Maturidade · Segurança das infraestruturas críticas e industriais
A segurança das suas instalações industriais, medida local a local e traduzida num plano de ação com custos.
10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Maturidade · Segurança das infraestruturas críticas e industriais
10 domínios, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico Quadro de segurança das infraestruturas críticas e industriais (IEC 62443, NIS2, diretiva REC) lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.
Os acessos remotos de telemanutenção concedidos aos intervenientes externos estão enquadrados e rastreados?
- N1
Nenhum enquadramento formalizado. Foram abertos acessos ao longo dos projetos, sem inventário nem data de fim conhecida.
- N2
Existe um procedimento e são criados acessos nominativos, mas a sua abertura permanece permanente e o acompanhamento depende da equipa que os solicitou.
- N3
Os acessos são nominativos, abertos a pedido por um período limitado e registados num registo mantido pelo local. As sessões são registadas.
- N4
Os pedidos são validados pelo responsável da instalação, as sessões são supervisionadas em tempo real e o registo é revisto em cada comissão de segurança industrial.
- N5
As regras de acesso são ajustadas de acordo com os incidentes e as evoluções do parque, com um acompanhamento documentado das revisões e uma cláusula de notificação opositável aos integradores.
Ação para passar de N2 a N3
Instaurar a abertura dos acessos de telemanutenção a pedido datado, com fecho automático no termo, e inscrever a revisão do registo de acessos externos na ordem de trabalhos da reunião mensal de manutenção.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira medição
Sobre o que trata este referencial
A segurança das infraestruturas críticas e industriais não se resume à cibersegurança das redes de automação. Reúne a segmentação entre a informática de gestão e os sistemas industriais, o controlo dos acessos remotos de manutenção, o inventário dos autómatos e dos equipamentos de controlo, a segurança física dos recintos técnicos, a deteção de eventos nas redes OT, a continuidade e a retoma da exploração e, por fim, a gestão dos prestadores que intervêm nas linhas. A IEC 62443 estrutura a parte relativa aos sistemas de controlo, a NIS2 e a diretiva relativa à resiliência das entidades críticas acrescentam obrigações de governação e de notificação.
Na prática, o pilotamento esbarra na realidade dos locais. As instalações têm gerações de equipamento diferentes, tempos de vida de vinte anos ou mais, e janelas de paragem raras. Três questões ficavam sem resposta documentada na maioria dos grupos industriais. Quem detém o inventário atualizado dos autómatos, dos variadores e dos postos de supervisão, e com que frequência é atualizado? Como são abertos, rastreados e fechados os acessos de telemanutenção dos integradores? O que acontece concretamente se uma supervisão ficar indisponível a meio de uma campanha de produção?
Uma confusão frequente merece ser esclarecida: segurança industrial e segurança de funcionamento não se sobrepõem. A segurança de funcionamento protege as pessoas e o ambiente de uma falha da instalação, com as suas próprias exigências de níveis de segurança. A segurança no sentido deste referencial protege a instalação de atos intencionais ou de eventos externos. As duas dialogam, nomeadamente quando uma medida de cibersegurança afeta uma função instrumentada de segurança, mas não têm nem os mesmos atores nem as mesmas provas. Muitas organizações tratam-nas na mesma comissão sem distinguir as decisões.
Uma auditoria de conformidade conclui com um resultado binário: a exigência é cumprida ou não é. O diagnóstico de maturidade responde a outra questão. Em que nível de controlo se situa cada local, qual é a dispersão entre as unidades de negócio, e que ação precisa faz passar uma prática do nível documentado para o nível aplicado. A pontuação por domínio e o objetivo geram o desvio, o desvio gera o plano de ação, e a IA agrupa estas ações num roteiro priorizado, reutilizável para preparar uma auditoria regulamentar.
O referencial está pronto a usar na Datamensio e continua adaptável. Ajusta os domínios consoante os seus setores, processo contínuo, fabrico ou redes, e a IA afina as questões e os níveis segundo o método CMMI. Pode ainda construir uma variante a partir dos seus próprios documentos: política de segurança industrial, planos de zonas e condutas, cadernos de encargos de integração.
Norma de referência: Quadro de segurança das infraestruturas críticas e industriais (IEC 62443, NIS2, diretiva REC)
Os domínios avaliados
Governação da segurança industrial
Política aplicável aos sistemas de controlo, papéis entre informática e automação, arbitragem das derrogações, articulação com a segurança de funcionamento.
Conhecimento do parque e cartografia
Inventário dos autómatos, supervisões, variadores e equipamentos de rede, criticidade das funções, cartografia dos fluxos, frequência de atualização.
Arquitetura, zonas e condutas
Separação entre redes de gestão e redes industriais, divisão em zonas, filtragem das condutas, tratamento das passarelas e dos postos de engenharia.
Gestão dos acessos e da telemanutenção
Contas dos intervenientes internos e externos, autenticação, abertura e fecho dos acessos remotos, rastreabilidade das sessões de manutenção.
Segurança física das instalações
Controlo de acesso às salas técnicas e armários, proteção dos pontos de alimentação e comunicação, videoproteção, receção de visitantes e subcontratados.
Controlo das alterações e das atualizações
Gestão das configurações e dos programas de autómatos, cópias de segurança e restituição, correções aplicáveis, testes antes da reposição em serviço, janelas de paragem.
Deteção e tratamento de eventos
Supervisão das redes industriais, comunicação das anomalias à equipa de segurança, qualificação, procedimentos de intervenção adaptados a um ambiente de produção.
Continuidade e retoma da exploração
Modos de reserva, exploração degradada, prazos de retoma esperados por linha, exercícios, disponibilidade de peças e cópias de segurança de programas.
Cadeia de aprovisionamento e integradores
Exigências contratuais, qualificação dos fornecedores de equipamentos, receção das instalações novas, obrigações de notificação dos prestadores.
Competências e melhoria contínua
Formação dos automatistas e das equipas de condução, retornos de experiência após incidente, indicadores, comparação dos locais ao longo do tempo.
Está disponível uma versão curta do referencial para a auto-avaliação online.
Perguntas frequentes
Este diagnóstico atribui uma conformidade NIS2 ou uma certificação IEC 62443?
Não. A Datamensio mede a maturidade das suas práticas e prepara o prazo. A conformidade regulamentar cabe à autoridade competente, a certificação de produtos e organizações cabe aos organismos acreditados. O diagnóstico dá-lhe o ponto de situação, os desvios e a trajetória.
Qual a diferença entre este diagnóstico e uma auditoria de segurança industrial?
A auditoria verifica a presença de exigências e conclui com um desvio. O diagnóstico situa cada prática numa escala progressiva e indica a ação que faz subir um nível. Realiza-se sem intervenção nas instalações, a partir das práticas declaradas e das provas associadas.
Quanto tempo demora a avaliação?
A versão curta preenche-se numa única sessão de trabalho. A versão completa, em modo colaborativo com os automatistas, a manutenção e a equipa de segurança, estende-se geralmente por uma a duas semanas, sendo a maior parte do tempo dedicada à recolha nos locais.
É possível comparar vários locais entre si?
Sim. O Pilot permite auditar os locais no mesmo referencial, comparar as pontuações por domínio entre unidades de negócio e medir a evolução face a campanhas anteriores. Um roteiro transversal consolida os planos de ação de vários locais.
O referencial é adaptável ao nosso setor?
Sim. Pode modificar os domínios, as questões e os níveis, ou partir dos seus próprios documentos: a IA constrói uma variante adaptada ao processo contínuo, ao fabrico ou às redes, afinando os níveis segundo o método CMMI.
É preciso ter conhecimentos de automação para responder?
As questões incidem sobre as práticas de gestão, não sobre as configurações de equipamento. Algumas exigem o contributo de um automatista ou do responsável de manutenção: o modo colaborativo permite atribuir estas questões à pessoa certa.
Como é definido o custo do plano de ação?
Cada desvio entre a pontuação e o objetivo gera uma ação. O catálogo de serviços associa uma solução a cada ação, com o seu custo, prazo e impacto esperado na pontuação, o que torna a decisão orçamental discutível em comissão.
Onde estão alojados os dados?
Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, inclusive entre soluções europeias.





