Ghid complet pentru entități esențiale din sectorul apei potabile și distribuției. Aflați obligațiile dvs. de securitate cibernetică, cerințele de raportare a incidentelor și cum să evitați penalități până la €10 milioane.
Furnizorii de apă potabilă, operatorii de tratare a apelor uzate și operatorii de rețele de distribuție a apei care prestează servicii critice pentru populație trebuie să respecte NIS2. Obligația se aplică entităților care deservesc populații semnificative și ale căror sisteme de control (SCADA/ICS) sunt conectate la rețele critice de infrastructură.
Trebuie să implementați segmentarea de rețea între sistemele de control al tratării apei și rețelele corporative, cu firewall-uri dedicate și control al accesului bazat pe rol. Toate controlerele de dozare chimică trebuie protejate cu parolele puternice (minimum 16 caractere, cu caractere speciale) și să beneficieze de monitorizare continuă a încercărilor de acces neautorizat. Sistemele SCADA nu trebuie conectate direct la internet; accesul la distanță necesită VPN criptat și autentificare multi-factor.
Orice perturbare a furnizării apei potabile sau a tratării apelor uzate care afectează populații semnificative trebuie raportată în termen de 24 de ore în calitate de avertisment devreme către DNSC, iar notificarea completă trebuie transmisă în termen de 72 de ore. Incidentele includ accesul neautorizat la sisteme de control, modificări ale parametrilor chimici, atacuri DDoS asupra stațiilor de pompare sau orice eveniment care compromite integritatea apei distribuite.
Stațiile de pompare, bazinele de stocare și punctele de dozare chimică necesită control fizic prin badguri/biometrie și monitorizare video cu stocare securizată a înregistrărilor pe minimum 90 de zile. Fiecare acces fizic trebuie corelat cu jurnal de audit electronic, iar modificările la setările de control trebuie înregistrate automat cu identificarea utilizatorului responsabil și timestamp-ul exact.
Trebuie să întrețineti registrul complet al tuturor softului și firmware-ului din sistemele de control al apei, inclusiv versiunile curente și datele de suport. Patch-urile de securitate trebuie evaluate și implementate în termen de 30 de zile pentru vulnerabilități critice; pentru SCADA-uri, testarea trebuie efectuată pe mediu de test înainte de desfășurarea în producție. Furnizori de software trebuie selectați doar dacă garantează notificări prompte de vulnerabilități și actualizări de siguranță pentru durata contractului.
Orice întrerupere a sistemelor de tratare a apei sau distribuției trebuie să poată fi recuperată în maximum 4 ore; planurile de contingență trebuie testate cel puțin anual și actualizate în funcție de rezultate. Trebuie să mențineți backup-uri criptate offline ale configurațiilor critice de SCADA și să asigurați redundanța pentru sisteme sensibile, inclusiv alimentare de rezervă și communication failover la stații de pompare esențiale.
Toți furnizorii de apă potabilă și operatorii de tratare a apelor uzate care deservesc populații semnificative sunt clasificați automat ca entități esențiale conform Anexei I a NIS2. Nu există prag numeric de populație în normele actuale; DNSC determină calitatea esențială pe bază de impact asupra funcționării critice a serviciului apei în teritoriul administrativ.
Planul trebuie să descrie proceduri de failover pentru fiecare componentă critică (SCADA, sisteme de dozare, stații de pompare), să specifice RTO maxim de 4 ore și RPO maxim de 1 oră pentru date, și să includă teste anuale cu documentare a rezultatelor. Backup-urile offline ale configurațiilor SCADA și parole de administrator trebuie stocate în seif fizic acces restricționat, iar copii digitale criptate trebuie păstrate în locație geografic disparată.
Pentru entități esențiale cum sunt furnizorii de apă, penalitățile maxime sunt €10 milioane sau 2% din cifra de afaceri anuală. Incidentele trebuie raportate în termen de 24 de ore în calitate de avertisment devreme către DNSC și în termen de 72 de ore în calitate de notificare completă cu detalii tehnice; nerespectarea acestor termene atrage penalități administrative suplimentare.