Cyber Risk Management nella SMS (MSC.428(98))
Il Codice ISM non ha mai avuto un capitolo dedicato al cyber risk: la Risoluzione MSC.428(98) afferma che un SMS approvato deve tenerne conto secondo gli obiettivi e i requisiti funzionali del Codice, e incoraggia le Amministrazioni a verificarlo dal 2021.
Spiegazione operativa
La Risoluzione MSC.428(98) (adottata a giugno 2017) non introduce un nuovo capitolo nel Codice ISM, ma stabilisce che i rischi cyber devono essere affrontati adeguatamente all'interno del Safety Management System esistente, secondo il quadro generale di gestione del rischio già previsto dal Codice (in particolare i paragrafi 1.2.2.2 e 1.4 sulla valutazione dei rischi e le procedure operative). Le Amministrazioni sono state incoraggiate ad assicurarsi che i rischi cyber fossero adeguatamente affrontati nell'SMS non oltre la prima verifica annuale del Document of Compliance (DOC) successiva al 1° gennaio 2021: un requisito ormai maturo e consolidato, non più una novità recente.
Il supporto tecnico a questo requisito è fornito dalle Linee Guida sulla Gestione del Rischio Cyber Marittimo (MSC-FAL.1/Circ.3/Rev.4). Le attuali Linee guida IMO sulla gestione del rischio informatico marittimo sono contenute nella MSC-FAL.1/Circ.3/Rev.4, emanata il 28 maggio 2026 dopo l'approvazione di FAL 50 e MSC 111. La circolare è stata revisionata più volte, a conferma che il tema resta in evoluzione anche a distanza di anni dall'introduzione del requisito. Le Linee Guida articolano la gestione del rischio cyber secondo i sei elementi funzionali del §3.5: governare, identificare, proteggere, rilevare, rispondere e ripristinare (govern, identify, protect, detect, respond, recover).
Riferimento normativo
Risoluzione MSC.428(98) (giugno 2017) non emenda il Codice ISM: afferma che un SMS approvato debba tenere conto della gestione del rischio cyber secondo gli obiettivi e i requisiti funzionali del Codice (par. 1.2.2.2, 1.4), e incoraggia le Amministrazioni ad assicurarsi che i rischi cyber siano adeguatamente affrontati nell'SMS non oltre la prima verifica annuale del DOC successiva al 1° gennaio 2021. Cioè che si verifica in audit resta l'obbligo del Codice, come attuato dall'Amministrazione o dall'ente riconosciuto. Supportata dalle Linee Guida MSC-FAL.1/Circ.3/Rev.4, revisione corrente Rev.4, emanata il 28 maggio 2026 dopo l'approvazione di FAL 50 e MSC 111.
Campo di applicazione
Ogni Compagnia certificata ISM (DOC), per tutti i sistemi IT (information technology) e OT (operational technology, es. automazione di macchina, ECDIS, GMDSS) a bordo e a terra rilevanti per la sicurezza operativa.
Procedura / Come si compila
- Integrare il rischio cyber nella valutazione dei rischi generale dell'SMS, non come documento separato e isolato dal resto del sistema di gestione della sicurezza.
- Applicare i sei elementi funzionali del §3.5 delle Linee Guida MSC-FAL.1/Circ.3/Rev.4: governare l'attività, identificare i sistemi critici, proteggerli, rilevare le anomalie, rispondere agli incidenti e ripristinare l'operatività. Govern — definire e monitorare strategia, aspettative e politiche di gestione del rischio informatico; attribuire responsabilità e garantire accountability, autorità, competenze, continuità operativa e gestione delle crisi.
- Distinguere e mappare separatamente i sistemi IT (gestionali, comunicazione) e i sistemi OT (automazione di macchina, navigazione, carico), che richiedono contromisure diverse.
- Integrare gli incidenti cyber nel registro NC/Near Miss esistente, applicando lo stesso ciclo di analisi causa radice e CAPA già usato per le altre non conformità.
- Formare l'equipaggio e il personale a terra sui rischi cyber più comuni (phishing, dispositivi USB non controllati, accesso remoto non autorizzato ai sistemi di bordo).
- Mantenere l'evidenza che i rischi cyber siano identificati, controllati e riesaminati come parte dell'SMS, disponibile alle verifiche DOC e SMC applicabili: la transizione del 2021 è conclusa, il requisito no.
Esempio pratico
Esempio: una Compagnia mappa i sistemi ECDIS, GMDSS e di automazione di macchina come sistemi OT critici, stabilisce una procedura di controllo per l'uso di dispositivi USB esterni a bordo, e integra un incidente di malware rilevato su un laptop di bordo nel registro NC esistente, con relativa CAPA e verifica di efficacia.
Cosa va tipicamente storto
Errori ricorrenti Mistake Library
| Errore | Conseguenza | Come evitarlo |
|---|---|---|
| Rischio cyber gestito come argomento IT separato, non integrato nella valutazione dei rischi generale dell'SMS | Assenza di evidenza documentale integrata in caso di audit, nonostante l'esistenza di misure IT tecniche | Integrare esplicitamente il rischio cyber nella valutazione dei rischi e nelle procedure dell'SMS, non solo nella policy IT aziendale |
| Nessuna distinzione tra sistemi IT e sistemi OT nella valutazione del rischio cyber | Contromisure pensate per i sistemi gestionali applicate impropriamente ai sistemi di automazione/navigazione critici | Mappare separatamente sistemi IT e OT, con contromisure specifiche per ciascuna categoria |
| Incidenti cyber non registrati nel ciclo NC/CAPA esistente | Perdita dell'opportunità di analisi causa radice e miglioramento continuo già prevista dal Codice ISM per le altre non conformità | Registrare e valutare ogni incidente cyber nel processo incidenti dell'SMS, e aprire una NC con CAPA quando un requisito specificato non è stato rispettato o quando lo chiede la procedura della Compagnia — non automaticamente per ogni evento |
Cosa controlla il PSCO
Suggerimenti operativi
- Non trattare il cyber risk come un documento a sé stante: integralo nella valutazione dei rischi generale dell'SMS, con gli stessi meccanismi di verifica e miglioramento continuo.
- Applica i sei elementi funzionali delle Linee Guida MSC-FAL.1/Circ.3/Rev.4 (governare, identificare, proteggere, rilevare, rispondere, ripristinare) come struttura di riferimento, non solo come lista di controlli tecnici.
- Rivedi periodicamente le Linee Guida MSC-FAL.1/Circ.3, revisione corrente Rev.4 (28 maggio 2026, FAL 50 e MSC 111): il tema resta in evoluzione anche a distanza di anni dal requisito originario.
Checklist di preparazione
Checklist didattica. Questo riepilogo serve allo studio e alla preparazione. Non sostituisce le procedure approvate della nave, i manuali, i documenti statutari, il SMS della Compagnia o i requisiti ufficiali applicabili. Il completamento non dimostra conformità né prontezza a un'ispezione: attesta che si è letta una lista, non che la nave sia a posto. Verificare sempre i documenti aggiornati presenti a bordo.
- Rischio cyber integrato nella valutazione dei rischi generale dell'SMS
- Sistemi IT e OT critici mappati separatamente, con contromisure specifiche
- Procedure di identificazione, protezione, rilevamento, risposta e ripristino documentate
- Incidenti cyber registrati nel ciclo NC/CAPA esistente
- Equipaggio e personale a terra formati sui rischi cyber più comuni
FAQ
Argomenti correlati
Ultima revisione sostanziale di questa scheda: 30 agosto 2026 · impronta della pagina c739eb08fa2e