Menu
Dyrektywa NIS2: obowiązki w zakresie cyberbezpieczeństwa sięgają hali produkcyjnej

Dyrektywa NIS2: obowiązki w zakresie cyberbezpieczeństwa sięgają hali produkcyjnej

Dyrektywa NIS2 wyjaśniona dla producentów: rozszerzone obowiązki w zakresie cyberbezpieczeństwa, zakres OT, obowiązki związane z incydentami oraz jak konserwacja i segmentacja OT są powiązane.
Dyrektywa NIS2: obowiązki w zakresie cyberbezpieczeństwa sięgają hali produkcyjnej

Dyrektywa NIS2 to rozszerzone prawo UE dotyczące cyberbezpieczeństwa i ma znaczenie dla producentów, ponieważ obejmuje znacznie więcej z nich niż jej poprzednik i sięga w obszar technologii operacyjnej, sterowniki PLC, systemy SCADA i sieci maszynowe sterujące produkcją.

Produkcja wyrobów krytycznych oraz wielu średnich producentów wcześniej nieobjętych regulacjami cyberbezpieczeństwa stoi teraz w obliczu konkretnych obowiązków w zakresie bezpieczeństwa i raportowania incydentów. Przegląd edukacyjny, nie porada prawna; za zgodność odpowiadają wasze działy bezpieczeństwa i prawne.

Co zmienia NIS2

  • Szerszy zakres: więcej sektorów i więcej średnich organizacji jest objętych jako podmioty istotne lub ważne, w tym znaczące części przemysłu.
  • Obowiązki w zakresie zarządzania ryzykiem: konkretne środki, analiza ryzyka, obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw oraz bezpieczeństwo systemów sieciowych i informacyjnych, w tym OT.
  • Zgłaszanie incydentów: ścisłe terminy powiadamiania władz o istotnych incydentach.
  • Odpowiedzialność kierownictwa: wyższe kierownictwo odpowiedzialne za środki dotyczące ryzyka cyberbezpieczeństwa i przeszkolone z tego zakresu.
  • Bezpieczeństwo łańcucha dostaw: obowiązki rozciągające się także na dostawców i usługodawców.

Dlaczego OT jest trudnym aspektem dla producentów

Bezpieczeństwo IT jest dobrze znane; to bezpieczeństwo OT sprawia fabrykom trudności i to ono teraz interesuje NIS2. Sieci produkcyjne pełne są przestarzałych sterowników, płaskich sieci i systemów, których nie można łatwo poprawiać zgodnie z harmonogramami IT.

Podstawowym zabezpieczeniem jest segmentacja sieci i dyscyplina dostępu, izolowanie sieci OT tak, aby kompromitacja nie przeszła z poczty e-mail na sterownik PLC, co jest dokładnie architekturą stojącą za strefami i kanałami IEC 62443 . NIS2 wyznacza regulacyjny termin dla tej istniejącej od dawna inżynierii bezpieczeństwa OT.

Przykład praktyczny: połączenie danych, które nikt nie sklasyfikował

Producent podłącza monitorowanie OEE linii produkcyjnej do pulpitu w chmurze, co z punktu widzenia operacyjnego jest sensowne. W świetle NIS2 pytanie o bezpieczeństwo jest teraz obowiązkowe: w jaki sposób dane opuszczają sieć OT, jakie zabezpieczenia graniczne je kontrolują i czy ta ścieżka może zostać odwrócona w kierunku systemów sterowania?

Prawidłowo zaprojektowane połączenie odpowiada jasno: dane płyną jednokierunkowo przez kontrolowaną granicę, surowe dane sterujące nigdy nie opuszczają strefy OT, a jedynie pochodne wskaźniki produkcyjne są przekazywane, spełniając segmentację oczekiwaną przez dyrektywę (model w opracowaniu wprowadzającym do IEC 62443). Nieostrożnie zaprojektowane połączenie stanowi wynik audytu i rzeczywistą drogę ataku.

Wniosek jest uniwersalny: każde połączenie danych OT, które dodaje zakład, jest teraz decyzją dotyczącą bezpieczeństwa z wymiarem regulacyjnym, a nie tylko wygodą IT.

Gdzie utrzymanie ruchu i NIS2 się łączą

Cyberbezpieczeństwo nie jest oczywiście tematem utrzymania ruchu, ale miejsca styku są widoczne: inwentaryzacje zasobów OT (nie da się zabezpieczyć tego, czego się nie zinwentaryzowało), zarządzanie poprawkami i firmwarem sterowników, kontrola dostępu do połączeń serwisowych i laptopów dostawców oraz dyscyplina, aby zmiany w systemach OT przechodziły przez zarządzanie zmianą zamiast być wykonywane ad hoc.

Funkcja utrzymania ruchu często dysponuje najdokładniejszym obrazem tego, jakie zasoby OT faktycznie znajdują się na hali, dlatego powinna być uwzględniona w rozmowach o NIS2.

Gdzie znajduje zastosowanie Fabrico

Fabrico nie jest platformą cyberbezpieczeństwa i nie zabezpiecza sieci ani nie zarządza poprawkami, to domena zespołów bezpieczeństwa i narzędzi do zabezpieczeń OT.

Wkład Fabrico jest węższy i szczery: jest zbudowane w UE i zapewnia lokalizację danych w UE, dzięki czemu przechowywane dane operacyjne pozostają pod europejską jurysdykcją zamiast przepływać do państw, które komplikują zapewnienie zgodności, a jego monitorowanie produkcji zostało zaprojektowane tak

by działać na podstawie pochodnych wskaźników bez konieczności wyprowadzania surowych danych sterujących z dobrze zsegmentowanej sieci OT (w tym przechwytywanie obrazu komputerowego na maszynach bez jakiegokolwiek połączenia z PLC). Przechowuje też historię zasobów OT po stronie utrzymania ruchu, z której korzystają inwentaryzacje bezpieczeństwa.

Fabrico nie czyni firmy zgodnej z NIS2; jest fundamentem danych, który nie działa przeciwko segmentacji oczekiwanej przez dyrektywę. Zbudowane w UE, z lokalizacją danych w UE.

Najczęściej zadawane pytania

Czy NIS2 ma zastosowanie do mojej firmy produkcyjnej?

To zależy od sektora i wielkości: NIS2 rozszerzyła zakres na wiele średnich i dużych organizacji w sektorach obejmujących niektóre obszary produkcji, jako podmioty istotne lub ważne, a szczegółowy zakres określają krajowe przepisy wdrażające. Producenci zbliżeni do progów powinni dokonać oceny z doradcami prawnymi i ds. bezpieczeństwa, zamiast zakładać, że są poza zakresem.

Jak NIS2 odnosi się do IEC 62443?

NIS2 określa obowiązki prawne; IEC 62443 jest ramą norm technicznych dla zabezpieczenia systemów automatyki i sterowania przemysłowego. Wiele organizacji korzysta z IEC 62443 jako narzędzia inżynieryjnego do spełnienia oczekiwań dotyczących bezpieczeństwa OT, które NIS2 czyni obowiązkiem prawnym, regulacja mówi co, a norma pomaga w tym jak.

Od czego producent powinien zacząć pracę nad bezpieczeństwem OT w kontekście NIS2?

Zwykle od dokładnej inwentaryzacji zasobów OT, segmentacji sieci między IT i OT, kontrolowanych granic dla każdego połączenia danych opuszczającego zakład oraz dyscypliny dostępu dla połączeń serwisowych i dostawców. Te podstawy eliminują luki o najwyższym ryzyku i są zgodne zarówno z obowiązkami NIS2, jak i z architekturą IEC 62443.

Chcesz fundament danych produkcyjnych, który respektuje segmentację OT i przechowuje twoje dane w UE? Zarezerwuj demo Fabrico, aby zobaczyć OEE i CMMS zbudowane w UE, zaprojektowane dla dobrze zsegmentowanych zakładów.

Najnowsze wiadomości z naszego bloga

Zdefiniuj swoją mapę drogową niezawodności
Sprawdź swój potencjalny zwrot z inwestycji: zarezerwuj prezentację na żywo
Zdefiniuj swoją mapę drogową niezawodności
Klikając przycisk Akceptuj, wyrażasz zgodę na korzystanie z plików cookie podczas uzyskiwania dostępu do tej witryny i korzystania z naszych usług. Aby dowiedzieć się więcej o tym, jak pliki cookie są używane i zarządzane, zapoznaj się z naszą Polityką prywatności Polityka prywatności i Deklaracja plików cookie