Zabezpečenie kybernetickej bezpečnosti v priemyselnom prostredí (OT – Operational Technology) si vyžaduje úplne odlišný prístup ako tradičné podnikové IT. Prioritou v priemysle nie je len dôvernosť údajov, ale predovšetkým kontinuita prevádzky, dostupnosť systémov a bezpečnosť zdravia, ľudských životov i životného prostredia.
Medzinárodný súbor noriem ISA/IEC 62443 predstavuje celosvetovo uznávaný rámec pre kybernetickú bezpečnosť priemyselných automatizačných a riadiacich systémov (IACS). Definuje komplexné požiadavky na bezpečný návrh, implementáciu a prevádzku priemyselných systémov. Zahŕňa celý dodávateľský reťazec a rozdeľuje zodpovednosti medzi prevádzkovateľov (Asset Owner), systémových integrátorov (System Integrator) a výrobcov komponentov (Product Supplier), čím minimalizuje riziká a buduje kybernetickú odolnosť priemyselnej infraštruktúry.
Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti (ZoKB)
Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti (ZoKB) bol aktualizovaný v súlade so smernicou NIS2, pričom novela nadobudne účinnosť 1. januára 2025. Táto novela rozširuje počet povinných subjektov a sprísňuje požiadavky na kybernetickú bezpečnosť v širokej škále odvetví, ako sú energetika, doprava, financie a digitálna infraštruktúra. Nové pravidlá zahŕňajú povinnosť implementovať bezpečnostné opatrenia, hlásiť incidenty a spolupracovať s príslušnými orgánmi.
Nařízení o kybernetické odolnosti (Cyber Resilience Act – CRA)
S ohledem na integraci a vývoj průmyslových komponent je pro dodavatele a integrátory klíčové také Nařízení o kybernetické odolnosti (CRA). Soubor norem IEC 62443 (zejména části 4-1 a 4-2) představuje metodický základ, jak zajistit bezpečnostní standardy od fáze vývoje průmyslových (IoT/IIoT) zařízení (Secure-by-Design) až po jejich bezpečné nasazení.
Prínosy bezpečnosti IACS podľa normy IEC 62443 pre organizáciu
- Zabezpečenie kontinuity výroby a prevádzky a minimalizácia výpadkov spôsobených kybernetickými incidentmi.
- Ochrana zdravia, bezpečnosti (Safety) a životného prostredia pred fyzickými dopadmi kybernetických hrozieb.
- Súlad s legislatívnymi požiadavkami (Zákon o kybernetickej bezpečnosti / NIS2) a dodávateľskými zmluvami.
- Jasné rozdelenie úloh a zodpovedností v dodávateľskom reťazci (prevádzkovateľ – integrátor – výrobca).
- Efektívna segmentácia siete a vytvorenie bezpečného prostredia pre konvergenciu IT a OT.
- Zníženie podnikateľských rizík prostredníctvom štandardizovaného prístupu k hodnoteniu rizík v priemysle.
Predmet našich odborných služieb
1 | Analýza súčasného stavu bezpečnosti IACS a plánovanie
Inventarizácia aktív a identifikácia kľúčových systémov v prostredí IACS • Analýza medzier (Gap analýza) vo vzťahu k požiadavkám normy IEC 62443 a legislatívy • Vypracovanie strategického plánu a harmonogramu na zvýšenie kybernetickej bezpečnosti IACS
2 | Základné hodnotenie rizík a segmentácia
Vykonanie počiatočného posúdenia rizík (High-Level Risk Assessment) • Návrh logickej a fyzickej segmentácie siete (koncepcia zón a kanálov) • Stanovenie požadovaných cieľových úrovní bezpečnosti (Target Security Levels – SL-T) pre jednotlivé zóny
3 | Podrobné posúdenie rizík a návrh bezpečnostných opatrení
Vykonanie podrobného posúdenia rizík (Detailed Risk Assessment) pre vybrané systémy (SUC) • Výber primeraných technických a organizačných opatrení (Foundational Requirements) na dosiahnutie úrovne zabezpečenia SL-T • Nastavenie systému riadenia kybernetickej bezpečnosti (CSMS – Cyber Security Management System)
4 | Dokumentácia politík, postupov a podpora ich zavádzania
Návrh a dokumentácia špecifických politík pre OT (napr. správa zraniteľností v OT, správa opráv, bezpečný vzdialený prístup) • Vytvorenie bezpečnostných smerníc pre dodávateľov a integrátorov • Metodická podpora pri implementácii technických ochranných opatrení v prostredí IACS
5 | Zvyšovanie povedomia a školenia v priemyselnom prostredí
Návrh programu zvyšovania povedomia s dôrazom na špecifiká a riziká OT/IACS • Špecializované odborné školenia pre operátorov, inžinierov a vedenie výroby • Vytváranie scenárov a praktické nácviky reakcií na bezpečnostné incidenty v prostredí OT
6 | Audit bezpečnosti IACS a audity dodávateľského reťazca
Hodnotenie dosiahnutej úrovne bezpečnosti (Achieved Security Level – SL-A) v reálnej prevádzke • Realizácia interných auditov podľa požiadaviek noriem série IEC 62443 (napr. audit CSMS podľa IEC 62443-2-1) • Overovanie a audity kľúčových dodávateľov a integrátorov v dodávateľskom reťazci IACS
Využitie pokročilých aplikácií GRC
Vzhľadom na rozsah a zložitosť priemyselných sietí si riadenie bezpečnosti IACS vyžaduje systematický prístup. Komplexným organizáciám s komplexnými systémami riadenia odporúčame využívať pokročilé modulárne nástroje.
Viac informácií nájdete v sekcii Aplikácie.
Kvalita našich služieb
V priebehu poskytovania konzultačných služieb sú uplaňované štandardy kvality konzultačných služieb podľa a ISO 20700, bezpečnosť informácií podľa ISO/IEC 27001 a projektového riadenia podľa normy ISO 2150
Kompetencie našich konzultantov:
- PECB Certified ISA/IEC 62443 Lead Implementer *
- PECB Certified ISO/IEC 27001 Lead Implementer *
- PECB Certified ISO/IEC 27005 Lead Risk Manager *
Pri vykonávaní interného auditu (audit prvou stranou) alebo auditv externého auditu tretej strany (audit druhou stranou) sa uplatňuje najlepšia prax auditovania systémov riadenia definovaná normou ISO 19011 a ďalšími relevantnými normami.
Kompetencie našich audítorov:
- PECB Certified ISO/IEC 27001 Lead Auditor *
* POZNÁMKA: Certifikácia akreditovaná podľa ISO/IEC 17024 alebo relevantná certifikácia ISACA.