Menu
CMMS и OEE софтуер според NIS2: Ръководство за производството 2026

CMMS и OEE софтуер според NIS2: Ръководство за производството 2026

NIS2 вкара производството в ЕС в обхвата си. Какво променят член 21 за сигурността на веригата за доставки и 24-часовият срок за докладване при покупката на CMMS или OEE платформа?
CMMS и OEE софтуер според NIS2: Ръководство за производството 2026

Ключови изводи

  • NIS2 (Директива (ЕС) 2022/2555) включи производството в обхвата за първи път. Производителите на машини, моторни превозни средства, електрическо оборудване, компютърни и електронни продукти, медицински устройства, химикали и храни са изброени в Приложение II като важни субекти.
  • Прагът е по размер, не по склонност към риск. По широки показатели компания с 50 или повече служители или оборот над 10 милиона евро в посочения сектор попада в обхвата. Много заводи, които смятаха, че NIS2 е само за комунални услуги и банки, всъщност са обхванати.
  • Член 21(2)(д) прави сигурността на веригата на доставки правно задължение. Вашите доставчици на CMMS и OEE са част от тази верига на доставки, затова придобиването на софтуер вече е дейност по съответствие, а не само ИТ въпрос.
  • Сроковете за докладване са 24 часа за ранно предупреждение, 72 часа за пълно уведомление, един месец за окончателен доклад. Всяка платформа, която съхранява данните ви за производството, трябва да може да ви каже какво се е случило достатъчно бързо, за да ви позволи да спазите тези срокове.
  • Член 20 възлага задълженията лично на ръководството. Висшите ръководители трябва да одобрят мерките за управление на риска и могат да бъдат държани отговорни, затова отговор от доставчик „ние приемаме сигурността насериозно“ вече не е достатъчен.

Производим в ЕС и ни казаха, че NIS2 вече се прилага за нас. Как това променя покупката на CMMS или OEE платформа?

Променя три конкретни неща. Първо, вашите софтуерни доставчици стават част от документирана оценка на риска във веригата на доставки по член 21(2)(д), така че трябва да имате поименно доказателство за всеки от тях в досието, а не впечатление от търговска презентация. Второ, вашата реакция при инцидент вече тече по юридически часовник: ранно предупреждение в рамките на 24 часа от узнаването за значим инцидент, пълно уведомление в рамките на 72 часа и окончателен доклад в рамките на един месец, което означава, че доставчикът трябва да ви уведомява достатъчно бързо, за да можете да спазите тези срокове. Трето, одобрението от ръководството по член 20 прави доказателствата одитируеми, затова твърденията на доставчика трябва да бъдат документирани.

Практически това означава да изискате от всеки включен в краткия списък доставчик: сертификат по информационна сигурност със заявление за обхват, посочен регион на хостинг, списък с подизпълнители (sub-processors), договорен срок за уведомяване при инцидент и цели за възстановяване, измерени в часове. Отговорите на Fabrico са: ISO 27001, ISO 9001 и ISO/IEC 20000-1, хостинг в AWS регион в ЕС, договор за обработка на данни съгласно GDPR и цел за време за възстановяване (RTO) 4 часа и цел за точка на възстановяване (RPO) 4 часа и ежедневни резервни копия.

Дали вашият завод действително е в обхвата?

NIS2 замени първоначалната Директива NIS от 2016 г. и се прилага от 18 октомври 2024 г., след краен срок за транспониране 17 октомври 2024 г. Транспонирането в националното законодателство е нееднородно между държавите членки, така че версията, която ви задължава, е актът за прилагане на вашата държава, а не самият текст на директивата. Проверете националния закон и се консултирайте с юридически съвет преди да действате въз основа на каквото и да е резюме, включително това.

Обхватът се определя от две неща заедно: секторът и размерът на компанията.

Приложение I, съществени субекти. Енергетика, транспорт, банкиране, инфраструктура на финансовите пазари, здравеопазване, питейна вода, отпадни води, цифрова инфраструктура, управление на ИКТ услуги, публична администрация и космически сектор.

Приложение II, важни субекти. Това е приложението, което има значение за повечето читатели на тази страница. Включва пощенски и куриерски услуги, управление на отпадъците, производство, преработка и разпространение на химикали, производство, преработка и разпространение на храни и блок производство, обхващащ медицински изделия, компютърни, електронни и оптични продукти, електрическо оборудване, машини и оборудване, моторни превозни средства, ремаркета и полуремаркета и друго транспортно оборудване. Включени са и изследователски организации и няколко цифрови доставчика.

Размер. Общото правило е, че средни и големи предприятия в тези сектори са обхванати. Средно предприятие означава грубо 50 или повече служители или годишен оборот над 10 милиона евро. Големите субекти в сектори от Приложение I се третират като съществени; средните субекти в Приложение I и както средните, така и големите субекти в Приложение II се третират като важни. Съществените и важните субекти имат едни и същи изисквания по сигурността; разликата е в надзора и в максималния размер на административните глоби.

Практическото следствие е просто. Производител на машини на един обект с 120 души, който никога не се е считал за критична инфраструктура, е важен субект съгласно NIS2. Същото важи и за преработвател на храни със същата големина.

Трите задължения, които засягат придобиването на софтуер

Член 21: мерки за управление на риска. Субектите трябва да предприемат подходящи и пропорционални технически, оперативни и организационни мерки. В изброените мерки влизат управление на инциденти, управление на непрекъсваемостта на бизнеса и на резервните копия, сигурност на веригата на доставки, сигурност при придобиване и разработка на мрежови и информационни системи, политики за криптография, контрол на достъпа, управление на активите и използване на многофакторно удостоверяване или непрекъснато удостоверяване, когато е подходящо.

Прочетете този списък спрямо платформа за поддръжка. Управлението на резервните копия, сигурността на веригата на доставки, сигурното придобиване, криптографията и контролът на достъпа описват неща, за които трябва да можете да дадете информация относно вашия CMMS. Те вече не са въпроси по избор.

Член 23: отчетност/докладване. За значим инцидент ранно предупреждение се изпраща до CSIRT или компетентния орган в рамките на 24 часа, уведомление за инцидента с първоначална оценка в рамките на 72 часа и окончателен доклад в рамките на един месец. Не можете да спазите 24-часов срок, ако договорът на вашия доставчик обещава уведомяване „без ненужно забавяне“ и нищо повече. Искайте число в часове и го включете в споразумението.

Член 20: управление и надзор. Органите за управление трябва да одобрят мерките за управление на киберрисковете, да наблюдават тяхното изпълнение и могат да бъдат държани отговорни за нарушения. Членовете на ръководството също трябва да преминават обучение. Това е членът, който променя тона на разговорите с доставчиците, защото началникът на завода, който одобрява платформа, всъщност подписва нещо, което носи лично експозиция.

По отношение на санкциите директивата определя максимални административни глоби най-малко в размер 10 милиона евро или 2 процента от общия световен годишен оборот, в зависимост кое е по-голямо, за съществените субекти, и най-малко 7 милиона евро или 1,4 процента, в зависимост кое е по-голямо, за важните субекти.

Осем въпроса, които да добавите към оценката на доставчика заради NIS2

  1. В рамките на колко часа от узнаването за инцидент по сигурността, засягащ нашите данни, ще ни уведомите? Моля, посочете това като договорен брой часове.
  2. Каква информация ще съдържа това уведомление и кой е именуваният контакт от ваша страна?
  3. Какъв сертификат по информационна сигурност притежавате и покрива ли заявлението за обхват хостваната платформа, която бихме използвали?
  4. В кой облачен регион се съхраняват нашите данни и дали са репликирани на друго място?
  5. Моля, предоставете списъка с подизпълнителите (sub-processors), за да можем да го включим в нашата оценка на риска във веригата на доставки.
  6. Какви са вашите цели за време за възстановяване (RTO) и цел за точка на възстановяване (RPO), в часове, и кога за последно тествахте възстановяване?
  7. Какви опции за удостоверяване са налични, включително еднократно вписване (SSO), и как са ограничени интеграционните идентификационни данни?
  8. Предоставяте ли аудитен запис, който можем да експортираме като доказателство за надзорен орган?

Въпрос 1 е този, който наистина е нов. Повечето софтуерни договори, писани преди 2024 г., изобщо не съдържат срок за уведомяване при инцидент, и доставчик, който не се ангажира с брой часове, ви кара да поемете юридически краен срок, който нямате начин да изпълните.

Къде стоят данните от OEE и CMMS в картината на риска

Често срещано възражение в този момент е, че софтуерът за поддръжка не е контролна система, така че не може да има голямо значение. Това е наполовина вярно и погрешната половина е скъпата.

CMMS съдържа вашия регистър на активите, история на поддръжката, записи за доставчици и резервни части и имената и сменните графици на хората, които работят по вашите линии. OEE платформа съдържа в реално време нива на производство и причини за престой, които описват вашия капацитет и проблемите ви по-подробно, отколкото каквато и да е външна страна би трябвало да вижда. И двете обикновено са свързани с нещо друго: ERP, инстанция на SAP PM, понякога исторически регистър (historian) или мрежа от ПЛК.

Тази връзка е съществената точка. По член 21 оценявате сигурността на мрежовите и информационните системи и тяхната верига на доставки. Платформа, която чете от ПЛК слоя, е вътре в оценката независимо дали може да пише в него или не, и вашият регистър на риска трябва да го посочва изрично. Ако изпълнявате OEE на машини, които никога не са били проектирани да бъдат свързани в мрежа, самият метод на свързване става част от отговора, както е описано в нашето ръководство за OEE мониторинг без ПЛК.

Къде се вписва Fabrico

Fabrico е комбинирана CMMS и OEE платформа, разработена в ЕС и хоствана в AWS регион в ЕС. Срещу списъка с доказателства по-горе: сертификати ISO 27001, ISO 9001 и ISO/IEC 20000-1; договор за обработка на данни по GDPR; криптиране в покой и при пренос; ежедневни резервни копия с цел за време за възстановяване (RTO) 4 часа и цел за точка на възстановяване (RPO) 4 часа; защита срещу DDoS чрез Cloudflare; контрол на достъпа, базиран на роли, с налично SSO и SAML за персонализирани конфигурации; и аудитен запис, който може да се експортира.

Събирането на данни покрива наличност × производителност × качество, изчислени от данни от ПЛК, IoT сензори там, където ПЛК не е наличен, и AI камери за машини без използваем сигнал. Интеграцията работи чрез REST API, уебхукове, импорт и експорт в Excel и двупосочна синхронизация с SAP PM, включително S/4HANA, така че точките на свързване са изброими, точно това, което една оценка на риска изисква.

Две честни изключения, защото те ще се появят във вашия собствен анализ на пропуските: Fabrico не разполага с SOC 2 доклад, и многофакторното удостоверяване в момента не е стандартна функция. Ако вашият NIS2 анализ е маркирал многофакторното удостоверяване като изискван контрол, поставете го в първия разговор с доставчика, а не в последния.

Работен пример: производител на машини прави анализ на пропуските

Вземете производител на специализирани машини: два завода в ЕС, 180 служители, оборот около 35 милиона евро. Той е важен субект съгласно Приложение II. Работи със система за поддръжка на базата на електронни таблици и оценява CMMS с OEE.

Анализът на пропуските дава четири констатации, които засягат тази покупка. Няма регистър на веригата на доставки за софтуерни доставчици, така че такъв трябва да се създаде и тази покупка ще бъде първата му запис. В нито един съществуващ софтуерен договор няма клаузa за уведомяване при инцидент, така че преди подпис трябва да бъде изготвена стандартна клауза. Целите за архивиране и възстановяване за данни за производство не са документирани, така че заявените от доставчика числа стават документираните. И никой не е потвърдил в коя юрисдикция се съхраняват данните.

Ако се последователства правилно, нищо от това не забавя проекта. Четирите елемента излизат с първия имейл до доставчика, отговорите пристигат в рамките на седмица и доказателствата за съответствие се събират, докато тече функционалната оценка. Ако се последователства лошо, същите четири елемента изплуват на етап договор и добавят шест до десет седмици, защото юридическият отдел трябва да преговаря клауза за уведомяване с доставчик, на който вече е казано, че е спечелил.

Урокът важи и извън NIS2: въпросите за съответствие са евтини, когато се задават в седмица едно, и скъпи, когато се задават в седмица дванадесет. Същият модел важи за въпросника за сигурност на доставчика и за GDPR и изискванията за местоположение на данните.

Често задавани въпроси

Приложима ли е NIS2 за производител с по-малко от 50 служители?

Обикновено не само въз основа на правилото за размер, но има изключения. Държавите членки могат да определят по-малки субекти като обхванати, когато са единственият доставчик на критична услуга или когато прекъсване би имало значително въздействие. Някои национални реализации разширяват обхвата повече от базовото ниво на директивата. Проверете националното транспониране, вместо да се осланяте само на теста за брой служители.

Носим ли отговорност, ако нашият софтуерен доставчик е компрометиран?

Вие оставате отговорни за собствените си мерки за управление на риска, които по член 21(2)(д) изрично включват сигурността на вашата верига на доставки и отношенията с директните доставчици. Това не означава, че автоматично сте отговорни за самото нарушение на доставчика, но надзорният орган ще попита какво сте направили, за да оцените и управлявате този доставчик. Целта на упражнението е да имате доказателства в досието.

Трябва ли CMMS да бъде сертифициран по NIS2?

Няма такова нещо като сертификация по NIS2 за софтуер. NIS2 възлага задължения на субектите, не на продукти, така че нито един доставчик не може да ви даде „сертификат NIS2“. Това, което доставчикът може да ви предостави, са доказателства, които подпомагат вашите задължения: сертификат ISO 27001 със съответен обхват, договор за обработка на данни, регион на хостинг, цели за възстановяване и ангажимент за уведомяване при инцидент. Подхождайте с внимание към доставчик, който се рекламира като „сертифициран по NIS2“.

Как NIS2 взаимодейства с GDPR?

Те се припокриват, но не са едно и също и имат различни срокове. GDPR се отнася за личните данни и изисква уведомяване за нарушаване на лични данни пред надзорния орган в рамките на 72 часа. NIS2 се отнася за сигурността на мрежовите и информационните системи и изисква ранно предупреждение в рамките на 24 часа и уведомление в рамките на 72 часа за значим инцидент. Един и същи инцидент може да задейства и двете правила, съгласно различни закони и пред различни органи.

Кога всъщност NIS2 започна да се прилага?

Директивата влезе в сила през януари 2023 г., държавите членки трябваше да я транспонират до 17 октомври 2024 г., и тя се прилага от 18 октомври 2024 г. На практика няколко държави членки пропуснаха крайния срок за транспониране, така че датата, на която конкретните задължения станаха приложими, варира по държави. Потвърдете позицията за всяка страна, в която оперирате.

Тази статия представлява обща информация за регулаторна рамка и не е юридически съвет. Потвърдете задълженията си с квалифициран юрисконсулт и спрямо националния си закон за прилагане.

За да видите как пакетът с доказателства на Fabrico се съпоставя с вашия анализ на пропуските, заявете демонстрация, или започнете с ръководството OEE за производство, ако все още определяте какво платформата трябва да измерва.

Последна актуализация: 7 август 2026 г.

Последно от блога

Начертайте вашата пътна карта за надеждност
Изчислете потенциалната възвръщаемост: запазете час за демонстрация
Начертайте вашата пътна карта за надеждност
Като натиснете бутона Приемам, вие давате съгласието си за използването на `бисквитки`, докато ползвате до този уебсайт. За да научите повече за това как `бисквитките` се използват и управляват, моля, вижте нашата Политика за поверителност и Декларация за Бисквитките