ISAVN đang định hướng một diễn đàn kỹ thuật về an ninh OT và cách tiếp cận theo vòng đời của ISA/IEC 62443. Hoạt động được đề xuất cho Quý III năm 2026 tại Hà Nội, nhằm tạo không gian trao đổi giữa các nhóm vận hành, tích hợp hệ thống, an ninh, an toàn và quản lý rủi ro.
Mục tiêu dự kiến
Diễn đàn không được định hướng như một buổi giới thiệu sản phẩm. Trọng tâm là giúp người tham dự nhận diện câu hỏi cần giải quyết khi xây dựng hoặc cải tiến chương trình an ninh OT tại cơ sở.
- Hiểu sự khác biệt giữa rủi ro CNTT và rủi ro trong môi trường điều khiển.
- Thảo luận cách xác định phạm vi, vùng, đường truyền và chức năng quan trọng.
- Kết nối yêu cầu kỹ thuật với vai trò của chủ tài sản, nhà tích hợp và nhà cung cấp.
- Chia sẻ bài học về truy cập từ xa, quản lý thay đổi, sao lưu và ứng phó sự cố.
- Xác định bước tiếp theo có thể triển khai sau sự kiện.
Đối tượng phù hợp
Chương trình dự kiến phù hợp với kỹ sư điều khiển, kỹ sư hệ thống, đội vận hành và bảo trì, chuyên gia an ninh, cán bộ an toàn, quản lý dự án và người phụ trách rủi ro công nghệ. Các nhà cung cấp và đơn vị tích hợp có thể tham gia với vai trò chia sẻ thực hành và trách nhiệm trong vòng đời.
Người tham dự không nhất thiết phải là chuyên gia an ninh. Tuy nhiên, việc có hiểu biết cơ bản về hệ thống điều khiển hoặc trách nhiệm vận hành sẽ giúp cuộc trao đổi đi sâu vào tình huống thực tế.
Các nhóm chủ đề đang được xem xét
Phạm vi và phân vùng
Cách mô tả hệ thống, xác định chức năng quan trọng, phân chia vùng và kiểm soát đường truyền mà không làm mất khả năng vận hành.
Trách nhiệm trong chuỗi cung ứng
Làm rõ yêu cầu giữa chủ đầu tư, chủ tài sản, nhà tích hợp, nhà sản xuất thiết bị và đơn vị hỗ trợ trong thiết kế, nghiệm thu và bảo trì.
Truy cập từ xa và thay đổi
Quy trình phê duyệt, giới hạn thời gian, ghi nhật ký, kiểm thử và quay lui khi thay đổi được thực hiện bởi đội nội bộ hoặc bên thứ ba.
Giám sát và ứng phó sự cố
Chọn sự kiện có ý nghĩa với quá trình, phối hợp giữa OT và CNTT, bảo toàn bằng chứng và đưa hệ thống về trạng thái an toàn.
Định dạng chương trình dự kiến
Ban tổ chức đang xem xét cấu trúc kết hợp giữa phiên định hướng, trường hợp thực hành, thảo luận nhóm và bài tập ngắn. Một lịch trình mẫu có thể bao gồm:
- Phiên mở đầu về bối cảnh rủi ro và ngôn ngữ chung.
- Chia sẻ trường hợp về phạm vi, phân vùng hoặc truy cập từ xa.
- Thảo luận trách nhiệm giữa chủ tài sản, nhà tích hợp và nhà cung cấp.
- Bài tập nhóm xác định chức năng, ranh giới và câu hỏi đánh giá.
- Tổng kết hành động ưu tiên và nhu cầu trao đổi tiếp theo.
Cấu trúc này vẫn có thể thay đổi dựa trên phản hồi chuyên môn và điều kiện tổ chức.
Chuẩn bị để tham gia hiệu quả
Người quan tâm có thể chuẩn bị một tình huống không chứa thông tin nhạy cảm: loại hệ thống, vấn đề cần giải quyết, các bên liên quan và quyết định đang gặp khó khăn. Không nên mang theo cấu hình, sơ đồ chi tiết, thông tin tài khoản hoặc dữ liệu có thể làm lộ điểm yếu của cơ sở.
- Vấn đề nằm ở thiết kế, quy trình hay trách nhiệm phối hợp?
- Hậu quả vận hành hoặc an toàn nào cần được ưu tiên?
- Bằng chứng hiện có là gì và còn thiếu điều gì?
- Sau diễn đàn, hành động nhỏ nhất có thể bắt đầu là gì?
Kết quả mong đợi
Nếu được xác nhận, diễn đàn hướng đến việc giúp người tham dự rời chương trình với một bản đồ câu hỏi rõ ràng hơn, nhận biết các bên cần tham gia và một số bước thực hành có thể áp dụng tại tổ chức. Diễn đàn không cấp xác nhận tuân thủ và không thay thế đánh giá chuyên môn tại cơ sở.
Trang này sẽ được cập nhật khi mốc thời gian, địa điểm và chương trình chính thức được thống nhất.
ISAVN is shaping a technical forum on OT security and the lifecycle approach associated with ISA/IEC 62443. The activity is proposed for Q3 2026 in Hanoi and is intended to create an exchange among operations, systems integration, security, safety and risk-management teams.
Proposed objectives
The forum is not intended as a product presentation. Its focus is to help participants identify the questions that need to be addressed when establishing or improving an OT security programme at a facility.
- Understand differences between conventional IT risk and control-environment risk.
- Discuss how to define scope, zones, conduits and critical functions.
- Connect technical requirements with the roles of asset owners, integrators and suppliers.
- Exchange lessons on remote access, change, backup and incident response.
- Identify a practical next step that can follow the event.
Intended audience
The programme is expected to be relevant to control engineers, systems engineers, operations and maintenance teams, security specialists, safety personnel, project managers and technology-risk owners. Suppliers and integrators may contribute practical experience and clarify lifecycle responsibilities.
Participants do not need to be security specialists. A basic understanding of control systems or an operational responsibility will, however, help the exchange move into realistic situations.
Topic groups under consideration
Scope and segmentation
Describing the system, identifying critical functions, defining zones and controlling conduits without undermining operational capability.
Supply-chain responsibilities
Clarifying requirements among project owners, asset owners, integrators, equipment manufacturers and support providers during design, acceptance and maintenance.
Remote access and change
Approval, time limitation, logging, testing and rollback when internal teams or third parties make a change.
Monitoring and incident response
Selecting events that matter to the process, coordinating OT and IT, preserving evidence and moving the system to a safe state.
Possible programme format
The organising team is considering a combination of orientation, practical cases, group discussion and a short exercise. A sample structure may include:
- An opening session on risk context and shared language.
- A case exchange on scope, segmentation or remote access.
- A discussion of asset-owner, integrator and supplier responsibilities.
- A group exercise on functions, boundaries and review questions.
- A summary of priority actions and follow-on exchange needs.
This structure may change in response to technical feedback and organisational conditions.
Preparing to participate
Interested participants can prepare a non-sensitive scenario: the type of system, the problem to solve, relevant parties and the difficult decision. Detailed configurations, account information, sensitive diagrams and data that could expose facility weaknesses should not be brought to the discussion.
- Is the issue primarily design, process or coordination responsibility?
- Which operating or safety consequence should be prioritised?
- What evidence already exists, and what is missing?
- What is the smallest useful action that could begin after the forum?
Expected outcome
If confirmed, the forum aims to help participants leave with a clearer map of questions, awareness of the parties who need to be involved and practical next steps for their organisations. It will not provide a compliance determination and will not replace a site-specific professional assessment.
This page will be updated when the date, venue and official programme are agreed.