Skontaktuj się z nami:52 522 22 49
Demonis2 – zgodność NIS2 i ochrona finansowa | BluSoft Logo
Baza wiedzy

SZBI i audyt

5 najczęstszych błędów w SZBI w firmach produkcyjnych

Zespół ekspertów BluSoft 7 min czytania

System Zarządzania Bezpieczeństwem Informacji (SZBI) w firmie produkcyjnej musi obejmować dwa światy naraz: klasyczne IT biurowe oraz technologię operacyjną (OT) – sterowniki, linie produkcyjne, systemy SCADA. Z naszych audytów wynika, że to właśnie na styku tych światów powstaje najwięcej luk.

1. Brak inwentaryzacji zasobów OT

Nie można chronić czegoś, czego się nie zna. W wielu zakładach wykaz zasobów obejmuje serwery i komputery, ale pomija sterowniki PLC, panele HMI czy urządzenia dostawców podpięte do sieci „tymczasowo” kilka lat temu. NIS2 wymaga zarządzania ryzykiem dla wszystkich systemów wspierających usługę – inwentaryzacja OT jest pierwszym krokiem.

2. Płaska sieć bez segmentacji

Jedna sieć dla biura, produkcji i gości oznacza, że zainfekowany laptop księgowej może zatrzymać linię produkcyjną. Segmentacja sieci i kontrola ruchu między strefami to jeden z najbardziej opłacalnych środków technicznych – ogranicza zasięg ataku ransomware i jest wprost oczekiwana przez ubezpieczycieli.

3. Kopie zapasowe, których nikt nie testował

Backup istnieje niemal wszędzie. Zweryfikowany plan odtworzenia – rzadko. Podczas audytów pytamy o trzy rzeczy: czy kopie są odizolowane od sieci produkcyjnej, kiedy ostatnio przeprowadzono pełne odtworzenie testowe i ile czasu zajęło. Brak odpowiedzi na którekolwiek z tych pytań oznacza, że plan ciągłości działania istnieje tylko na papierze.

4. Zdalny dostęp serwisowy dostawców maszyn

Producenci maszyn często utrzymują stały zdalny dostęp do swoich urządzeń w zakładzie – przez modem GSM, VPN dostawcy lub TeamViewer. Bez centralnej ewidencji tych kanałów, uwierzytelniania wieloskładnikowego i rejestrowania sesji organizacja nie kontroluje, kto i kiedy ma dostęp do jej produkcji. To klasyczna luka w łańcuchu dostaw, na którą NIS2 kładzie szczególny nacisk.

5. Dokumentacja SZBI oderwana od rzeczywistości

Zestaw polityk kupiony jako szablon i nigdy nie dostosowany do organizacji nie przejdzie kontroli. Regulator i audytor sprawdzają, czy procedura reagowania na incydenty wskazuje realne osoby, czy analiza ryzyka odnosi się do faktycznych systemów zakładu i czy zapisy są aktualizowane po zmianach w infrastrukturze.

  • Zacznij od inwentaryzacji wszystkich zasobów – IT i OT.
  • Wprowadź segmentację sieci i kontrolę dostępu zdalnego dostawców.
  • Przetestuj odtworzenie z kopii zapasowej i zapisz wynik.
  • Dostosuj dokumentację SZBI do realnych procesów i ról.
  • Zautomatyzuj weryfikację techniczną, aby dokumentacja nadążała za infrastrukturą.

Każdy z tych błędów da się naprawić w rozsądnym czasie i budżecie – pod warunkiem, że zostanie najpierw zidentyfikowany. To dokładnie rola wstępnej diagnostyki, od której zaczynamy współpracę z każdą firmą produkcyjną.

Następny krok

Sprawdź gotowość swojej firmy i porozmawiaj z ekspertem

Bezpłatny skaner gotowości NIS2 zajmuje 2 minuty. Konsultacja z inżynierem BluSoft – 15 minut.