Táto príručka je určená vedúcim bezpečnosti a IT manažérom priemyselných podnikov s Industry 4.0 infraštruktúrou. Dozviete sa konkrétne povinnosti zákonného zabezpečenia riadiacich systémov výrobných línií a postup splnenia požiadaviek NBÚ do roku 2026.
Priemyselní výrobcovia s údržbou, prevádzkou alebo vývojom systémov pre iné subjekty vrátane priemyselných riadiacich systémov (OT/ICS) a programovateľných logických kontrolérov (PLC) musia splniť NIS2 požiadavky. Kategória zahŕňa aj výrobcov s výrobnými linkami prepojené s korporátnou IT sieťou, firmami s menej ako 50 zamestnancami v kritických segmentoch a dodávateľov priemyselných komponentov a firmvéru.
Musíte zaviesť špecifické bezpečnostné opatrenia pre PLC, SCADA, MES a ďalšie priemyselné riadiace systémy. To zahŕňa kontrolu prístupu na úrovni výrobnej linky, detekciu nezvyčajného správania sa v OT sieťach a fyzickú bezpečnosť zariadení. Opatrenia musia chrániť produktivitu a bezpečnosť zamestnancov.
Výrobné linky a priemyselné kontroléry nesmú byť priamo pripojené k internej korporátnej sieti bez bezpečnostných bariér. Implementujte DMZ, brány a firewall pravidlá, ktoré izoujú OT od IT. Monitorujte všetok prenos údajov medzi sieťami a zaznamenávajte podozrivé aktivity.
Vytvorte proces pre identifikáciu, testovanie a nasadzovanie bezpečnostných záplat na PLC a priemyselných kontroléroch. Vzhľadom na kritickosť výrobných linií musíte mať plán na minimalizáciu výpadkov. Spolupracujte s dodávateľmi firmvéru a komponentov na včasných notifikáciách o zraniteľnostiach.
Vyžadujte od dodávateľov komponentov, firmvéru a priemyselného softvéru dokumentáciu bezpečnostných prákladov. Prevedieť pravidelné audity zdroja kódu a procesov vývoja. Uzatvárajte zmluvy s jasným záväzkami na bezpečnosť a oznamovanie zraniteľností.
Incidenty spôsobujúce výpadok výroby s význačným ekonomickým dopadom alebo rizikom bezpečnosti zamestnancov musíte ohlásť NBÚ do 72 hodín. Založte interný proces na rýchlu detekciu, dokumentáciu a eskaláciu takýchto udalostí. Vedúci bezpečnosti musí v prípade kritických incidentov komunikovať s SK-CERT.
Nie nutne — implementujte testovací stand s duplikátnom PLC pred nasadením do produkcie. Plánovajte aktualizácie mimo pracovného času alebo v časoch nižšej kapacity. Kritické bezpečnostné záplaty sa však musia nasadiť čo skôr, dokonca aj s minimálnym výpadkom, aby ste zabránili narušeniu.
OT bezpečnosť sa zameriava na dostupnosť a bezpečnosť ľudí (výrobné procesy, bezpečnosť zamestnancov), IT bezpečnosť na utajenie a integritu údajov. V Industrie 4.0 sa hranice zmazávajú — implementujte segmentáciu sietí, aby OT systémy mali vlastné bezpečnostné politiky a monitoring.
Pre dôležité subjekty (Príloha II) hrozia pokuty až do 7 miliónov EUR alebo 1,4 % ročného obratu. Pre kritické subjekty (Príloha I) až 10 miliónov EUR alebo 2 %. NBÚ môže uložiť pokutu aj za oneskorené hlásenie incidentov — deadline je 72 hodín od zistenia.