Bezpečnost průmyslových řídicích systémů (IACS)

Zajištění kybernetické bezpečnosti v průmyslovém prostředí (OT – Operational Technology) vyžaduje zcela jiný přístup než tradiční podnikové IT. Prioritou v průmyslu není jen důvěrnost dat, ale především kontinuita provozu, dostupnost systémů a bezpečnost zdraví, životů i životního prostředí.

Mezinárodní soubor norem ISA/IEC 62443 představuje celosvětově uznávaný rámec pro kybernetickou bezpečnost průmyslových automatizačních a řídicích systémů (IACS). Definuje komplexní požadavky na bezpečný návrh, implementaci a provoz průmyslových systémů. Pokrývá celý dodavatelský řetězec a rozděluje odpovědnosti mezi provozovatele (Asset Owner), systémové integrátory (System Integrator) a výrobce komponent (Product Supplier), čímž minimalizuje rizika a buduje kybernetickou odolnost průmyslové infrastruktury.

Zákon č. 264/2025 Sb., o kybernetické bezpečnosti

Nový zákon č. 264/2025 Sb., o kybernetické bezpečnosti (transpozice evropské směrnice NIS2), účinný od listopadu 2025, zavádí přísné požadavky na celou řadu výrobních, průmyslových a energetických podniků. Subjekty poskytující regulované služby musí zabezpečit nejen své IT, ale i své OT prostředí. Aplikace normy IEC 62443 je optimální a uznávanou cestou, jak naplnit požadavky tohoto zákona na organizační a technická bezpečnostní opatření v prostředí průmyslových řídicích systémů a vyhnout se sankcím.

Nařízení o kybernetické odolnosti (Cyber Resilience Act – CRA)

S ohledem na integraci a vývoj průmyslových komponent je pro dodavatele a integrátory klíčové také Nařízení o kybernetické odolnosti (CRA). Soubor norem IEC 62443 (zejména části 4-1 a 4-2) představuje metodický základ, jak zajistit bezpečnostní standardy od fáze vývoje průmyslových (IoT/IIoT) zařízení (Secure-by-Design) až po jejich bezpečné nasazení.

Přínosy bezpečnosti IACS dle IEC 62443 pro organizaci

  • Zajištění kontinuity výroby a provozu a minimalizace prostojů způsobených kybernetickými incidenty.
  • Ochrana zdraví, bezpečnosti (Safety) a životního prostředí před fyzickými dopady kybernetických hrozeb.
  • Soulad s legislativními požadavky (Zákon o kybernetické bezpečnosti / NIS2) a dodavatelskými smlouvami.
  • Jasné rozdělení rolí a odpovědností v dodavatelském řetězci (provozovatel – integrátor – výrobce).
  • Efektivní segmentace sítě a vytvoření bezpečného prostředí pro konvergenci IT a OT.
  • Snížení podnikatelských rizik prostřednictvím standardizovaného přístupu k hodnocení rizik v průmyslu.

Předmět našich odborných služeb

1 | Analýza stávajícího stavu bezpečnosti IACS a plánování

Inventarizace aktiv a identifikace klíčových systémů v IACS prostředí Rozdílová analýza (Gap analýza) vůči požadavkům IEC 62443 a legislativy Zpracování strategického plánu a harmonogramu pro zvýšení kybernetické bezpečnosti IACS

2 | Základní hodnocení rizik a segmentace sítě

Provedení počátečního hodnocení rizik (High-Level Risk Assessment) Návrh logické a fyzické segmentace sítě (koncept zón a kanálů) Stanovení požadovaných cílových úrovní bezpečnosti (Target Security Levels – SL-T) pro jednotlivé zóny

3 | Detailní hodnocení rizik a návrh bezpečnostních opatření

Provedení detailního hodnocení rizik (Detailed Risk Assessment) pro vybrané systémy (SUC) Výběr odpovídajících technických a organizačních opatření (Foundational Requirements) pro dosažení SL-T Nastavení systému řízení kybernetické bezpečnosti (CSMS – Cyber Security Management System)

4 | Dokumentace politik, postupů a podpora implementace

Návrh a dokumentace specifických politik pro OT (např. správa zranitelností v OT, patch management, bezpečný vzdálený přístup) Vytvoření bezpečnostních směrnic pro dodavatele a integrátory Metodická podpora při implementaci ochranných technických opatření v IACS prostředí

5 | Zvyšování povědomí a školení v průmyslovém prostředí

Návrh programu zvyšování povědomí s důrazem na specifika a rizika OT/IACS Specializovaná odborná školení pro operátory, inženýry a management výroby Tvorba scénářů a praktické nácviky reakce na bezpečnostní incidenty v OT prostředí

6 | Audit bezpečnosti IACS a audity dodavatelského řetězce

Hodnocení dosažené úrovně bezpečnosti (Achieved Security Level – SL-A) v reálném provozu Realizace interních auditů dle požadavků norem řady IEC 62443 (např. audit CSMS dle IEC 62443-2-1) Prověření a audity klíčových dodavatelů a integrátorů v dodavatelském řetězci IACS

Využití pokročilých GRC aplikací

Řízení bezpečnosti IACS vyžaduje s ohledem na velikost a komplexitu průmyslových sítí systematický přístup. Komplexním organizacím s komplexními systémy managementu doporučujeme využít pokročilé modulární nástroje.

Více informací naleznete v sekci Aplikace.

Kvalita našich služeb

V průběhu poskytování konzultačních služeb jsou uplatňovány standardy kvality konzultačních služeb dle ISO 20700, informační bezpečnosti dle ISO/IEC 27001 a projektového řízení dle ISO 21502.

Kompetence našich konzultantů:

  • PECB Certified ISA/IEC 62443 Lead Implementer *
  • PECB Certified ISO/IEC 27001 Lead Implementer *
  • PECB Certified ISO/IEC 27005 Lead Risk Manager *

Při provádění auditů je uplatňována nejlepší praxe auditování a hodnocení (assessmentu) zohledňující jak ISO 19011 a rodinu norem 27000, tak specifickou metodiku pro audity prostředí IACS.

Kompetence našich auditorů:

  • PECB Certified ISO/IEC 27001 Lead Auditor *

* POZNÁMKA: Certifikace akreditovaná mezinárodní organizací ISA (International Society of Automation), dle ISO/IEC 17024 nebo relevantní certifikace ISACA.

Máte zájem?


    Prohlášení o ochraně soukromí