Ova stranica je namijenjena vodstvima i stručnjacima za kibernetičku sigurnost industrijskih proizvodnih poduzeća s povezanim proizvodnim linijama. Saznajte konkretne tehničke i organizacijske zahtjeve koji se primjenjuju na PLC sustave, IoT uređaje i Industry 4.0 infrastrukturu prema hrvatskom Zakonu o kibernetičkoj sigurnosti.
Industrijska proizvodna poduzeća sa spojenim proizvodnim linijama, PLC sustavima ili Industry 4.0 infrastrukturom spadaju u važne subjekte prema NIS2 ako imaju kritičnu ulogu u proizvodnom sektoru ili ekonomski značaj. Obuhvaćeni su proizvođači kemikalija, metalurga, pharmaceutskih proizvoda, hrane i pića, te industrije rudarenja s fizičkim proizvodnim procesima gdje je kibernetska sigurnost ključna za kontinuitet poslovanja.
Industrijski proizvođači moraju implementirati sigurnosne kontrole specifične za operacijske tehnologije (OT), uključujući PLC, SCADA i industrijske kontrolere. Zahtjevi obuhvaćaju čitanje i ažuriranje firmvera, kontrolu pristupa produkcijskim linijama, monitoriranje anomalija u OT mrežama i fizičku zaštitu kritičnih komponenti. Sigurnosne mjere moraju biti kompatibilne s Industry 4.0 okruženjem s minimalnim operacijskim smetnjama.
Proizvodne linije moraju biti logički i fizički odvojene od korporativne IT mreže putem firewalla, VLAN-ova i industrijskih čitača pristupa. Monitoring должен obuhvatiti detektiranje neobičnog prometa između OT i IT segmenata, detekciju neovlaštenih uređaja na produkcijskim linijama i analizu OT logova najmanje 90 dana. Potrebna je centralna kontrola pristupa i multi-faktorska autentifikacija za sve daljinske pristupe OT sustavima.
Proizvođači moraju uspostaviti politiku procjene rizika za sve dobavljače PLC uređaja, industrijskih čitača, firmware paketa i IoT senzora koji se koriste na proizvodnim linijama. Obavezno je dokumentirano redovito audiranje dobavljača, ugovorne klauzule o sigurnosti, provjera autentičnosti komponenti prije instalacije i praćenje sigurnosnih savjetnika dobavljača. Lanac opskrbe mora biti mapiran s identifikacijom kritičnih proizvođača i rezervnih kanala.
Industrijski proizvođači morali izvijestiti nacionalni CERT (dio SOA-e) u roku od 24 sata o kibernetičkim incidentima koji zaustavlje ili značajno uspore proizvodnu liniju duže od 4 sata, ili uzrokuju ekonomsku štetu veću od 100.000 EUR. Izvještaj mora sadržavati datum/vrijeme incidenta, tip napada (ransomware, unauthorized access itd.), utjecaj na proizvodnju i stupanj oporavka. Dodatna izvještavanja se daju u roku od 72 sata s analizom uzroka.
Proizvođači moraju uspostaviti proces za procjenu, testiranje i primjenu sigurnosnih zakrpi na PLC sustavima, HMI-jima i industrijskih kontrolerima u testu okruženju prije primjene na produkciju. Politika mora definirati vremenske cikluse primjene zakrpi (kritične u roku 7 dana, standardne u roku 30 dana), metode za validaciju da zakrpe ne utječu na funkcionalnost linije i evidenciju svih primijenjenih verzija. Nesmije biti mogućnosti primjene zakrpi bez autentifikacije.
IT zahtjevi se fokusiraju na korporativne mreže, e-poštu i podatke (standardi šifriranja, backup); OT zahtjevi su specifični za PLC, SCADA, HMI i industrijske senzore i fokusiraju se na fizičku sigurnost, segmentaciju mreža, monitoring anomalija i validaciju zakrpi koja ne šteti funkcionalnosti proizvodnje. Industrijski proizvođači moraju implementirati oba skupa kontrola odvojeno, s posebnom pažnjom na OT jer je dostupnost i integritet proizvodnje kritičan.
Kategorizirajte dobavljače prema kritičnosti: razred A su direktni dobavljači PLC/firmware-a, razred B su dobavljači senzora i aktuatora, razred C su pomoćni dobavljači. Za razred A provedite godišnje sigurnosne audite s proverama autentičnosti komponenti i klauzulama o obavijestima o sigurnosnim propustima. Za razrede B i C uspostavite upitnik o sigurnosti i redovite provere. Korislite Reglyze za mapiranje i praćenje status svih kategorija.
Zakon o kibernetičkoj sigurnosti predviđa kazne do 7 milijuna EUR ili 1,4 % godišnjeg prometa za važne subjekte koji ne prijave incidents u roku od 24 sata nacionalnom CERT-u (dio SOA-e). Dodatno, Republika Hrvatska može izdati naredbu za obustavljanje poslovanja do oporavka, što znači dodatne gubitke proizvodnje i branda. Izbjegavajte ove sankcije izvještavanjem u roku i kontinuiranim monitoring-om putem Secfix-a za detektiranje incidenata u realnom vremenu.