arriva con il proprio portatile, interviene e riparte: se la sessione non è concordata e registrata, non resta traccia. Su questo punto vedi l'articolo sugli accessi dei manutentori esterni in fabbrica.
- Prove su carta o sparse. Autorizzazioni via messaggio, verbali in un cassetto, parametri annotati su un foglio: le evidenze esistono ma non sono ritrovabili quando servono.
La conseguenza pratica: quando un cliente importante manda il suo questionario di sicurezza, o quando l'auditor interno chiede conto di una modifica, la ricostruzione diventa un'indagine archeologica tra caselle di posta e ricordi.
La checklist: cosa conservare
Per ogni evento rilevante su macchine, linee e sistemi di laboratorio, conserva questi elementi. «Rilevante» va definito per iscritto: al minimo, modifiche a programmi e parametri, accessi amministrativi, sessioni di manutenzione, anomalie gestite.
- Timeline dell'evento. Data, ora, sistema coinvolto e fonte del segnale (il registro da cui l'informazione arriva). La fonte è parte dell'evidenza: senza di essa, un'affermazione non è verificabile.
- Richiesta e autorizzazione. Chi ha chiesto l'intervento, chi lo ha approvato, con quale perimetro (quale macchina, quali operazioni) e quale durata. Il riferimento al ticket o al documento autorizzativo va collegato all'evento.
- Esito e verifiche. Cosa è stato effettivamente fatto, le verifiche successive (per esempio il controllo qualità dopo un cambio parametri) e le condizioni di ripristino.
- Contesto della macchina. Ruolo della macchina nel processo, dipendenze operative, versione della configurazione. Senza contesto, una modifica legittima e una sospetta si somigliano. Se non hai ancora una mappa degli asset, parti dall'inventario OT senza scansioni.
- Decisioni di non intervento. Anche la scelta di osservare e basta va registrata, con la motivazione: in audit conta tanto quanto l'azione.
- Protezione dei registri. Le evidenze devono essere conservate in un punto non modificabile dagli stessi sistemi che le generano, altrimenti chi altera una macchina può cancellarne le tracce.
Cosa chiedono auditor interni e clienti
Le domande cambiano forma ma non sostanza. Un auditor interno vuole dimostrare che le modifiche ai sistemi di produzione seguono un percorso autorizzato: si aspetta di pescare un campione di eventi e trovare, per ciascuno, richiesta, approvazione ed esito. Un cliente che verifica i propri fornitori — pratica ormai comune nelle filiere automotive, alimentare e farmaceutica — chiede in genere: come controllate gli accessi ai sistemi di produzione, come tracciate le modifiche, quanto conservate i registri, chi è responsabile.
Rispondere bene non richiede formati certificati: richiede coerenza. Il formato dell'esportazione va concordato con chi verifica (un questionario compilato, un estratto di timeline, una procedura illustrata in call); la sostanza non negoziabile è che ogni affermazione rimandi a una fonte conservata. Per gli obblighi specifici della direttiva NIS2, che qui non trattiamo, vedi l'articolo sugli obblighi NIS2 per la fabbrica.
Nel progetto OverZeus per fabbriche e laboratori, due agenti lavorano su questo piano. Hephaestus porta il contesto di macchine, sensori e dispositivi connessi: stato, anomalie e dipendenze, entro confini operativi definiti con l'impianto. Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti, e aiuta a ricostruire il percorso di ogni intervento; segnala anche le lacune, per esempio una modifica senza approvazione associata, senza inventare ricostruzioni. Le funzioni di sicurezza e il controllo di processo restano affidati ai sistemi dell'impianto e ai responsabili tecnici.
Esempio illustrativo: l'audit sulla saldatrice
Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare la differenza tra avere e non avere le evidenze; non racconta un caso avvenuto presso un cliente.
Un'azienda che produce componenti metallici riceve la visita di un cliente automotive. L'auditor del cliente chiede: «A marzo avete modificato i parametri della saldatrice robotizzata della linea 2. Chi lo ha deciso, chi lo ha fatto, come avete verificato che andasse bene?»
Con le evidenze in ordine, la risposta arriva in pochi minuti: la richiesta di manutenzione del costruttore, l'approvazione del responsabile di linea con perimetro («solo parametri di saldatura, durata della sessione due ore») e data; il registro della sessione del manutentore; il controllo qualità successivo sui primi pezzi; la timeline conservata da Mnemosyne con le fonti collegate. L'audit prosegue su altro.
Senza evidenze, la stessa domanda genera due settimane di ricerca: la mail del manutentore forse esiste, il responsabile di allora è in ferie, il foglio con i parametri non si trova. L'audit si chiude con una non conformità non perché la modifica fosse sbagliata, ma perché non è dimostrabile. La differenza tra i due esiti non è tecnica: è organizzativa, e si costruisce prima che l'auditor arrivi.
Quanto a lungo conservare log e autorizzazioni
Non esiste una durata universale valida per ogni azienda: la conservazione dipende dai contratti con i clienti (alcune filiere la specificano), dalle norme applicabili al tuo settore, dalle esigenze di eventuali indagini interne e dalla policy aziendale. Quello che conta è decidere per iscritto, prima che serva:
- Definisci una tabella di conservazione. Per ogni tipo di evidenza (log di accesso, autorizzazioni, esiti di intervento) indica durata, luogo e responsabile. Falla approvare come documento interno.
- Copri almeno il ciclo delle verifiche. Se i clienti fanno audit annuali e i richiami prodotto possono arrivare dopo anni, la conservazione deve coprire entrambi gli scenari, non solo il più breve.
- Prevedi le eccezioni. In caso di incidente o controversia, la distruzione programmata si sospende finché il caso è chiuso.
- Bilancia con la privacy. I registri contengono dati sulle persone: conservare tutto per sempre, senza criterio, crea problemi invece di risolverli.
Errori tipici di conservazione
- Conservare gli allarmi ma non le decisioni. L'elenco degli eventi senza le approvazioni e le motivazioni non dimostra nulla: è la decisione umana l'oggetto della verifica.
- Lasciare i log dove nascono. Un registro che resta solo sul controllore è esposto a sovrascrittura e manomissione.
- Tollerare gli account condivisi. Con l'utenza di reparto, «chi ha fatto cosa» non avrà mai risposta.
- Disperdere le autorizzazioni. Approvazioni su messaggi personali o verbali cartacei non collegati agli eventi: l'evidenza esiste ma non è ritrovabile né dimostrabile.
- Nessun riesame. Una tabella di conservazione scritta anni fa e mai rivista non regge ai cambiamenti di impianto, clienti e norme.
In sintesi
Le evidenze OT che contano sono timeline con fonti, autorizzazioni con perimetro ed esiti con verifiche, conservate in un punto protetto e per un tempo deciso per iscritto. Il lavoro si fa in tempo di pace: quando l'auditor o il cliente chiede conto di una modifica, la risposta deve essere un'estrazione, non una ricerca.
Descrivi impianti, sensori e vincoli produttivi per definire il perimetro di una demo.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
