Przegląd OT

Przegląd zabezpieczeń OT w języku IEC 62443.

IEC 62443 to kilkanaście dokumentów i większość z nich nie dotyczy konkretnej instalacji. Mini-Gap patrzy na zdalny dostęp, segmentację i pozostałe kontrole, a potem opisuje ich stan językiem tej części normy, która rzeczywiście ma tu zastosowanie.

01 Dopasowanie

Kiedy ta usługa pasuje

Gdy klient przemysłowy, audytor lub ubezpieczyciel pyta o bezpieczeństwo OT w kategoriach IEC 62443, a firma potrzebuje najpierw uporządkowanego obrazu stanu. Dotyczy firm przemysłowych i producentów urządzeń używanych w przemyśle. IEC 62443 traktujemy jako rozpoznawalny język dowodów o bezpieczeństwie systemów przemysłowych.

02 Zakres

Co sprawdzamy

  • Zdalny dostęp do systemów OT.
  • Segmentację i ekspozycję sieciową.
  • Konta i uprawnienia.
  • Logging i widoczność zdarzeń.
  • Aktualizacje i zarządzanie podatnościami.
  • Backup i odtwarzanie (restore).
  • Podstawowe wymagania klientów przemysłowych.
  • Mapowanie stanu na praktyki IEC 62443.
  • Rekomendacje porządkujące kolejne kroki.

Do czego mapujemy

IEC 62443 to rodzina norm, której poszczególne części odpowiadają na różne pytania. Przegląd korzysta z czterech:

  • IEC 62443-2-1 opisuje program bezpieczeństwa po stronie właściciela instalacji, czyli to, kto odpowiada za co i jak jest to udokumentowane.
  • IEC 62443-3-2 wprowadza podział instalacji na strefy (grupy zasobów o wspólnych wymaganiach) i kanały (kontrolowane połączenia między nimi). To jest język, w którym opisujemy segmentację.
  • IEC 62443-3-3 definiuje wymagania systemowe i poziomy bezpieczeństwa od SL 0 do SL 4. Rozróżnia poziom docelowy (SL-T), możliwy do osiągnięcia daną technologią (SL-C) i faktycznie osiągnięty (SL-A). Rozjazd między SL-T a SL-A jest zwykle tym, co trzeba pokazać zarządowi albo klientowi.
  • IEC 62443-4-2 opisuje wymagania techniczne dla pojedynczych komponentów, przydatne, gdy pytanie dotyczy konkretnego urządzenia, a nie całej instalacji.

Norma porządkuje wymagania w siedem wymagań podstawowych (FR). Poniżej to, co sprawdzamy, ustawione wobec nich wprost:

Wymaganie podstawoweCo sprawdzamy w tym obszarze
FR 1 – kontrola tożsamości i uwierzytelnianiaKonta, uprawnienia i sposób uwierzytelniania przy dostępie zdalnym
FR 2 – kontrola użyciaKto i co może zrobić po zalogowaniu, w tym konta uprzywilejowane i serwisowe
FR 3 – integralność systemuAktualizacje, zarządzanie podatnościami, kontrola zmian
FR 4 – poufność danychPoza zakresem tego przeglądu. W środowiskach OT rzadko jest to pierwszy problem, a rzetelna ocena wymaga analizy przepływów procesowych
FR 5 – ograniczony przepływ danychSegmentacja, ekspozycja sieciowa, przejścia między strefami OT i IT
FR 6 – reagowanie na zdarzenia w czasieLogowanie, widoczność zdarzeń, czy da się odtworzyć przebieg incydentu
FR 7 – dostępność zasobówKopie zapasowe i sprawdzone odtwarzanie

Wynik jest opisem stanu wobec tych wymagań, a numer poziomu bezpieczeństwa służy jako punkt odniesienia do rozmowy. Nazwy części i wymagań podstawowych pochodzą ze struktury normy; jej treści nie odtwarzamy, bo jest objęta prawem autorskim. Norma dostępna u wydawcy: ISA/IEC 62443.

03 Wynik

Jaką decyzję ułatwia wynik

Po przeglądzie zostaje uporządkowany obraz mocnych punktów, luk i tematów, które wymagają głębszej pracy.

04 Materiały

Co przygotować

  • Krótki opis środowiska OT i jego architektury, ze schematem sieci, jeżeli istnieje.
  • Sposób zdalnego dostępu do systemów OT oraz dostępną dokumentację bezpieczeństwa.
  • Wymagania klientów przemysłowych, audytorów lub ubezpieczyciela, jeżeli zostały przekazane.

05 Warunki

Jak ustalamy zakres i wycenę

Zakres i wycena zależą od liczby lokalizacji i systemów OT, dostępności materiałów i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.

06 Granice

Co zostaje poza zakresem

To nie jest certyfikacja IEC 62443 ani pełna ocena systemu. IEC 62443 zwykle nie jest obowiązkowe jako jedna narzucona norma; traktujemy je jako rozpoznawalny język dowodów i mapujemy stan na jego praktyki. Za zabezpieczenie systemów OT i decyzje o zmianach odpowiada operator.

07 Przebieg

Sygnał → sprawdzenie → dowód → decyzja

Sygnał

Kto i o co pyta w środowisku OT?

Sprawdzenie

Jaki jest rzeczywisty stan kontroli?

Dowód

Co można pokazać w języku IEC 62443?

Decyzja

Od czego zacząć, a co odłożyć?

08 Pytania

Pytania przed rozpoczęciem

  • Czy to certyfikacja IEC 62443? Nie. To przegląd, który porządkuje stan i mapuje go na praktyki normy.
  • Czy IEC 62443 jest obowiązkowe? Zwykle nie jako jedna narzucona norma, ale coraz częściej pytają o nie klienci przemysłowi, audytorzy i ubezpieczyciele.
  • Czy obejmujecie cały zakład? Zakres ustalamy po krótkim rozpoznaniu, zależnie od liczby lokalizacji i systemów.

09 Kontakt

Omów zakres przeglądu OT

Do rozmowy potrzebny jest krótki opis środowiska OT i bieżącej sytuacji.

Porozmawiaj z nami

Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.