OT/SCADA — Standarde de securitate și cerințe de auditare și testare pe glob
Un operator de centrală electrică din România, un furnizor de gaze din Texas și o rafinărie din Arabia Saudită au în comun o problemă: trebuie să demonstreze că sistemele lor de control industrial sunt securizate. Dar fiecare răspunde în fața unui cadru normativ diferit, cu cerințe diferite de audit, frecvențe diferite de testare și sancțiuni diferite pentru neconformitate.
Acest studiu cartografiază standardele de securitate OT/SCADA relevante pe plan global, cu accent pe ce anume cere fiecare cadru normativ în materie de audit, teste de penetrare și evaluări de vulnerabilitate. Nu este un ghid de implementare — este o hartă de navigare pentru echipele de securitate și conformitate care operează în mai multe jurisdicții.
Standardul internațional de referință: IEC 62443
Înainte de a discuta reglementări regionale, merită stabilit punctul de referință. Seria IEC 62443, dezvoltată de ISA (International Society of Automation) și adoptată de IEC, este singurul set de standarde dedicat exclusiv securității sistemelor de automatizare și control industrial (IACS).
Seria acoperă întregul ecosistem prin patru categorii de documente:
- IEC 62443-2-1 — cerințe pentru programul de securitate al proprietarilor de active. Definește ce trebuie să facă organizația care operează sistemul: politici, proceduri, evaluări de risc, gestionarea patch-urilor, răspuns la incidente.
- IEC 62443-2-4 — cerințe pentru furnizorii de servicii de integrare și mentenanță. Relevant direct pentru firmele care execută evaluări de securitate: definește competențele, procedurile și măsurile pe care integratorul trebuie să le respecte.
- IEC 62443-3-3 — cerințe de securitate la nivel de sistem, organizate pe Niveluri de Securitate (SL 1–4). Fiecare nivel corespunde unui profil de amenințare: SL 1 protejează contra accesului accidental, SL 2 contra atacatorilor cu resurse limitate, SL 3 contra atacatorilor sofisticați cu resurse moderate, iar SL 4 contra actorilor statali cu resurse extinse.
- IEC 62443-4-2 — cerințe tehnice de securitate pentru componente individuale (PLC-uri, RTU-uri, SCADA software, dispozitive de rețea).
Standardul definește șapte cerințe fundamentale (Foundational Requirements): controlul identificării și autentificării (FR 1), controlul utilizării (FR 2), integritatea sistemului (FR 3), confidențialitatea datelor (FR 4), fluxul de date restricționat (FR 5), răspunsul la evenimente (FR 6) și disponibilitatea resurselor (FR 7).
Testarea de penetrare în IEC 62443: standardul nu impune explicit teste de penetrare, dar le implică puternic. IEC 62443-4-1 (ciclul de viață al dezvoltării securizate) cere testarea de securitate a produselor, inclusiv teste funcționale de securitate. În practică, certificarea ISASecure (programul de certificare bazat pe IEC 62443) include testarea robustetii comunicațiilor și evaluări de vulnerabilitate.
Certificarea IEC 62443 se face prin organisme precum ISASecure (programul ISCI) și TÜV, cu evaluări ale produselor (62443-4-2), proceselor de dezvoltare (62443-4-1) și sistemelor (62443-3-3).
Europa
Directiva NIS2 (UE 2022/2555)
Directiva NIS2, adoptată în ianuarie 2023 cu termen de transpunere în octombrie 2024, este piesa centrală a securității cibernetice europene. Față de NIS1, extinde semnificativ domeniul de aplicare: sectoarele acoperite includ energie, transport, sănătate, apă potabilă, ape uzate, infrastructură digitală, administrație publică, spațiu, producție alimentară, gestionarea deșeurilor, industria chimică, producția și distribuția de produse farmaceutice, și fabricarea de echipamente critice.
Entitățile sunt clasificate ca esențiale sau importante, cu cerințe similare dar regimuri de supraveghere diferite. Entitățile esențiale sunt supuse supravegherii proactive (audituri, inspecții), iar cele importante supravegherii reactive (la sesizare sau incident).
Cerințe relevante pentru testare:
- Articolul 21 impune măsuri tehnice, operaționale și organizatorice bazate pe o abordare „all-hazards”, incluzând: politici de analiză a riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, securitatea în achiziția și dezvoltarea sistemelor, evaluarea eficacității măsurilor de gestionare a riscurilor de securitate cibernetică și practici de bază de igienă cibernetică.
- Evaluarea eficacității măsurilor — formularea implică auditul și testarea periodică, deși directiva nu prescrie explicit „teste de penetrare” ca termen. Transpunerile naționale și actele de implementare ale ENISA detaliază cerințele.
- Raportarea incidentelor: alertă inițială în 24 de ore, notificare în 72 de ore, raport final în termen de o lună.
Sancțiuni: până la 10 milioane EUR sau 2% din cifra de afaceri globală anuală pentru entitățile esențiale; până la 7 milioane EUR sau 1,4% pentru entitățile importante. Responsabilitatea personală a conducerii este prevăzută explicit.
Germania — BSI și IT-Sicherheitsgesetz 2.0
Germania a transpus NIS2 și operează propriul cadru prin Biroul Federal pentru Securitatea Informației (BSI). Operatorii de infrastructură critică (KRITIS) au obligații specifice:
- Audit obligatoriu la fiecare doi ani conform §8a BSIG (Legea BSI). Auditorii trebuie aprobați de BSI.
- BSI publică ICS-Security-Kompendium, un ghid de referință pentru securizarea sistemelor industriale, și IT-Grundschutz, un cadru comprehensiv de securitate cu module dedicate pentru ICS/SCADA.
- IT-Sicherheitsgesetz 2.0 (2021) a extins cerințele KRITIS și a introdus obligații pentru „entitățile de interes public special” (UBI — Unternehmen im besonderen öffentlichen Interesse).
- Raportarea incidentelor către BSI este obligatorie pentru operatorii KRITIS.
Franța — ANSSI și OIV
Franța a implementat un regim strict încă din 2013, prin Legea de Programare Militară (LPM), care a definit Operatorii de Importanță Vitală (OIV). ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) stabilește cerințele de securitate pentru OIV:
- Audituri de securitate obligatorii, efectuate de prestatori calificați PASSI (Prestataires d’Audit de la Sécurité des Systèmes d’Information).
- ANSSI a publicat ghiduri specifice pentru securitatea sistemelor industriale, inclusiv recomandări pentru segmentarea rețelelor OT.
- Testele de securitate pentru OIV sunt obligatorii — calificarea PASSI include competența de testare intrusivă.
Regatul Unit — NIS Regulations și NCSC CAF
Post-Brexit, Regatul Unit menține propriile NIS Regulations (2018), implementate separat de directiva UE. NCSC (National Cyber Security Centre) a dezvoltat Cyber Assessment Framework (CAF), un cadru de evaluare bazat pe 14 principii de securitate, organizate în patru obiective: gestionarea riscurilor de securitate, protecția contra atacurilor cibernetice, detectarea evenimentelor de securitate și minimizarea impactului incidentelor.
Operatorii de servicii esențiale (OES) sunt evaluați periodic de către autoritățile competente (Ofgem pentru energie, Ofwat pentru apă etc.), folosind CAF ca referință. Testele de penetrare nu sunt prescrise explicit ca cerință separată, dar sunt implicate de principiul B4 (testarea și evaluarea securității).
ENISA — ghiduri la nivel european
Agenția Europeană pentru Securitate Cibernetică (ENISA) publică ghiduri tehnice pentru securitatea ICS/SCADA. Documente cheie:
- ICS SCADA Good Practices for the Energy Sector — recomandări practice de securitate.
- Good Practices for Security of Internet of Things in the context of Smart Manufacturing — relevant pentru convergența IT/OT.
- ENISA nu impune cerințe obligatorii, dar ghidurile sale informează transpunerile naționale ale NIS2.
Statele Unite ale Americii
NERC CIP (Critical Infrastructure Protection)
Standardele NERC CIP sunt cele mai riguroase cerințe de securitate cibernetică obligatorii din SUA, aplicate sistemului electric de masă (Bulk Electric System — BES). NERC (North American Electric Reliability Corporation) emite standardele, iar FERC (Federal Energy Regulatory Commission) le aprobă și aplică sancțiunile.
Standardele CIP relevante pentru testare și audit:
- CIP-005 (Electronic Security Perimeters) — definește cerințe pentru perimetrul de securitate electronică, incluzând controlul traficului de rețea la granițele zonelor de securitate.
- CIP-007 (System Security Management) — cerințe pentru gestionarea securității sistemelor, incluzând gestionarea porturilor și serviciilor, patch management și protecția contra codului malițios.
- CIP-010 (Configuration Change Management and Vulnerability Assessments) — cerința R3 impune evaluări de vulnerabilitate cel puțin o dată la 15 luni calendaristice, pentru sistemele cibernetice BES de impact înalt și mediu. Evaluarea trebuie să identifice, evalueze și să corecteze vulnerabilitățile.
- CIP-003 (Security Management Controls) — cerințe pentru politicile de securitate cibernetică la nivel organizațional.
Testele de penetrare în NERC CIP: standardele CIP nu impun explicit teste de penetrare. CIP-010 R3 cere „evaluări de vulnerabilitate” (vulnerability assessments), care includ revizuirea configurației, scanarea de vulnerabilități și revizuirea documentației. Testarea activă de penetrare nu este menționată ca cerință, deși NERC a publicat ghiduri care o recomandă ca practică suplimentară.
Sancțiuni: FERC poate impune sancțiuni de până la peste 1 milion USD per încălcare, per zi. Cuantumul exact depinde de gravitate, durata încălcării și dimensiunea entității.
Ciclul de audit: entitățile sunt auditate pe baza unui plan de monitorizare CMEP (Compliance Monitoring and Enforcement Program), care include audituri periodice, investigații la sesizare și auto-raportare.
NIST SP 800-82 (Guide to OT Security)
NIST SP 800-82 Revision 3, publicat în septembrie 2023 sub titlul Guide to Operational Technology (OT) Security, este ghidul de referință al guvernului federal SUA pentru securitatea OT. Nu este o reglementare obligatorie, ci un ghid (guidance), dar devine obligatoriu de facto când este referit de alte reglementări.
Aspecte cheie:
- Mapare completă către controalele NIST SP 800-53 Rev. 5, cu recomandări de tailoring pentru medii OT.
- Ghidul recunoaște explicit tensiunea dintre disponibilitate (prioritatea nr. 1 în OT) și confidențialitate (prioritatea nr. 1 în IT), și oferă recomandări adaptate.
- Testarea de penetrare este recomandată, dar cu precauții semnificative: testarea trebuie planificată pentru a evita perturbarea proceselor fizice, trebuie efectuată pe sisteme de test sau în perioade de mentenanță, iar echipele trebuie să înțeleagă protocoalele industriale (Modbus, DNP3, OPC, etc.).
- Recomandă evaluări regulate de vulnerabilitate și teste de securitate ca parte a unui program continuu de gestionare a riscurilor.
NIST Cybersecurity Framework (CSF) 2.0
CSF 2.0, publicat în februarie 2024, este aplicabil tuturor sectoarelor, inclusiv OT. Față de versiunea 1.1, adaugă o funcție nouă — Govern — și extinde explicit domeniul de aplicare dincolo de infrastructura critică, la orice organizație.
CSF 2.0 nu prescrie teste de penetrare, dar funcția Identify (ID.RA — Risk Assessment) și funcția Protect (PR.IR — Incident Response) implică evaluări periodice de securitate.
TSA Security Directives (conducte de petrol și gaze)
După atacul ransomware asupra Colonial Pipeline (mai 2021), TSA (Transportation Security Administration) a emis directive de securitate cu caracter obligatoriu pentru operatorii de conducte desemnate de TSA:
- SD Pipeline-2021-01 (mai 2021) — obligă raportarea incidentelor cibernetice către CISA, desemnarea unui coordonator de securitate cibernetică și revizuirea practicilor curente.
- SD Pipeline-2021-02 (iulie 2021, revizuită ca 02C, 02D) — impune implementarea unui plan de implementare a securității cibernetice, incluzând măsuri specifice de segmentare a rețelei, controlul accesului, monitorizarea continuă și planificarea și testarea răspunsului la incidente.
Directivele TSA nu menționează explicit „teste de penetrare”, dar cerințele de evaluare a eficacității arhitecturii de securitate implică testarea activă. TSA referă API 1164 și NIST CSF ca standarde de referință.
CISA — rol și resurse
CISA (Cybersecurity and Infrastructure Security Agency) funcționează ca autoritate coordonatoare pentru securitatea ICS/OT la nivel federal:
- ICS Advisories — CISA publică săptămânal avertismente de securitate pentru produse ICS, cu detalii tehnice despre vulnerabilități și remedieri.
- CSET (Cybersecurity Evaluation Tool) — instrument gratuit de autoevaluare pe baza standardelor de securitate (IEC 62443, NIST, NERC CIP).
- VADR (Validated Architecture Design Review) — serviciu gratuit de evaluare a arhitecturii de securitate OT, oferit operatorilor de infrastructură critică.
- Cross-Sector Cybersecurity Performance Goals (CPGs) — obiective de performanță recomandate, nu obligatorii.
NRC 10 CFR 73.54 (sector nuclear)
Regula 10 CFR 73.54 a Nuclear Regulatory Commission impune centrale nucleare americane să implementeze programe de securitate cibernetică pentru sistemele digitale care îndeplinesc funcții de siguranță, securitate și pregătire pentru urgențe.
- Implementarea urmează ghidul NEI 08-09, aprobat de NRC.
- Centralele nucleare trebuie să mențină o abordare defensivă în profunzime cu izolare completă a rețelelor de siguranță.
- Evaluările de securitate sunt parte a programului de securitate cibernetică, iar NRC efectuează inspecții periodice.
- Testarea de penetrare a sistemelor de siguranță nucleară este o problemă sensibilă: trebuie coordonată strict pentru a evita orice impact asupra funcțiilor de siguranță.
CFATS (Chemical Facility Anti-Terrorism Standards)
CFATS, administrat de DHS/CISA, a expirat în iulie 2023 după ce Congresul nu a reautorizat programul. Înainte de expirare, CFATS impunea facilităților chimice cu risc ridicat să elaboreze și să implementeze planuri de securitate (Site Security Plans — SSPs) validate prin Risk-Based Performance Standards (RBPS). RBPS 8 aborda în mod specific securitatea cibernetică. Programul nu a fost înlocuit formal, lăsând un vid normativ pentru sectorul chimic american.
Asia-Pacific
Australia — SOCI Act și AESCSF
Security of Critical Infrastructure Act 2018 (SOCI), amendat semnificativ în 2021-2022, acoperă 11 sectoare de infrastructură critică, extinse de la patru sectoare în versiunea inițială. Obligațiile cheie:
- CIRMP (Critical Infrastructure Risk Management Program) — programul de gestionare a riscurilor, obligatoriu pentru entitățile desemnate. Include cerințe de identificare a riscurilor materiale, implementarea de măsuri de atenuare și raportare anuală.
- Raportarea incidentelor este obligatorie: incidente critice în 12 ore, alte incidente semnificative în 72 de ore.
- Testele de penetrare nu sunt prescrise explicit, dar sunt implicate de obligația de gestionare a riscurilor cibernetice.
AESCSF (Australian Energy Sector Cyber Security Framework), dezvoltat de AEMO (Australian Energy Market Operator), este un cadru voluntar bazat pe un model de maturitate. Participarea la evaluarea anuală AESCSF este recomandată, iar cadrul include referințe la testarea de securitate ca parte a evaluării maturității.
Singapore — CCoP pentru CII
Singapore operează unul dintre cele mai prescriptive cadre de securitate OT din Asia. Cybersecurity Act 2018 desemnează sectoare de infrastructură critică informațională (CII): energie, apă, transport, sănătate, telecomunicații, media, guvern, servicii bancare și financiare, aviație, transport maritim și securitate.
Cybersecurity Code of Practice (CCoP) pentru CII, emis de CSA (Cyber Security Agency of Singapore):
- Audituri de securitate obligatorii ale sistemelor CII, efectuate de auditori aprobați.
- Teste de penetrare obligatorii — CCoP este unul dintre puținele cadre normative care impun explicit testarea de penetrare periodică a sistemelor CII.
- Raportarea incidentelor în termen scurt.
- Sancțiuni sub Cybersecurity Act: amenzi de până la 100.000 SGD pentru neconformitate.
Singapore a lansat și un OT Cybersecurity Masterplan, cu ghiduri suplimentare pentru securitatea convergenței IT/OT în medii industriale.
Japonia — METI CPSF
Cyber/Physical Security Framework (CPSF), publicat de METI (Ministry of Economy, Trade and Industry) în 2019, abordează securitatea în contextul „Society 5.0” — convergența spațiului cibernetic cu cel fizic. Cadrul se bazează pe trei straturi: spațiul fizic, conexiunea ciber-fizică și spațiul cibernetic.
- CPSF este un cadru voluntar, nu o reglementare obligatorie.
- Japonia definește 14 sectoare de infrastructură critică sub politica de bază a NISC (National center of Incident readiness and Strategy for Cybersecurity).
- JPCERT/CC oferă servicii de coordonare a vulnerabilităților ICS și publică avertismente de securitate.
- Sectoarele individuale (electricitate, gaze) au propriile ghiduri emise de autoritățile de reglementare sectoriale.
- Testele de penetrare nu sunt obligatorii la nivel legislativ, dar sunt recomandate în ghidurile METI.
Coreea de Sud
Legea privind protecția infrastructurii informaționale și de comunicații (Act on the Protection of Information and Communications Infrastructure) desemnează sisteme de infrastructură critică informațională și impune:
- Evaluări de vulnerabilitate obligatorii (cel puțin anual) pentru sistemele desemnate.
- KISA (Korea Internet & Security Agency) publică ghiduri de securitate ICS, deși sunt predominant orientative.
- K-ISMS (Korea Information Security Management System) — certificarea este obligatorie pentru anumite entități și include cerințe de evaluare a vulnerabilităților.
India — NCIIPC și CERT-In
NCIIPC (National Critical Information Infrastructure Protection Centre), subordonat NTRO, este autoritatea desemnată pentru protecția infrastructurii critice informaționale în India. Sectoarele acoperite includ energie, transport, telecomunicații, finanțe-bănci, guvern și apărare strategică.
- Secțiunea 70 a IT Act 2000 definește „sistemele protejate” (Protected Systems) și sancționează accesul neautorizat.
- NCIIPC emite ghiduri și responsabilități de securitate, inclusiv recomandări pentru evaluări de vulnerabilitate.
- CERT-In (Indian Computer Emergency Response Team) a emis în 2022 o directivă care impune raportarea incidentelor cibernetice în 6 ore — una dintre cele mai scurte perioade de raportare din lume.
- CEA (Central Electricity Authority) a publicat în 2021 Cyber Security in Power Sector Guidelines, cu cerințe specifice pentru sectorul energetic, incluzând audituri periodice de securitate cibernetică.
Noua Zeelandă
NZISM (New Zealand Information Security Manual), emis de GCSB/NCSC, se aplică în principal agențiilor guvernamentale. Nu există o legislație dedicată exclusiv securității cibernetice a infrastructurii critice, deși reforma legislativă este în curs. NCSC publică avertismente și ghiduri pentru sectoarele critice, dar cerințele nu sunt la fel de prescriptive ca în Australia.
Orientul Mijlociu
Arabia Saudită — NCA OTCC
OT Cybersecurity Controls (OTCC), emise de NCA (National Cybersecurity Authority), sunt un cadru obligatoriu pentru organizațiile care operează sisteme OT/ICS în Arabia Saudită. OTCC se bazează pe și extinde ECC (Essential Cybersecurity Controls) ale NCA.
- OTCC acoperă sisteme SCADA, DCS, PLC, RTU, SIS și alte sisteme de automatizare industrială.
- Cadrul include controale specifice pentru evaluarea vulnerabilităților și teste de penetrare obligatorii.
- Organizațiile trebuie să demonstreze conformitatea prin evaluări periodice.
- NCA efectuează verificări ale conformității și poate impune sancțiuni, deși sumele specifice ale amenzilor nu sunt publice.
- Controlul este structurat pe mai multe domenii, incluzând guvernanță, protecție, reziliență și gestionarea terților.
Emiratele Arabe Unite
UAE operează un peisaj reglementar pe mai multe niveluri:
- La nivel federal, Telecommunications and Digital Government Regulatory Authority (TDRA) — fostul TRA/NESA — coordonează securitatea cibernetică.
- Abu Dhabi: ADDA (Abu Dhabi Digital Authority, fost ADSIC) impune cerințe de securitate pentru entitățile guvernamentale.
- Dubai: DESC (Dubai Electronic Security Center) / DCSA emite standarde pentru entitățile din Dubai.
- Sectorul petrol și gaze are cerințe adiționale prin ADNOC și alte entități sectoriale.
- Cerințele includ audituri de securitate și evaluări de vulnerabilitate, iar testele de penetrare sunt generale recomandate sau obligatorii în funcție de sectorul și emiratul specific.
Qatar
National Information Assurance Policy (NIA), emis de NCSA (National Cyber Security Agency, sub autoritatea MOI), este cadrul principal de securitate cibernetică:
- Aplicabil entităților guvernamentale și operatorilor de infrastructură critică.
- Include cerințe pentru evaluări de securitate și teste de vulnerabilitate.
- Testarea de penetrare este recomandată în cadrul evaluărilor periodice de securitate.
Standarde transversale
ISO 27001 / ISO 27019 aplicate în medii OT
ISO 27001:2022 (Sisteme de management al securității informației) este cel mai răspândit standard internațional de securitate. Certificarea implică:
- Ciclu de certificare de 3 ani, cu audituri de supraveghere anuale (în anii 1 și 2 după certificarea inițială).
- Auditul are două etape: Etapa 1 (revizuirea documentației) și Etapa 2 (auditul pe teren).
- Anexa A, controlul A.8.8 (Managementul vulnerabilităților tehnice) impune identificarea, evaluarea și tratarea vulnerabilităților. Testele de penetrare nu sunt cerute explicit, dar sunt larg practicate ca metodă de evaluare a eficacității controalelor.
ISO 27019 (Information security controls for the energy utility industry) extinde ISO 27002 cu controale specifice pentru sistemele de control al proceselor din sectorul energetic. Nu este certificabilă independent — se utilizează în conjuncție cu ISO 27001 ca referință suplimentară.
API 1164 (Pipeline SCADA Security)
API Standard 1164 (Pipeline Control Systems Cybersecurity), emis de American Petroleum Institute, acoperă securitatea cibernetică a sistemelor de control al conductelor de petrol și gaze.
- Ediția a 3-a, publicată în 2021, a fost aliniată cu NIST CSF și include cerințe semnificativ extinse față de ediția anterioară.
- API 1164 recomandă evaluări de vulnerabilitate și teste de securitate ca parte a programului de gestionare a riscurilor.
- Standardul a câștigat importanță practică după directivele TSA din 2021, care îl referă ca standard de referință. Deși API 1164 este voluntar, conformitatea cu directivele TSA (care îl invocă) este obligatorie pentru operatorii desemnați.
Peisajul converge, dar nu e uniform
Câteva observații transversale:
Testele de penetrare sunt rareori obligatorii prin lege. Dintre toate cadrele analizate, doar Singapore (CCoP) și Arabia Saudită (OTCC) impun explicit teste de penetrare. NERC CIP cere evaluări de vulnerabilitate, nu teste de penetrare. NIS2 și SOCI implică testarea fără a o numi. ISO 27001 o recomandă fără a o prescrie. Franța (prin PASSI/LPM) o impune pentru OIV.
Frecvența de audit variază semnificativ. Germania impune audituri la doi ani pentru KRITIS. NERC CIP cere evaluări de vulnerabilitate la fiecare 15 luni. Singapore impune audituri anuale. ISO 27001 are un ciclu de 3 ani cu supraveghere anuală.
Sancțiunile reflectă maturitatea cadrului normativ. NIS2 prevede amenzi calculate ca procent din cifra de afaceri (model GDPR). NERC CIP aplică sancțiuni per încălcare per zi. Multe cadre din Asia și Orientul Mijlociu au sancțiuni mai puțin transparente.
IEC 62443 devine lingua franca. Indiferent de jurisdicție, IEC 62443 este referit ca standard tehnic de referință în NIS2, în directivele TSA, în OTCC-ul saudit și în ghidurile CISA. O organizație care implementează IEC 62443 acoperă o parte semnificativă a cerințelor oricărui cadru regional.
Convergența IT/OT forțează actualizarea reglementărilor. Cadrele mai vechi (NERC CIP, NRC 10 CFR 73.54) au fost concepute pentru rețele OT izolate. Cadrele noi (NIS2, SOCI, TSA Security Directives) reflectă realitatea interconexiunii și impun cerințe de monitorizare și detecție care presupun vizibilitate cross-domain.
Expirarea CFATS lasă un vid. Sectorul chimic din SUA nu mai are un cadru federal obligatoriu de securitate cibernetică după expirarea CFATS în iulie 2023, un risc sistemic nerezolvat.
Acest studiu reflectă situația la data publicării. Cadrele normative se actualizează frecvent — verificați întotdeauna versiunile curente ale standardelor cu autoritățile emitente. SafeByte Consulting oferă evaluări de securitate OT/SCADA și suport de conformitate pentru organizații care operează sub oricare dintre cadrele prezentate.