Cyber Risk Management nella SMS (MSC.428(98))
Il Codice ISM non ha mai avuto un capitolo dedicato al cyber risk: la Risoluzione MSC.428(98) afferma che un SMS approvato deve tenerne conto secondo gli obiettivi e i requisiti funzionali del Codice, e incoraggia le Amministrazioni a verificarlo dal 2021.
Spiegazione operativa
La Risoluzione MSC.428(98) (adottata a giugno 2017) non introduce un nuovo capitolo nel Codice ISM, ma stabilisce che i rischi cyber devono essere affrontati adeguatamente all'interno del Safety Management System esistente, secondo il quadro generale di gestione del rischio già previsto dal Codice (in particolare i paragrafi 1.2.2.2 e 1.4 sulla valutazione dei rischi e le procedure operative). Le Amministrazioni sono state incoraggiate ad assicurarsi che i rischi cyber fossero adeguatamente affrontati nell'SMS non oltre la prima verifica annuale del Document of Compliance (DOC) successiva al 1° gennaio 2021: un requisito ormai maturo e consolidato, non più una novità recente.
Il supporto tecnico a questo requisito è fornito dalle Linee Guida sulla Gestione del Rischio Cyber Marittimo (MSC-FAL.1/Circ.3/Rev.4). Le attuali Linee guida IMO sulla gestione del rischio informatico marittimo sono contenute nella MSC-FAL.1/Circ.3/Rev.4, emanata il 28 maggio 2026 dopo l'approvazione di FAL 50 e MSC 111. La circolare è stata revisionata più volte, a conferma che il tema resta in evoluzione anche a distanza di anni dall'introduzione del requisito. Le Linee Guida articolano la gestione del rischio cyber secondo i sei elementi funzionali del §3.5: governare, identificare, proteggere, rilevare, rispondere e ripristinare (govern, identify, protect, detect, respond, recover).
Riferimento normativo
Risoluzione MSC.428(98) (giugno 2017) non emenda il Codice ISM: afferma che un SMS approvato debba tenere conto della gestione del rischio cyber secondo gli obiettivi e i requisiti funzionali del Codice (par. 1.2.2.2, 1.4), e incoraggia le Amministrazioni ad assicurarsi che i rischi cyber siano adeguatamente affrontati nell'SMS non oltre la prima verifica annuale del DOC successiva al 1° gennaio 2021. Cioè che si verifica in audit resta l'obbligo del Codice, come attuato dall'Amministrazione o dall'ente riconosciuto. Supportata dalle Linee Guida MSC-FAL.1/Circ.3/Rev.4, revisione corrente Rev.4, emanata il 28 maggio 2026 dopo l'approvazione di FAL 50 e MSC 111.
MSC-FAL.1/Circ.3/Rev.4, §3.5 · MSC.428(98).
Campo di applicazione
Ogni Compagnia certificata ISM (DOC), per tutti i sistemi IT (information technology) e OT (operational technology, es. automazione di macchina, ECDIS, GMDSS) a bordo e a terra rilevanti per la sicurezza operativa.
Procedura / Come si compila
- Integrare il rischio cyber nel SMS, con responsabilità, autorità, risorse e competenze chiare.
- Usare i sei elementi Govern, Identify, Protect, Detect, Respond e Recover della Rev.4 come attività concorrenti e continue, non come una sequenza da completare una sola volta.
- Mappare sistemi IT/OT critici, dipendenze e accessi di fornitori; definire accesso remoto autorizzato, controllato e limitato secondo il rischio.
- Registrare e valutare gli eventi cyber nel processo incidenti del SMS. Aprire NC e CAPA quando emerge il mancato rispetto di un requisito specificato o quando lo richiede la procedura, non automaticamente per ogni incidente.
- Preparare risposta, continuità e ripristino sicuri: proteggere i backup, provarne il ripristino ed esercitare ruoli e comunicazioni in modo proporzionato.
- Definire notifiche interne ed esterne secondo bandiera e altri obblighi applicabili. Per OT, concordare isolamento e ripristino con le funzioni operative competenti: disconnettere o riavviare indiscriminatamente può compromettere la sicurezza.
Esempio pratico
Esempio: rilevato malware su un laptop, il personale segnala l'evento e ne valuta le connessioni con sistemi critici. Il contenimento tiene conto della sicurezza operativa. Se l'analisi rileva accessi contrari alla procedura, si apre una NC con CAPA; il solo nome «incidente cyber» non determina la classificazione. Il ripristino viene verificato prima del ritorno al servizio.
Cosa va tipicamente storto
Errori ricorrenti Mistake Library
| Errore | Conseguenza | Come evitarlo |
|---|---|---|
| Rischio cyber gestito come argomento IT separato, non integrato nella valutazione dei rischi generale dell'SMS | Assenza di evidenza documentale integrata in caso di audit, nonostante l'esistenza di misure IT tecniche | Integrare esplicitamente il rischio cyber nella valutazione dei rischi e nelle procedure dell'SMS, non solo nella policy IT aziendale |
| Nessuna distinzione tra sistemi IT e sistemi OT nella valutazione del rischio cyber | Contromisure pensate per i sistemi gestionali applicate impropriamente ai sistemi di automazione/navigazione critici | Mappare separatamente sistemi IT e OT, con contromisure specifiche per ciascuna categoria |
| Incidenti cyber non registrati nel ciclo NC/CAPA esistente | Perdita dell'opportunità di analisi causa radice e miglioramento continuo già prevista dal Codice ISM per le altre non conformità | Registrare e valutare ogni incidente cyber nel processo incidenti dell'SMS, e aprire una NC con CAPA quando un requisito specificato non è stato rispettato o quando lo chiede la procedura della Compagnia — non automaticamente per ogni evento |
Cosa controlla il PSCO
Suggerimenti operativi
- Non trattare il cyber risk come un documento a sé stante: integralo nella valutazione dei rischi generale dell'SMS, con gli stessi meccanismi di verifica e miglioramento continuo.
- Applica i sei elementi funzionali delle Linee Guida MSC-FAL.1/Circ.3/Rev.4 (governare, identificare, proteggere, rilevare, rispondere, ripristinare) come struttura di riferimento, non solo come lista di controlli tecnici.
- Rivedi periodicamente le Linee Guida MSC-FAL.1/Circ.3, revisione corrente Rev.4 (28 maggio 2026, FAL 50 e MSC 111): il tema resta in evoluzione anche a distanza di anni dal requisito originario.
Checklist di preparazione
Checklist didattica. Questo riepilogo serve allo studio e alla preparazione. Non sostituisce le procedure approvate della nave, i manuali, i documenti statutari, il SMS della Compagnia o i requisiti ufficiali applicabili. Il completamento non dimostra conformità né prontezza a un'ispezione: attesta che si è letta una lista, non che la nave sia a posto. Verificare sempre i documenti aggiornati presenti a bordo.
- Govern, Identify, Protect, Detect, Respond e Recover integrati nel SMS
- Sistemi IT/OT, dipendenze e responsabilità mappati
- Accessi remoti e fornitori controllati secondo il rischio
- Eventi valutati e NC aperte secondo evidenze e procedura
- Backup protetti e ripristino verificato
- Risposta OT sicura, esercitazioni e notifiche definite
FAQ
Argomenti correlati
Ultima revisione sostanziale di questa scheda: 15 settembre 2026 · impronta della pagina 2e0feedd0001