The Australian Security of Critical Infrastructure Act 2018 (SOCI) is the cornerstone of the government’s strategy to manage risks to critical infrastructure. Its objectives are to confirm operators of essential infrastructure assets take appropriate security measures and to give government the information and powers to respond to threats.
Originally targeting just four sectors (electricity, gas, water, and ports), SOCI has since been expanded to cover 11 sectors across the economy. The act aims to keep critical infrastructure assets and services across these 11 sectors protected and resilient against disruptions to Australia’s security, economy, and society.
To achieve this, the Act imposes obligations on critical-asset owners, via the form of Positive Security Obligations (PSOs), Enhanced Cyber Security Obligations (ECSOs), and Government Assistance Measures.
For example, responsible entities must register asset details and maybe required to report cyber incidents to the Australian Cyber Security Centre (ACSC) and maintain a formal risk management program known as a Critical Infrastructure Risk Management Program (CIRMP). Assets deemedSystems of National Significance could face even stricter requirements, including, for example, mandatory incident response plans, cyber exercises, and vulnerability assessments. SOCI essentially codifies what was once considered industry best practice into enforceable law.
Due campi di impatto: Settori tradizionali vs. nuovi entranti
I settori originariamente regolamentati vedono probabilmente la SOCI come un’estensione dei quadri esistenti. Per decenni, l’energia e i servizi di pubblica utilità hanno operato in base a rigorosi standard di affidabilità e sicurezza (come i codici NEM o le leggi sulla sicurezza idrica), quindi la formalizzazione di queste pratiche all’interno della SOCI può sembrare una continuazione della governance esistente.
Al contrario, le organizzazioni operanti nei settori aggiunti più di recente, quali le comunicazioni, l’archiviazione e l’elaborazione dei dati, la sanità, l’istruzione superiore e i trasporti, si trovano ad affrontare un nuovo panorama normativo. Questi settori spesso non hanno alle spalle una tradizione di regolamentazione delle infrastrutture, il che significa che la conformità SOCI richiede la creazione di numerosi processi partendo da zero. Ciò include la creazione di registri delle risorse, la redazione dei CIRMP, l’implementazione di controlli e la formazione dei team sulle procedure di segnalazione degli incidenti.
Ad esempio, una rete universitaria o ospedaliera può essere classificata come operatore di un’infrastruttura critica, il che richiede l’identificazione degli asset coperti, la valutazione delle dipendenze e l’implementazione di un CIRMP conforme.
This often involves building formal security governance from the ground up – aligning to frameworks such as the ASD Essential Eight, ISO 27001, or the NIST Cybersecurity Framework – and establishing mechanisms for timely incident detection, response, and reporting to the ACSC.
By contrast, operators in traditionally regulated sectors may already have mature risk programs in place and can adapt existing controls to meet SOCI’s requirements. Regardless of sector, all organisations must now integrate cyber risk management into core business processes, not treat it as a parallel or isolated activity.
OT e la sfida della convergenza IT
A significant challenge presented by SOCI lies in securing Operational Technology (OT) environments: the industrial control systems that underpin many critical assets. OT brings its own set of risks.
Molti dispositivi non sono mai stati progettati pensando alla sicurezza informatica. Spesso eseguono sistemi operativi o firmware obsoleti che non possono essere facilmente patchati e utilizzano protocolli proprietari o legacy, come Modbus, DNP3 o Profibus, che mancano di autenticazione e crittografia di base.
Contemporaneamente, la convergenza delle reti IT e OT ha ampliato la superficie di attacco. Gli ambienti precedentemente isolati sono ora sempre più connessi ai sistemi IT aziendali e a Internet per consentire il monitoraggio remoto, l’analisi e l’automazione. Ciò crea nuovi percorsi per gli aggressori per spostarsi lateralmente tra gli ambienti e introduce il rischio di interruzione delle operazioni a causa di attacchi informatici.
Gli operatori industriali devono trovare un equilibrio tra disponibilità dei sistemi e protezione informatica. La messa offline dei sistemi per gli aggiornamenti o la segmentazione può interferire con le operazioni, ma lasciarli esposti aumenta il rischio.
SOCI incoraggia le organizzazioni ad adottare strategie specifiche per l’OT. Queste possono includere una rigorosa segmentazione della rete, l’accesso con il minor numero di privilegi, il monitoraggio fuori banda e progetti a prova di guasto per proteggere questi ambienti.
Fornitori di servizi di dati e obblighi di notifica
One of the lesser-discussed but critically important elements of SOCI is the responsibility to notify data service providers. If a third party stores or processes business-critical data related to your regulated asset, you are obligated to inform them that SOCI applies. This verifies that your service providers understand their role in protecting critical data and are prepared to support you during an incident or audit.
In addition, incident notification is a central requirement of SOCI. A cyber security incident that has a significant or relevant impact on your essential services must be reported to the ACSC within strict timeframes. If the impact is significant, notification must occur within 12 hours. For relevant but lower-severity incidents, notification is required within 72 hours.
Non si tratta di un’attività volontaria o di massimo sforzo. È un obbligo legale. La segnalazione tempestiva offre all’ACSC visibilità sulle minacce ai sistemi nazionali, consentendogli di coordinare risposte tempestive ed efficaci. Inoltre, rafforza il principio che la protezione delle infrastrutture critiche è una responsabilità condivisa tra industria e governo.
Oltre la prevenzione: Il vero significato di resilienza
Many organisations still interpret resilience as the ability to block or prevent threats. But true resilience goes beyond prevention. It is the ability to absorb shocks, recover quickly and continue operating, even under adverse conditions. SOCI pushes organisations to embrace this broader definition.
Resilienza significa disporre di piani di ripristino testati, backup offline affidabili, sistemi ridondanti e un manuale per il ripristino del servizio durante o dopo un incidente. Significa anche migliorare continuamente, imparare da ogni evento, adattare le difese e colmare le lacune prima del prossimo attacco.
Ciò è particolarmente importante alla luce delle recenti tendenze.I rapporti dell’Australian Signals Directorate(ASD) e di altri enti governativi mostrano che gli incidenti informatici che colpiscono settori come l’acqua, l’energia e i trasporti sono in aumento.
Anche eventi relativamente minori possono causare effetti a catena in sistemi interdipendenti, con ripercussioni sulle catene di approvvigionamento, sulla sicurezza pubblica e sui servizi essenziali. Queste tendenze evidenziano l’urgenza di un approccio incentrato sulla ripresa.
I CISO devono assumere un ruolo di primo piano nel garantire che la resilienza informatica non sia solo una voce da spuntare su un elenco. Ciò significa considerare la resilienza come una capacità dinamica e end-to-end che coinvolge persone, processi e tecnologia, tutti operanti in modo coordinato.
Un cambiamento normativo con un vantaggio strategico
SOCI has represented a significant shift in Australia’s approach to cyber regulation. It moves beyond fragmented, voluntary approaches and creates a cohesive national framework for protecting critical infrastructure. While it certainly has introduced new complexity, reporting burdens, and compliance costs, it also provides an opportunity for organisations to elevate their security maturity and embed resilience at the core of their operations.
Rather than viewing SOCI as merely a compliance task, forward-thinking CISOs can treat it as a strategic catalyst. It provides board-level backing for investment, formalises risk practices, and improves alignment between business and security. The inclusion of government assistance measures and threat-sharing mechanisms further positions SOCI as a collaborative tool, not just a mandate.
As threats evolve and digital infrastructure becomes more embedded in national life, resilience must be the priority. SOCI sets the stage. Now it’s up to us to act.
Per saperne di più sui vostri obblighi, consultatela Guida al SOCI Act.