Skip to content
Conformità, resilienza informatica e sicurezza dei dati, sicurezza e conformità

SOCI prepara il terreno

Rafforzare le infrastrutture critiche attraverso la resilienza informatica.


La legge australiana sulla sicurezza delle infrastrutture critiche (Security of Critical Infrastructure Act 2018), SOCI, è la pietra miliare della strategia del governo per la gestione dei rischi alle infrastrutture critiche. I suoi obiettivi sono garantire che gli operatori di beni infrastrutturali essenziali adottino misure di sicurezza adeguate e fornire al governo le informazioni e i poteri necessari per rispondere alle minacce.

Inizialmente rivolto a soli quattro settori (elettricità, gas, acqua e porti), il SOCI è stato successivamente esteso fino a coprire 11 settori dell’economia. La legge mira a garantire la protezione e la resilienza delle infrastrutture e dei servizi critici di questi 11 settori contro le interruzioni che potrebbero compromettere la sicurezza, l’economia e la società australiana.

A tal fine, la legge impone obblighi ai proprietari di beni critici, sotto forma di obblighi di sicurezza positivi (PSO), obblighi di sicurezza informatica rafforzata (ECSO) e misure di assistenza governativa.

Ad esempio, i soggetti responsabili devono registrare i dettagli delle infrastrutture e potrebbero essere tenuti a segnalare gli incidenti informatici all’Australian Cyber Security Centre (ACSC) e a mantenere un programma formale di gestione del rischio noto come Critical Infrastructure Risk Management Program (CIRMP). Le infrastrutture considerate di rilevanza nazionale potrebbero essere soggette a requisiti ancora più severi, tra cui, ad esempio, l’obbligo di piani di risposta agli incidenti, esercitazioni informatiche e valutazioni delle vulnerabilità. Il SOCI codifica essenzialmente in una legge applicabile ciò che un tempo era considerato una best practice del settore. Il SOCI codifica essenzialmente in una legge applicabile ciò che un tempo era considerato una best practice del settore.

Due ambiti di impatto: settori tradizionali vs. nuovi operatori

I settori originariamente regolamentati vedono probabilmente la SOCI come un’estensione dei quadri normativi esistenti. Per decenni, il settore energetico e quello dei servizi pubblici hanno operato secondo rigorosi standard di affidabilità e sicurezza (come i codici NEM o le leggi sulla sicurezza idrica), pertanto la formalizzazione di queste pratiche all’interno della SOCI può sembrare una continuazione della governance esistente.

Al contrario, le organizzazioni che operano nei settori aggiunti più di recente, quali le comunicazioni, l’archiviazione e l’elaborazione dei dati, la sanità, l’istruzione superiore e i trasporti, si trovano ad affrontare un nuovo panorama normativo. Questi settori spesso non vantano una tradizione di regolamentazione delle infrastrutture, il che significa che la conformità SOCI richiede la creazione di numerosi processi partendo da zero. Ciò include la creazione di registri delle risorse, la redazione dei CIRMP, l’implementazione di controlli e la formazione dei team sulle procedure di segnalazione degli incidenti.

Ad esempio, una rete universitaria o ospedaliera può essere classificata come gestore di un’infrastruttura critica, il che richiede l’identificazione delle risorse interessate, la valutazione delle dipendenze e l’implementazione di un CIRMP conforme.

Ciò implica spesso la creazione ex novo di una governance formale della sicurezza – allineandosi a framework quali l’ASD Essential Eight, la norma ISO 27001 o il NIST Cybersecurity Framework – e la creazione di meccanismi per il rilevamento tempestivo degli incidenti, la risposta e la segnalazione all’ACSC.

Al contrario, gli operatori dei settori tradizionalmente regolamentati possono già disporre di programmi di gestione del rischio consolidati e possono adattare i controlli esistenti per soddisfare i requisiti della SOCI. Indipendentemente dal settore, tutte le organizzazioni devono integrare la gestione del rischio informatico nei processi aziendali principali, senza trattarla come un’attività parallela o isolata.

OT e la sfida della convergenza IT

Una sfida significativa posta dalla SOCI è la messa in sicurezza degli ambienti di tecnologia operativa (OT): i sistemi di controllo industriale che sono alla base di molte risorse critiche. L’OT comporta una serie di rischi specifici.

Molti dispositivi non sono mai stati progettati tenendo conto della sicurezza informatica. Spesso utilizzano sistemi operativi o firmware obsoleti che non possono essere facilmente aggiornati e impiegano protocolli proprietari o legacy, come Modbus, DNP3 o Profibus, privi di autenticazione e crittografia di base.

Allo stesso tempo, la convergenza delle reti IT e OT ha ampliato la superficie di attacco. Gli ambienti precedentemente isolati sono ora sempre più connessi ai sistemi IT aziendali e a Internet per consentire il monitoraggio remoto, l’analisi e l’automazione. Ciò crea nuovi percorsi che consentono agli aggressori di muoversi lateralmente tra gli ambienti e introduce il rischio di interruzione delle operazioni a causa di attacchi informatici.

Gli operatori industriali devono trovare un equilibrio tra disponibilità dei sistemi e sicurezza informatica. Mettere i sistemi fuori linea per gli aggiornamenti o la segmentazione può interferire con le operazioni, ma lasciarli esposti aumenta il rischio.

SOCI incoraggia le organizzazioni ad adottare strategie specifiche per l’OT. Queste possono includere una rigorosa segmentazione della rete, l’accesso con il minor numero di privilegi, il monitoraggio fuori banda e progetti a prova di guasto per proteggere questi ambienti.

Fornitori di servizi di dati e obblighi di notifica

Uno degli aspetti meno discussi ma di fondamentale importanza del SOCI è l’obbligo di informare i fornitori di servizi di dati. Se una terza parte archivia o tratta dati critici per l’attività relativi al vostro asset regolamentato, siete tenuti a comunicarle che si applica il SOCI. Ciò garantisce che i vostri fornitori di servizi comprendano il proprio ruolo nella protezione dei dati critici e siano pronti a supportarvi in caso di incidente o di audit.

Inoltre, la notifica degli incidenti è un requisito fondamentale del SOCI. Un incidente di sicurezza informatica che abbia un impatto significativo o rilevante sui vostri servizi essenziali deve essere segnalato all’ACSC entro termini rigorosi. Se l’impatto è significativo, la notifica deve avvenire entro 12 ore. Per gli incidenti rilevanti ma di minore gravità, la notifica deve avvenire entro 72 ore.

Non si tratta di un’attività volontaria né di uno sforzo massimo. È un obbligo di legge. La segnalazione tempestiva offre all’ACSC visibilità sulle minacce ai sistemi nazionali, consentendogli di coordinare risposte tempestive ed efficaci. Inoltre, rafforza il principio secondo cui la protezione delle infrastrutture critiche è una responsabilità condivisa tra industria e governo.

Oltre la prevenzione: il vero significato di resilienza

Molte organizzazioni continuano a interpretare la resilienza come la capacità di bloccare o prevenire le minacce. Ma la vera resilienza va oltre la prevenzione. È la capacità di assorbire gli shock, riprendersi rapidamente e continuare a operare, anche in condizioni avverse. SOCI spinge le organizzazioni ad adottare questa definizione più ampia.

Resilienza significa disporre di piani di ripristino collaudati, backup offline affidabili, sistemi ridondanti e un manuale per il ripristino del servizio durante o dopo un incidente. Significa anche migliorare continuamente, imparare da ogni evento, adattare le difese e colmare le lacune prima del prossimo attacco.

Ciò è particolarmente importante alla luce delle recenti tendenze. I rapporti dell’Australian Signals Directorate (ASD) e di altri enti governativi mostrano che gli incidenti informatici che colpiscono settori quali l’approvvigionamento idrico, l’energia e i trasporti sono in aumento.

Anche eventi relativamente minori possono causare effetti a catena in sistemi interdipendenti, con ripercussioni sulle catene di approvvigionamento, sulla sicurezza pubblica e sui servizi essenziali. Queste tendenze evidenziano l’urgenza di un approccio incentrato sul ripristino.

I CISO devono assumere un ruolo di primo piano nel garantire che la resilienza informatica non sia solo una voce da spuntare su un elenco. Ciò significa considerare la resilienza come una capacità dinamica e end-to-end che coinvolge persone, processi e tecnologia, tutti operanti in modo coordinato.

Un cambiamento normativo con un vantaggio strategico

Il SOCI ha rappresentato un cambiamento significativo nell’approccio australiano alla regolamentazione informatica. Supera gli approcci volontari e frammentati e crea un quadro nazionale coeso per la protezione delle infrastrutture critiche. Se da un lato ha certamente introdotto nuove complessità, oneri di rendicontazione e costi di conformità, dall’altro offre alle organizzazioni l’opportunità di elevare la propria maturità in materia di sicurezza e di integrare la resilienza al centro delle proprie attività.

Anziché considerare il SOCI come un semplice obbligo di conformità, i CISO lungimiranti possono vederlo come un catalizzatore strategico. Esso garantisce il sostegno del consiglio di amministrazione agli investimenti, formalizza le pratiche di gestione del rischio e migliora l’allineamento tra attività aziendale e sicurezza. L’inclusione di misure di assistenza governativa e di meccanismi di condivisione delle informazioni sulle minacce rafforza ulteriormente il ruolo del SOCI come strumento di collaborazione, non solo come obbligo.

Man mano che le minacce si evolvono e le infrastrutture digitali diventano sempre più parte integrante della vita nazionale, la resilienza deve essere la priorità. Il SOCI prepara il terreno. Ora sta a noi agire.

Per saperne di più sui vostri obblighi, consultate la Guida al SOCI Act.

Altri post correlati


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio promuove la resilienza informatica cloud-native con un traguardo FedRAMP®

Per saperne di più su Clumio promuove la resilienza informatica cloud-native con un traguardo FedRAMP®
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dati: quando “troppo” diventa “mai abbastanza”

Per saperne di più su "Dati: quando 'troppo' diventa 'mai abbastanza'"
Thumbnail_Blog_Ransomware-Trends-2025-1

Perché i rischi informatici moderni richiedono una resilienza informatica completa

Per saperne di più su "Perché i rischi informatici moderni richiedono una resilienza informatica completa"