SZBI i audyt
5 najczęstszych błędów w SZBI w firmach produkcyjnych
System Zarządzania Bezpieczeństwem Informacji (SZBI) w firmie produkcyjnej musi obejmować dwa światy naraz: klasyczne IT biurowe oraz technologię operacyjną (OT) – sterowniki, linie produkcyjne, systemy SCADA. Z naszych audytów wynika, że to właśnie na styku tych światów powstaje najwięcej luk.
1. Brak inwentaryzacji zasobów OT
Nie można chronić czegoś, czego się nie zna. W wielu zakładach wykaz zasobów obejmuje serwery i komputery, ale pomija sterowniki PLC, panele HMI czy urządzenia dostawców podpięte do sieci „tymczasowo” kilka lat temu. NIS2 wymaga zarządzania ryzykiem dla wszystkich systemów wspierających usługę – inwentaryzacja OT jest pierwszym krokiem.
2. Płaska sieć bez segmentacji
Jedna sieć dla biura, produkcji i gości oznacza, że zainfekowany laptop księgowej może zatrzymać linię produkcyjną. Segmentacja sieci i kontrola ruchu między strefami to jeden z najbardziej opłacalnych środków technicznych – ogranicza zasięg ataku ransomware i jest wprost oczekiwana przez ubezpieczycieli.
3. Kopie zapasowe, których nikt nie testował
Backup istnieje niemal wszędzie. Zweryfikowany plan odtworzenia – rzadko. Podczas audytów pytamy o trzy rzeczy: czy kopie są odizolowane od sieci produkcyjnej, kiedy ostatnio przeprowadzono pełne odtworzenie testowe i ile czasu zajęło. Brak odpowiedzi na którekolwiek z tych pytań oznacza, że plan ciągłości działania istnieje tylko na papierze.
4. Zdalny dostęp serwisowy dostawców maszyn
Producenci maszyn często utrzymują stały zdalny dostęp do swoich urządzeń w zakładzie – przez modem GSM, VPN dostawcy lub TeamViewer. Bez centralnej ewidencji tych kanałów, uwierzytelniania wieloskładnikowego i rejestrowania sesji organizacja nie kontroluje, kto i kiedy ma dostęp do jej produkcji. To klasyczna luka w łańcuchu dostaw, na którą NIS2 kładzie szczególny nacisk.
5. Dokumentacja SZBI oderwana od rzeczywistości
Zestaw polityk kupiony jako szablon i nigdy nie dostosowany do organizacji nie przejdzie kontroli. Regulator i audytor sprawdzają, czy procedura reagowania na incydenty wskazuje realne osoby, czy analiza ryzyka odnosi się do faktycznych systemów zakładu i czy zapisy są aktualizowane po zmianach w infrastrukturze.
- Zacznij od inwentaryzacji wszystkich zasobów – IT i OT.
- Wprowadź segmentację sieci i kontrolę dostępu zdalnego dostawców.
- Przetestuj odtworzenie z kopii zapasowej i zapisz wynik.
- Dostosuj dokumentację SZBI do realnych procesów i ról.
- Zautomatyzuj weryfikację techniczną, aby dokumentacja nadążała za infrastrukturą.
Każdy z tych błędów da się naprawić w rozsądnym czasie i budżecie – pod warunkiem, że zostanie najpierw zidentyfikowany. To dokładnie rola wstępnej diagnostyki, od której zaczynamy współpracę z każdą firmą produkcyjną.
Następny krok
Sprawdź gotowość swojej firmy i porozmawiaj z ekspertem
Bezpłatny skaner gotowości NIS2 zajmuje 2 minuty. Konsultacja z inżynierem BluSoft – 15 minut.