Konwergencja OT/IT i bezpieczeństwo techniki sterowania zgodne z IEC 62443
Inwentarz zasobów z modelem stref i kanałów
Więcej na ten tematBranże / Przemysł chemiczny
Chronić technikę sterowania i bezpiecznie łączyć instalacje produkcyjne z Państwa IT.
Doradztwo. Integracja. Eksploatacja.

Dla ludzi z Państwa branży.
Państwa priorytety
Zabezpieczamy technikę sterowania procesami zgodnie z IEC 62443 za pomocą stref, utwardzonego zdalnego dostępu i wykrywania anomalii, integrujemy instalacje z firmowym IT poprzez kontrolowane interfejsy oraz chronimy receptury, oprogramowanie układowe i dostęp za pomocą sprzętowych modułów bezpieczeństwa.
Inwentarz zasobów z modelem stref i kanałów
Więcej na ten tematModel danych i architektura integracji zgodnie z ISA-95
Więcej na ten tematAnaliza potrzeb ochrony i koncepcja kryptograficzna dla receptur
Więcej na ten tematOd strategii po system
Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.
Nasze podejście
Systemy sterowania procesem, sterowniki bezpieczeństwa i urządzenia analityczne są dziś połączone z MES, ERP i usługami chmurowymi, przez co są dostępne z sieci biurowej. Rejestrujemy wszystkie komponenty i połączenia, dzielimy sieć zakładową zgodnie z IEC 62443-3-2 na strefy i kanały (conduits) oraz ustalamy dla każdej strefy docelowy poziom bezpieczeństwa (Security Level). Diody danych, przemysłowe zapory sieciowe i wykrywanie anomalii wdrażają ten model technicznie, nie ingerując w regulację instalacji. Systemy związane z bezpieczeństwem otrzymują własną strefę oraz ocenę ryzyka IT zgodnie z NAMUR NA 163.
Producent chemii specjalistycznej rozdziela system sterowania i sieć biurową za pomocą diody danych. Dane procesowe nadal docierają do MES, a dostęp w przeciwnym kierunku jest fizycznie wykluczony.
Nasze podejście
Producenci systemów sterowania, techniki analitycznej i sprężarek potrzebują dostępu do swoich instalacji, często w trybie pilnym i całą dobę. Zastępujemy rozproszone dostępy VPN i oprogramowanie do zdalnej obsługi jednym centralnym punktem dostępu w strefie DMZ, przez który każdy dostęp jest wnioskowany, zatwierdzany, rejestrowany i kończony po wygaśnięciu. Dostawcy usług logują się na osobiste konta z drugim składnikiem uwierzytelniania i docierają tylko do strefy, dla której mają uprawnienia. Pliki aktualizacji przechodzą przed przesłaniem przez śluzę danych z kontrolą pod kątem złośliwego oprogramowania.
Park chemiczny łączy dostępy zdalne producentów systemów sterowania i analityki w jednym punkcie dostępu. Każda sesja wymaga zatwierdzenia przez sterownię i jest nagrywana.
Nasze podejście
Dane partii powstają w wielu systemach: receptury i sterowanie sekwencją w systemie sterowania, wartości procesowe w Historian, wyniki badań w LIMS i zlecenia w ERP. Łączymy te systemy według modelu warstwowego ISA-95 przez OPC UA i wersjonowane interfejsy w jedną platformę danych, która odwzorowuje każdą partię od surowca aż po świadectwo analizy. Instalacja przekazuje dane wyłącznie na zewnątrz, drogi powrotnej do systemu sterowania nie ma. Jakość, produkcja i obsługa klienta korzystają z tych samych zweryfikowanych danych na podstawie ról i rejestrowania zdarzeń.
Producent dodatków generuje świadectwa analizy bezpośrednio z danych LIMS i procesowych. Przy reklamacji dotknięta partia wraz z surowcami i wartościami procesowymi jest ustalana bez przeszukiwania kilku systemów.
Nasze podejście
Pompy, sprężarki, mieszalniki i wymienniki ciepła zapowiadają awarie w danych drganiowych, temperaturowych i ciśnieniowych często na długo wcześniej. Łączymy dane z Historian i utrzymania ruchu oraz trenujemy modele, które rozpoznają zużycie i osadzanie się zanieczyszczeń (fouling), tak by konserwację planować przed awarią. Czujniki programowe (soft sensory) szacują wartości jakościowe, które laboratorium mierzy dopiero po godzinach, i pomagają znaleźć tryby pracy zużywające mniej energii i generujące mniej braków. Modele przekazują zalecenia sterowni i utrzymaniu ruchu, nie ingerując w regulację.
Operator instalacji polimeryzacji rozpoznaje narastający fouling w wymienniku ciepła po przebiegach temperatury i ciśnienia i planuje czyszczenie na najbliższy zaplanowany postój.
Nasze podejście
Receptury, parametry procesowe i dane badawcze pozostają wartościowe przez dziesięciolecia i są celem szpiegostwa przemysłowego. Szyfrujemy zasoby plikowe, bazy danych i systemy zarządzania recepturami oraz umieszczamy klucze w sprzętowych modułach bezpieczeństwa firm Utimaco, Thales lub Entrust, dzięki czemu administratorzy bez odpowiedniego zatwierdzenia nie widzą jawnego tekstu. Ponieważ atakujący mogą już dziś przechowywać zaszyfrowane dane i później odszyfrować je za pomocą komputerów kwantowych, dla długotrwałych receptur planujemy algorytmy hybrydowe z ML-KEM. Oprogramowanie układowe i receptury dla sterowników są podpisywane, dzięki czemu instalacja ładuje tylko zatwierdzone wersje.
Producent lakierów szyfruje swoją bazę receptur kluczami w parze HSM w dwóch lokalizacjach. Udostępnienia producentom kontraktowym są ograniczone czasowo i rejestrowane.
Nasze podejście
Producenci substancji chemicznych podlegają NIS2 od określonych progów wielkości, a parki chemiczne z własnym zaopatrzeniem w energię elektryczną, parę lub wodę mogą dodatkowo być operatorami KRITIS. Wyjaśniamy podleganie przepisom i rejestrację, budujemy system zarządzania bezpieczeństwem informacji (SZBI) zgodnie z ISO 27001 z IEC 62443-2-1 dla instalacji oraz wdrażamy proces zgłaszania z wczesnym ostrzeżeniem w ciągu 24 godzin, zgłoszeniem w ciągu 72 godzin i raportem końcowym. Monitoring bezpieczeństwa i reagowanie na incydenty obejmują wspólnie IT i OT. Ćwiczenia awaryjne łączą cyberatak i poważną awarię, dzięki czemu zakładowa straż pożarna, sterownia i IT znają te same procedury.
Park chemiczny wyjaśnia swoje podleganie NIS2 i KRITIS, wprowadza wspólny proces zgłaszania dla operatora lokalizacji i najemców oraz ćwiczy atak na system sterowania razem z zakładową strażą pożarną.

Typowe sytuacje projektowe
Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.
Przykładowe sytuacje wyjściowe, a nie referencje klientów.
01 / Przemysł chemiczny
System sterowania, sterowniki bezpieczeństwa i IT biurowe w jednej płaskiej sieci, reguły zapory bez dokumentacji, zapowiedziana kontrola w ramach Seveso III.
Pasywna inwentaryzacja, model stref i kanałów zgodnie z IEC 62443-3-2, dioda danych do MES, wykrywanie anomalii, przełączenie w zaplanowanym postoju.
Udokumentowane strefy z poziomem bezpieczeństwa, brak dostępu z sieci biurowej do systemu sterowania, dowody dla organu.
02 / Przemysł chemiczny
Wielu producentów i najemców z własnymi dostępami VPN, współdzielone konta, brak nagrywania sesji.
Centralny punkt dostępu w DMZ, osobiste konta z FIDO2, zatwierdzanie przez sterownię, śluza danych dla aktualizacji.
Każdy dostęp wnioskowany, zatwierdzany i rejestrowany, stare dostępy VPN wyłączone, wymagania zgodnie z IEC 62443-2-4 w umowach.
03 / Przemysł chemiczny
Receptury niezaszyfrowane na serwerach plików, udostępnianie producentom kontraktowym przez e-mail, podejrzenie wycieku know-how.
Analiza potrzeb ochrony, szyfrowanie z kluczami w HSM, udostępnienia ograniczone czasowo, plan migracji do kryptografii postkwantowej.
Receptury w jawnym tekście wyłącznie po zatwierdzeniu, każdy dostęp rejestrowany, mapa drogowa dla danych o długim okresie ochrony.
Współpraca
Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.
Tak pracujemy
Sieci zakładowe, dostępy zdalne, przepływy danych i obowiązki regulacyjne
Model stref, architektura docelowa, model eksploatacji
Segmentacja, dostępy, platforma danych i HSM etapami
Monitoring, ćwiczenia, dowody
Przed pierwszą rozmową
Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.
Umów pierwszą konsultacjęAktualne wyzwanie i oczekiwany przez Państwa wynik.
Przegląd lokalizacji, aplikacji i interfejsów.
Terminy projektu, okna serwisowe i znane zależności.
Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.
Sześć obszarów działania: od techniki sterowania procesami zgodnej z IEC 62443 po obowiązki zgłoszeniowe zgodnie z NIS2, zaplanowane, zintegrowane i eksploatowane przez OTOKO®. Ingerencje w sieć zakładową planujemy w oknach serwisowych i podczas postojów. Całe rozwiązanie działa w niemieckich centrach danych.
Bezpieczeństwo IT dla przemysłu chemicznego chroni technikę sterowania procesami, dane laboratoryjne i produkcyjne oraz receptury w lokalizacjach, w których manipulacja może zagrozić ludziom i środowisku. OTOKO® obejmuje w tym celu sześć obszarów działania: konwergencję OT/IT i bezpieczeństwo techniki sterowania zgodne z IEC 62443, bezpieczny zdalny dostęp serwisowy dla instalacji i dostawców, platformy danych dla danych partii, jakości i laboratorium, utrzymanie predykcyjne z uczeniem maszynowym, ochronę receptur za pomocą HSM i kryptografii postkwantowej oraz compliance i reagowanie na incydenty zgodnie z KRITIS i NIS2.
OTOKO® przejmuje obok planowania i integracji także eksploatację i dokumentuje każdą strefę, każdy dostęp zdalny i każdy model wraz z wersją i dowodami, których wymagają Seveso III, NIS2 i audytorzy. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze dla receptur, certyfikatów urządzeń i podpisów oprogramowania układowego znajdują się dlatego w certyfikowanych urządzeniach, a nie w plikach.
Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Kluczami do receptur, podpisów oprogramowania układowego i certyfikatów urządzeń zarządzamy w certyfikowanym sprzęcie.
Całe rozwiązanie działa w niemieckich centrach danych, od platformy danych dla partii po SIEM dla sieci zakładowej.
Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania organów, rzeczoznawców i kierownictwa zakładu wobec dowodów dotyczących bezpieczeństwa procesowego.
Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Architekci bezpieczeństwa OT, deweloperzy integracji i specjaliści od kryptografii pozostają w projekcie bez przekazywania go stronom trzecim.
W zakładach chemicznych postęp rzadko hamuje brak narzędzi, częściej instalacje o długim okresie eksploatacji, presja na dostępność i niejasny podział odpowiedzialności między automatyką a IT.
01
System sterowania, sterowniki bezpieczeństwa i IT biurowe działają w tej samej sieci, reguły zapory rosły latami i nikt nie zna wszystkich połączeń.
02
Producenci i dostawcy usług korzystają z własnych dostępów VPN, na stacjach inżynierskich działa oprogramowanie do zdalnej obsługi, a współdzielone konta nie pozostawiają żadnego dziennika zdarzeń.
03
Dane jakościowe znajdują się w LIMS, dane procesowe w Historian, a partie w ERP, przez co każde świadectwo analizy wymaga ręcznej pracy z kilku systemów.
04
Formulacje i parametry procesowe leżą niezaszyfrowane na serwerach plików i w systemach zarządzania recepturami, a dostępów partnerów i laboratoriów nikt nie analizuje.
| On-premises | Niemiecka chmura | Hyperscaler | |
|---|---|---|---|
| Przechowywanie danych | Państwa zakład, system sterowania, Historian i HSM we własnym centrum danych | Centra danych w Niemczech, eksploatowane zgodnie z ISO 27001 | Azure, AWS lub Google Cloud, z możliwością wyboru regionu Niemcy |
| Eksploatacja | Państwa zespół lub OTOKO® w modelu usługi zarządzanej z dostępem przez DMZ | OTOKO®, z prawami audytu dla Państwa firmy | Wspólnie, usługi platformowe zapewnia dostawca |
| Narzędzia | Diody danych, przemysłowe zapory sieciowe, HSM i punkt zdalnego dostępu serwisowego na miejscu | Hostowana platforma danych, SIEM i HSM jako usługa w Niemczech | Zarządzane usługi danych i ML, HSM w chmurze, SIEM jako usługa |
| Odpowiednie dla | Technika sterowania, systemy związane z bezpieczeństwem, klucze receptur | Dane partii i laboratorium, monitoring, suwerenna ochrona receptur | Analityka obejmująca wiele lokalizacji, uczenie maszynowe, szczyty obciążenia |
| Zgodność z przepisami | Pełna kontrola, dowody z Państwa SZBI i systemu zarządzania bezpieczeństwem | Powierzenie przetwarzania danych zgodnie z RODO, lokalizacja Niemcy, dowody dla łańcucha dostaw NIS2 | Powierzenie przetwarzania danych, standardowe klauzule umowne, brak połączenia z systemem sterowania |
Współpraca
Projekt
Jasno określone przedsięwzięcie, na przykład segmentacja zgodnie z IEC 62443 lub centralny zdalny dostęp serwisowy, z ustalonym wynikiem, kamieniami milowymi i odbiorem.
Wzmocnienie zespołu
Architekci bezpieczeństwa OT, deweloperzy integracji lub data scientists pracują w Państwa zespołach, z użyciem Państwa narzędzi i według Państwa zasad zatwierdzania dla sieci zakładowej.
Usługa zarządzana
OTOKO® eksploatuje zdalny dostęp serwisowy, wykrywanie anomalii, HSM lub platformę danych zgodnie z uzgodnionymi poziomami usług, raportami i dowodami, których NIS2 wymaga dla łańcucha dostaw.
Czego każdy przepis wymaga od zakładów chemicznych i co dostarcza w tym zakresie OTOKO®.
| Wymóg | Wymaga | OTOKO® dostarcza |
|---|---|---|
| IEC 62443 | Program bezpieczeństwa operatora, strefy i kanały z docelowym poziomem bezpieczeństwa, wymagania systemowe i obowiązki integratorów oraz firm serwisowych | Ocena ryzyka i model stref zgodnie z IEC 62443-3-2, środki zgodnie z IEC 62443-3-3, zdalny dostęp serwisowy zgodnie z IEC 62443-2-4, program bezpieczeństwa zgodnie z IEC 62443-2-1 |
| Seveso III | Koncepcja zapobiegania poważnym awariom z systemem zarządzania bezpieczeństwem, dla zakładów o dużym ryzyku raport o bezpieczeństwie oraz wewnętrzne plany operacyjno-ratownicze, uwzględnienie ingerencji osób nieuprawnionych | Ocena ingerencji osób nieuprawnionych przez IT według wytycznej KAS-51, wkład do raportu o bezpieczeństwie i planów operacyjno-ratowniczych, wspólne ćwiczenia z zakładową strażą pożarną |
| NIS2 | Środki zarządzania ryzykiem, bezpieczeństwo łańcucha dostaw, zgłaszanie poważnych incydentów w trzech etapach, rejestracja i odpowiedzialność kierownictwa | Analiza podlegania przepisom, katalog środków, proces zgłaszania z szablonami, wymagania wobec dostawców, szkolenie kierownictwa |
| KRITIS | Środki zgodne z aktualnym stanem techniki, systemy wykrywania ataków, regularne dowody wobec BSI i zgłaszanie zakłóceń | Wykrywanie ataków dla IT i OT, dokumentacja dowodowa do kontroli, proces zgłaszania, plan działań dla stwierdzonych braków |
| ISO 27001 | System zarządzania bezpieczeństwem informacji z postępowaniem z ryzykiem, środkami według Załącznika A, audytami wewnętrznymi i przeglądem zarządzania | Budowa SZBI lub rozszerzenie na instalacje, deklaracja stosowania, wsparcie w audycie, eksploatacja naszych usług zgodna z ISO 27001 |
Najczęściej zadawane pytania
15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.
OTOKO® zabezpiecza technikę sterowania zgodnie z IEC 62443, buduje bezpieczny zdalny dostęp serwisowy i integruje platformy danych dla partii i danych laboratoryjnych. Dochodzi do tego utrzymanie predykcyjne, ochrona receptur za pomocą HSM i kryptografii postkwantowej oraz compliance i reagowanie na incydenty zgodnie z KRITIS i NIS2. Każdy obszar działania można zamówić osobno, a działa on w zakładzie, w niemieckich centrach danych lub u hyperscalera.
W dużej mierze tak. Inwentaryzacja, wykrywanie anomalii i zdalny dostęp serwisowy powstają w trakcie bieżącej eksploatacji, ponieważ tylko pasywnie odczytują sieć lub działają na granicy sieci zakładowej. Ingerencje w sterowniki i reguły zapory w systemie sterowania planujemy w oknach serwisowych i zaplanowanych postojach oraz testujemy je wcześniej w środowisku testowym.
Produkcja i dystrybucja substancji chemicznych są sektorem objętym NIS2, a przepisom podlegają firmy od wielkości średniego przedsiębiorstwa. KRITIS dochodzi do tego, gdy lokalizacja eksploatuje instalacje zaopatrzenia w energię elektryczną, wodę lub gaz, które osiągają progi niemieckiego rozporządzenia BSI-Kritisverordnung. Sprawdzamy oba aspekty dla każdej spółki i lokalizacji oraz wspieramy rejestrację w BSI.
Receptury są przechowywane w postaci zaszyfrowanej, a klucze znajdują się w sprzętowym module bezpieczeństwa, a nie na serwerze. Dostęp otrzymują tylko zatwierdzone role, każde pobranie jest rejestrowane, a nietypowe wzorce zwracają uwagę w monitoringu. Dla danych, które muszą pozostać poufne przez dziesięciolecia, planujemy przejście na algorytmy postkwantowe.
W Niemczech rozporządzenie o zapobieganiu poważnym awariom (Störfallverordnung) wdraża dyrektywę Seveso III do prawa krajowego i wymaga, by operatorzy traktowali także ingerencję osób nieuprawnionych jako źródło zagrożenia. Należą do tego ataki na technikę sterowania i sterowniki bezpieczeństwa. Dostarczamy ocenę według wytycznej KAS-51, wkład do raportu o bezpieczeństwie oraz ćwiczenia, w których wspólnie przećwiczone są cyberatak i poważna awaria.
Na życzenie ten sam zespół, który je zbudował. Jeden zespół towarzyszy Państwu od doradztwa po eksploatację, z monitoringiem, aktualizacjami, rotacją kluczy i wsparciem przy zgłoszeniach zgodnie z NIS2. Alternatywnie przekazujemy rozwiązanie stopniowo Państwa zespołowi automatyki i IT, wraz z podręcznikiem eksploatacji i szkoleniem.
Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.
Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.
Architekt bezpieczeństwa OT: Model stref, segmentacja, IEC 62443. Architekt integracji: Platforma danych, LIMS, MES, ERP. Data Scientist: Modele stanu, soft sensory, eksploatacja modeli. Specjalista ds. kryptografii: HSM, ochrona receptur, mapa drogowa PQC. Doradca ds. zgodności: NIS2, KRITIS, Seveso III, ISO 27001. Kierownictwo projektu: Kamienie milowe, planowanie postojów, odbiory.
Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.
Sieci zakładowe, dostępy zdalne, przepływy danych i obowiązki regulacyjne Inwentarz zasobów, ocena ryzyka, podleganie NIS2 i KRITIS, priorytetowe środki
Projekt: Jasno określone przedsięwzięcie, na przykład segmentacja zgodnie z IEC 62443 lub centralny zdalny dostęp serwisowy, z ustalonym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Architekci bezpieczeństwa OT, deweloperzy integracji lub data scientists pracują w Państwa zespołach, z użyciem Państwa narzędzi i według Państwa zasad zatwierdzania dla sieci zakładowej. Usługa zarządzana: OTOKO® eksploatuje zdalny dostęp serwisowy, wykrywanie anomalii, HSM lub platformę danych zgodnie z uzgodnionymi poziomami usług, raportami i dowodami, których NIS2 wymaga dla łańcucha dostaw.
Monitoring, ćwiczenia, dowody Monitorowanie IT i OT, wsparcie przy zgłoszeniach, wsparcie w audycie, stopniowe przekazanie
Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.
Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.
Przemysł chemiczny
Wspólnie ustalmy, gdzie Państwa sieci przemysłowe i IT są podatne na ataki i jak można to zmienić.
Umów pierwszą konsultację