forumApri un argomento

L'ispezione richiede la cybersicurezza secondo TRBS 1115 Parte 1: cosa si applica al nostro caso in Germania?

AArifPartecipante
Ruolo
Ingegnere edile
Iscrizione
giu 2024
Messaggio
62
#1

Siamo un'officina meccanica di precisione con 22 dipendenti nel Baden-Württemberg, in Germania. Disponiamo di sei centri di lavoro CNC a cinque assi e di una linea locale per il trasferimento pezzi a essi collegata. La scorsa settimana l'associazione di categoria e l'ispettorato del lavoro sono venuti per un'ispezione aziendale di routine. Nella bozza di verbale, contestando i collegamenti di rete delle unità di controllo delle macchine e dei sistemi di arresto d'emergenza, ci hanno chiesto di presentare la valutazione dei rischi e le misure di cybersicurezza ai sensi della TRBS 1115 Parte 1.

Finora avevamo sempre eseguito puntualmente i controlli periodici meccanici ed elettrici previsti dalla normativa ordinaria sulla sicurezza sul lavoro (BetrSichV). La sicurezza informatica applicata all'automazione industriale, però, per noi è un campo totalmente inesplorato. Abbiamo chiesto un preventivo a una società di consulenza esterna e ci hanno sparato 6.500 EUR solo per l'analisi iniziale. Quali macchinari rientrano esattamente in questa norma, quali documenti siamo tenuti a predisporre come piccola impresa e cosa ci verrà richiesto durante i controlli periodici?

İİlker C***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
29
Più utile#2

Risposta breve: la TRBS 1115 Parte 1 mira a prevenire che attacchi informatici o manomissioni del software possano causare danni fisici alla salute dei lavoratori. Se una funzione di sicurezza (come arresto d'emergenza, barriere fotoelettriche o limitatori di velocità) su un centro CNC o su una linea di trasferimento è gestita tramite un PLC o un'unità di controllo collegata in rete, tale impianto ricade direttamente nel campo di applicazione della norma.

È necessario integrare la dimensione dei rischi informatici all'interno della valutazione dei rischi (Gefährdungsbeurteilung) già prevista dal regolamento sulla sicurezza negli ambienti di lavoro (BetrSichV). Come primo passo, stilate un inventario completo di tutte le unità di controllo degli switch industriali e dei punti di accesso remoto presenti in officina. Mappate chiaramente quali dispositivi svolgono funzioni di sicurezza e in che modo sono interconnessi alla rete di fabbrica o a Internet.

La documentazione minima da predisporre per l'ispezione comprende: 1) Schema aggiornato della topologia di rete con indicazione dei componenti di misura, controllo e comando rilevanti per la sicurezza, 2) Valutazione dei rischi aggiornata che analizzi la possibilità che accessi non autorizzati o malware sulle macchine provochino infortuni fisici, 3) Procedura di autenticazione e autorizzazione a due fattori per i processi di teleassistenza (Fernwartung), 4) Piano di verifiche periodiche che attesti l'effettiva efficacia delle misure di sicurezza informatica.

Per i controlli periodici non è obbligatorio ingaggiare un auditor informatico indipendente. Nella maggior parte delle ispezioni è considerato sufficiente il verbale redatto da una figura tecnica interna qualificata o dall'assistenza tecnica, che certifichi il monitoraggio costante di modifiche di configurazione non autorizzate, password predefinite e patch di sicurezza volte a prevenire vulnerabilità di sistema.

SSena Y***Partecipante
Ruolo
Contabilità di base
Settore
Servizi sanitari
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2023
Messaggio
205
#3

La prima cosa che guarderanno sono i moduli di telemanutenzione. La VPN o il modem cellulare a cui il produttore del macchinario si collega per l'assistenza ha accesso diretto alla rete di sicurezza dell'impianto? Se la rete aziendale dell'ufficio e la linea di produzione (OT) si trovano sulla stessa VLAN, separatele immediatamente a livello fisico o logico.

HHilal B***EspertoMembro della community
Iscrizione
feb 2026
Messaggio
66
#4

Nella nostra attrezzeria con 18 macchinari in Baviera abbiamo ricevuto un richiamo simile. Abbiamo dato 4.200 EUR a un consulente esterno, che in due giorni ci ha preparato lo schema di rete e l'analisi dei rischi. L'ispettore ha solo controllato che l'interruttore dell'accesso remoto fosse tenuto spento e la relazione che attestava l'impossibilità di disattivare l'arresto d'emergenza via software, e la pratica è stata archiviata.

MMert Y***Partecipante
Ruolo
Responsabile acquisti
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2023
Messaggio
3

Doki · Configurazione gestione log · 2024

#5

Non sborsate subito 6.500 EUR. Scrivete ai costruttori dei vostri macchinari e richiedete per ciascun modello l'architettura di sicurezza e la dichiarazione sui rischi informatici presenti nel fascicolo di conformità CE. Potete iniziare allegando la scheda tecnica fornita dal produttore alla vostra attuale valutazione dei rischi.

BBurcu Ö***Nuovo membro
Ruolo
Addetto al negozio
Settore
Media e editoria
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
set 2026
Messaggio
2

Doki · Contratto di manutenzione server · 2026

#6

Di recente gli ispettori inseriscono la dicitura TRBS 1115 in ogni verbale come se fosse un copia-incolla. Se i relè di sicurezza dei vostri macchinari sono con il classico cablaggio a contatto pulito e non possono essere sovrascritti via PLC per via informatica, potete contestare la cosa specificando che il sistema non rientra nel campo di applicazione.

ÖÖmer E***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
71
#7

Le norme TRBS hanno valore di standard tecnico, ma ai sensi dell'Articolo 3 della BetrSichV generano una presunzione di conformità (Vermutungswirkung). Documentando di aver adottato misure conformi a tale norma, si è considerati in regola con gli obblighi di legge; in caso contrario, a fronte di un eventuale infortunio sul lavoro, potrebbe configurarsi una responsabilità per colpa.

PPerihan K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
152
#8

Sono tre i documenti concreti che l'ispettore vorrà trovare sulla sua scrivania: 1) Matrice di gestione delle password e prova del cambio delle credenziali predefinite di fabbrica, 2) Ticket di assistenza temporanei aperti per autorizzare l'accesso remoto dei costruttori, 3) Registro di manutenzione che attesti i controlli informatici eseguiti almeno una volta l'anno.

SSenaPartecipante
Ruolo
Grafico
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2024
Messaggio
86
#9

nella nostar officina abbiamo messo i tappi di silicone sulle porte usb dietro gli schermi dei cnc e vietato al personale di caricarci il telefono ma l'ispettore quando l'ha visto ha capito che prendiamo la cosa sul serio e non è neanche sceso troppo nei dettagli.

AAycan U***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
2
#10

non vi fate prendere dal panico non pretendono una sicurezza informatica a livello bancario... l'obiettivo è impedire che un ransomware mandi fuori giri il macchinario facendo schizzare via il pezzo addosso all'operatore... una volta capita la logica mettere insieme le scartoffie richiede solo un paio di giorni.

LLale T***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
7
#11

sono passato da qui, vi racconto.. poi se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

la risposta varia molto in base al settore non esiste una regola generale.

HHazalPartecipante
Ruolo
Ricercatore UX
Iscrizione
mag 2024
Messaggio
118
#12

Sono emerse tre opinioni diverse, si completano a vicenda. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Correggetemi se sbaglio.

AAli T***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
37
#13

Direi di non avere fretta. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Quando prendi una decisione, guarda prima quali dati hai a disposizione. Sono curioso di sapere se qualcuno lo fa in modo diverso.

BBarış B***Partecipante
Ruolo
Project manager
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2024
Messaggio
77
#14

Ottimo lavoro. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Spero che le sia utile.

YYasemin T***VeteranMembro della community
Iscrizione
apr 2026
Messaggio
274
#15

sono d'accordo. boh il fatto che tutti facciano una cosa non significa che sia quella giusta.

è tutto, scusate se mi sono dilungato.

MMustafa U***Partecipante
Ruolo
Responsabile social media
Settore
Immobiliare
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
65
#16

Ho vissuto la stessa cosa.

SSelim K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
147
#17

La discussione si è dispersa, la riassumo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Naturalmente cambia se la vostra situazione è diversa.

PPolat S***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
110
#18

Sono d'accordo.

PPolat S***VeteranMembro della community
Iscrizione
set 2024
Messaggio
9
#19

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Cercare di farlo da soli è la strada più costosa.

Se scrivete qui il risultato, sarà utile anche ad altri.

EEbru Y***Esperto
Ruolo
Content strategist
Iscrizione
nov 2023
Messaggio
186
#20

Mi chiedo anch'io.

Rispondi