Przegląd OT
Przegląd zabezpieczeń OT w języku IEC 62443.
IEC 62443 to kilkanaście dokumentów i większość z nich nie dotyczy konkretnej instalacji. Mini-Gap patrzy na zdalny dostęp, segmentację i pozostałe kontrole, a potem opisuje ich stan językiem tej części normy, która rzeczywiście ma tu zastosowanie.
01 Dopasowanie
Kiedy ta usługa pasuje
Gdy klient przemysłowy, audytor lub ubezpieczyciel pyta o bezpieczeństwo OT w kategoriach IEC 62443, a firma potrzebuje najpierw uporządkowanego obrazu stanu. Dotyczy firm przemysłowych i producentów urządzeń używanych w przemyśle. IEC 62443 traktujemy jako rozpoznawalny język dowodów o bezpieczeństwie systemów przemysłowych.
02 Zakres
Co sprawdzamy
- Zdalny dostęp do systemów OT.
- Segmentację i ekspozycję sieciową.
- Konta i uprawnienia.
- Logging i widoczność zdarzeń.
- Aktualizacje i zarządzanie podatnościami.
- Backup i odtwarzanie (restore).
- Podstawowe wymagania klientów przemysłowych.
- Mapowanie stanu na praktyki IEC 62443.
- Rekomendacje porządkujące kolejne kroki.
Do czego mapujemy
IEC 62443 to rodzina norm, której poszczególne części odpowiadają na różne pytania. Przegląd korzysta z czterech:
- IEC 62443-2-1 opisuje program bezpieczeństwa po stronie właściciela instalacji, czyli to, kto odpowiada za co i jak jest to udokumentowane.
- IEC 62443-3-2 wprowadza podział instalacji na strefy (grupy zasobów o wspólnych wymaganiach) i kanały (kontrolowane połączenia między nimi). To jest język, w którym opisujemy segmentację.
- IEC 62443-3-3 definiuje wymagania systemowe i poziomy bezpieczeństwa od SL 0 do SL 4. Rozróżnia poziom docelowy (SL-T), możliwy do osiągnięcia daną technologią (SL-C) i faktycznie osiągnięty (SL-A). Rozjazd między SL-T a SL-A jest zwykle tym, co trzeba pokazać zarządowi albo klientowi.
- IEC 62443-4-2 opisuje wymagania techniczne dla pojedynczych komponentów, przydatne, gdy pytanie dotyczy konkretnego urządzenia, a nie całej instalacji.
Norma porządkuje wymagania w siedem wymagań podstawowych (FR). Poniżej to, co sprawdzamy, ustawione wobec nich wprost:
| Wymaganie podstawowe | Co sprawdzamy w tym obszarze |
|---|---|
| FR 1 – kontrola tożsamości i uwierzytelniania | Konta, uprawnienia i sposób uwierzytelniania przy dostępie zdalnym |
| FR 2 – kontrola użycia | Kto i co może zrobić po zalogowaniu, w tym konta uprzywilejowane i serwisowe |
| FR 3 – integralność systemu | Aktualizacje, zarządzanie podatnościami, kontrola zmian |
| FR 4 – poufność danych | Poza zakresem tego przeglądu. W środowiskach OT rzadko jest to pierwszy problem, a rzetelna ocena wymaga analizy przepływów procesowych |
| FR 5 – ograniczony przepływ danych | Segmentacja, ekspozycja sieciowa, przejścia między strefami OT i IT |
| FR 6 – reagowanie na zdarzenia w czasie | Logowanie, widoczność zdarzeń, czy da się odtworzyć przebieg incydentu |
| FR 7 – dostępność zasobów | Kopie zapasowe i sprawdzone odtwarzanie |
Wynik jest opisem stanu wobec tych wymagań, a numer poziomu bezpieczeństwa służy jako punkt odniesienia do rozmowy. Nazwy części i wymagań podstawowych pochodzą ze struktury normy; jej treści nie odtwarzamy, bo jest objęta prawem autorskim. Norma dostępna u wydawcy: ISA/IEC 62443.
03 Wynik
Jaką decyzję ułatwia wynik
Po przeglądzie zostaje uporządkowany obraz mocnych punktów, luk i tematów, które wymagają głębszej pracy.
04 Materiały
Co przygotować
- Krótki opis środowiska OT i jego architektury, ze schematem sieci, jeżeli istnieje.
- Sposób zdalnego dostępu do systemów OT oraz dostępną dokumentację bezpieczeństwa.
- Wymagania klientów przemysłowych, audytorów lub ubezpieczyciela, jeżeli zostały przekazane.
05 Warunki
Jak ustalamy zakres i wycenę
Zakres i wycena zależą od liczby lokalizacji i systemów OT, dostępności materiałów i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.
06 Granice
Co zostaje poza zakresem
To nie jest certyfikacja IEC 62443 ani pełna ocena systemu. IEC 62443 zwykle nie jest obowiązkowe jako jedna narzucona norma; traktujemy je jako rozpoznawalny język dowodów i mapujemy stan na jego praktyki. Za zabezpieczenie systemów OT i decyzje o zmianach odpowiada operator.
07 Przebieg
Sygnał → sprawdzenie → dowód → decyzja
Kto i o co pyta w środowisku OT?
Jaki jest rzeczywisty stan kontroli?
Co można pokazać w języku IEC 62443?
Od czego zacząć, a co odłożyć?
08 Pytania
Pytania przed rozpoczęciem
- Czy to certyfikacja IEC 62443? Nie. To przegląd, który porządkuje stan i mapuje go na praktyki normy.
- Czy IEC 62443 jest obowiązkowe? Zwykle nie jako jedna narzucona norma, ale coraz częściej pytają o nie klienci przemysłowi, audytorzy i ubezpieczyciele.
- Czy obejmujecie cały zakład? Zakres ustalamy po krótkim rozpoznaniu, zależnie od liczby lokalizacji i systemów.
09 Kontakt
Omów zakres przeglądu OT
Do rozmowy potrzebny jest krótki opis środowiska OT i bieżącej sytuacji.
Porozmawiaj z namiWeryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.