E N E L
INDICE
1. Generalità
*1.1. Scopo e contenuto del documento
*1.2. Lorganizzazione dellazienda
*2. Il problema dellanno 2000: natura e conseguenze
*3. Il progetto "Anno 2000"
*3.1. Gli obiettivi
*3.2. Il gruppo di progetto
*3.3. Il controllo del progetto
*3.4. Gli standard e le metodologie
*3.4.1. Conformità e predisposizione
*3.4.2. Il piano di contingency
*3.4.3. Altre caratteristiche metodologiche
*3.5. Le fasi del progetto
*3.5.1. Linventario
*3.5.2. Lassessment
*3.5.3. Ladeguamento
*3.5.4. Il collaudo
*3.5.5. La diffusione sul territorio
*3.5.6. Il piano di contingency
*3.6. Le interazioni con terzi
*3.6.1. Gli interlocutori istituzionali
*3.6.2. I clienti
*3.6.3. Le società elettriche estere
*3.6.4. I produttori nazionali
*3.6.5. I fornitori
*3.6.6. LEDI (Electronic Data Interchange)
*4. Lo stato di avanzamento del progetto
*4.1. Lerogazione del servizio elettrico
*4.2. La rete di telecomunicazioni
*4.3. Linformatica gestionale
*4.4. La gestione nucleare
*4.5. Il piano di contingency
*1.1. Scopo e contenuto del documento
Questo documento intende fornire informazione alla pubblica opinione in merito alle azioni che lEnel sta attuando per minimizzare i rischi derivanti dal cosiddetto "problema dellanno 2000" o "millennium bug".
Il documento è strutturato come segue:
Il documento sarà soggetto ad aggiornamenti periodici, finalizzati a documentare puntualmente lo stato di avanzamento delle attività ed ogni altra informazione degna di nota.
Chi desideri ricevere automaticamente gli aggiornamenti del documento può "registrarsi" inviando una richiesta, via e-mail, allindirizzo
GdPAnno2000@enel.it .1.2. Lorganizzazione dellazienda
LEnel si compone di:
Il decreto legislativo 16 marzo 1999 n. 79, pubblicato in G.U. 31/3/99 n. 75 serie generale in base a quanto previsto dalla direttiva 96/92/CE, recante norme comuni per il mercato interno dellenergia ha delineato un nuovo assetto societario che lEnel dovrà assumere ai fini dellattuazione della disciplina relativa alla liberalizzazione del mercato elettrico.
In particolare, larticolo 13 del decreto prevede che lENEL costituisca società separate, coordinate dalla capogruppo Enel S.p.A., per lesercizio delle seguenti attività:
Inoltre, lEnel dovrà costituire una società per azioni separata per le attività relative di smantellamento delle centrali elettronucleari dismesse, la chiusura del ciclo combustibile e le attività connesse e conseguenti. Le azioni di tale società sono assegnate al Ministero del Tesoro.
Larticolo 3 del decreto legislativo prevede, altresì, la costituzione di una società per lattività di trasmissione e dispacciamento dellenergia elettrica, la gestione della rete unificata della rete di trasmissione nazionale, la gestione dei flussi di energia, dei dispositivi di interconnessione ed i servizi ausiliari necessari. Le azioni della società saranno assegnate al Ministero del Tesoro in data da determinarsi con successivo decreto.
Informazioni di maggior dettaglio sullorganizzazione dellEnel e sugli aggiornamenti relativi possono essere trovate nel sito Internet aziendale
www.enel.it .2. Il problema dellanno 2000: natura e conseguenze
Il cosiddetto "problema dellanno 2000", o "millennium bug", deriva da una varietà di scelte tecniche nella gestione della data effettuate in passato dagli sviluppatori di software, caratterizzate dalla conseguenza di non gestire correttamente le date successive al 31/12/1999 (o, a volte, date precedenti).
La principale tra queste scelte è quella delluso di due sole cifre per la rappresentazione dellanno, ma ve ne sono altre altrettanto pericolose quali luso di uno stesso algoritmo per la gestione della bisestilità nel 1900 e nel 2000 (ma il 2000 è bisestile mentre il 1900 non lo era), o luso di valori particolari nel campo data con significato convenzionale (ad es. 9/9/999 con il significato di "end of file").
Le conseguenze di ciò sono imprevedibili, come è caratteristico dellerrore software, variando dal blocco del sistema allintroduzione di errori nelle banche dati, alla produzione di risultati scorretti nelle elaborazioni.
Ciò che è caratteristico di questo problema è che gli errori possono manifestarsi in qualsiasi dispositivo dotato di logica elettronica di controllo, il che rende il progetto di manutenzione, in sé banale, il più vasto e trasversale mai sostenuto dallindustria informatica.
Il problema interessa principalmente sei aree: il sistema informatico centrale; i networks e i personal computer; i rapporti con i terzi; i microprocessori ed i calendari interni; il grado di adeguamento dei partners commerciali; il funzionamento macroeconomico, cioè del sistema economico che circonda le imprese.
Limpatto economico di questo problema è stato quantificato in diversi modi. Al primo gradino si trovano i costi diretti per la soluzione del problema, che in molti casi conducono a ritardare investimenti informatici. Limpatto su produzione, produttività e inflazione, invece, non è ancora molto chiaro. I costi sostenuti per laggiornamento dei sistemi informativi, infatti, in molti casi possono condurre a incrementi della produttività, fermo restando che la soluzione del problema ha sicuramente distolto investimenti da nuovi progetti a più alto valore aggiunto.
Se gli effetti economici delle azioni per risolvere il problema non sono facilmente definibili, il costo diretto mondiale della sua soluzione è stato quantificato dalla Software Productivity Research, che parla di 1.600 miliardi di dollari, comprendenti tutto, anche i microchip inseriti nei più svariati dispositivi, i costi legali per le cause derivanti dallanno 2000, le riparazioni delle banche dati e quantaltro. Il Gartner Group, attivo nella consulenza sulle tecnologie informatiche, ha stimato in 600 miliardi di dollari i costi globali possibili, soltanto per ladeguamento dei sistemi informativi.
Lo stesso gruppo ha indicato i settori che nei Paesi industrializzati sono più esposti al verificarsi di inconvenienti di rilievo. Si tratta di agricoltura, settore petrolifero, settore alimentare, servizi pubblici, sanità, scuola, trasporti, energia e acqua. Le banche europee, con assicurazioni e servizi finanziari, hanno invece un basso grado di rischio, grazie anche alla recente esperienza fatta con la nascita dellEuro.
Nonostante lattenzione su questo tema a livello mondiale sia in crescita, un recente rapporto dellOCSE sottolinea che i rischi informatici dellanno 2000 continuano ad essere sottostimati, in quanto in molti Paesi solo recentemente si è iniziato a prendere provvedimenti su scala nazionale, e che più in generale la mancanza di preparazione in settori come la Sanità, le piccole imprese e alcune parti delle Pubbliche Amministrazioni, soprattutto locali, solleva particolari preoccupazioni.
Gli obiettivi del progetto "Anno 2000" dellEnel sono:
Il progetto "Anno 2000", seppure caratterizzato da dimensioni assolutamente inusuali, si compone essenzialmente di attività di manutenzione ordinaria (integrate da un piano di contingency). E stato pertanto deciso, sin dalle fasi iniziali del progetto, di incaricare dello svolgimento di tali attività le strutture dellazienda nel rispetto delle loro normali competenze.
Sono stati conseguentemente avviati nove progetti, uno per ciascuna delle strutture principali. Ciascun progetto si articola allinterno della struttura per raggiungere tutti i diversi ambiti operativi presenti in essa.
I nove coordinatori di progetto sono a loro volta riuniti in un comitato, finalizzato al coordinamento delle attività delle strutture e alla condivisione delle esperienze, nonché ad interagire con i terzi interessati. Alla guida del comitato, in qualità di responsabile del progetto a livello di gruppo Enel, il vertice aziendale ha designato il Direttore della struttura Sistemi Informatici.
3.3. Il controllo del progetto
Il progetto "Anno 2000" è stato oggetto di una azione di auditing, svolta dalla funzione competente di Corporate, iniziata nel luglio 1998. Vengono condotte azioni di follow-up scaglionate nel tempo.
LEnel ha inoltre affidato un incarico di verifica ad una entità esterna, il CESI (Centro Elettrotecnico Sperimentale Italiano S.p.A.), che certifica:
3.4. Gli standard e le metodologie
3.4.1. Conformità e predisposizione
La definizione di "conformità allanno 2000" adottata dallEnel è quella definita dal BSI (British Standard Institution), che è quella più diffusa tra le maggiori aziende e costituisce uno standard de facto. La definizione, che è contenuta nel documento PD2000-1:1998 del BSI-DISC, è riportata nella nota a pié di pagina .
E opportuno ricordare che la definizione di conformità del BSI è molto stringente e che qualsiasi sistema concretamente realizzabile può conformarvisi solo nellambito delle specifiche funzionali in base alle quali è stato realizzato (ad esempio, "nessun valore della data corrente" va inteso nel senso di "nessuna data nella quale il sistema si potrà concepibilmente trovare ad operare").
E anche opportuno che il concetto di "conformità allanno 2000" venga affiancato con il concetto complementare di "predisposizione allanno 2000" (2000 readiness): un sistema non conforme viene detto "predisposto allanno 2000" se le sue difformità hanno impatto trascurabile sulla funzionalità e sulle prestazioni. Questa condizione è in realtà abbastanza frequente. Per diversi sistemi, caratterizzati da una limitata gestione delle date, si può affermare che le cosiddette "misure di contenimento" sono sufficienti ad assicurare un funzionamento esente da difetti. Tra le misure di contenimento più comunemente incontrate citiamo:
3.4.2. Il piano di contingency
La metodologia di redazione del piano di contingency adottata dallEnel è quella proposta dal NERC (North-American Electricity Reliability Council), parzialmente adattata alla realtà operativa dellEnel. Il piano si compone delle seguenti fasi:
3.4.3. Altre caratteristiche metodologiche
Altri aspetti metodologici del piano che meritano di esser citati sono i seguenti:
Le fasi in cui il progetto "Anno 2000" si articola sono brevemente descritte appresso. Va sottolineato che si tratta di una impostazione assolutamente "classica", del tutto conforme cioè a quanto viene raccomandato nella letteratura specializzata ed a quanto vien fatto in aziende di dimensioni comparabili.
Le fasi indicate non vengono portate avanti in modo rigidamente seriale. Anche se, a livello di singolo sistema, le fasi si susseguono necessariamente nellordine indicato, a livello globale esse vengono in effetti portate avanti in modo parzialmente parallelo (es.: lassessment inizia dopo linizio dellinventario, ma prima del termine di questo).
Linventario consiste nellidentificazione dei sistemi potenzialmente vulnerabili e delle loro principali caratteristiche (fornitore; numerosità sul territorio). Assai importante è lindividuazione della criticità del sistema ai fini degli obiettivi del progetto, che condiziona la priorità assegnata al sistema nelle fasi successive.
Sono stati presi in esame in particolare:
Lassessment consiste nellindividuazione delle azioni che dovranno essere svolte nel seguito del progetto sul sistema considerato. E unattività complessa, che comporta la raccolta di informazioni diversificate (dichiarazioni di conformità del fornitore, o meno; risultanze del collaudo del sistema, che per i sistemi critici viene effettuato anche in presenza di dichiarazioni positive da parte del fornitore; caratteristiche funzionali del sistema e sue interfacce), e che si conclude con il riconoscimento della conformità del sistema o, allopposto, delle azioni da svolgere.
Le azioni possibili sono anchesse diversificate, variando tra la sostituzione del sistema, il suo adeguamento, in alcuni casi il suo abbandono; è anche possibile che vengano definite strategie di contenimento come precedentemente descritto (es. retrodatazione).
Ladeguamento del sistema avviene, sulla base di quanto definito nelle fasi precedenti, secondo una schedulazione temporale che si basa in modo essenziale sulla diversa criticità dei sistemi interessati.
I sistemi adeguati vengono collaudati per verificare il buon esito delle attività svolte.
La complessità di questa fase dipende in particolare dal numero di interfacce che il sistema presenta, in quanto la presenza di interfacce complesse comporta a volte la progettazione ed esecuzione di un collaudo integrato di una rete di sistemi interconnessi. Per lambiente dellinformatica gestionale, ad esempio, che è composto di procedure fittamente interconnesse, è stato necessario predisporre un vero e proprio clone parziale dellambiente di esercizio, completamente isolato da questo (per unoccupazione complessiva di spazio su disco pari a 1.500 Gigabyte).
3.5.5. La diffusione sul territorio
Per i sistemi caratterizzati da numerosità elevata, la diffusione sul territorio degli adeguamenti certificati può comportare un onere gestionale considerevole.
3.5.6. Il piano di contingency
Le azioni delineate nei punti precedenti hanno lo scopo di diminuire il rischio di malfunzionamento. E però necessario considerare che, data la complessità del progetto ed il numero delle interazioni interne ed esterne, nessuno può garantire che tale rischio venga annullato.
Il piano di contingency ha per oggetto la individuazione, pianificazione, progettazione di dettaglio delle azioni miranti alla riduzione del rischio residuo, delle azioni cioè da intraprendere per circoscrivere gli effetti negativi dei malfunzionamenti che si dovessero comunque manifestare, nonché dei malfunzionamenti di fonte esterna (fornitori, etc.). Per la sua impostazione vedi il precedente punto "3.4.2 Il piano di contingency".
In questa sezione sono documentate le iniziative attuate e quelle in atto nei confronti dei terzi.
3.6.1. Gli interlocutori istituzionali
LEnel intrattiene rapporti sullargomento con diversi interlocutori, tra i quali:
Il presente documento, come già detto in apertura, intende fornire ai clienti informazioni dettagliate sulle iniziative in atto.
E anche attivo sul sito Internet aziendale
www.enel.it un riferimento ad una pagina informativa sullo stesso tema.3.6.3. Le società elettriche estere
In ambito internazionale lUCTE (organismo di coordinamento tra i gestori di reti elettriche europee) ha avviato da tempo lanalisi dellimpatto causato dal "problema dellanno 2000" sulla continuità desercizio dei sistemi elettrici interconnessi.
Sono state deliberate raccomandazioni specifiche desercizio per mitigare i rischi connessi al cambio di data che lENEL ha recepito, elaborando, di concerto con le società elettriche dei paesi confinanti, degli appositi piani di dispacciamento.
Sono stati avviati contatti con i produttori nazionali di energia elettrica (produttori locali; produttori indipendenti; municipalizzate). Tali contatti, che vengono attuati tramite le associazioni di categoria (UNAPACE, Federelettrica) e, per i maggiori produttori, con contatti diretti, hanno due obiettivi:
Sono stati interpellati i fornitori dei sistemi, precedentemente acquisiti dallEnel, per i quali è stata avviata lattività di certificazione, al fine di riceverne una dichiarazione sulle caratteristiche di conformità dei sistemi stessi. Allo stesso modo sono stati interpellati i fornitori dei servizi potenzialmente vulnerabili al problema dellanno 2000. Le risposte ricevute sono state prese in esame nel corso del processo di assessment.
Agli stessi fornitori verrà inoltre chiesto di garantire la disponibilità di personale nei periodi critici, per leffettuazione di ogni intervento che si dovesse rendere necessario.
Per quel che riguarda invece le forniture di materie prime e servizi di rilevante importanza è in corso linvio ai fornitori di questionari miranti a valutarne il grado di affidabilità. Le risposte verranno utilizzate, ove necessario, nella predisposizione dei piani di contingency.
3.6.6. LEDI (Electronic Data Interchange)
lEnel ha deciso di attenersi alla politica di non modificare, a meno che non sia indispensabile, i formati utilizzati nello scambio dei dati. A questo scopo vengono implementate e documentate tecniche di windowing, con particolar riferimento al "parametro di windowing" .
Tutte le controparti coinvolte in processi EDI verranno comunque interpellate per verificare la loro accettazione dei principi esposti.
4. Lo stato di avanzamento del progetto
In questo capitolo vengono esposti dati di sintesi sullavanzamento del progetto. Le aree aziendali considerate sono le seguenti:
Per ciascun area sono indicati, in particolare:
4.1. Lerogazione del servizio elettrico
Lerogazione del servizio elettrico risulta dallattività congiunta della Divisione Produzione, della Divisione Trasmissione e della Divisione Distribuzione, che rappresentano le tre fasi/processi del sistema elettrico. Le principali tipologie di sistemi che vengono certificate sono le seguenti:
4.2. La rete di telecomunicazioni
LEnel usufruisce di una vasta rete privata di telecomunicazioni, nata per garantire una maggiore affidabilità dei servizi di telecomunicazione occorrenti per il controllo e lesercizio della rete elettrica. Le principali aree funzionali di questa rete sono le seguenti:
La continuità del servizio elettrico, in senso stretto, non dipende dal corretto funzionamento dei sistemi di informatica gestionale. Limportanza di tali sistemi ai fini del business, peraltro, è quella tipica di una azienda evoluta ed eventuali malfunzionamenti possono arrecare danni economici e dimmagine.
Nellinformatica gestionale dellEnel si distinguono tre tipologie principali di sistemi:
E stato inoltre avviato un collaudo integrato dellintero sistema, con la partecipazione degli utilizzatori, allocando a tale scopo partizioni separate dei sistemi centrali e ricreando in esse un completo ambiente gestionale.
Come è noto, gli impianti nucleari italiani sono in fase di dismissione.
Nellambito del progetto "Anno 2000" vengono certificati i dispositivi legati alla sicurezza nucleare ed alla radioprotezione. Dato il contesto la criticità è molto limitata, in quanto i sistemi hanno esclusivamente compiti di rilevamento e misura.
La maggior parte dei dispositivi esaminati (circa il 60%) non richiedono interventi di adeguamento in quanto sono già conformi o presentano malfunzionamenti irrilevanti. Le attività di adeguamento della restante parte degli apparati saranno completate entro il mese di luglio.
E stata predisposta la prima edizione del piano di contingency secondo le metodologie sopra citate. Il piano verrà mantenuto costantemente aggiornato per adattarsi, ove necessario, alle variazioni nel progetto Enel o nellambiente esterno.
Tra le misure previste dal piano di contingency meritano di essere citate le tecniche di gestione del sistema elettrico studiate ad hoc per mitigare i rischi della transizione di data. Ad esempio, la rete AT sarà esercita al massimo livello di interconnessione consentito onde avere piena ridondanza; allo stesso tempo, il numero di gruppi di produzione connessi in rete sarà tale da garantire un ampio margine di riserva disponibile. Tali misure preventive, assieme ad altre più specifiche, consentono di gestire in sicurezza il sistema elettrico nella sua globalità, prescindendo dai rischi specifici relativi a ciascun singolo processo elementare.
Tra le misure studiate per fare fronte ai possibili malfunzionamenti dei sistemi specifici, invece, citiamo la disponibilità di risorse interne ed esterne di pronto intervento nei periodi critici, in particolare le prime settimane dellanno 2000, e la predisposizione di adeguati sistemi di backup per i processi ad alto rischio.