OT · ICS · IEC 62443

IEC 62443: cyberbezpieczeństwo OT w zakładach i energetyce

Sieć produkcyjna zwykle rośnie latami: sterowniki widoczne z sieci biurowej, zdalny dostęp integratora, stacje inżynierskie bez aktualizacji. Porządkujemy ją według IEC 62443, od stref i kanałów po wymagania w umowach z dostawcami. Na działającej instalacji pracujemy wyłącznie pasywnie, więc produkcja nie staje.

// W skrócie

Czym jest IEC 62443

IEC 62443 to seria norm o bezpieczeństwie przemysłowych systemów automatyki i sterowania (IACS). Dzieli instalację na strefy i kanały komunikacji, każdej strefie przypisuje docelowy poziom bezpieczeństwa i opisuje wymagania dla właściciela instalacji, integratorów oraz producentów komponentów. Pracujemy z zakładami produkcyjnymi i firmami energetycznymi, które muszą pokazać te zabezpieczenia audytorowi, klientowi albo nadzorowi.

Zaczynamy od jednej linii albo jednego obiektu, nie od całej grupy zakładów. Oceniamy i przygotowujemy do certyfikacji, ale certyfikatów nie wydajemy: robią to akredytowane jednostki certyfikujące.

// Co robimy

Od modelu stref do zapisów w umowach z dostawcami

Seria IEC 62443 ma wiele części, od terminologii po wymagania dla komponentów. Korzystamy z tych, które odpowiadają na pytania właściciela instalacji: gdzie jest ryzyko, czego brakuje i czego wymagać od dostawców.

  1. 01IEC 62443-3-2

    Strefy, kanały i docelowy poziom bezpieczeństwa

    Dzielimy instalację na strefy o podobnym ryzyku i kanały komunikacji między nimi. Dla każdej strefy i każdego kanału szacujemy ryzyko i ustalamy docelowy poziom bezpieczeństwa (SL-T).

  2. 02IEC 62443-3-3

    Luki wobec wymagań systemowych

    Porównujemy zabezpieczenia w strefie z wymaganiami systemowymi normy, pogrupowanymi w siedem wymagań podstawowych. Wynik to lista luk dla każdej strefy, a nie jedna ogólna ocena zakładu.

  3. 03IEC 62443-2-1

    Program bezpieczeństwa właściciela instalacji

    Role, zarządzanie zmianą, kopie konfiguracji sterowników, zdalny dostęp i reagowanie na incydenty w OT, powiązane z SZBI, który już macie dla IT.

  4. 04IEC 62443-2-4, 4-1 i 4-2

    Wymagania dla integratorów i producentów

    Przekładamy normy na zapisy w zapytaniach ofertowych i umowach: jak integrator obsługuje zdalny dostęp i poprawki (2-4), jak producent prowadzi bezpieczny cykl rozwoju produktu (4-1) i jakie wymagania techniczne spełniają komponenty (4-2).

  5. 05Ocena pasywna

    Ocena instalacji bez ryzyka dla produkcji

    Przegląd architektury i konfiguracji, zapis ruchu z portu lustrzanego (SPAN), analiza dokumentacji i obchód obiektu. Żadnego aktywnego skanowania działających sterowników.

  6. 06Maszyny i produkty

    Rozporządzenie maszynowe i CRA

    Producenci maszyn od 20 stycznia 2027 odpowiadają za zabezpieczenie przed uszkodzeniem (załącznik III pkt 1.1.9) i odporność układów sterowania na próby ataku (pkt 1.2.1). Dla produktów z oprogramowaniem dochodzi Cyber Resilience Act.

// Terminy

Trzy terminy, które dotyczą OT

  1. Maszyny

    Rozporządzenie maszynowe (UE) 2023/1230

    Zabezpieczenie przed uszkodzeniem oraz bezpieczeństwo i niezawodność układów sterowania, także wobec prób ataku.

    Rozporządzenie 2023/1230 (otwiera się w nowej karcie)
  2. KSC

    Obowiązki z rozdziału 3 ustawy o KSC

    SZBI obejmuje system informacyjny, którym świadczycie usługę. W zakładzie i w energetyce zwykle należy do niego także sieć sterowania.

    KSC i NIS2
  3. CRA

    Pełne stosowanie Cyber Resilience Act

    Wymagania dla produktów z elementami cyfrowymi, w tym sterowników i oprogramowania przemysłowego.

    Cyber Resilience Act

Stan na . Źródła: rozporządzenie (UE) 2023/1230 z sprostowaniem daty stosowania, Dz.U. 2026 poz. 252, rozporządzenie (UE) 2024/2847.

Pierwszy krok: jedna linia albo jeden obiekt w 6 tygodni

  1. Inwentaryzacja i architektura

    Sterowniki, panele operatorskie, stacje inżynierskie, serwery SCADA, połączenia z IT i zdalny dostęp dostawców, zebrane z dokumentacji, konfiguracji i obchodu.

  2. Model stref i kanałów

    Strefy, kanały i docelowy poziom bezpieczeństwa dla każdej strefy, uzgodnione z utrzymaniem ruchu, automatykami i IT.

  3. Pasywny zapis ruchu

    Kilka dni ruchu z portu lustrzanego porównujemy z modelem. Widać, które urządzenia naprawdę się komunikują i przez które kanały.

  4. Luki i wymagania dla dostawców

    Lista luk dla każdej strefy, z priorytetem i właścicielem, oraz zapisy do zapytań ofertowych i umów z integratorami.

Na koniec: model stref i kanałów z docelowymi poziomami bezpieczeństwa i listą luk dla jednej linii albo obiektu

Stały zakres i termin ustalamy na piśmie przed startem. Zamów pierwszy krok

// Zakres

Co robimy, a czego nie robimy

Na instalacji, która produkuje albo dostarcza energię, pierwszeństwo ma ciągłość procesu. Dlatego granice ustalamy przed wejściem na obiekt.

Robimy

  • Model stref i kanałów z docelowymi poziomami bezpieczeństwa
  • Analizę luk wobec IEC 62443-3-3 i 2-1
  • Pasywną ocenę instalacji: architektura, konfiguracja, zapis ruchu z portu lustrzanego
  • Wymagania dla integratorów i producentów do zapytań ofertowych i umów
  • Powiązanie OT z SZBI i obowiązkami z ustawy o KSC

Nie robimy

  • Aktywnego skanowania ani testów penetracyjnych działającej instalacji OT
  • Certyfikacji IEC 62443, np. procesu rozwoju według 4-1 albo komponentu według 4-2: certyfikaty wydają akredytowane jednostki certyfikujące
  • Zmian w konfiguracji sterowników bez Waszego zespołu utrzymania ruchu
  • Sprzedaży zapór i sond przemysłowych

Testy aktywne prowadzimy tylko na kopii testowej albo stanowisku laboratoryjnym, po podpisaniu zasad testu (RoE). Systemy IT, które łączą się z OT, sprawdzamy w ramach testów penetracyjnych.

// FAQ

Pytania o IEC 62443 i OT

Czy możecie przeskanować naszą sieć OT?

Nie na działającej instalacji. Nawet zwykłe skanowanie portów bywa za dużym obciążeniem dla starszych sterowników i paneli operatorskich. Pracujemy pasywnie: na konfiguracjach, dokumentacji i zapisie ruchu z portu lustrzanego. Jeśli potrzebny jest test aktywny, robimy go na kopii testowej albo stanowisku laboratoryjnym, po podpisaniu zasad testu.

Czym są strefy i kanały?

Strefa to grupa urządzeń i systemów o podobnym ryzyku i podobnych wymaganiach, na przykład sterowniki jednej linii. Kanał to droga komunikacji między strefami, na przykład połączenie z serwerem historii procesu albo zdalny dostęp integratora. Każda strefa i każdy kanał dostaje docelowy poziom bezpieczeństwa, a zabezpieczenia dobiera się do niego (IEC 62443-3-2).

Czy IEC 62443 jest obowiązkowa?

Sama norma nie jest przepisem. Ustawa o KSC wymaga jednak SZBI dla systemów, którymi świadczycie usługę, a rozporządzenie maszynowe od 20 stycznia 2027 wymaga zabezpieczenia maszyn przed uszkodzeniem i odporności układów sterowania na próby ataku. IEC 62443 daje wspólny język, w którym opiszecie i sprawdzicie te zabezpieczenia. Rozporządzenie z 2018 r. o certyfikatach audytorów KSC wymienia też certyfikat ISA/IEC 62443 Expert (stan na 24 września 2026).

Czy wystawiacie certyfikat IEC 62443?

Nie. Certyfikaty IEC 62443, na przykład dla procesu bezpiecznego rozwoju produktu (4-1) albo dla komponentu (4-2), wydają akredytowane jednostki certyfikujące, np. w systemie IECEE albo w programie ISASecure. My robimy ocenę i przygotowanie: model stref, analizę luk, dokumentację programu bezpieczeństwa i dowody wdrożonych zabezpieczeń.

Budujemy maszyny. Od czego zacząć przed 20 stycznia 2027?

Od listy oprogramowania i danych, które decydują o bezpieczeństwie maszyny, i od tego, jak maszyna rejestruje ingerencję w nie (załącznik III pkt 1.1.9). Potem sprawdzamy, jak układ sterowania znosi próby ataku (pkt 1.2.1). IEC 62443-4-1 i 4-2 pomagają uporządkować proces rozwoju i wymagania dla komponentów. Jeśli maszyna ma oprogramowanie, sprawdźcie też obowiązki z CRA.

Kogo potrzebujecie po naszej stronie?

Osobę z utrzymania ruchu albo automatyki, która zna instalację, osobę z IT odpowiedzialną za połączenia z siecią biurową i kogoś, kto decyduje o umowach z integratorami. Najwięcej ich czasu zajmują obchód obiektu i warsztat o strefach.

Zacznijmy od jednej linii albo jednego obiektu

Wskażcie instalację, od której chcecie zacząć. Odpowiadamy w ciągu jednego dnia roboczego, z pytaniami o architekturę i dostawców.

Zamów pierwszy krok

Wolicie najpierw porozmawiać?

30 minut o Waszej sieci OT, bez prezentacji sprzedażowej.

Umów 30 minut rozmowy (otwiera się w nowej karcie)