Torna alla legge

Allegato 1a

734.71OAElFederal Council Ordinance1 apr 2008Fonte originale

(art. 5a , al. 1, et 8a octies, al. 11)

Livello da raggiungere nella protezione dai ciberattacchi

1 Attribuzione alle categorie

I gestori di rete, produttori, gestori di impianti di stoccaggio e fornitori di servizi di cui all’articolo 5a sono suddivisi nelle categorie seguenti a seconda della quantità di elettricità trasportata e della potenza:

Categoria ACategoria BCategoria C
1.1 Gestori di rete con una quantità di elettricità trasportata nel proprio comprensorio pari a: 1.2 Fornitori di servizi che possono controllare in modo permanente impianti dei gestori di rete, sempre che in tal modo abbiano accesso attraverso un unico sistema a una quantità di elettricità trasportata pari a:≥ 450 GWh/anno≥ 112 GWh/anno
e
≥ 450 GWh/anno
≥ 112 GWh/anno
1.3 Produttori, esclusi i gestori di centrali nucleari, e gestori di impianti di stoccaggio, sempre che gli impianti presentino la seguente potenza complessiva controllabile attraverso un unico sistema: 1.4 Fornitori di servizi che possono controllare in modo permanente impianti di produttori, esclusi i gestori di centrali nucleari, o di gestori di impianti di stoccaggio, sempre che in tal modo abbiano accesso attraverso un unico sistema a una potenza pari a:≥ 800 MW≥ 100 MW
e
< 800 MW

2 Valori minimi

Per i compiti elencati di seguito, se applicabili, devono essere raggiunti almeno i seguenti valori, indicati al capitolo 3.1.1 dello Standard minimo TIC2nella categoria corrispondente, e qualora la ElCom lo richieda deve essere fornita la prova del loro raggiungimento (cfr. art. 5a cpv. 3):

Livello di protezione
per la categoria A
Livello di protezione
per la categoria B
Livello di protezione
per la categoria C
2.1 Identificare (ID = identify)
2.1.1 Gestione dell’inventario (AM = Asset Management)
ID.AM-1433
ID.AM-2432
ID.AM-3332
ID.AM-433
ID.AM-533
ID.AM-6443
2.1.2 Ambiente operativo (BE = Business Environment)
ID.BE-132
ID.BE-232
ID.BE-333
ID.BE-433
ID.BE-532
2.1.3 Direttive (GV = Governance)
ID.GV-1443
ID.GV-2433
ID.GV-3443
ID.GV-433
2.1.4 Analisi dei rischi (RA = Risk Assessment)
ID.RA-132
ID.RA-243
ID.RA-343
ID.RA-443
ID.RA-532
ID.RA-632
2.1.5 Strategia di gestione dei rischi (RM = Risk Management Strategy)
ID.RM-142
ID.RM-233
ID.RM-333
2.1.6 Gestione dei rischi della catena di fornitura (SC = Supply Chain Riskmanagement)
ID.SC-133
ID.SC-233
ID.SC-3333
ID.SC-432
ID.SC-532
2.2 Proteggere (PR = Protect)
2.2.1 Gestione e controllo degli accessi (AC = Access Control)
PR.AC-1432
PR.AC-2332
PR.AC-3443
PR.AC-4332
PR.AC-5432
PR.AC-6432
PR.AC-7332
2.2.2 Sensibilizzazione e formazione (AT = Awareness and Training)
PR.AT-1433
PR.AT-2433
PR.AT-333
PR.AT-4433
PR.AT-533
2.2.3 Sicurezza dei dati (DS = Data Security)
PR.DS-132
PR.DS-2442
PR.DS-333
PR.DS-432
PR.DS-532
PR.DS-632
PR.DS-732
PR.DS-832
2.2.4 Protezione di dati (IP = Information Protection Processes and Procedures)
PR.IP-1322
PR.IP-243
PR.IP-333
PR.IP-4443
PR.IP-5443
PR.IP-633
PR.IP-732
PR.IP-832
PR.IP-9422
PR.IP-1042
PR.IP-1132
PR.IP-1232
2.2.5 Manutenzione (MA = Maintenance)
PR.MA-133
PR.MA-2432
2.2.6 Impiego di tecnologie di protezione (PT = Protective Technology)
PR.PT-132
PR.PT-2443
PR.PT-343
PR.PT-4433
PR.PT-532
2.3 Intercettare (DE = detect)
2.3.1 Anomalie ed eventi (AE = Anomalies and Events)
DE.AE-132
DE.AE-232
DE.AE-332
DE.AE-432
DE.AE-532
2.3.2 Controllo (CM = Security Continous Monitoring)
DE.CM-1332
DE.CM-2332
DE.CM-332
DE.CM-4332
DE.CM-5332
DE.CM-632
DE.CM-7322
DE.CM-832
2.3.3 Procedure di intercettazione (DP = Detection Processes)
DE.DP-1442
DE.DP-232
DE.DP-333
DE.DP-432
DE.DP-532
2.4 Reagire (RS = Respond)
2.4.1 Piano di reazione (RP = Response Planning)
RS.RP-1332
2.4.2 Comunicazione (CO = Communications)
RS.CO-1332
RS.CO-2442
RS.CO-332
RS.CO-432
RS.CO-532
2.4.3 Analisi (AN = Analysis)
RS.AN-133
RS.AN-233
RS.AN-322
RS.AN-422
RS.AN-522
2.4.4 Diminuzione del danno (MI = Mitigation)
RS.MI-1332
RS.MI-2322
RS.MI-3322
2.4.5 Miglioramenti (IM = Improvements)
RS.IM-133
RS.IM-233
2.5 Ripristinare (RC = Recover)
2.5.1 Piano di ripristino (RP = Recovery Planning)
RC.RP-1332
2.5.2 Miglioramenti (IM = Improvements)
RC.IM-132
RC.IM-232
2.5.3 Comunicazione (CO = Communications)
RC.CO-121
RC.CO-221
RC.CO-321

Footnotes

  1. Il rimando è stato adeguato in applicazione dell’art. 12 cpv. 2 della L del 18 giu. 2004 sulle pubblicazioni ufficiali (RS 170.512 ), con effetto dal 1° gen. 2026.

  2. Cfr. nota a piè di pagina relativa all’art. 5a cpv. 1.

0 commentaries

No commentaries are available for this article yet.

Continua la tua ricerca in ChatGPT o Claude

Collega Omnilex per cercare nel corpus legale dal tuo assistente IA.