← Tutti gli articoli

· Graybridge Software

OT Cyber Coalition chiede a CISA una direttiva vincolante per la sicurezza OT

Il 6 ottobre 2026 l'OT Cybersecurity Coalition ha chiesto a CISA una direttiva operativa vincolante per le agenzie civili federali USA. La proposta è solo per il settore pubblico, ma il suo schema in sei punti è utile a qualsiasi operatore industriale.

OT securityCISAasset inventorysegmentazionenormative

Secondo quanto riportato da Industrial Cyber il 7 ottobre 2026, l'Operational Technology Cybersecurity Coalition (OTCC) ha chiesto a CISA di emanare una direttiva operativa vincolante (BOD) dedicata alla sicurezza OT. La direttiva riguarderebbe le agenzie civili del ramo esecutivo federale statunitense (FCEB). La dichiarazione della coalizione è stata diffusa martedì 6 ottobre.

La richiesta è contenuta nel rapporto "Know It. Control It. Contain It.: A Binding Operational Directive for OT Cybersecurity". Va chiarito subito che si tratta di una proposta: CISA non ha assunto alcun impegno in merito, e la direttiva, se arrivasse, varrebbe solo per le agenzie federali.

Le sei componenti della baseline proposta

Il rapporto propone una baseline di prevenzione e contenimento articolata in sei parti:

  • visibilità sugli asset OT;
  • segmentazione di rete;
  • controlli di accesso remoto applicabili in modo vincolante;
  • baseline di configurazione;
  • preparazione agli incidenti;
  • backup e ripristino verificati.

Tra le altre raccomandazioni figurano la nomina di dirigenti senior responsabili della sicurezza OT, un rafforzamento della supervisione di CISA sull'attuazione dei requisiti da parte delle agenzie, la priorità alle misure di base come l'autenticazione a più fattori e la sostituzione delle password di default, e l'applicazione dei principi di cyber-informed engineering all'OT federale.

Perché ora

Un rapporto del GAO del 30 settembre ha rilevato che solo 7 delle 22 agenzie civili avevano soddisfatto pienamente i requisiti OMB per l'inventario dei dispositivi OT e IoT collegati in rete, con scadenza fissata a settembre 2024. Secondo l'OTCC, le direttive esistenti (BOD 23-01, 23-02 e 26-04) coprono l'OT solo in parte e nessuna stabilisce pratiche minime coerenti, con il risultato che CISA ha una visibilità limitata sulla postura di sicurezza delle agenzie.

La coalizione richiama inoltre la convergenza IT/OT, la presenza di attori cinesi pre-posizionati nelle infrastrutture critiche e il fatto che l'intelligenza artificiale abbassi la soglia per attacchi sofisticati. Sono, a suo avviso, ragioni per cui una direttiva specifica per l'OT è ormai in ritardo.

La scala è rilevante: le agenzie dipendono da oltre 8.000 strutture di proprietà o in locazione gestite dalla GSA, tra cui laboratori, ospedali, campus di ricerca e punti di ingresso di frontiera. I sistemi coinvolti riguardano energia, acqua, controllo accessi e automazione degli edifici.

Il problema della responsabilità

Tatyana Bolton, direttrice esecutiva dell'OTCC, ha dichiarato:

"you can't secure what you can't see, and most federal agencies still can't see their OT."

Michael Garcia, direttore delle politiche, ha osservato che l'OT finisce spesso in una zona grigia tra l'ufficio del CIO e la gestione delle strutture: "when no one owns it, no one secures it".

Cosa può trarne un operatore industriale

Anche se la direttiva non riguarda le aziende private, la baseline funziona come checklist pratica per qualsiasi stabilimento o infrastruttura. Il dato del GAO ricorda che l'inventario degli asset resta il punto debole anche quando esiste un obbligo formale. Alcuni passi concreti:

  • costruire e mantenere un inventario aggiornato di dispositivi, controllori e connessioni;
  • separare le reti con zone ben definite e regole di comunicazione esplicite;
  • governare l'accesso remoto, con autenticazione forte e tracciabilità;
  • documentare le configurazioni di riferimento per rilevare deviazioni;
  • testare davvero backup e procedure di ripristino, non solo prevederli;
  • assegnare un responsabile chiaro della sicurezza OT, superando la divisione tra IT e operations.

Resta da vedere se CISA accoglierà la proposta. Nel frattempo, il messaggio dell'OTCC è utile anche fuori dal perimetro federale: senza visibilità e senza una responsabilità definita, le altre misure difficilmente reggono.