Et spørgeskema fra en ordregiver i metal- og maskinindustrien drejer sig næsten altid om det samme tema: hvordan er jeres produktionsmiljø sikret, og hvad sker der, hvis det miljø bliver ramt af et teknisk problem eller et angreb. Det er ingen tilfældighed. Maskiner, styresystemer og måleinstrumenter er i stigende grad forbundet til det samme netværk som kontorautomatiseringen, og det er netop den forbindelse mellem produktion og IT, som en ordregiver spørger om.
Spørgsmålene selv varierer fra kunde til kunde, men kategorierne er slående konstante: hvilke systemer har I kortlagt, er jeres produktionsnetværk adskilt fra kontornetværket, hvordan håndterer I forældede maskiner, hvem har fjernadgang til vedligeholdelse, og hvad gør I, hvis en produktionslinje stopper på grund af et teknisk problem. Den, der genkender disse kategorier, behøver ikke at opleve et spørgeskema som en overraskelse.
Hvorfor produktionsmiljøet er centralt
En metalbearbejdningsfabrik eller maskinfabrik kører på udstyr, der ofte holder i år eller årtier: CNC-maskiner, PLC'er, SCADA-systemer. Det udstyr er sjældent designet med tanke på en internetforbindelse, men bliver i praksis forbundet, for eksempel til fjernmonitorering eller til at sende produktionsdata videre. En ordregiver, som selv falder under forpligtelserne i henhold til Direktiv (EU) 2022/2555, skal vurdere, hvilke risici deres leverandører medbringer. Et produktionsmiljø, der er forbundet til netværket uden klar adskillelse fra resten af infrastrukturen, er et indlysende fokusområde for det.
Det forklarer, hvorfor spørgeskemaer i denne sektor oftere end andre steder spørger nærmere til skelnen mellem IT (kontormiljøet) og OT (operationel teknologi, produktionssystemerne). Et generelt spørgsmål som "har I en informationssikkerhedspolitik" bliver i metal- og maskinindustrien næsten altid suppleret med et mere specifikt: "er jeres produktionsnetværk logisk eller fysisk adskilt fra jeres kontornetværk".
De spørgsmål, der næsten altid kommer tilbage
I spørgeskemaer til leverandører i denne sektor kommer et par emner slående ofte igen. Først og fremmest oversigten: har I en aktualiseret fortegnelse over alle systemer, der er forbundet til jeres produktionsmiljø, herunder maskiner, der ikke længere understøttes af producenten. Derefter adskillelsen mellem netværk, og spørgsmålet om der eksisterer et separat segment for systemer, der ikke længere kan patches.
Et tredje tilbagevendende område handler om fjernadgang: hvilke leverandører eller serviceteknikere kan logge sig ind på jeres maskiner eksternt, og hvordan er denne adgang sikret og logget. Et fjerde område handler om kontinuitet: hvad sker der, hvis en produktionslinje stopper på grund af et teknisk problem eller et angreb, og hvor hurtigt kan I fortsætte. Endelig spørger en ordregiver ofte efter hændelsesregistrering: dokumenterer I, når noget går galt i jeres produktionsmiljø, og hvem i jeres organisation får besked om det.
Den, der ønsker at kontrollere, om den egen organisation gennem forsyningskæden får sådanne spørgsmål, og hvilken kategori den tilhører, finder det i et par spørgsmål, der på få minutter giver en første indikation et udgangspunkt for denne forklaring.
Ældre maskiner er ikke altid enkle at svare på
For mange virksomheder i denne sektor er det sværeste spørgsmål ikke selve spørgsmålet, men svaret på det. En maskine, der er femten år gammel, kører ofte på software, som ikke længere opdateres, og udskiftning er dyr. En spørgeskema spørger så ikke nødvendigvis om at udskifte maskinen, men om at vise, at du ved, hvor risikoen ligger, og hvilke foranstaltninger du har truffet omkring den, for eksempel ved at placere apparatet i et separat netværkssegment uden direkte internetforbindelse.
Den skelnen — mellem "at fjerne risikoen" og "at kende og styre risikoen" — er præcis det, en ordregiver som regel søger efter. Direktivet selv og de nationale love, der stammer fra det, såsom Cyberbeveiligingsloven, beskriver denne slags risikovurderingers foranstaltninger i generelle vendinger; tilsynsmyndigheden offentliggør derudover praktisk vejledning. En oversigt over, hvad disse begreber præcist betyder, kan ses i de emner, der er udarbejdet for hver situation.
Fjernadgang som særskilt opmærksomhedspunkt
Fjernunderstøttelse er i metal- og maskinindustrien ofte uundgåelig: en leverandør af en maskine skal nogle gange kunne se med på afstand, når der opstår en fejl. Spørgeskemaer fokuserer bevidst på dette her, fordi det er en af de mest almindelige måder, hvorpå et problem hos en part kan spredes til en anden. Et klart svar beskriver, hvem der har adgang, hvordan adgangen gives og trækkes tilbage, og om der føres en log over, hvem der loggede ind og hvornår.
Hvad du gør med en spørgeskema, du har modtaget
Et spørgeskema fra en ordregiver er først og fremmest en anmodning om indsigt, ikke en eksamen med et fast pointsystem. Et klart svar, også selv om det betyder, at en foranstaltning stadig er under udvikling, bliver normalt modtaget bedre end en liste med flueben uden begrundelse. For spørgsmål om, hvad en ordregiver præcis må spørge om, og hvor langt det spørgsmål må gå, er det tilrådeligt at konsultere tilsynsmyndighedens publikationer eller involvere en jurist; secria.eu forbereder svar og dokumenter, men registrerer og rapporterer aldrig på vegne af kunden.
Mere baggrund om, hvordan denne information er bygget op, og hvilke kilder der er brugt, kan findes på siden, der viser, hvor informationen kommer fra. Svar på ofte stillede spørgsmål om spørgeskemaer og leverandørers rolle kan findes via samlingen af ofte stillede spørgsmål.
Vil du gerne vide, om dit firma får at gøre med denne slags spørgeskemaer via kæden, eller søger du forklaring på et specifikt begreb fra et spørgeskema, som du allerede har modtaget? Den gratis hurtigscanning og videnbasen giver på en halv time et første billede, uden at der er brug for en konto.