ائتلاف امنیت سایبری فناوری عملیاتی (OT Cybersecurity Coalition – OTCC) در یک سند سیاستی جدید از دولت فدرال آمریکا خواسته است استاندارد بینالمللی ISA/IEC 62443 را بهعنوان چارچوب اصلی امنیت سایبری فناوری عملیاتی (OT) و سامانههای کنترل صنعتی (ICS) به رسمیت بشناسد. این ائتلاف معتقد است استفاده از یک استاندارد واحد میتواند پراکندگی مقررات، الزامات متناقض میان سازمانهای مختلف، هزینههای انطباق و پیچیدگی اجرای الزامات امنیتی را کاهش داده و در عین حال تابآوری زیرساختهای حیاتی آمریکا را افزایش دهد. 
انتشار سند سیاستی جدید توسط OTCC
ائتلاف امنیت سایبری فناوری عملیاتی (OTCC) یک سند سیاستی منتشر کرده و از قانونگذاران و نهادهای فدرال آمریکا خواسته است هنگام تدوین الزامات امنیت سایبری برای فناوری عملیاتی، استاندارد بینالمللی ISA/IEC 62443 را بهعنوان مبنای اصلی در نظر بگیرند. به اعتقاد این ائتلاف، استفاده از چارچوبهای متفاوت توسط سازمانهای مختلف موجب ایجاد الزامات تکراری، ناسازگار و پرهزینه برای صنایع شده است.
مشکل پراکندگی مقررات
این گزارش تأکید میکند که صنایع زیرساختی آمریکا با مجموعهای از مقررات و الزامات امنیت سایبری از سوی نهادهای مختلف مواجه هستند. هرچند هدف همه این مقررات افزایش امنیت است، اما تفاوت در الزامات، واژگان، روشهای ارزیابی و معیارهای انطباق باعث افزایش هزینه، پیچیدگی و کاهش اثربخشی برنامههای امنیتی شده است. OTCC معتقد است همگرایی مقررات بر پایه یک استاندارد مشترک میتواند این مشکلات را برطرف کند.
چرا ISA/IEC 62443؟
به گفته OTCC، استاندارد ISA/IEC 62443 جامعترین چارچوب بینالمللی برای امنیت سامانههای اتوماسیون صنعتی و فناوری عملیاتی است. این مجموعه استانداردها تمام چرخه عمر امنیت را پوشش میدهد و الزامات مربوط به مالکان دارایی، تولیدکنندگان تجهیزات، یکپارچهسازان سامانه، ارائهدهندگان خدمات و بهرهبرداران را تعریف میکند. این استاندارد هم الزامات مدیریتی و هم الزامات فنی را در بر میگیرد و در صنایع مختلف از جمله انرژی، آب، نفت و گاز، تولید و حملونقل قابل استفاده است.
پنج توصیه اصلی به سیاستگذاران
سند OTCC پنج پیشنهاد کلیدی برای دولت آمریکا ارائه میکند: نخست، شناسایی ISA/IEC 62443 بهعنوان استاندارد مرجع امنیت سایبری OT؛ دوم، هماهنگسازی مقررات فدرال با این استاندارد؛ سوم، اجتناب از تدوین الزامات اختصاصی و ناسازگار توسط هر سازمان؛ چهارم، استفاده از استانداردهای مبتنی بر ریسک و مبتنی بر عملکرد بهجای الزامات تجویزی؛ و پنجم، تشویق به استفاده از برنامههای ارزیابی انطباق و گواهینامههای مبتنی بر ISA/IEC 62443.
مزایای استفاده از یک استاندارد مشترک
ائتلاف معتقد است پذیرش گسترده ISA/IEC 62443 موجب کاهش هزینههای انطباق، سادهسازی ممیزیها، افزایش قابلیت همکاری میان صنایع، تسریع توسعه محصولات امن، بهبود مدیریت ریسک و افزایش تابآوری زیرساختهای حیاتی خواهد شد. همچنین شرکتهایی که در چندین بخش صنعتی فعالیت میکنند، دیگر مجبور نخواهند بود برای هر نهاد نظارتی مجموعه متفاوتی از الزامات امنیتی را اجرا کنند.
تمرکز بر رویکرد مبتنی بر ریسک
OTCC تأکید میکند که مقررات امنیت سایبری باید مبتنی بر مدیریت ریسک باشند، نه بر فهرستی ثابت از کنترلهای اجباری. استاندارد ISA/IEC 62443 نیز بر همین اساس طراحی شده و سازمانها را ملزم میکند متناسب با سطح ریسک، معماری امنیتی، مناطق امنیتی (Zones)، کانالهای ارتباطی (Conduits) و سطوح امنیتی (Security Levels) را تعریف و پیادهسازی کنند.
حمایت از طراحی امن و امنیت زنجیره تأمین
در این سند بر اهمیت توسعه محصولات مبتنی بر Secure by Design نیز تأکید شده است. استاندارد ISA/IEC 62443 الزامات مشخصی برای چرخه عمر توسعه امن محصولات، مدیریت آسیبپذیریها، بهروزرسانی نرمافزار، مدیریت وصلهها و الزامات امنیتی تجهیزات صنعتی ارائه میدهد که میتواند امنیت زنجیره تأمین فناوری عملیاتی را نیز تقویت کند.
همسویی با روندهای بینالمللی
OTCC اشاره میکند که بسیاری از کشورها و سازمانهای بینالمللی در حال استفاده از ISA/IEC 62443 بهعنوان مبنای مقررات امنیت سایبری صنعتی هستند. استفاده از یک استاندارد بینالمللی، همکاری میان کشورها، تولیدکنندگان تجهیزات و اپراتورهای زیرساختهای حیاتی را تسهیل کرده و از ایجاد استانداردهای ملی ناسازگار جلوگیری میکند.
اهمیت راهبردی
انتشار این سند نشان میدهد که تمرکز سیاستگذاران آمریکایی از تدوین مقررات پراکنده به سمت همگرایی استانداردهای امنیت سایبری فناوری عملیاتی در حال حرکت است. اگر پیشنهادهای OTCC پذیرفته شود، ISA/IEC 62443 میتواند به چارچوب مرجع واحد برای امنیت زیرساختهای حیاتی آمریکا تبدیل شود. این رویکرد علاوه بر کاهش پیچیدگیهای مقرراتی، زمینه اجرای معماریهای Zero Trust، توسعه محصولات Secure by Design، مدیریت مؤثر ریسک و افزایش تابآوری سامانههای کنترل صنعتی را فراهم خواهد کرد و نقش مهمی در حفاظت از زیرساختهای حیاتی در برابر تهدیدهای سایبری ایفا میکند.