Menu

Skontaktuj się
Logo
Prasa

Branże / Przemysł chemiczny

Bezpieczne procesy. Chroniona wiedza.

Chronić technikę sterowania i bezpiecznie łączyć instalacje produkcyjne z Państwa IT.

Doradztwo. Integracja. Eksploatacja.

Rurociągi i instalacje procesowe zakładu przemysłowego, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Producenci chemikaliów i chemii specjalistycznej
  • Parki chemiczne i operatorzy lokalizacji
  • Operatorzy zakładów Seveso
  • Formulatorzy i producenci kontraktowi

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Zabezpieczamy technikę sterowania procesami zgodnie z IEC 62443 za pomocą stref, utwardzonego zdalnego dostępu i wykrywania anomalii, integrujemy instalacje z firmowym IT poprzez kontrolowane interfejsy oraz chronimy receptury, oprogramowanie układowe i dostęp za pomocą sprzętowych modułów bezpieczeństwa.

01

Konwergencja OT/IT i bezpieczeństwo techniki sterowania zgodne z IEC 62443

Inwentarz zasobów z modelem stref i kanałów

Więcej na ten temat
02

Platforma danych dla partii, jakości i laboratorium

Model danych i architektura integracji zgodnie z ISA-95

Więcej na ten temat
03

Ochrona receptur i własności intelektualnej za pomocą HSM i kryptografii postkwantowej

Analiza potrzeb ochrony i koncepcja kryptograficzna dla receptur

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01Konwergencja OT/IT i bezpieczeństwo techniki sterowania zgodne z IEC 62443IEC 62443-3-2 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Industrial Firewall

Nasze podejście

Systemy sterowania procesem, sterowniki bezpieczeństwa i urządzenia analityczne są dziś połączone z MES, ERP i usługami chmurowymi, przez co są dostępne z sieci biurowej. Rejestrujemy wszystkie komponenty i połączenia, dzielimy sieć zakładową zgodnie z IEC 62443-3-2 na strefy i kanały (conduits) oraz ustalamy dla każdej strefy docelowy poziom bezpieczeństwa (Security Level). Diody danych, przemysłowe zapory sieciowe i wykrywanie anomalii wdrażają ten model technicznie, nie ingerując w regulację instalacji. Systemy związane z bezpieczeństwem otrzymują własną strefę oraz ocenę ryzyka IT zgodnie z NAMUR NA 163.

Szczegółowy zakres usług
  • Inwentaryzacja systemu sterowania, sterowników, stacji inżynierskich i połączeń metodą pasywnej analizy sieci, bez aktywnego skanowania w trakcie działającego procesu
  • Model stref i kanałów zgodnie z IEC 62443-3-2 z oceną ryzyka i docelowym poziomem bezpieczeństwa dla każdej strefy
  • Segmentacja za pomocą przemysłowych zapór sieciowych i diod danych między systemem sterowania, MES a siecią firmową
  • Wykrywanie anomalii w sieci zakładowej z połączeniem do SIEM i uzgodnionym alarmowaniem sterowni
  • Ocena ryzyka IT dla systemów związanych z bezpieczeństwem zgodnie z NAMUR NA 163 oraz utwardzanie zgodne z IEC 62443-3-3

Producent chemii specjalistycznej rozdziela system sterowania i sieć biurową za pomocą diody danych. Dane procesowe nadal docierają do MES, a dostęp w przeciwnym kierunku jest fizycznie wykluczony.

Co otrzymują Państwo

  • Inwentarz zasobów z modelem stref i kanałów
  • Koncepcja segmentacji z zestawem reguł zapory i poziomem bezpieczeństwa dla każdej strefy
  • Wykrywanie anomalii w eksploatacji wraz z koncepcją alarmowania
Omówmy ten temat
02Bezpieczny zdalny dostęp serwisowy dla instalacji i dostawcówOPSWAT MetaDefender OT Access · OPSWAT MetaDefender Kiosk · Privileged Access Management

Nasze podejście

Producenci systemów sterowania, techniki analitycznej i sprężarek potrzebują dostępu do swoich instalacji, często w trybie pilnym i całą dobę. Zastępujemy rozproszone dostępy VPN i oprogramowanie do zdalnej obsługi jednym centralnym punktem dostępu w strefie DMZ, przez który każdy dostęp jest wnioskowany, zatwierdzany, rejestrowany i kończony po wygaśnięciu. Dostawcy usług logują się na osobiste konta z drugim składnikiem uwierzytelniania i docierają tylko do strefy, dla której mają uprawnienia. Pliki aktualizacji przechodzą przed przesłaniem przez śluzę danych z kontrolą pod kątem złośliwego oprogramowania.

Szczegółowy zakres usług
  • Centralny dostęp zdalny w strefie DMZ z wnioskiem, zatwierdzeniem przez osoby odpowiedzialne za instalację i sesją ograniczoną czasowo
  • Osobiste konta z FIDO2 lub kartą chipową zamiast współdzielonych kont producentów
  • Nagrywanie sesji i rejestrowanie zdarzeń z przekazaniem do SIEM
  • Śluza danych z funkcją Multiscanning dla oprogramowania układowego, receptur i plików serwisowych przed przesłaniem do instalacji
  • Wymagania wobec dostawców usług zgodnie z IEC 62443-2-4 w umowach, procesie wdrożenia i regularnej weryfikacji

Park chemiczny łączy dostępy zdalne producentów systemów sterowania i analityki w jednym punkcie dostępu. Każda sesja wymaga zatwierdzenia przez sterownię i jest nagrywana.

Co otrzymują Państwo

  • Architektura zdalnego dostępu serwisowego z DMZ i centralnym punktem dostępu
  • Proces zatwierdzania i koncepcja ról dla producentów i dostawców usług
  • Dzienniki sesji i nagrania jako dowód na potrzeby audytu
Omówmy ten temat
03Platforma danych dla partii, jakości i laboratoriumISA-95 · OPC UA · Apache Kafka

Nasze podejście

Dane partii powstają w wielu systemach: receptury i sterowanie sekwencją w systemie sterowania, wartości procesowe w Historian, wyniki badań w LIMS i zlecenia w ERP. Łączymy te systemy według modelu warstwowego ISA-95 przez OPC UA i wersjonowane interfejsy w jedną platformę danych, która odwzorowuje każdą partię od surowca aż po świadectwo analizy. Instalacja przekazuje dane wyłącznie na zewnątrz, drogi powrotnej do systemu sterowania nie ma. Jakość, produkcja i obsługa klienta korzystają z tych samych zweryfikowanych danych na podstawie ról i rejestrowania zdarzeń.

Szczegółowy zakres usług
  • Model danych zgodnie z ISA-95 i ISA-88 dla partii, receptur, materiałów i cech kontrolowanych
  • Połączenie systemu sterowania i Historian przez OPC UA z przepływem danych wyłącznie z instalacji na zewnątrz
  • Integracja LIMS, MES i SAP S/4HANA przez wersjonowane interfejsy i kontrakty danych
  • Elektroniczny protokół partii i automatycznie generowane świadectwa analizy
  • Role, rejestrowanie zdarzeń i okresy przechowywania dla reklamacji, audytów i zapytań urzędowych

Producent dodatków generuje świadectwa analizy bezpośrednio z danych LIMS i procesowych. Przy reklamacji dotknięta partia wraz z surowcami i wartościami procesowymi jest ustalana bez przeszukiwania kilku systemów.

Co otrzymują Państwo

  • Model danych i architektura integracji zgodnie z ISA-95
  • Platforma danych połączona z systemem sterowania, LIMS, MES i ERP
  • Elektroniczny protokół partii ze świadectwami analizy
Omówmy ten temat
04Utrzymanie predykcyjne i optymalizacja procesów z uczeniem maszynowymAVEVA PI System · OPC UA · Apache Kafka

Nasze podejście

Pompy, sprężarki, mieszalniki i wymienniki ciepła zapowiadają awarie w danych drganiowych, temperaturowych i ciśnieniowych często na długo wcześniej. Łączymy dane z Historian i utrzymania ruchu oraz trenujemy modele, które rozpoznają zużycie i osadzanie się zanieczyszczeń (fouling), tak by konserwację planować przed awarią. Czujniki programowe (soft sensory) szacują wartości jakościowe, które laboratorium mierzy dopiero po godzinach, i pomagają znaleźć tryby pracy zużywające mniej energii i generujące mniej braków. Modele przekazują zalecenia sterowni i utrzymaniu ruchu, nie ingerując w regulację.

Szczegółowy zakres usług
  • Przygotowanie danych z AVEVA PI System lub innych systemów Historian, zgłoszeń utrzymania ruchu i wartości laboratoryjnych
  • Modele stanu dla pomp, sprężarek i wymienników ciepła z progami ustalanymi wspólnie przez eksploatację i utrzymanie ruchu
  • Soft sensory dla wielkości jakościowych, zwalidowane względem pomiarów laboratoryjnych
  • Zalecenia dla sterowni i utrzymania ruchu bez dostępu zapisu do systemu sterowania
  • Eksploatacja modeli z wersjonowaniem, monitorowaniem dryfu danych i dokumentacją zgodną z AI Act

Operator instalacji polimeryzacji rozpoznaje narastający fouling w wymienniku ciepła po przebiegach temperatury i ciśnienia i planuje czyszczenie na najbliższy zaplanowany postój.

Co otrzymują Państwo

  • Modele stanu z raportem walidacji
  • Panel z zaleceniami dla sterowni i utrzymania ruchu
  • Karta modelu i koncepcja eksploatacji na potrzeby ponownego trenowania
Omówmy ten temat
05Ochrona receptur i własności intelektualnej za pomocą HSM i kryptografii postkwantowejUtimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM · Entrust nShield 5c

Nasze podejście

Receptury, parametry procesowe i dane badawcze pozostają wartościowe przez dziesięciolecia i są celem szpiegostwa przemysłowego. Szyfrujemy zasoby plikowe, bazy danych i systemy zarządzania recepturami oraz umieszczamy klucze w sprzętowych modułach bezpieczeństwa firm Utimaco, Thales lub Entrust, dzięki czemu administratorzy bez odpowiedniego zatwierdzenia nie widzą jawnego tekstu. Ponieważ atakujący mogą już dziś przechowywać zaszyfrowane dane i później odszyfrować je za pomocą komputerów kwantowych, dla długotrwałych receptur planujemy algorytmy hybrydowe z ML-KEM. Oprogramowanie układowe i receptury dla sterowników są podpisywane, dzięki czemu instalacja ładuje tylko zatwierdzone wersje.

Szczegółowy zakres usług
  • Analiza potrzeb ochrony dla receptur, parametrów procesowych i danych badawczych z okresem poufności dla każdego rodzaju danych
  • Szyfrowanie zasobów plikowych za pomocą LAN Crypt oraz baz danych za pomocą kluczy w HSM
  • Dobór i integracja HSM z rolami, kworum i ceremoniami generowania kluczy, on-premises lub jako usługa
  • Podpisywanie oprogramowania układowego, programów sterowników i receptur z weryfikacją przed załadowaniem do instalacji
  • Inwentarz kryptograficzny i plan migracji na ML-KEM i ML-DSA dla danych o długim okresie ochrony

Producent lakierów szyfruje swoją bazę receptur kluczami w parze HSM w dwóch lokalizacjach. Udostępnienia producentom kontraktowym są ograniczone czasowo i rejestrowane.

Co otrzymują Państwo

  • Analiza potrzeb ochrony i koncepcja kryptograficzna dla receptur
  • Zintegrowane HSM z udokumentowanymi ceremoniami generowania kluczy
  • Plan migracji do kryptografii postkwantowej
Omówmy ten temat
06Compliance i reagowanie na incydenty zgodnie z KRITIS i NIS2Microsoft Sentinel · Splunk · Veeam

Nasze podejście

Producenci substancji chemicznych podlegają NIS2 od określonych progów wielkości, a parki chemiczne z własnym zaopatrzeniem w energię elektryczną, parę lub wodę mogą dodatkowo być operatorami KRITIS. Wyjaśniamy podleganie przepisom i rejestrację, budujemy system zarządzania bezpieczeństwem informacji (SZBI) zgodnie z ISO 27001 z IEC 62443-2-1 dla instalacji oraz wdrażamy proces zgłaszania z wczesnym ostrzeżeniem w ciągu 24 godzin, zgłoszeniem w ciągu 72 godzin i raportem końcowym. Monitoring bezpieczeństwa i reagowanie na incydenty obejmują wspólnie IT i OT. Ćwiczenia awaryjne łączą cyberatak i poważną awarię, dzięki czemu zakładowa straż pożarna, sterownia i IT znają te same procedury.

Szczegółowy zakres usług
  • Analiza podlegania przepisom według progów NIS2 i KRITIS wraz z rejestracją w BSI
  • SZBI zgodnie z ISO 27001 z programem bezpieczeństwa dla instalacji zgodnie z IEC 62443-2-1
  • Proces zgłaszania z wczesnym ostrzeżeniem, zgłoszeniem i raportem końcowym, role i szablony
  • Monitoring bezpieczeństwa z SIEM dla IT i OT, reagowanie na incydenty i zabezpieczenie dowodów kryminalistycznych
  • Plany awaryjne i wznowienia działania wraz ze wspólnymi ćwiczeniami IT, sterowni i zakładowej straży pożarnej

Park chemiczny wyjaśnia swoje podleganie NIS2 i KRITIS, wprowadza wspólny proces zgłaszania dla operatora lokalizacji i najemców oraz ćwiczy atak na system sterowania razem z zakładową strażą pożarną.

Co otrzymują Państwo

  • Analiza podlegania przepisom i dokumentacja rejestracyjna
  • Dokumentacja SZBI z procesem zgłaszania i szablonami
  • Raporty z ćwiczeń i przetestowane plany wznowienia działania
Omówmy ten temat
Zbiorniki techniczne i systemy rurowe instalacji, zdjęcie ilustracyjne
Przemysł chemiczny

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Przemysł chemiczny

Segmentacja u producenta chemii specjalistycznej

System sterowania, sterowniki bezpieczeństwa i IT biurowe w jednej płaskiej sieci, reguły zapory bez dokumentacji, zapowiedziana kontrola w ramach Seveso III.

Rozwiązanie

Pasywna inwentaryzacja, model stref i kanałów zgodnie z IEC 62443-3-2, dioda danych do MES, wykrywanie anomalii, przełączenie w zaplanowanym postoju.

Udokumentowane strefy z poziomem bezpieczeństwa, brak dostępu z sieci biurowej do systemu sterowania, dowody dla organu.

Omówmy ten temat

02 / Przemysł chemiczny

Zdalny dostęp serwisowy w parku chemicznym

Wielu producentów i najemców z własnymi dostępami VPN, współdzielone konta, brak nagrywania sesji.

Rozwiązanie

Centralny punkt dostępu w DMZ, osobiste konta z FIDO2, zatwierdzanie przez sterownię, śluza danych dla aktualizacji.

Każdy dostęp wnioskowany, zatwierdzany i rejestrowany, stare dostępy VPN wyłączone, wymagania zgodnie z IEC 62443-2-4 w umowach.

Omówmy ten temat

03 / Przemysł chemiczny

Ochrona receptur u producenta lakierów

Receptury niezaszyfrowane na serwerach plików, udostępnianie producentom kontraktowym przez e-mail, podejrzenie wycieku know-how.

Rozwiązanie

Analiza potrzeb ochrony, szyfrowanie z kluczami w HSM, udostępnienia ograniczone czasowo, plan migracji do kryptografii postkwantowej.

Receptury w jawnym tekście wyłącznie po zatwierdzeniu, każdy dostęp rejestrowany, mapa drogowa dla danych o długim okresie ochrony.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Sieci zakładowe, dostępy zdalne, przepływy danych i obowiązki regulacyjne

    Inwentarz zasobów, ocena ryzyka, podleganie NIS2 i KRITIS, priorytetowe środki
  2. 02

    Koncepcja

    Model stref, architektura docelowa, model eksploatacji

    Model stref i kanałów, architektura zdalnego dostępu i danych, koncepcja kryptograficzna, planowanie postojów
  3. 03

    Wdrożenie

    Segmentacja, dostępy, platforma danych i HSM etapami

    Wdrożone środki dla każdego etapu, testy, dokumentacja, odbiór w zaplanowanym oknie serwisowym
  4. 04

    Eksploatacja

    Monitoring, ćwiczenia, dowody

    Monitorowanie IT i OT, wsparcie przy zgłoszeniach, wsparcie w audycie, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym jest bezpieczeństwo IT dla przemysłu chemicznego?

Sześć obszarów działania: od techniki sterowania procesami zgodnej z IEC 62443 po obowiązki zgłoszeniowe zgodnie z NIS2, zaplanowane, zintegrowane i eksploatowane przez OTOKO®. Ingerencje w sieć zakładową planujemy w oknach serwisowych i podczas postojów. Całe rozwiązanie działa w niemieckich centrach danych.

Bezpieczeństwo IT dla przemysłu chemicznego chroni technikę sterowania procesami, dane laboratoryjne i produkcyjne oraz receptury w lokalizacjach, w których manipulacja może zagrozić ludziom i środowisku. OTOKO® obejmuje w tym celu sześć obszarów działania: konwergencję OT/IT i bezpieczeństwo techniki sterowania zgodne z IEC 62443, bezpieczny zdalny dostęp serwisowy dla instalacji i dostawców, platformy danych dla danych partii, jakości i laboratorium, utrzymanie predykcyjne z uczeniem maszynowym, ochronę receptur za pomocą HSM i kryptografii postkwantowej oraz compliance i reagowanie na incydenty zgodnie z KRITIS i NIS2.

OTOKO® przejmuje obok planowania i integracji także eksploatację i dokumentuje każdą strefę, każdy dostęp zdalny i każdy model wraz z wersją i dowodami, których wymagają Seveso III, NIS2 i audytorzy. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze dla receptur, certyfikatów urządzeń i podpisów oprogramowania układowego znajdują się dlatego w certyfikowanych urządzeniach, a nie w plikach.

Dlaczego OTOKO® dla przemysłu chemicznego

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Kluczami do receptur, podpisów oprogramowania układowego i certyfikatów urządzeń zarządzamy w certyfikowanym sprzęcie.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych, od platformy danych dla partii po SIEM dla sieci zakładowej.

  • KRITIS i branże regulowane

    Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania organów, rzeczoznawców i kierownictwa zakładu wobec dowodów dotyczących bezpieczeństwa procesowego.

  • Jeden zespół aż do eksploatacji

    Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Architekci bezpieczeństwa OT, deweloperzy integracji i specjaliści od kryptografii pozostają w projekcie bez przekazywania go stronom trzecim.

Warunki ramowe i szczegóły

W zakładach chemicznych postęp rzadko hamuje brak narzędzi, częściej instalacje o długim okresie eksploatacji, presja na dostępność i niejasny podział odpowiedzialności między automatyką a IT.

Płaska sieć zakładowa

System sterowania, sterowniki bezpieczeństwa i IT biurowe działają w tej samej sieci, reguły zapory rosły latami i nikt nie zna wszystkich połączeń.

Zdalny dostęp serwisowy bez kontroli

Producenci i dostawcy usług korzystają z własnych dostępów VPN, na stacjach inżynierskich działa oprogramowanie do zdalnej obsługi, a współdzielone konta nie pozostawiają żadnego dziennika zdarzeń.

Dane partii w rozproszonych systemach

Dane jakościowe znajdują się w LIMS, dane procesowe w Historian, a partie w ERP, przez co każde świadectwo analizy wymaga ręcznej pracy z kilku systemów.

Receptury jako otwarte pliki

Formulacje i parametry procesowe leżą niezaszyfrowane na serwerach plików i w systemach zarządzania recepturami, a dostępów partnerów i laboratoriów nikt nie analizuje.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychPaństwa zakład, system sterowania, Historian i HSM we własnym centrum danychCentra danych w Niemczech, eksploatowane zgodnie z ISO 27001Azure, AWS lub Google Cloud, z możliwością wyboru regionu Niemcy
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanej z dostępem przez DMZOTOKO®, z prawami audytu dla Państwa firmyWspólnie, usługi platformowe zapewnia dostawca
NarzędziaDiody danych, przemysłowe zapory sieciowe, HSM i punkt zdalnego dostępu serwisowego na miejscuHostowana platforma danych, SIEM i HSM jako usługa w NiemczechZarządzane usługi danych i ML, HSM w chmurze, SIEM jako usługa
Odpowiednie dlaTechnika sterowania, systemy związane z bezpieczeństwem, klucze recepturDane partii i laboratorium, monitoring, suwerenna ochrona recepturAnalityka obejmująca wiele lokalizacji, uczenie maszynowe, szczyty obciążenia
Zgodność z przepisamiPełna kontrola, dowody z Państwa SZBI i systemu zarządzania bezpieczeństwemPowierzenie przetwarzania danych zgodnie z RODO, lokalizacja Niemcy, dowody dla łańcucha dostaw NIS2Powierzenie przetwarzania danych, standardowe klauzule umowne, brak połączenia z systemem sterowania

Współpraca

Projekt

Jasno określone przedsięwzięcie, na przykład segmentacja zgodnie z IEC 62443 lub centralny zdalny dostęp serwisowy, z ustalonym wynikiem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie dla segmentacji, zdalnego dostępu serwisowego i przygotowania do NIS2

Wzmocnienie zespołu

Architekci bezpieczeństwa OT, deweloperzy integracji lub data scientists pracują w Państwa zespołach, z użyciem Państwa narzędzi i według Państwa zasad zatwierdzania dla sieci zakładowej.

  • Zapoznanie się z instalacjami, systemem zezwoleń na pracę i szkolenie BHP
  • Skalowalne zależnie od przebiegu projektu i planowania postojów
  • Odpowiednie dla lokalizacji z własnym zespołem automatyki i niedoborami zasobów

Usługa zarządzana

OTOKO® eksploatuje zdalny dostęp serwisowy, wykrywanie anomalii, HSM lub platformę danych zgodnie z uzgodnionymi poziomami usług, raportami i dowodami, których NIS2 wymaga dla łańcucha dostaw.

  • Monitoring, aktualizacje, rotacja kluczy i wsparcie
  • Wsparcie przy zgłoszeniach zgodnie z NIS2
  • Odpowiednie dla lokalizacji bez własnego zespołu bezpieczeństwa OT

Czego każdy przepis wymaga od zakładów chemicznych i co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
IEC 62443Program bezpieczeństwa operatora, strefy i kanały z docelowym poziomem bezpieczeństwa, wymagania systemowe i obowiązki integratorów oraz firm serwisowychOcena ryzyka i model stref zgodnie z IEC 62443-3-2, środki zgodnie z IEC 62443-3-3, zdalny dostęp serwisowy zgodnie z IEC 62443-2-4, program bezpieczeństwa zgodnie z IEC 62443-2-1
Seveso IIIKoncepcja zapobiegania poważnym awariom z systemem zarządzania bezpieczeństwem, dla zakładów o dużym ryzyku raport o bezpieczeństwie oraz wewnętrzne plany operacyjno-ratownicze, uwzględnienie ingerencji osób nieuprawnionychOcena ingerencji osób nieuprawnionych przez IT według wytycznej KAS-51, wkład do raportu o bezpieczeństwie i planów operacyjno-ratowniczych, wspólne ćwiczenia z zakładową strażą pożarną
NIS2Środki zarządzania ryzykiem, bezpieczeństwo łańcucha dostaw, zgłaszanie poważnych incydentów w trzech etapach, rejestracja i odpowiedzialność kierownictwaAnaliza podlegania przepisom, katalog środków, proces zgłaszania z szablonami, wymagania wobec dostawców, szkolenie kierownictwa
KRITISŚrodki zgodne z aktualnym stanem techniki, systemy wykrywania ataków, regularne dowody wobec BSI i zgłaszanie zakłóceńWykrywanie ataków dla IT i OT, dokumentacja dowodowa do kontroli, proces zgłaszania, plan działań dla stwierdzonych braków
ISO 27001System zarządzania bezpieczeństwem informacji z postępowaniem z ryzykiem, środkami według Załącznika A, audytami wewnętrznymi i przeglądem zarządzaniaBudowa SZBI lub rozszerzenie na instalacje, deklaracja stosowania, wsparcie w audycie, eksploatacja naszych usług zgodna z ISO 27001

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie usługi bezpieczeństwa IT oferuje OTOKO® dla przemysłu chemicznego?

OTOKO® zabezpiecza technikę sterowania zgodnie z IEC 62443, buduje bezpieczny zdalny dostęp serwisowy i integruje platformy danych dla partii i danych laboratoryjnych. Dochodzi do tego utrzymanie predykcyjne, ochrona receptur za pomocą HSM i kryptografii postkwantowej oraz compliance i reagowanie na incydenty zgodnie z KRITIS i NIS2. Każdy obszar działania można zamówić osobno, a działa on w zakładzie, w niemieckich centrach danych lub u hyperscalera.

Czy bezpieczeństwo OT można wdrożyć bez zatrzymania produkcji?

W dużej mierze tak. Inwentaryzacja, wykrywanie anomalii i zdalny dostęp serwisowy powstają w trakcie bieżącej eksploatacji, ponieważ tylko pasywnie odczytują sieć lub działają na granicy sieci zakładowej. Ingerencje w sterowniki i reguły zapory w systemie sterowania planujemy w oknach serwisowych i zaplanowanych postojach oraz testujemy je wcześniej w środowisku testowym.

Czy nasza firma chemiczna podlega NIS2 lub KRITIS?

Produkcja i dystrybucja substancji chemicznych są sektorem objętym NIS2, a przepisom podlegają firmy od wielkości średniego przedsiębiorstwa. KRITIS dochodzi do tego, gdy lokalizacja eksploatuje instalacje zaopatrzenia w energię elektryczną, wodę lub gaz, które osiągają progi niemieckiego rozporządzenia BSI-Kritisverordnung. Sprawdzamy oba aspekty dla każdej spółki i lokalizacji oraz wspieramy rejestrację w BSI.

Jak chronimy receptury przed szpiegostwem przemysłowym?

Receptury są przechowywane w postaci zaszyfrowanej, a klucze znajdują się w sprzętowym module bezpieczeństwa, a nie na serwerze. Dostęp otrzymują tylko zatwierdzone role, każde pobranie jest rejestrowane, a nietypowe wzorce zwracają uwagę w monitoringu. Dla danych, które muszą pozostać poufne przez dziesięciolecia, planujemy przejście na algorytmy postkwantowe.

Jaką rolę odgrywa Seveso III w bezpieczeństwie IT?

W Niemczech rozporządzenie o zapobieganiu poważnym awariom (Störfallverordnung) wdraża dyrektywę Seveso III do prawa krajowego i wymaga, by operatorzy traktowali także ingerencję osób nieuprawnionych jako źródło zagrożenia. Należą do tego ataki na technikę sterowania i sterowniki bezpieczeństwa. Dostarczamy ocenę według wytycznej KAS-51, wkład do raportu o bezpieczeństwie oraz ćwiczenia, w których wspólnie przećwiczone są cyberatak i poważna awaria.

Kto opiekuje się rozwiązaniem po wdrożeniu?

Na życzenie ten sam zespół, który je zbudował. Jeden zespół towarzyszy Państwu od doradztwa po eksploatację, z monitoringiem, aktualizacjami, rotacją kluczy i wsparciem przy zgłoszeniach zgodnie z NIS2. Alternatywnie przekazujemy rozwiązanie stopniowo Państwa zespołowi automatyki i IT, wraz z podręcznikiem eksploatacji i szkoleniem.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa OT: Model stref, segmentacja, IEC 62443. Architekt integracji: Platforma danych, LIMS, MES, ERP. Data Scientist: Modele stanu, soft sensory, eksploatacja modeli. Specjalista ds. kryptografii: HSM, ochrona receptur, mapa drogowa PQC. Doradca ds. zgodności: NIS2, KRITIS, Seveso III, ISO 27001. Kierownictwo projektu: Kamienie milowe, planowanie postojów, odbiory.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Sieci zakładowe, dostępy zdalne, przepływy danych i obowiązki regulacyjne Inwentarz zasobów, ocena ryzyka, podleganie NIS2 i KRITIS, priorytetowe środki

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, na przykład segmentacja zgodnie z IEC 62443 lub centralny zdalny dostęp serwisowy, z ustalonym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Architekci bezpieczeństwa OT, deweloperzy integracji lub data scientists pracują w Państwa zespołach, z użyciem Państwa narzędzi i według Państwa zasad zatwierdzania dla sieci zakładowej. Usługa zarządzana: OTOKO® eksploatuje zdalny dostęp serwisowy, wykrywanie anomalii, HSM lub platformę danych zgodnie z uzgodnionymi poziomami usług, raportami i dowodami, których NIS2 wymaga dla łańcucha dostaw.

Jak przebiega przekazanie do eksploatacji?

Monitoring, ćwiczenia, dowody Monitorowanie IT i OT, wsparcie przy zgłoszeniach, wsparcie w audycie, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Przemysł chemiczny

Omówmy kolejny krok.

Wspólnie ustalmy, gdzie Państwa sieci przemysłowe i IT są podatne na ataki i jak można to zmienić.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.