Superba Knowledge — Bridging Regulations and Operations Beta
IT/EN
Scarica
Operational Guide · Registers & Logbooks

Cyber Risk Management nella SMS (MSC.428(98))

Il Codice ISM non ha mai avuto un capitolo dedicato al cyber risk: la Risoluzione MSC.428(98) lo ha inserito dentro la gestione del rischio già esistente, rendendolo un requisito maturo e verificabile dal 2021 in poi.

ISM Codecyber riskMSC.428(98)SMS

Spiegazione operativa

La Risoluzione MSC.428(98) (adottata a giugno 2017) non introduce un nuovo capitolo nel Codice ISM, ma stabilisce che i rischi cyber devono essere affrontati adeguatamente all'interno del Safety Management System esistente, secondo il quadro generale di gestione del rischio già previsto dal Codice (in particolare i paragrafi 1.2.3.2 e 1.4 sulla valutazione dei rischi e le procedure operative). Le Amministrazioni sono state incoraggiate ad assicurarsi che i rischi cyber fossero adeguatamente affrontati nell'SMS non oltre la prima verifica annuale del Document of Compliance (DOC) successiva al 1° gennaio 2021: un requisito ormai maturo e consolidato, non più una novità recente.

Il supporto tecnico a questo requisito è fornito dalle Linee Guida sulla Gestione del Rischio Cyber Marittimo (MSC-FAL.1/Circ.3), più volte revisionate: l'ultima revisione (Rev.3) è stata approvata dal Maritime Safety Committee alla 108ª sessione (maggio 2024), a conferma che il tema resta in evoluzione anche a distanza di anni dall'introduzione del requisito. Le Linee Guida articolano la gestione del rischio cyber secondo cinque funzioni: identificare, proteggere, rilevare, rispondere e ripristinare (identify, protect, detect, respond, recover).

Riferimento normativo

Risoluzione MSC.428(98) (giugno 2017): i rischi cyber devono essere adeguatamente affrontati nell'SMS secondo il quadro di gestione del rischio del Codice ISM (par. 1.2.3.2, 1.4), non oltre la prima verifica annuale del DOC successiva al 1° gennaio 2021. Supportata dalle Linee Guida MSC-FAL.1/Circ.3, in ultima revisione (Rev.3) approvata all'MSC 108 (maggio 2024).

Campo di applicazione

Ogni Compagnia certificata ISM (DOC), per tutti i sistemi IT (information technology) e OT (operational technology, es. automazione di macchina, ECDIS, GMDSS) a bordo e a terra rilevanti per la sicurezza operativa.

Procedura / Come si compila

  1. Integrare il rischio cyber nella valutazione dei rischi generale dell'SMS, non come documento separato e isolato dal resto del sistema di gestione della sicurezza.
  2. Applicare le cinque funzioni delle Linee Guida MSC-FAL.1/Circ.3 (Rev.3): identificare i sistemi critici, proteggerli, rilevare le anomalie, rispondere agli incidenti e ripristinare l'operatività.
  3. Distinguere e mappare separatamente i sistemi IT (gestionali, comunicazione) e i sistemi OT (automazione di macchina, navigazione, carico), che richiedono contromisure diverse.
  4. Integrare gli incidenti cyber nel registro NC/Near Miss esistente, applicando lo stesso ciclo di analisi causa radice e CAPA già usato per le altre non conformità.
  5. Formare l'equipaggio e il personale a terra sui rischi cyber più comuni (phishing, dispositivi USB non controllati, accesso remoto non autorizzato ai sistemi di bordo).
  6. Verificare, in occasione della prima verifica annuale DOC successiva, che l'auditor abbia evidenza documentale dell'integrazione del rischio cyber nell'SMS.

Esempio pratico

Esempio: una Compagnia mappa i sistemi ECDIS, GMDSS e di automazione di macchina come sistemi OT critici, stabilisce una procedura di controllo per l'uso di dispositivi USB esterni a bordo, e integra un incidente di malware rilevato su un laptop di bordo nel registro NC esistente, con relativa CAPA e verifica di efficacia.

Casi reali

L'assenza di un capitolo ISM dedicato al cyber risk porta talvolta le Compagnie a trattarlo come un argomento esclusivamente IT, gestito separatamente dal resto dell'SMS: questo è proprio l'errore che la Risoluzione MSC.428(98) intende correggere, richiedendo che il rischio cyber sia affrontato con lo stesso rigore procedurale (valutazione del rischio, procedure, verifica, miglioramento continuo) già applicato agli altri rischi operativi del Codice ISM.

Errori ricorrenti Mistake Library

ErroreConseguenzaCome evitarlo
Rischio cyber gestito come argomento IT separato, non integrato nella valutazione dei rischi generale dell'SMSAssenza di evidenza documentale integrata in caso di audit, nonostante l'esistenza di misure IT tecnicheIntegrare esplicitamente il rischio cyber nella valutazione dei rischi e nelle procedure dell'SMS, non solo nella policy IT aziendale
Nessuna distinzione tra sistemi IT e sistemi OT nella valutazione del rischio cyberContromisure pensate per i sistemi gestionali applicate impropriamente ai sistemi di automazione/navigazione criticiMappare separatamente sistemi IT e OT, con contromisure specifiche per ciascuna categoria
Incidenti cyber non registrati nel ciclo NC/CAPA esistentePerdita dell'opportunità di analisi causa radice e miglioramento continuo già prevista dal Codice ISM per le altre non conformitàTrattare ogni incidente cyber rilevante come una NC a tutti gli effetti, con relativa CAPA e verifica di efficacia

Osservazioni PSC

Gli auditor di certificazione (DOC/SMC) verificano, dalla prima verifica annuale successiva al 1° gennaio 2021, l'evidenza documentale dell'integrazione del rischio cyber nell'SMS; i PSCO possono considerare carenze sistemiche di cyber risk management come indicatori di una gestione SMS complessivamente debole.

Suggerimenti operativi

Checklist

FAQ

Il Codice ISM ha un capitolo dedicato al cyber risk?
No: la Risoluzione MSC.428(98) richiede che il rischio cyber sia affrontato all'interno del quadro di gestione del rischio già esistente nel Codice ISM, non tramite un capitolo nuovo e separato.
Da quando è verificabile in audit il cyber risk management nell'SMS?
Dalla prima verifica annuale del Document of Compliance (DOC) successiva al 1° gennaio 2021.
Cosa sono le Linee Guida MSC-FAL.1/Circ.3?
Le Linee Guida IMO sulla Gestione del Rischio Cyber Marittimo, che supportano l'attuazione pratica della Risoluzione MSC.428(98); l'ultima revisione (Rev.3) è stata approvata all'MSC 108 (maggio 2024).
🎬 Foto, video e diagrammi interattivi aggiuntivi per questo argomento saranno disponibili nella prossima versione della piattaforma.

Argomenti correlati