secria.eu

Säkerhetsfrågelista inom metall- och tillverkningsindustrin: vilka frågor återkommer?

Underleverantörer inom metall- och tillverkningsindustrin får ofta samma frågor ställda om sin produktionsmiljö. Den här artikeln presenterar de återkommande kategorierna, med produktionssystem som är anslutna till nätverket som kärnan.

En förfrågan från en uppdragsgivare inom metall- och tillverkningsindustrin handlar nästan alltid om samma tema: hur är er produktionsmiljö säkrad, och vad händer om den miljön påverkas av ett driftavbrott eller en attack. Det är ingen slump. Maskiner, operativsystem och mätutrustning är allt oftare anslutna till samma nätverk som kontorsautomationen, och just den kopplingen mellan produktion och IT är det som en uppdragsgivare frågar om.

Frågorna i sig varierar mellan kunder, men kategorierna är påfallande konstanta: vilka system har ni kartlagt, är ert produktionsnätverk skilt från kontorsnätverket, hur hanterar ni föråldrad maskinvara, vem har fjärråtkomst för underhåll, och vad gör ni om en produktionslinje stannar på grund av ett driftavbrott. Den som känner igen dessa kategorier behöver inte se en förfrågelista som en överraskning.

Varför produktionsmiljön står i fokus

En metallbearbetnings- eller maskinverkstad körs på utrustning som ofta varar många år eller decennier: CNC-maskiner, PLC:er, SCADA-system. Denna utrustning designades sällan med tanke på internetanslutning, men ansluts i praktiken ändå, till exempel för fjärrövervakning eller för att skicka produktionsdata. En uppdragsgivare som själv omfattas av försiktighetskravet enligt EU:s direktiv 2022/2555 måste bedöma vilka risker dess leverantörer medför. En produktionsmiljö som är ansluten till nätverket utan tydlig separation från resten av infrastrukturen är därför en uppenbar fokuspunkt.

Det förklarar varför förfrågeliskor i denna sektor oftare än på andra håll ställer följdfrågor om skillnaden mellan IT (kontorsmiljön) och OT (operativ teknik, produktionssystemen). En allmän fråga som "har ni en informationssäkerhetspolicy" kompletteras nästan alltid i metall- och tillverkningsindustrin med en mer specifik: "är ert produktionsnätverk logiskt eller fysiskt separerat från ert kontorsnätverk".

De frågor som nästan alltid återkommer

I förfrågeliskor till underleverantörer inom denna sektor återkommer ett par ämnen ofta. Först och främst inventarieringen: har ni en aktuell förteckning över alla system som är anslutna till er produktionsmiljö, inklusive maskiner som inte längre stöds av tillverkaren. Därefter separation mellan nätverk och frågan om det finns ett separat segment för system som inte längre kan uppdateras.

Ett tredje återkommande avsnitt handlar om fjärråtkomst: vilka leverantörer eller servicetekniker kan fjärransluta till era maskiner, och hur är den åtkomsten säkrad och loggad. Ett fjärde avsnitt handlar om kontinuitet: vad händer om en produktionslinje stannar på grund av ett tekniskt problem eller en attack, och hur snabbt kan ni återuppta driften. Slutligen frågar en uppdragsgivare ofta om incidentregistrering: dokumenterar ni när något går fel i er produktionsmiljö, och vem inom er organisation får veta om det.

Den som vill kontrollera om den egna organisationen är kopplad till denna typ av frågor via leverantörskedjan, och i vilken kategori den tillhör, hittar ett fåtal frågor som på några minuter ger en första indikation en startpunkt för den förklaringen.

Äldre maskiner är inte alltid lätta att svara på

För många företag inom denna sektor är den svåraste frågan inte själva frågan, utan svaret på den. En femtonårig maskin körs ofta på programvara som inte längre uppdateras, och utbyte är kostsamt. En förfrågelista kräver då inte nödvändigtvis att ni byter ut maskinen, utan snarare att ni visar att ni förstår var risken ligger och vilka åtgärder ni har vidtagit omkring den, till exempel genom att placera enheten i ett separat nätverkssegment utan direktanslutning till internet.

Den skillnaden — mellan "eliminera risken" och "känna till och hantera risken" — är precis vad en uppdragsgivare vanligtvis söker efter. Förordningen själv och de nationella lagar som följer av den, såsom Cyberlagstiftningen, beskriver denna typ av åtgärder för risksäkerhet i allmänna termer; tillsynsmyndigheten publicerar dessutom praktiska vägledningar. En överblick över vad dessa begrepp betyder i detalj finns i de ämnen som utvecklats för varje situation.

Fjärråtkomst som särskild fokuspunkt

Fjärrunderhål är ofta oundvikligt i metall- och tillverkningsindustrin: en maskinleverantör måste ibland kunna övervaka en störning på distans. Frågelistor ägnar medvetet uppmärksamhet åt detta, eftersom det är ett av de mest förekommande sätten som ett problem hos en part kan sprida sig till en annan. Ett tydligt svar beskriver vem som har åtkomst, hur åtkomsten beviljas och återkallas, och om en logg över vem som loggade in när upprätthålls.

Vad du gör med en mottagen frågelista

En frågelista från en uppdragsgivare är i första hand en begäran om insyn, inte ett prov med ett fastställt poängvärde. Ett tydligt svar, även om det innebär att en åtgärd fortfarande är under utveckling, tas vanligtvis bättre emot än en lista med bockar utan motivering. För frågor om vad en uppdragsgivare exakt får fråga och hur långt frågan kan gå är det lämpligt att konsultera tillsynsmyndighetens publikationer eller involvera en juridisk expert; secria.eu förbereder svar och dokument, men rapporterar och registrerar aldrig på uppdrag av kunden.

Mer bakgrund om hur denna information är uppbyggd och vilka källor som användes finns på sidan som visar var informationen kommer ifrån. Svar på vanliga frågor om frågelistor och leverantörernas roll finns via samlingen av vanliga frågor.

Vill du veta om ditt företag via försörjningskedjan kommer att ställas inför denna typ av frågelistor, eller söker du förklaring på ett specifikt begrepp från en frågelista du redan har mottagit? Den kostnadsfria snabbkontrollen och kunskapsbasen ger på en halvtimme en första överblick, utan att ett konto krävs.

Den här artikeln är allmän information och inte juridisk rådgivning.