Menu

Skontaktuj się
Logo
Prasa

Branże / Energetyka

Bezpieczne sieci. Niezawodne zasilanie.

Chronić technikę sterowania siecią i bezpiecznie integrować bramki inteligentnych liczników.

Doradztwo. Integracja. Eksploatacja.

Turbina wiatrowa na tle terenów rolniczych, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Operatorzy sieci dystrybucyjnych i przesyłowych
  • Zakłady komunalne i operatorzy punktów pomiarowych
  • Wytwórcy i sprzedawcy bezpośredni
  • Operatorzy sieci gazowych i ciepłowniczych

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Zabezpieczamy technikę sterowania siecią, instalacje wytwórcze i inteligentne systemy pomiarowe za pomocą architektury bezpieczeństwa zgodnej z IEC 62443, sprzętowych modułów bezpieczeństwa i PKI dla bramek inteligentnych liczników, a także kontrolowanych interfejsów między sterownią a firmowym IT.

01

Technika sterowania siecią i instalacje zgodnie z IEC 62443

Model stref z oceną ryzyka i poziomem ochrony dla każdej strefy

Więcej na ten temat
02

Dowody zgodności z KRITIS, SZBI zgodnie z ISO 27019 i wykrywanie ataków

Dokumentacja SZBI z analizą ryzyka i planem działań

Więcej na ten temat
03

Prognozowanie obciążenia i produkcji za pomocą platform danych

Platforma danych połączona z systemem sterowania, systemami pomiarowymi i danymi pogodowymi

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01Technika sterowania siecią i instalacje zgodnie z IEC 62443IEC 62443 · IEC 62351 · IEC 60870-5-104

Nasze podejście

Systemy sterowania i telemechanika powstały dla odizolowanych sieci, a dziś są połączone z IT biurowym, dostawcami usług i instalacjami rozproszonymi. Rejestrujemy instalacje i połączenia, dzielimy centrum sterowania, stacje elektroenergetyczne i IT firmowe na strefy zgodnie z IEC 62443-3-2 oraz ustalamy dla każdej strefy poziom ochrony i dopuszczalne kanały. Utwardzanie, segmentację i zabezpieczenie protokołów zgodnie z IEC 62351 wdrażamy w oknach serwisowych, nie naruszając zatwierdzonej konfiguracji instalacji. Wykrywanie ataków odczytuje IEC 60870-5-104 i IEC 61850, dzięki czemu odróżnia błąd obsługi od ataku w technice sterowania.

Szczegółowy zakres usług
  • Inwentarz zasobów techniki sterowania i model stref zgodny z IEC 62443-3-2 z poziomem ochrony i oceną ryzyka dla każdej strefy
  • Segmentacja między siecią procesową, centrum sterowania i IT firmowym z kanałami, DMZ i firewallem przemysłowym
  • Utwardzanie systemu sterowania, HMI, urządzeń telemechaniki i stanowisk inżynierskich zgodnie z IEC 62443-3-3 i kompendium BSI ICS Security
  • Zabezpieczenie IEC 60870-5-104 i IEC 61850 zgodnie z IEC 62351 za pomocą TLS, certyfikatów i dostępu opartego na rolach
  • Wykrywanie ataków dla protokołów techniki sterowania z pasywnym monitoringiem sieci, połączone z SIEM i procesem zgłaszania

Operator sieci dystrybucyjnej rozdziela centrum sterowania, stacje elektroenergetyczne i IT biurowe na strefy zgodnie z IEC 62443, połączenia telemechaniki przechodzą przez zabezpieczone kanały, a wykrywanie ataków odczytuje protokoły techniki sterowania.

Co otrzymują Państwo

  • Model stref z oceną ryzyka i poziomem ochrony dla każdej strefy
  • Zsegmentowana i utwardzona technika sterowania z dowodem kontroli
  • Podręcznik eksploatacji dla poprawek i zmian w oknie serwisowym
Omówmy ten temat
02PKI bramek inteligentnych liczników i HSM zgodnie z BSI TR-03109BSI TR-03109 · PKI inteligentnego opomiarowania · Utimaco u.trust GP HSM Se-Series

Nasze podejście

Inteligentne systemy pomiarowe komunikują się wyłącznie przez TLS za pomocą certyfikatów PKI inteligentnego opomiarowania, której strukturę określa wytyczna techniczna BSI TR-03109. Planujemy sub-CA dla administracji bramek i uczestników rynku, dobieramy niezależnie od producenta między Utimaco u.trust GP HSM, Thales Luna 7 i Entrust nShield 5c oraz przeprowadzamy ceremonie kluczy z rolami, kworum i protokołem. Certyfikaty dla bramek, sterowników i kanału CLS zgodnie z § 14a EnWG otrzymują cykl życia z odnową, unieważnieniem i monitoringiem. Dowody dla certyfikacji SZBI administratora bramek powstają w tym samym projekcie.

Szczegółowy zakres usług
  • Architektura PKI z sub-CA zgodną z BSI TR-03109-4, profilami certyfikatów i rejestracją pod root CA PKI inteligentnego opomiarowania
  • Dobór i integracja HSM dla kluczy sub-CA, ceremonie kluczy z rolami, kworum, świadkami i szablonami protokołów
  • Podłączenie administracji bramek i zewnętrznych uczestników rynku przez TLS z certyfikatami PKI
  • Cykl życia certyfikatów z odnową, unieważnieniem i monitoringiem dla bramek, sterowników i kanału CLS zgodnie z § 14a EnWG
  • Dowody dla certyfikacji SZBI administratora bramek zgodnie z ISO 27001 i BSI TR-03109-6

Operator punktów pomiarowych przenosi swoją sub-CA dla bramek inteligentnych liczników od dostawcy usług do własnej firmy; klucze powstają w udokumentowanej ceremonii w HSM, a administracja bramek i uczestnicy rynku otrzymują certyfikaty z własnej PKI.

Co otrzymują Państwo

  • Koncepcja PKI z profilami certyfikatów zgodnymi z BSI TR-03109-4
  • Sub-CA zabezpieczona HSM z udokumentowanymi ceremoniami kluczy
  • Podręcznik eksploatacji dla cyklu życia certyfikatów i unieważniania
Omówmy ten temat
03Dowody zgodności z KRITIS, SZBI zgodnie z ISO 27019 i wykrywanie atakówISO 27019 · Katalog bezpieczeństwa IT na mocy § 11 EnWG · Microsoft Sentinel

Nasze podejście

Operatorzy sieci potrzebują certyfikowanego SZBI zgodnego z katalogiem bezpieczeństwa IT na mocy § 11 EnWG, a operatorzy KRITIS dodatkowo systemów wykrywania ataków oraz regularnych dowodów przed BSI. NIS2 rozszerza obowiązki rejestracji, zarządzania ryzykiem i zgłaszania na kolejne przedsiębiorstwa energetyczne. Budujemy SZBI zgodnie z ISO 27001 wraz z uzupełnieniami ISO 27019 dla sterowania procesami lub rozszerzamy jego zakres o sterowanie siecią. Wykrywanie ataków wdrażamy zgodnie z wytycznymi BSI, z rejestrowaniem zdarzeń, detekcją i reakcją dla IT i techniki sterowania. Procesy zgłaszania do BSI i Federalnej Agencji Sieci ćwiczymy z wzorami i terminami, zanim nadejdzie kontrola.

Szczegółowy zakres usług
  • Analiza luk względem katalogu bezpieczeństwa IT na mocy § 11 EnWG, ISO 27001 i ISO 27019 z zakresem obejmującym sterowanie siecią
  • Budowa lub rozszerzenie SZBI z planem struktury sieci, analizą ryzyka, planem działań i przygotowaniem do certyfikacji
  • System wykrywania ataków zgodny z wytycznymi BSI z rejestrowaniem zdarzeń, detekcją i reakcją dla IT i techniki sterowania
  • Procesy zgłaszania dla BSI i Federalnej Agencji Sieci z etapami i terminami z ustawy BSIG i NIS2, ćwiczenia z protokołem
  • Dokumenty kontrolne ze stopniem wdrożenia wykrywania ataków i wsparcie przy kontroli KRITIS

Zakład komunalny łączy IT i technikę sterowania w jeden SZBI zgodny z ISO 27019 i dokumentuje stopień wdrożenia wykrywania ataków przed kolejnym terminem kontroli KRITIS.

Co otrzymują Państwo

  • Dokumentacja SZBI z analizą ryzyka i planem działań
  • Wykrywanie ataków w eksploatacji z dowodem stopnia wdrożenia
  • Proces zgłaszania z wzorami i protokołem ćwiczeń
Omówmy ten temat
04Zdalny dostęp serwisowy i podłączanie instalacji rozproszonychIEC 60870-5-104 · IEC 61850 · OPC UA

Nasze podejście

Fotowoltaika, farmy wiatrowe, magazyny energii i instalacje kogeneracyjne dostarczają wartości pomiarowe i przyjmują polecenia sterujące, często przez sieci publiczne i komponenty wielu producentów. Podłączamy te instalacje do systemu sterowania, sprzedawców bezpośrednich i redispatchu 2.0 za pomocą IEC 60870-5-104, IEC 61850, Modbus TCP i OPC UA, z diodami danych i bramkami protokołów na przejściach. Zdalne serwisowanie przez producentów i dostawców usług odbywa się przez centralny punkt dostępu z serwerem pośredniczącym (jump server), uwierzytelnianiem wieloskładnikowym, ograniczoną czasowo zgodą na dostęp i rejestrowaniem sesji. Urządzenia brzegowe w stacjach elektroenergetycznych i farmach otrzymują utwardzone systemy operacyjne, certyfikaty oraz zdalną aktualizację z podpisanym oprogramowaniem układowym.

Szczegółowy zakres usług
  • Katalog interfejsów dla instalacji wytwórczych, magazynów i sterowników z IEC 60870-5-104, IEC 61850, Modbus TCP i OPC UA
  • Zdalny dostęp serwisowy z serwerem pośredniczącym, uwierzytelnianiem wieloskładnikowym, rejestrowaniem sesji i ograniczonymi czasowo zgodami na dostęp dla każdego dostawcy usług
  • Diody danych i bramki protokołów dla przejść z sieci procesowej do centrum sterowania i IT firmowego z OPSWAT MetaDefender NetWall
  • Urządzenia brzegowe w stacjach elektroenergetycznych i farmach z utwardzonym systemem operacyjnym, certyfikatami i podpisaną zdalną aktualizacją
  • Podłączenie do systemu sterowania, sprzedawców bezpośrednich i redispatchu 2.0 z testem i protokołem dla każdego interfejsu

Operator farm wiatrowych zastępuje dostępy producentów przez modem centralnym zdalnym dostępem serwisowym z serwerem pośredniczącym; każda sesja jest przypisana do dostawcy usług, ograniczona czasowo i rejestrowana.

Co otrzymują Państwo

  • Katalog interfejsów z umowami danych dla każdej instalacji
  • Koncepcja zdalnego dostępu serwisowego z rolami, zgodami na dostęp i protokołem sesji
  • Przetestowane przejścia z diodami danych i bramkami protokołów
Omówmy ten temat
05Prognozowanie obciążenia i produkcji za pomocą platform danychApache Kafka · Apache Spark · TimescaleDB

Nasze podejście

Produkcja z fotowoltaiki i wiatru, pompy ciepła i infrastruktura ładowania utrudniają planowanie obciążenia i produkcji, a odchylenia kosztują energię bilansującą i redispatch. Budujemy platformy danych, które łączą historię systemu sterowania, wartości pomiarowe bramek inteligentnych liczników, dane pogodowe Niemieckiej Służby Meteorologicznej i dane rynkowe, i trenujemy na nich modele prognostyczne z przedziałami niepewności dla każdego obszaru sieci i stacji transformatorowej. Modele działają poza techniką sterowania, a ich prognozy trafiają do dyspozycji sieciowej, zarządzania grupą bilansującą i handlu jako propozycja. Wersjonowanie, monitoring jakości prognoz, ponowne trenowanie oraz klasyfikacja zgodnie z AI Act należą do eksploatacji.

Szczegółowy zakres usług
  • Platforma danych połączona z historią systemu sterowania, administracją bramek, danymi pogodowymi Niemieckiej Służby Meteorologicznej i danymi rynkowymi
  • Modele prognostyczne dla obciążenia, fotowoltaiki i wiatru z przedziałami niepewności dla grupy bilansującej, redispatchu i handlu
  • Estymacja stanu sieci i prognoza ograniczeń sieciowych dla każdego obszaru sieci na podstawie pomiarów i prognoz dla dyspozycji sieciowej
  • Eksploatacja modeli z wersjonowaniem, monitoringiem jakości prognoz, ponownym trenowaniem i klasyfikacją zgodnie z AI Act
  • Koncepcja ochrony danych dla wartości pomiarowych z bramek inteligentnych liczników z pseudonimizacją zgodną z RODO i ustawą o działalności pomiarowej

Operator sieci dystrybucyjnej prognozuje produkcję z fotowoltaiki dla każdej stacji transformatorowej na podstawie danych pogodowych i pomiarowych; dyspozycja sieciowa widzi ograniczenia dzień wcześniej zamiast podczas awarii.

Co otrzymują Państwo

  • Platforma danych połączona z systemem sterowania, systemami pomiarowymi i danymi pogodowymi
  • Wersjonowane modele prognostyczne z raportem jakości i kartą modelu
  • Podręcznik eksploatacji dla eksploatacji modeli i ponownego trenowania
Omówmy ten temat
06Gotowość na PQC dla instalacji o długim cyklu życiaML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS i XMSS

Nasze podejście

Wydajne komputery kwantowe złamią RSA i krzywe eliptyczne, na których opierają się dziś połączenia telemechaniki, podpisy oprogramowania układowego i PKI inteligentnego opomiarowania, a urządzenia telemechaniki, bramki i technika stacji elektroenergetycznych pozostają w eksploatacji znacznie dłużej niż IT biurowe. Inwentaryzujemy algorytmy kryptograficzne, klucze i certyfikaty w technice sterowania, PKI i instalacjach, oceniamy je według okresu eksploatacji urządzeń i planujemy etapowe przejście na ML-KEM i ML-DSA. Podpisy oprogramowania układowego przechodzą jako pierwsze na metody oparte na funkcjach skrótu, takie jak LMS i XMSS, a oprogramowanie układowe HSM i PKI podążają za nimi z certyfikatami hybrydowymi zgodnie z BSI TR-02102. Mapa drogowa wiąże każdy krok z cyklami wdrożeniowymi i wymiany w sieci.

Szczegółowy zakres usług
  • Inwentarz kryptograficzny obejmujący technikę sterowania, połączenia telemechaniki, PKI inteligentnego opomiarowania, podpisy oprogramowania układowego i punkty końcowe TLS z oceną według okresu eksploatacji
  • Sprawdzenie HSM i oprogramowania PKI pod kątem ML-KEM, ML-DSA oraz podpisów opartych na funkcjach skrótu LMS i XMSS dla oprogramowania układowego
  • Elastyczność kryptograficzna w zarządzaniu certyfikatami i bramkach protokołów, dzięki czemu algorytmy można zmieniać bez wymiany urządzeń w terenie
  • Certyfikaty hybrydowe i plan migracji dla root CA i sub-CA zgodnie z BSI TR-02102
  • Etapowa mapa drogowa, powiązana z cyklami wdrożeniowymi dla bramek, sterowników i urządzeń telemechaniki

Operator sieci gazowej inwentaryzuje kryptografię w telemechanice i PKI; podpisy oprogramowania układowego przechodzą najpierw na metody oparte na funkcjach skrótu, a sub-CA podąża za nimi z certyfikatami hybrydowymi przy kolejnej wymianie urządzeń.

Co otrzymują Państwo

  • Inwentarz kryptograficzny z oceną ryzyka według okresu eksploatacji instalacji
  • Mapa drogowa migracji dla PKI, HSM i urządzeń terenowych
  • Koncepcja elastyczności kryptograficznej dla zarządzania certyfikatami i bramek
Omówmy ten temat
Prace techniczne przy instalacji fotowoltaicznej, zdjęcie ilustracyjne
Energetyka

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Energetyka

Model stref u operatora sieci dystrybucyjnej

Centrum sterowania, stacje elektroenergetyczne i IT biurowe w jednej sieci, reguły zapory z uruchomienia instalacji, zapowiedziany termin kontroli KRITIS.

Rozwiązanie

Inwentarz zasobów, strefy i kanały zgodnie z IEC 62443-3-2, utwardzanie w oknach serwisowych, wykrywanie ataków z protokołami techniki sterowania w SIEM.

Rozdzielone strefy w eksploatacji, wykrywanie ataków z udokumentowanym stopniem wdrożenia, dokumenty kontrolne przed terminem.

Omówmy ten temat

02 / Energetyka

Sub-CA u operatora punktów pomiarowych

Trwa wdrażanie inteligentnych liczników, certyfikaty pochodzą od dostawcy usług bez wglądu w proces, klucze własnej sub-CA mają trafić do firmy.

Rozwiązanie

Koncepcja PKI zgodna z BSI TR-03109-4, dobór HSM, udokumentowana ceremonia kluczy, podłączenie administracji bramek i uczestników rynku.

Własna sub-CA z kluczami zabezpieczonymi HSM, cykl życia certyfikatów w podręczniku eksploatacji, dowody dla certyfikacji SZBI.

Omówmy ten temat

03 / Energetyka

Prognoza produkcji z fotowoltaiki w zakładzie komunalnym

Produkcja z fotowoltaiki przekracza prognozy z arkuszy, rosną koszty energii bilansującej i redispatchu, wartości pomiarowe leżą niewykorzystane w systemie sterowania.

Rozwiązanie

Platforma danych z historią systemu sterowania, wartościami pomiarowymi i danymi pogodowymi, modele prognostyczne dla każdej stacji transformatorowej z przedziałami niepewności, eksploatacja modeli z raportem jakości.

Prognozy z przedziałem niepewności dla dyspozycji sieciowej i grupy bilansującej, ograniczenia widoczne dzień wcześniej, modele z numerem wersji i dowodem.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Instalacje, sieci, interfejsy i obowiązki z KRITIS, NIS2 i katalogu bezpieczeństwa IT

    Inwentarz zasobów, inwentarz kryptograficzny, analiza luk, lista priorytetowych działań według wpływu na zaopatrzenie
  2. 02

    Koncepcja

    Model stref, architektura PKI, wykrywanie ataków, model eksploatacji

    Model stref, koncepcja PKI i HSM, koncepcja detekcji, model eksploatacji, koncepcja kontroli
  3. 03

    Wdrożenie

    Segmentacja, PKI, dostępy zdalne i platforma danych w oknach serwisowych

    Rozdzielone strefy, sub-CA z udokumentowaną ceremonią, przetestowane interfejsy, dokumentacja, zatwierdzenie dla każdego etapu
  4. 04

    Eksploatacja

    Monitoring, certyfikaty, kontrole, transfer wiedzy

    Wykrywanie ataków w regularnej eksploatacji, odnawianie certyfikatów, wsparcie przy kontroli, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym jest bezpieczeństwo IT dla energetyki?

Sześć obszarów działania: od techniki sterowania zgodnej z IEC 62443 po kryptografię postkwantową dla instalacji o długim cyklu życia, planowane, integrowane i eksploatowane przez OTOKO®. Każde działanie można udokumentować przed BSI, Federalną Agencją Sieci (Bundesnetzagentur) i audytorami. Całe rozwiązanie działa w niemieckich centrach danych.

Bezpieczeństwo IT dla energetyki chroni technikę sterowania, instalacje wytwórcze i systemy pomiarowe przed awariami i atakami oraz dokumentuje każde działanie przed BSI i Federalną Agencją Sieci. OTOKO® obejmuje przy tym sześć obszarów działania: technikę sterowania siecią i instalacje zgodnie z IEC 62443, PKI bramek inteligentnych liczników i HSM zgodnie z BSI TR-03109, dowody zgodności z KRITIS wraz z systemem zarządzania bezpieczeństwem informacji (SZBI) zgodnym z ISO 27019, zdalny dostęp serwisowy i podłączanie instalacji rozproszonych, prognozowanie obciążenia i produkcji za pomocą platform danych oraz gotowość na kryptografię postkwantową dla instalacji o długim cyklu życia. Klucze i certyfikaty znajdują się przy tym w sprzętowych modułach bezpieczeństwa, w skrócie HSM.

Od czysto doradczego projektu różni nas eksploatacja i dowody. Każda strefa, każde połączenie telemechaniki i każdy certyfikat otrzymuje dokumentację, numer wersji oraz materiały wymagane przez kontrolę KRITIS i katalog bezpieczeństwa IT Federalnej Agencji Sieci. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Dlatego klucze PKI bramek inteligentnych liczników i telemechaniki znajdują się w certyfikowanych urządzeniach, a nie w oprogramowaniu.

Dlaczego OTOKO® dla energetyki

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Sub-CA PKI bramek inteligentnych liczników, certyfikaty dla telemechaniki i podpisy oprogramowania układowego planujemy i eksploatujemy w certyfikowanych urządzeniach, zgodnie z wymaganiami BSI TR-03109.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych. Dotyczy to PKI, wykrywania ataków i platformy danych dla prognoz.

  • KRITIS i branże regulowane

    Pracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania BSI, Federalnej Agencji Sieci, audytorów i bezpieczeństwa informacji w zaopatrzeniu w energię.

  • Jeden zespół aż do eksploatacji

    Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Architekci bezpieczeństwa OT, specjaliści od kryptografii i inżynierowie danych pozostają w projekcie, bez przekazywania zadań stronom trzecim.

Warunki ramowe i szczegóły

Większości dostawców energii nie brakuje techniki. Problemem są rozrośnięta z czasem technika sterowania, luki w dowodach oraz terminy wynikające z KRITIS i NIS2.

Technika sterowania bez stref

System sterowania, telemechanika i IT biurowe dzielą jedną sieć, stanowiska inżynierskie sięgają do każdego sterownika, a reguły zapory pochodzą jeszcze z uruchomienia instalacji.

Certyfikaty bez zarządzania

Certyfikaty dla bramek, urządzeń telemechaniki i sterowników leżą w arkuszach, klucze sub-CA w oprogramowaniu, a wygaśnięcie ujawnia się dopiero przy awarii.

Wykrywanie ataków bez techniki sterowania

SIEM zbiera zdarzenia z IT biurowego, ale nie protokoły techniki sterowania IEC 60870-5-104 i IEC 61850, a zgłoszenie do BSI zależy od jednej osoby.

Zdalny dostęp serwisowy bez protokołu

Producenci i dostawcy usług łączą się z instalacjami przez własne modemy i dostępy VPN, bez zgody na dostęp, okna czasowego czy rejestracji sesji.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychPaństwa centrum sterowania, Państwa centrum danych, Państwa HSM i sub-CACentra danych w Niemczech, eksploatowane zgodnie z ISO 27001Azure, AWS lub Google Cloud, region Niemcy do wyboru
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanejOTOKO®, z prawami audytu i dowodami dla kontroli KRITISWspólnie, usługi platformowe zapewnia dostawca
NarzędziaSystem sterowania, monitoring OT, HSM i PKI we własnej infrastrukturze, Kafka, KubernetesHostowana PKI, HSM as a Service, platforma danych dla prognozUsługi HSM w chmurze, zarządzane usługi danych i ML
Odpowiednie dlaDyspozycja sieciowa, telemechanika, sub-CA PKI bramek inteligentnych licznikówOperatorzy KRITIS z potrzebą suwerenności i dowodów kontrolnychPrognozy, analityka, komunikacja rynkowa, szczyty obciążenia
Zgodność z przepisamiPełna kontrola, dowody z Państwa SZBI zgodnego z ISO 27019Umowa powierzenia przetwarzania danych zgodna z RODO, umowa KRITIS, lokalizacja NiemcyUmowa powierzenia przetwarzania danych, standardowe klauzule umowne, brak poleceń sterujących z chmury

Współpraca

Projekt

Jasno określone przedsięwzięcie, takie jak model stref zgodny z IEC 62443, budowa sub-CA lub przygotowanie do kontroli KRITIS, z zdefiniowanym wynikiem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie dla przygotowania do kontroli, budowy PKI i projektów segmentacji

Wzmocnienie zespołu

Architekci bezpieczeństwa OT, specjaliści od kryptografii lub inżynierowie danych pracują w Państwa zespołach, z Państwa narzędziami i w Państwa procesach zatwierdzania, w razie potrzeby bezpośrednio w centrum sterowania.

  • Zapoznanie się z Państwa instalacjami, procesami i oknami serwisowymi
  • Skalowanie zależnie od przebiegu projektu
  • Odpowiednie dla dostawców energii z własnym zespołem, któremu brakuje mocy przerobowych

Usługa zarządzana

OTOKO® eksploatuje wykrywanie ataków, PKI i HSM lub platformę danych z uzgodnionymi poziomami usług, regularnymi raportami oraz dowodami, których wymagają audytorzy KRITIS i Federalna Agencja Sieci.

  • Monitoring, odnawianie certyfikatów, aktualizacje i wsparcie
  • Prawa audytu, wskaźniki jakości usług i ścieżki zgłaszania w umowie
  • Odpowiednie dla dostawców energii bez własnego zespołu eksploatacyjnego ds. bezpieczeństwa OT lub PKI

Pięć regulacji, które obowiązują operatorów sieci, wytwórców i operatorów punktów pomiarowych, wraz z ich wymaganiami oraz tym, co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
Ustawa o bezpieczeństwie IT 2.0 i KRITISStan techniki dla instalacji powyżej progów rozporządzenia KRITIS, systemy wykrywania ataków, regularne dowody przed BSI, zgłaszanie poważnych zakłóceńKlasyfikacja instalacji, wykrywanie ataków dla IT i techniki sterowania zgodnie z wytycznymi BSI, dokumenty kontrolne ze stopniem wdrożenia, proces zgłaszania z wzorami
NIS2Rejestracja, środki zarządzania ryzykiem dla łańcucha dostaw, kryptografii i dostępu, zgłaszanie etapowe z wczesnym ostrzeżeniem, zgłoszeniem i raportem końcowym, odpowiedzialność zarząduAnaliza luk względem środków, koncepcja kryptografii i dostępu, proces zgłaszania z terminami i ćwiczeniami, dowód szkolenia dla zarządu
ISO 27019 i katalog bezpieczeństwa ITSZBI zgodny z ISO 27001 wraz z uzupełnieniami ISO 27019 dla sterowania procesami, zakres obejmujący sterowanie siecią na mocy § 11 EnWG, certyfikacja i osoba kontaktowa ds. bezpieczeństwa ITBudowa lub rozszerzenie SZBI z planem struktury sieci, analizą ryzyka i planem działań, przygotowanie do certyfikacji i wsparcie przy audycie
IEC 62443Strefy i kanały z poziomami ochrony, wymagania systemowe dla techniki sterowania, utwardzanie komponentów, procesy poprawek i zmian dla systemów automatykiModel stref z oceną ryzyka, segmentacją i utwardzaniem, dowód kontroli dla każdej strefy, podręcznik eksploatacji dla poprawek w oknie serwisowym
BSI TR-03109Certyfikowane bramki inteligentnych liczników zgodne z profilem ochrony, PKI inteligentnego opomiarowania z sub-CA, TLS z certyfikatami PKI, wymagania dla administratora bramek i jego SZBIKoncepcja PKI i sub-CA z HSM, profile certyfikatów i cykl życia, podłączenie administracji bramek i uczestników rynku, dowody SZBI

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie usługi oferuje OTOKO® dla energetyki?

Oferta obejmuje model stref i utwardzanie techniki sterowania zgodnie z IEC 62443, PKI i HSM dla bramek inteligentnych liczników zgodnie z BSI TR-03109, dowody zgodności z KRITIS wraz z SZBI zgodnie z ISO 27019 i wykrywanie ataków, zdalny dostęp serwisowy i podłączanie instalacji rozproszonych, prognozy obciążenia i produkcji oraz gotowość na PQC. Każdy obszar działania można zlecić osobno lub jako pełny pakiet, z eksploatacją w niemieckich centrach danych.

Czy nasz zakład komunalny jest operatorem KRITIS, czy podlega NIS2?

O tym, czy instalacja jest krytyczna, decydują progi rozporządzenia KRITIS dla każdej kategorii instalacji, na przykład dla sieci elektroenergetycznych, wytwarzania, zaopatrzenia w gaz i ciepłownictwa. NIS2 obejmuje dodatkowo przedsiębiorstwa energetyczne według wielkości i sektora, również poniżej tych progów. Klasyfikujemy Państwa instalacje, określamy wynikające z tego obowiązki i terminy oraz ustalamy, które dowody muszą powstać najpierw.

Czy istniejącą technikę sterowania można doposażyć w zabezpieczenia bez zmiany instalacji?

Tak, to typowy przypadek. Starsze systemy sterowania i urządzenia telemechaniki rzadko otrzymują aktualizacje, dlatego chronimy je za pomocą stref, poprzedzających firewalli przemysłowych, diod danych, kontrolowanych dostępów zdalnych i pasywnego monitoringu ruchu sieciowego. Te środki działają bez naruszania zatwierdzonej konfiguracji instalacji i są wdrażane w oknach serwisowych. Pracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Tam takie podejście jest codziennością.

Czego wymaga BSI TR-03109 od operatora PKI bramek inteligentnych liczników?

Wytyczna techniczna ustala, że bramki, administracja bramek i uczestnicy rynku komunikują się wyłącznie przez TLS z certyfikatami PKI inteligentnego opomiarowania. Kto eksploatuje sub-CA, potrzebuje rejestracji pod root CA prowadzonym przez BSI, profili certyfikatów zgodnych z TR-03109-4, SZBI zgodnego z ISO 27001 oraz kluczy generowanych i przechowywanych w HSM. Dostarczamy koncepcję PKI, integrację HSM, ceremonię kluczy i dowody dla certyfikacji.

Jak modele prognostyczne uzyskują dane z systemu sterowania i systemów pomiarowych, nie zagrażając technice sterowania?

Platforma danych odczytuje z sieci procesowej przez diodę danych lub bramkę protokołu, ale nigdy nie zapisuje zwrotnie. Wartości pomiarowe z bramek inteligentnych liczników trafiają na platformę przez administrację bramek, pseudonimizowane zgodnie z RODO i ustawą o działalności pomiarowej. Modele działają poza techniką sterowania, a ich prognozy trafiają do dyspozycji sieciowej jako propozycja, nie jako polecenie sterujące.

Kiedy dostawcy energii powinni rozpocząć wdrażanie kryptografii postkwantowej?

Już teraz, wraz z inwentarzem. Bramki inteligentnych liczników, urządzenia telemechaniki i technika stacji elektroenergetycznych pozostają w eksploatacji znacznie dłużej niż oczekiwany moment pojawienia się wydajnych komputerów kwantowych, a wymiana urządzeń w sieci wymaga wielu lat przygotowań. Inwentarz pokazuje, które podpisy oprogramowania układowego, certyfikaty i połączenia trzeba przestawić najpierw, a mapa drogowa wiąże przejście z cyklami wdrożeniowymi i wymiany.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa OT: Model stref, utwardzanie, wykrywanie ataków dla techniki sterowania. Specjalista ds. kryptografii: PKI bramek inteligentnych liczników, integracja HSM, mapa drogowa PQC. Deweloper integracji: Interfejsy do instalacji, dostępy zdalne, diody danych. Inżynier danych: Platforma danych, modele prognostyczne, eksploatacja modeli. Doradca ds. zgodności: KRITIS, NIS2, katalog bezpieczeństwa IT, dokumenty kontrolne. Kierownictwo projektu: Kamienie milowe, okna serwisowe, odbiory, raporty.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Instalacje, sieci, interfejsy i obowiązki z KRITIS, NIS2 i katalogu bezpieczeństwa IT Inwentarz zasobów, inwentarz kryptograficzny, analiza luk, lista priorytetowych działań według wpływu na zaopatrzenie

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, takie jak model stref zgodny z IEC 62443, budowa sub-CA lub przygotowanie do kontroli KRITIS, z zdefiniowanym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Architekci bezpieczeństwa OT, specjaliści od kryptografii lub inżynierowie danych pracują w Państwa zespołach, z Państwa narzędziami i w Państwa procesach zatwierdzania, w razie potrzeby bezpośrednio w centrum sterowania. Usługa zarządzana: OTOKO® eksploatuje wykrywanie ataków, PKI i HSM lub platformę danych z uzgodnionymi poziomami usług, regularnymi raportami oraz dowodami, których wymagają audytorzy KRITIS i Federalna Agencja Sieci.

Jak przebiega przekazanie do eksploatacji?

Monitoring, certyfikaty, kontrole, transfer wiedzy Wykrywanie ataków w regularnej eksploatacji, odnawianie certyfikatów, wsparcie przy kontroli, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Energetyka

Omówmy kolejny krok.

Wspólnie sprawdźmy, gdzie Państwa sieci i instalacje są dziś podatne na ataki i które działania przyniosą efekt najszybciej.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.