SuperbaKnowledge Rilascio dimostrativo
Piattaforme
ITEN
Guida operativa · Processo SMS

Cyber Risk Management nella SMS (MSC.428(98))

Il Codice ISM non ha mai avuto un capitolo dedicato al cyber risk: la Risoluzione MSC.428(98) afferma che un SMS approvato deve tenerne conto secondo gli obiettivi e i requisiti funzionali del Codice, e incoraggia le Amministrazioni a verificarlo dal 2021.

ISM Codecyber riskMSC.428(98)SMS

Spiegazione operativa

La Risoluzione MSC.428(98) (adottata a giugno 2017) non introduce un nuovo capitolo nel Codice ISM, ma stabilisce che i rischi cyber devono essere affrontati adeguatamente all'interno del Safety Management System esistente, secondo il quadro generale di gestione del rischio già previsto dal Codice (in particolare i paragrafi 1.2.2.2 e 1.4 sulla valutazione dei rischi e le procedure operative). Le Amministrazioni sono state incoraggiate ad assicurarsi che i rischi cyber fossero adeguatamente affrontati nell'SMS non oltre la prima verifica annuale del Document of Compliance (DOC) successiva al 1° gennaio 2021: un requisito ormai maturo e consolidato, non più una novità recente.

Il supporto tecnico a questo requisito è fornito dalle Linee Guida sulla Gestione del Rischio Cyber Marittimo (MSC-FAL.1/Circ.3/Rev.4). Le attuali Linee guida IMO sulla gestione del rischio informatico marittimo sono contenute nella MSC-FAL.1/Circ.3/Rev.4, emanata il 28 maggio 2026 dopo l'approvazione di FAL 50 e MSC 111. La circolare è stata revisionata più volte, a conferma che il tema resta in evoluzione anche a distanza di anni dall'introduzione del requisito. Le Linee Guida articolano la gestione del rischio cyber secondo i sei elementi funzionali del §3.5: governare, identificare, proteggere, rilevare, rispondere e ripristinare (govern, identify, protect, detect, respond, recover).

Riferimento normativo

Risoluzione MSC.428(98) (giugno 2017) non emenda il Codice ISM: afferma che un SMS approvato debba tenere conto della gestione del rischio cyber secondo gli obiettivi e i requisiti funzionali del Codice (par. 1.2.2.2, 1.4), e incoraggia le Amministrazioni ad assicurarsi che i rischi cyber siano adeguatamente affrontati nell'SMS non oltre la prima verifica annuale del DOC successiva al 1° gennaio 2021. Cioè che si verifica in audit resta l'obbligo del Codice, come attuato dall'Amministrazione o dall'ente riconosciuto. Supportata dalle Linee Guida MSC-FAL.1/Circ.3/Rev.4, revisione corrente Rev.4, emanata il 28 maggio 2026 dopo l'approvazione di FAL 50 e MSC 111.

MSC-FAL.1/Circ.3/Rev.4, §3.5 · MSC.428(98).

Campo di applicazione

Ogni Compagnia certificata ISM (DOC), per tutti i sistemi IT (information technology) e OT (operational technology, es. automazione di macchina, ECDIS, GMDSS) a bordo e a terra rilevanti per la sicurezza operativa.

Procedura / Come si compila

  1. Integrare il rischio cyber nel SMS, con responsabilità, autorità, risorse e competenze chiare.
  2. Usare i sei elementi Govern, Identify, Protect, Detect, Respond e Recover della Rev.4 come attività concorrenti e continue, non come una sequenza da completare una sola volta.
  3. Mappare sistemi IT/OT critici, dipendenze e accessi di fornitori; definire accesso remoto autorizzato, controllato e limitato secondo il rischio.
  4. Registrare e valutare gli eventi cyber nel processo incidenti del SMS. Aprire NC e CAPA quando emerge il mancato rispetto di un requisito specificato o quando lo richiede la procedura, non automaticamente per ogni incidente.
  5. Preparare risposta, continuità e ripristino sicuri: proteggere i backup, provarne il ripristino ed esercitare ruoli e comunicazioni in modo proporzionato.
  6. Definire notifiche interne ed esterne secondo bandiera e altri obblighi applicabili. Per OT, concordare isolamento e ripristino con le funzioni operative competenti: disconnettere o riavviare indiscriminatamente può compromettere la sicurezza.

Esempio pratico

Esempio: rilevato malware su un laptop, il personale segnala l'evento e ne valuta le connessioni con sistemi critici. Il contenimento tiene conto della sicurezza operativa. Se l'analisi rileva accessi contrari alla procedura, si apre una NC con CAPA; il solo nome «incidente cyber» non determina la classificazione. Il ripristino viene verificato prima del ritorno al servizio.

Cosa va tipicamente storto

L'assenza di un capitolo ISM dedicato al cyber risk porta talvolta le Compagnie a trattarlo come un argomento esclusivamente IT, gestito separatamente dal resto dell'SMS: questo è proprio l'errore che la Risoluzione MSC.428(98) intende correggere, richiedendo che il rischio cyber sia affrontato con lo stesso rigore procedurale (valutazione del rischio, procedure, verifica, miglioramento continuo) già applicato agli altri rischi operativi del Codice ISM.

Errori ricorrenti Mistake Library

ErroreConseguenzaCome evitarlo
Rischio cyber gestito come argomento IT separato, non integrato nella valutazione dei rischi generale dell'SMSAssenza di evidenza documentale integrata in caso di audit, nonostante l'esistenza di misure IT tecnicheIntegrare esplicitamente il rischio cyber nella valutazione dei rischi e nelle procedure dell'SMS, non solo nella policy IT aziendale
Nessuna distinzione tra sistemi IT e sistemi OT nella valutazione del rischio cyberContromisure pensate per i sistemi gestionali applicate impropriamente ai sistemi di automazione/navigazione criticiMappare separatamente sistemi IT e OT, con contromisure specifiche per ciascuna categoria
Incidenti cyber non registrati nel ciclo NC/CAPA esistentePerdita dell'opportunità di analisi causa radice e miglioramento continuo già prevista dal Codice ISM per le altre non conformitàRegistrare e valutare ogni incidente cyber nel processo incidenti dell'SMS, e aprire una NC con CAPA quando un requisito specificato non è stato rispettato o quando lo chiede la procedura della Compagnia — non automaticamente per ogni evento

Cosa controlla il PSCO

MSC.428(98) indica la prima verifica annuale del DOC della Compagnia dopo il 1° gennaio 2021 come termine entro cui le Amministrazioni erano incoraggiate ad assicurare la gestione del rischio cyber nel SMS. Il riferimento non introduce una verifica annuale dello SMC. Gli audit verificano procedure ed evidenze di attuazione; carenze sistemiche pertinenti possono emergere anche durante il PSC.

Suggerimenti operativi

Checklist di preparazione

Checklist didattica. Questo riepilogo serve allo studio e alla preparazione. Non sostituisce le procedure approvate della nave, i manuali, i documenti statutari, il SMS della Compagnia o i requisiti ufficiali applicabili. Il completamento non dimostra conformità né prontezza a un'ispezione: attesta che si è letta una lista, non che la nave sia a posto. Verificare sempre i documenti aggiornati presenti a bordo.

FAQ

Il cyber richiede un capitolo ISM autonomo?
No. MSC.428(98) afferma che il rischio cyber deve essere affrontato nel SMS secondo gli obiettivi e i requisiti funzionali del Codice.
Cosa rappresenta la data del 2021?
La risoluzione incoraggiava le Amministrazioni ad assicurarsi dell'integrazione non oltre la prima verifica annuale DOC dopo il 1 gennaio 2021. È una scadenza di attuazione storica, non una data che limita l'obbligo attuale.
Ogni incidente cyber è una NC?
No. Registrare e valutare l'evento; la NC dipende da un requisito non rispettato o dalla procedura applicabile.
I sei elementi Rev.4 sono fasi consecutive?
No. Govern, Identify, Protect, Detect, Respond e Recover operano in modo concorrente e continuo.

Argomenti correlati

Ultima revisione sostanziale di questa scheda: 15 settembre 2026 · impronta della pagina 2e0feedd0001