Metallitööstuse ja tootmisteoluse tellijast pärit küsimustik käsitleb peaaegu alati sama teemat: kuidas on teie tootmiskeskkond kaitstud ja mis juhtub, kui seda keskkonda tabab rike või rünnak. See pole juhus. Masinad, operatsioonisüsteemid ja mõõteseadmed on ühendatud üha enam sama võrguga kui kontoori automaatika, ning just see seos tootmise ja IT vahel on see, mille järele tellija uurib.
Küsimused erinevad tellijate lõikes, kuid kategooriad on märkimisväärselt järjepidevad: millised süsteemid olete te kaardistanud, kas teie tootmisverkko on kontoorivõrgust eraldatud, kuidas käitlete vanakoolseid masinaid, kellel on kaugjuurdepääs hoolduse teostamiseks ja mida teete, kui tootmisliin seisab seisma rikkest. Kes neid kategooriaid tunneb, ei pea küsimustikku üllatusena kohtama.
Miks on tootmiskeskkond kesksel kohal
Metallitöötlemis- või masinate tootmise ettevõte opereerib aparatuuriga, mis kestvad sageli aastaid või aastakümned: CNC-masinad, PLC-d, SCADA-süsteemid. Seda aparatuuri harvem kujundatakse interneti-ühenduse silmas pidades, kuid praktikas ühendatakse see siiski, näiteks kaugmonitoorimise eesmärgil või tootmisandmete edastamiseks. Tellija, kes ise kuulub NIS2-direktiivi hoolduskohustuse alla, peab hindama, millised riskid tema tarnijad kaasa toovad. Tootmiskeskkond, mis on võrguga ühendatud ilma selge eraldamiseta ülejäänud infrastruktuurist, on selles seoses ilmselge tähelepanu koht.
See selgitab, miks küsimustikud selles sektoriuusimais erineva sagedusega IT (kontoorikeskkond) ja OT (operatsiooniline tehnoloogia, tootmissüsteemid) vahe peale pärivad. Üldine küsimus, nagu "kas teil on infobeveiliguse poliitika", täieneb metallitöötlemise ja tootmisteoluses peaaegu alati konkreetsemaga: "kas teie tootmisverkko on loogiliselt või füüsiliselt eraldatud teie kantoor võrgust".
Küsimused, mis peaaegu alati korduvad
Selle sektori tarnijatele suunatud küsimustikes ilmneb mitmeid teeme märkimisväärselt sageli. Esiteks ülevaade: kas teil on ajakohane inventuur kõigist teie tootmiskeskkonnaga ühendatud süsteemidest, kaasaarvatud masinad, mida tootja enam ei toeta. Seejärel võrgute eraldamine ja küsimus, kas olemas on eraldiseisev segment süsteemidele, mida ei saa enam paigaldada.
Kolmas kordunud plokk käsitleb kaugjuurdepääsu: millised tarnijad või hooldajatest spetsialistid saavad teie masinatele kauglogiimisega juurde pääseda ja kuidas on see juurdepääs kaitstud ja logitud. Neljas plokk käsitleb järjepidevust: mis juhtub, kui tootmisliin seisab seisma tehnilise probleemi või rünnaku tõttu ja kui kiiresti saate jälle alustada. Lõpuks küsib tellija sageli intsidendi registreerimise kohta: kas dokumenteerite, mis teie tootmiskeskkonnas valesti läheb ja kes teie organisatsioonis sellest teada saab.
Kes soovib kontrollida, kas tema organisatsioon käsitletakse ahela kaudu seda tüüpi küsimustega ja millisesse kategooriasse ta kuulub, leiab paar küsimust, mis mõne minutiga esialgse näiduse annavad alguspunkti selle selgituse jaoks.
Vanakoolseid masinaid ei ole alati lihtne vastata
Paljude selle sektori ettevõtete jaoks pole kõige raskem mitte küsimus ise, vaid vastus sellele. Viisteist aastat vana masin töötab sageli tarkvara peal, mida enam ei uuendata, ja asendamine on kallis. Küsimustik ei nõua siis tingimata selle masina asendamist, vaid näidata, et te teate, kus risk peitub, ja millised meetmed te selle ümber ollete võtnud, näiteks seadme eraldisse võrguosasse paigutamine ilma otsese internetiühenduseta.
See erinevus — "riski kõrvaldamise" ja "riski tundmise ja juhtimise" vahel — on täpselt see, mida tellija tavaliselt otsib. Direktiiv ise ja sellest tulenevad riiklikud seadused, nagu Küberturvalisuse seadus, kirjeldavad sellist laadi hoolsuskohustuse meetmeid üldistes terminites; järelevalveasutus avaldab lisaks praktilisi selgitusi. Ülevaade sellest, mida need mõisted täpselt tähendavad, asub teemades, mis on iga olukorra jaoks välja töötatud.
Kaugpöördumine eraldi tähelepanu punktina
Kaugpöördumine on metalli- ja tootmisteoluses sageli vältimatu: masina tarnija peab vahel saama kaugelt vaatama vea korral. Küsimustikud pööravad siia teadlikult tähelepanu, sest see on üks levinumaid viise, kuidas ühe osapoole probleem võib minna üle teisele. Selge vastus kirjeldab, kellel on juurdepääs, kuidas see juurdepääs antakse ja võetakse ära, ja kas tehakse registrit selle kohta, kes millal sisse logis.
Mida te sissetulnud küsimustikuga teete
Tellija küsimustik on kõigepealt nõue sissevaatusse, mitte eksam, millel on kindel punktisumma. Selge vastus, isegi kui see tähendab, et meetme väljatöötamine on veel käimas, võetakse tavaliselt paremini vastu kui nimekiri linnukestest ilma põhjenduseta. Küsimuste kohta, mida tellija täpselt võib küsida ja kui kaugele see küsimus võib minna, on soovitatav pöörduda järelevalveasutuse väljaannete poole või kaasata jurist; secria.eu valmistab ette vastuseid ja dokumente, kuid ei registreeri ja ei esita kunagi kliendi nimel.
Lisateave selle kohta, kuidas see teave on koostatud ja milliseid allikaid kasutati, on toodud aadressil lehe juurde, mis näitab, kust teave pärineb. Korduma kippuvaid küsimusi küsimustike ja tarnijate rollide kohta leiate järgmiselt: korduma kippuvate küsimuste kogu.
Soovite teada, kas teie ettevõte puutub toimimisahela kaudu selliste küsimustikuga kokku, või otsitte selgitust küsimustikus kasutatud konkreetse mõiste kohta, mille olete juba saanud? Tasuta kiirülevaade ja teadmusbaas annavad poole tunni jooksul esmamulje ilma, et selleks oleks vaja kontot.