Ghidul de conformitate pentru fabricanți cu infrastructură Industry 4.0, linii de producție controlate prin PLC-uri și sisteme conectate. Aflați cum să implementați securitate cibernetică în sistemele de control industrial și să raportați incidentele conform OUG 155/2024.
Producători industriali din România cu linii de producție automatizate, sisteme PLC conectate la rețea sau internet, și infrastructură Industry 4.0 care îndeplinesc praguri de importanță stabilite de DNSC. Sunt incluse fabricile cu mai mult de 250 angajați sau cu cifră de afaceri anuală supraunitară, sau cu securitate critică pentru funcționarea economiei naționale, indiferent de dimensiune.
Trebuie să implementați măsuri de securitate specifice pentru PLC-uri, controllere industriale și sisteme SCADA care dirijează liniile de producție. Aceasta include identificarea tuturor activelor OT, segregarea rețelelor IT/OT, criptarea comunicațiilor și restricționarea accesului la nodurile critice. Orice întrerupere a controlului liniilor de producție cu impact economic semnificativ constituie incident care trebuie raportat în termen de 72 de ore către DNSC.
Trebuie să evaluați și monitorați riscurile de securitate ale furnizorilor de componente hardware, firmware-uri industriale și software de control. Implementați procese de verificare a surselor, validare a integrității componentelor înainte de integrarea în linie și proceduri de actualizare sigură. Auditurile furnizorilor critici trebuie efectuate cel puțin anual pentru a verifica că respectă standardele de securitate.
Stabiliți un proces formal de identificare, testare și aplicare a patch-urilor și actualizărilor de securitate pentru PLC-uri, firmware-uri industriale și sisteme de control. Dat fiind dificultatea dowtime-ului în producție, trebuie să planificați ferestre de mentenanță și să mențineți stocuri de backup pentru componente critice. Testarea patch-urilor pe medii de staging izolate este obligatorie înainte de implementare în producție.
Implementați separare fizică sau logică între rețelele corporative IT și sistemele OT de producție prin firewall-uri industriale și componente de segmentare. Activați monitorizare în timp real a traficului intra-rețea, fluxurilor de date anormale și tentativelor de acces neautorizat la controllere. Trebuie să mențineți log-uri de audit pentru minimum 12 luni și să efectuați analize lunare a acestora pentru a detecta anomalii.
Orice incident de securitate cibernetică care provoacă întrerupere a liniilor de producție, compromitere a integrității datelor de control sau acces neautorizat la sisteme OT trebuie raportat DNSC în termen de 24 de ore (avertizare timpurie) și 72 de ore (notificare completă). Raportul trebuie să includă descrierea incidentului, sistemele afectate, impact economic estimat și măsurile corective implementate.
Avertizarea timpurie (24 de ore) este o notificare preliminară către DNSC că a occurred un incident de securitate pe linia de producție, cu detalii inițiale. Notificarea completă (72 de ore) trebuie să conțină analiza detaliată, impact economic, sisteme afectate și planul de remediere. Ambele termenuri se calculează din momentul identificării incidentului.
Accesul la distanță trebuie gestionat prin VPN cu criptare TLS 1.2 minimum, autentificare multi-factor și conturi separate pentru fiecare angajat de furnizor. Conexiunile trebuie înregistrate cu audit-trail complet și limitate la ferestre de timp prestabilite. După finalizarea sesiunii de mentenanță, credențialele trebuie revocate imediat și trebuie verificat că nici o backdoor nu a fost instalată.
Pentru entități importante din Anexa II, penalitățile maxime sunt până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală globală (conform OUG 155/2024). Deadline-ul de conformitate completă cu Legea 124/2025 este 2026, dar DNSC poate efectua controale și audite înainte de această dată. Comenziți o evaluare de risc cu DNSC sau cu consultant acreditat cât mai repede pentru a identifica lacunele.