Kako smanjiti rizike u sigurnosti industrijskih mreža i uskladiti se sa Zakonom Europske unije o kibernetičkoj otpornosti (CRA)

Kibernetička sigurnost u industrijskoj automatizaciji više nije opcionalna – ona je neophodna. Kako Industry 4.0 napreduje, povezani sustavi suočavaju se s rastućim rizicima od kibernetičkih napada i promjenjivih propisa. Ovaj članak istražuje kako Festo osigurava usklađenost i pouzdanost u kibernetičkoj sigurnosti i sigurnosti proizvoda – i zašto je Zakon o kibernetičkoj otpornosti Europske unije (CRA) značajan za sigurnost industrijskih mreža.

Što je OT sigurnost i zašto je važna u kibernetičkoj sigurnosti?

Sigurnost operativne tehnologije (OT) štiti sustave koji kontroliraju industrijske operacije – obuhvaćajući proizvodnju, robotiku, energetske mreže i kritičnu infrastrukturu. Budući da OT izravno upravlja fizičkim procesima, njegova zaštita je ključna za sigurnost, pouzdanost i neprekidnu proizvodnju.

Kako kibernetički napadi postaju sve sofisticiraniji, sigurnost proizvoda sada je ključna za osiguravanje sigurnosti OT-a. Kršenje sigurnosti može zaustaviti rad, oštetiti opremu, uzrokovati velike financijske i sigurnosne rizike te potencijalni gubitak podataka. Zbog toga su prilagođene strategije ključne za naslijeđene sustave, zahtjeve u stvarnom vremenu i konvergenciju IT i OT mreža.

Ključni propisi i standardi koji oblikuju sigurnost radnog vremena uključuju:

  • Zakon o kibernetičkoj otpornosti (CRA): Postavlja strože sigurnosne zahtjeve na razini cijele EU za proizvode s digitalnim elementima, posebno povezane uređaje.
  • Uredba EU o strojevima (EU) 2023/1230, koja se primjenjuje od 20. siječnja 2027., zahtijeva da proizvodi budu zaštićeni od korupcije i manipulacije.
  • Direktiva EU-a NIS2 (EU) 2022/2555, koja se primjenjuje od 18.listopada2024., postavlja više zahtjeve kibernetičke sigurnosti za bitne i važne subjekte.
  • NIST SP 800-82: Američki vodič s najboljim praksama za OT arhitekture, ublažavanje prijetnji i odgovor.
  • Popis softverskih materijala (SBOM) s popisom svih biblioteka i ovisnosti u softverskom proizvodu radi poboljšanja transparentnosti i sigurnosti.
  • IEC 62443: Međunarodni standard za sigurnost industrijskih upravljačkih sustava, od projektiranja do nadzora.
  • ISA/IEC 61511: Bavi se sigurnosnim instrumentalnim sustavima gdje se sigurnost i kibernetička sigurnost presijecaju.

Što su industrijski upravljački sustavi (ICS) i zašto su ključni za kibernetičku sigurnost?

Industrijski upravljački sustavi (ICS) su hardverska i softverska rješenja koja nadziru, kontroliraju i automatiziraju procese u industrijama kao što su proizvodnja, energetika, obrada vode i transport. Ključne komponente uključuju SCADA sustave za daljinski nadzor, distribuirane upravljačke sustave (DCS) za centralizirano upravljanje postrojenjem, PLC-ove za specifične tvorničke zadatke i HMI-je koji operaterima omogućuju vizualizaciju i upravljanje procesima. Osim što osigurava sigurno i učinkovito poslovanje, ICS je ključan za obranu od kibernetičkih napada koji mogu poremetiti bitnu infrastrukturu. Zakon o kibernetičkoj otpornosti (CRA) naglašava ovu hitnost, a Festo će osigurati sigurnost proizvoda i podržati kupce usklađenim i pouzdanim rješenjima za automatizaciju.

Kako CRA Europske unije jača kibernetičku sigurnost

Zakon EU-a o kibernetičkoj otpornosti uredba je osmišljena kako bi se osiguralo da su svi povezani proizvodi s digitalnim elementima - hardver i softver - sigurni po dizajnu, sigurni po zadanim postavkama i sigurni tijekom cijelog svog životnog ciklusa. Odnosi se na proizvođače, uvoznike i distributere koji takve proizvode stavljaju na tržište EU-a.

Ključne obveze uključuju:

  • Procjene rizika i evaluacije kibernetičke sigurnosti prije stavljanja proizvoda na tržište
  • Kontinuirana sigurnosna ažuriranja i upravljanje ranjivostima
  • Oznaka CE (Conformité Européenne) za dokaz sukladnosti
  • Prijavljivanje iskorištenih ranjivosti ENISA-i od 11. rujna 2026.

Potpuna usklađenost postaje obvezna od 11. prosinca 2027., s kaznama do 15 milijuna eura ili 2,5 % globalnog prometa za neusklađenost.

Više o EU CRA-i
Eberhard Klotz

„Novi propis zahtijeva kontinuirana sigurnosna ažuriranja.“ Potiče i transparentnost o rizicima kibernetičke sigurnosti. To pomaže organizacijama da održe snažnu zaštitu tijekom cijelog životnog ciklusa proizvoda.

Eberhard Klotz, direktor prodaje za Industry 4.0 i digitalizaciju

Kako Festo podržava kupce prema Zakonu o kibernetičkoj otpornosti?

Festov hardver i softver s digitalnim sučeljima – kao što su PLC-ovi, rubna računala, ventilski terminali, kontroleri gibanja, inženjerski alati i analitičke aplikacije temeljene na umjetnoj inteligenciji – podliježu CRA-i. Kako bi podržao usklađenost s CRA-om, Festo nudi alat otvorenog koda za izradu, uređivanje i validaciju CycloneDX SBOM-ova, pomažući korisnicima da dokumentiraju korištene softverske komponente i otkriju ranjivosti. Pomažemo proizvođačima strojeva, distributerima i uvoznicima u upravljanju usklađenošću s CRA propisima u pogledu rokova, dokumentacije i sigurnosti.

Iako još nijedan proizvod nije usklađen s CRA standardom, Festo posjeduje IEC 62443-4-1 certifikat za siguran razvoj, koji je revidirao TÜV Süd, te primjenjuje metode analize prijetnji i rizika (TARA) kako bi identificirao moguće rizike pri korištenju naših proizvoda i ublažio ih. Osiguravamo da do prosinca 2027. kupci mogu s pouzdanjem koristiti Festo rješenja u skladu s propisima EU-a.

Pogledajte Festo na GitHubu

Uloge pod CRA i kontakt za sigurnost u Festu

CRA utječe na sve uloge u automatizaciji: Proizvođači originalne opreme (OEM) moraju dokazati da strojevi ispunjavaju zahtjeve, da su integratori odgovorni za sigurne komponente, da operateri zahtijevaju jamstvo kontinuiteta, a službenici za nabavu moraju procijeniti spremnost dobavljača. Najveći izazov je neizvjesnost oko certifikacije, životnog ciklusa proizvoda i nabave, što rješavamo transparentnošću i dokumentiranim mjerama. Festo je usklađen s ISO/IEC 29147 i ISO/IEC 30111.

Ranjivosti se mogu prijaviti našem Timu za odgovor na incidente sigurnosti proizvoda (PSIRT) putem kontakt obrasca ili e-pošte na psirt@festo.com, a na našoj web stranici transparentno objavljujemo objavljena upozorenja s poznatim i ispravljenim ranjivostima.

Idi na PSIRT portal

Vaš detaljni popis za provjeru usklađenosti s kibernetičkom sigurnošću za CRA

☑ Razumjeti kako CRA utječe na strojeve, poslovanje i nabavu.

☑ Potvrdite spremnost svojih dobavljača za CRA odmah – nemojte čekati do 2027.

☑ Za planiranje koristite Festove savjete, izjave i sigurnosnu dokumentaciju.

☑ Ostanite usklađeni sa zahtjevima IEC 62443 i CRA kako biste izbjegli rizike usklađenosti.

☑ Oslanjajte se na Festo kao svog pouzdanog partnera za sigurnost proizvoda.

Kibernetička sigurnost susreće cjeloživotno učenje

Zanima vas Zakon o kibernetičkoj otpornosti i njegov utjecaj na automatizaciju? Pogledajte naše videozapise „Zakon o kibernetičkoj otpornosti – objašnjeno u 5 minuta“ i „Omogućavanje tehnologija - veliki podaci, oblak i kibernetička sigurnost“ na našem online portalu za učenje Festo LX kako biste brzo razumjeli osnove Zakona o kibernetičkoj otpornosti i kako se kao proizvođač pripremiti za usklađenost.

Na Festo LX videozapise