Przewodnik dla producentów przemysłowych (ważne podmioty), którego linie produkcyjne, sterowniki logiczne (PLC) i urządzenia IoT podlegają ustawie o KSC. Poznaj konkretne wymogi zabezpieczenia infrastruktury OT/IT, zarządzania łańcuchem dostaw i procedury raportowania incydentów.
Producenci przemysłowi z podłączonymi liniami produkcyjnymi, sterownikami PLC, systemami SCADA lub infrastrukturą Industry 4.0, niezależnie od wielkości, jeśli wykonują działalność w Polsce i spełniają definicję podmiotu ważnego ustawy o KSC. Wymagane są konkretne działania zabezpieczające dla wszystkich producentów świadczących usługi lub dysponujących systemami informacyjnymi o znaczeniu dla całości operacji produkcyjnych.
Producenci muszą wyodrębnić sieć sterowników produkcyjnych (PLC, SCADA, HMI) od sieci korporacyjnej za pomocą zapór sieciowych, bramek aplikacyjnych i monitorowania ruchu. Wymaga się inwentaryzacji wszystkich urządzeń przemysłowych (w tym czujników IoT, napędów, głowic produkcyjnych) oraz mapy sieci z dokumentacją przepływu danych między segmentami.
Konieczne jest opracowanie procedury testowania i wdrażania poprawek bezpieczeństwa dla sterowników logicznych i oprogramowania OT przed wdrożeniem na produkcji. Procedura musi obejmować komunikację z dostawcami oprogramowania i firmware'u, ewidencję wersji oprogramowania na każdym urządzeniu oraz plan awaryjny w przypadku niemożności natychmiastowego zaktualizowania linii produkcyjnej.
Dostęp do sterowników produkcyjnych i systemów diagnostycznych musi być zalogowany, haseł chroniony (bez domyślnych haseł producenta) i dostępny wyłącznie dla uprawnionego personelu. Sesje zdalnej obsługi (remote maintenance) dostawców urządzeń lub integratora muszą być zarejestrowane, ograniczone czasowo i wymagać wieloskładnikowego uwierzytelniania lub potwierdzenia pracownika.
Producent musi weryfikować dostawców oprogramowania, firmware'u, sterowników i czujników pod kątem bezpieczeństwa: wymagać od nich informacji o procesach bezpieczeństwa, zdolności reagowania na incydenty i planów bezpieczeństwa aktualizacji. Umowy muszą zawierać klauzule wymagające powiadomienia o lukach bezpieczeństwa w ciągu 72 godzin i udzielenia wsparcia w przypadku incydentu.
Incydenty cyberbezpieczeństwa powodujące znaczące zakłócenia linii produkcyjnej, straty ekonomiczne lub narażenie bezpieczeństwa pracowników muszą być raportowane do CERT Polska w ciągu 72 godzin od wykrycia. Producent musi prowadzić rejestr incydentów, analizować przyczyny (post-incident review) i dokumentować środki zaradcze wdrożone w odpowiedzi.
Nie musi być całkowicie odłączona, ale wymaga segmentacji logicznej (zapory, VLAN, bramki aplikacyjne) oraz monitorowania ruchu między siecią OT a korporacyjną. Jeśli komunikacja jest niezbędna (np. przesyłanie danych produkcyjnych do systemu ERP), musi być szyfrowana, zarejestrowana i dostępna wyłącznie dla autoryzowanych systemów.
Należy udokumentować brak wsparcia bezpieczeństwa od dostawcy i wdrożyć środki kompensacyjne (dodatkowe monitorowanie, ograniczenia dostępu sieciowego, izolacja sterownika w oddzielnym segmencie). Jeśli luka jest krytyczna i grozi incydentem, należy powiadomić CERT Polska i rozważyć zastąpienie urządzenia dostawcą wspierającym poprawki bezpieczeństwa.
Dla ważnych podmiotów (do których należą producenci spełniający kryteria) maksymalna grzywna wynosi 7 milionów euro lub 1,4% całkowitego rocznego obrotu światowego (w zależności od tego, która kwota jest wyższa). Organ nadzorczy (UKNF lub CERT Polska) może również nałożyć obowiązek natychmiastowego wdrożenia środków bezpieczeństwa.