Lista kontrolna od zamawiającego w przemyśle metali i produkcji prawie zawsze obraca się wokół tego samego tematu: jak zabezpieczone jest Twoje środowisko produkcyjne i co się dzieje, gdy to środowisko zostanie dotknięte awarią lub atakiem. To nie jest przypadek. Maszyny, systemy sterowania i urządzenia pomiarowe coraz częściej są podłączone do tej samej sieci co automatyka biurowa, i to właśnie połączenie między produkcją a IT jest tym, na co zwraca uwagę zamawiający.
Pytania różnią się między klientami, ale kategorie są zaskakująco stałe: jakie systemy masz zmapowane, czy Twoja sieć produkcyjna jest oddzielona od biura, jak postępujesz ze starszymi maszynami, kto ma dostęp zdalny do konserwacji i co robisz, gdy linia produkcyjna zatrzymuje się z powodu awarii. Kto rozpoznaje te kategorie, nie musi traktować listy kontrolnej jako niespodzianki.
Dlaczego środowisko produkcyjne ma znaczenie centralne
Zakład obróbki metali lub fabryka maszyn pracuje na urządzeniach, które często trwają wiele lat lub dziesięcioleci: maszyny CNC, sterowniki PLC, systemy SCADA. Urządzenia te rzadko były projektowane z myślą o połączeniu internetowym, ale w praktyce są podłączane, na przykład do monitorowania zdalnego lub przesyłania danych produkcyjnych. Zamawiający, który sam podlega obowiązkowi zachowania ostrożności wynikającemu z dyrektywy NIS2, musi ocenić, jakie ryzyka niosą ze sobą jego dostawcy. Środowisko produkcyjne podłączone do sieci bez wyraźnego rozdzielenia od reszty infrastruktury jest w tym oczywistym punktem uwagi.
To wyjaśnia, dlaczego listy kontrolne w tym sektorze częściej niż gdzie indziej pytają o różnicę między IT (środowiskiem biurowym) a OT (technologią operacyjną, systemami produkcyjnymi). Pytanie ogólne takie jak "czy masz politykę bezpieczeństwa informacji" w przemyśle metali i produkcji prawie zawsze uzupełniane jest bardziej szczegółowym: "czy Twoja sieć produkcyjna jest logicznie lub fizycznie oddzielona od sieci biurowej".
Pytania, które niemal zawsze się powtarzają
Na listach kontrolnych dla dostawców w tym sektorze kilka tematów pojawia się zaskakująco często. Po pierwsze: czy masz aktualną inwentaryzację wszystkich systemów podłączonych do Twojego środowiska produkcyjnego, w tym maszyn, które nie są już wspierane przez producenta. Następnie separacja sieci i pytanie, czy istnieje oddzielny segment dla systemów, których nie można już instalować poprawki.
Trzeci powtarzający się blok dotyczy dostępu zdalnego: którzy dostawcy lub technicy serwisu mogą logować się zdalnie do Twoich maszyn i jak ten dostęp jest zabezpieczony i rejestrowany. Czwarty blok dotyczy ciągłości: co się dzieje, jeśli linia produkcyjna zatrzymuje się z powodu problemu technicznego lub ataku i jak szybko możesz wznowić pracę. Wreszcie zamawiający często pyta o rejestrację incydentów: czy dokumentujesz, kiedy coś idzie nie tak w Twoim środowisku produkcyjnym i kto w Twojej organizacji jest o tym informowany.
Ci, którzy chcą sprawdzić, czy ich organizacja w łańcuchu dostaw ma do czynienia z tego rodzaju pytaniami i w której kategorii się mieści, znajdą kilka pytań, które w kilka minut dają pierwsze wskazanie punkt wyjścia do tej wyjaśniania.
Starsze maszyny nie zawsze są łatwe do odpowiedzi
Dla wielu przedsiębiorstw w tym sektorze najtrudniejszym wyzwaniem nie jest samo pytanie, ale udzielenie na nie odpowiedzi. Maszyna mająca piętnaście lat często pracuje na oprogramowaniu, które nie jest już aktualizowane, a jej wymiana jest kosztowna. Lista pytań niekoniecznie prosi wówczas o wymianę tej maszyny, ale o wykazanie, że rozumiesz, gdzie tkwi ryzyko i jakie środki ochronne wdrożyłeś wokół niego — na przykład umieszczając urządzenie w osobnym segmencie sieci bez bezpośredniego połączenia z internetem.
To rozróżnienie — między "eliminacją ryzyka" a "rozpoznaniem i kontrolą ryzyka" — jest dokładnie tym, czego zwykle szuka zleceniodawca. Sama dyrektywa i ustawy krajowe, które z niej wynikają, takie jak ustawa o cyberbezpieczeństwie, opisują tego rodzaju środki należyte staranności w ogólnych kategoriach; organ nadzoru publikuje dodatkowo praktyczne wytyczne. Przegląd tego, co pojęcia te dokładnie oznaczają, znajduje się w zagadnieniach opracowanych dla każdej sytuacji.
Dostęp zdalny jako osobny punkt zainteresowania
Konserwacja zdalna w przemyśle metalowym i produkcyjnym jest często nieunikniona: dostawca maszyny musi czasami mieć możliwość zdalnego śledzenia awarii. Listy pytań celowo poświęcają temu uwagę, ponieważ jest to jeden z najczęstszych sposobów, w jaki problem jednej strony może przenieść się na drugą. Jasna odpowiedź opisuje, kto ma dostęp, w jaki sposób dostęp jest przyznawany i odbierany, oraz czy prowadzony jest dziennik logowania pokazujący, kto i kiedy się zalogował.
Co robić z otrzymaną listą pytań
Lista pytań od zleceniodawcy jest przede wszystkim prośbą o wgląd, a nie egzaminem z ustaloną liczbą punktów. Jasna odpowiedź, nawet jeśli oznacza, że środek jest jeszcze w fazie rozwoju, jest zwykle lepiej przyjmowana niż lista zaznaczonych pól bez uzasadnienia. W kwestiach dotyczących tego, co zleceniodawca może dokładnie pytać i jak daleko może się posunąć, zaleca się zapoznanie się z publikacjami organu nadzoru lub zaangażowanie prawnika; secria.eu przygotowuje odpowiedzi i dokumenty, ale nigdy nie dokonuje zgłoszeń i rejestracji w imieniu klienta.
Więcej informacji na temat sposobu, w jaki te informacje zostały opracowane, oraz o źródłach, które wykorzystano, znajduje się na stronie pokazującej pochodzenie informacji. Odpowiedzi na często zadawane pytania dotyczące kwestionariuszy i roli dostawców można znaleźć w zestawieniu często zadawanych pytań.
Czy chcesz wiedzieć, czy Twoja firma będzie musiała zmierzyć się z tego typu kwestionariuszami w łańcuchu dostaw, czy szukasz wyjaśnienia dotyczącego konkretnego pojęcia z kwestionariusza, który już otrzymałeś? Bezpłatna szybka ocena i baza wiedzy dają pierwsze pojęcie w pół godziny, bez konieczności posiadania konta.