Passo 1 — Progetto e perimetro (SUC)
Compila i dati della macchina e definisci il perimetro dell'analisi. I campi con esempi ti guidano nella compilazione.
Come compilare questo passo
- Perimetro fisico: dove finisce fisicamente la macchina (quadro elettrico, bordo macchina, locale tecnico).
- Perimetro logico: quali reti e connessioni ne fanno parte (rete di cella, VLAN OT, router teleassistenza).
- Esclusioni: cosa NON valuti (tipicamente la rete IT del cliente, ERP/MES) — dichiararlo ti protegge in audit.
- Assunzioni: condizioni che dai per vere (es. "il cliente mantiene il firewall di stabilimento").
Dati progetto
Perimetro SUC
Cos'è e come si descrive
Cos'è e come si descrive
Perché è importante dichiararle
Assunzioni
Cosa sono e perché ti proteggono
Dipendenze esterne
Cosa sono e perché vanno censite
Rischio tollerabile
Soglia di accettabilità sulla matrice 4×5 (Impatto × Probabilità). Se non sai cosa scegliere, lascia 4 — standard.
Passo 2 — Intervista guidata
Rispondi alle domande sulla macchina: al termine il tool genera automaticamente una bozza di zone, conduits, scenari di rischio pertinenti e Security Level suggeriti, che potrai poi rifinire nei passi successivi.
Come funziona la generazione automatica
Genera bozza assessment
Passo 3 — Asset Inventory
Elenca i componenti hardware e software del SUC e assegnali alle zone. Bastano i componenti "intelligenti": PLC, HMI, drive con Ethernet, switch, router, PC, software.
Cosa inserire (e cosa no)
Da NON inserire: componenti puramente elettromeccanici senza connettività (contattori, finecorsa cablati, motori senza bus).
Suggerimento: parti dallo schema elettrico e dalla topologia di rete — è l'inventario che ti chiederanno in audit.
| ID | Nome | Tipo | Produttore / Modello | FW / SW ver. | Rete / IP | Zona |
|---|
Passo 4 — Zone & Conduits
Verifica e rifinisci la partizione generata dall'intervista (o creala manualmente). Ogni asset va assegnato a una zona.
Come partizionare correttamente
- Zona Controllo: PLC, Safety PLC, I/O, drive — il cuore da proteggere.
- Zona Supervisione: HMI, PC SCADA — più esposta (USB, operatori).
- Zona Teleassistenza: router/gateway remoto — punto d'ingresso dall'esterno.
- La rete IT del cliente resta fuori dal SUC ma i conduits verso di essa vanno censiti.
Zone
| Zona | Descrizione | Asset assegnati |
|---|
Conduits
| Conduit | Collega | Tipo | Protocolli |
|---|
Passo 5 — Valutazione dei rischi
Rivedi gli scenari generati: assegna la zona dove manca, conferma o correggi impatto e probabilità, poi definisci le contromisure e il rischio residuo.
Come valutare impatto e probabilità
Probabilità (1–5): con che facilità lo scenario può verificarsi oggi, senza le contromisure che intendi aggiungere. 1 Remota · 2 Improbabile · 3 Possibile · 4 Probabile · 5 Frequente.
Flusso corretto: rischio iniziale (worst case) → contromisure (rif. controlli 62443-3-3) → rischio residuo ≤ soglia. Se resta sopra soglia, lo stato rimane "Aperto" o "In mitigazione".
| ID | Zona | Minaccia / Scenario | R. iniziale | Contromisure | R. residuo | Stato |
|---|
Vulnerabilità per zona / asset (ZCR 5.2)
Cosa registrare qui
| Riferita a | Vulnerabilità | Gravità |
|---|
Passo 6 — Security Level Target (SL-T)
Conferma o correggi i livelli suggeriti dall'intervista per ogni zona sui 7 Foundational Requirements. Il valore suggerito è indicato sotto ogni menu.
Come leggere gli SL e gli FR
FR1 IAC identificazione/autenticazione · FR2 UC controllo dell'uso · FR3 SI integrità sistema · FR4 DC riservatezza dati · FR5 RDF segmentazione flussi · FR6 TRE risposta agli eventi · FR7 RA disponibilità risorse.
Il SL-T guida la scelta dei requisiti di sistema della 62443-3-3 (gap analysis: Fase 2 del tool).
Passo 7 — Report e fascicolo tecnico
Controlla il riepilogo, poi genera il report PDF per il fascicolo tecnico o esporta il progetto JSON.
Riepilogo
Azioni
Serve un supporto specialistico?
Gap analysis completa sui requisiti IEC 62443-3-3, integrazione della valutazione cyber nel fascicolo tecnico, adeguamento al Regolamento (UE) 2023/1230: affianchiamo i costruttori in tutto il percorso di conformità.
✉ Richiedi la revisione gratuita →💡 Revisione gratuita di 15 minuti: genera il report PDF e invialo a info@documentor.it con oggetto «Revisione CyberRA» — lo commentiamo insieme, senza impegno.