NIS2 to nowa dyrektywa UE, na którą należy zwrócić uwagę.
Choć nie można zaprzeczyć, że cyfryzacja przyczyniła się do większej efektywności procesów wewnętrznych i zewnętrznych, ułatwiając przepływ towarów i minimalizując koszty, to właśnie ta zależność od wzajemnie połączonych systemów cyfrowych sprawiła, że producenci—i ich łańcuchy wartości—stali się podatni na bezprecedensowy poziom zagrożeń cybernetycznych, jako że cyberprzestępcy coraz częściej celują w luki w łańcuchu dostaw.
Unia Europejska ponownie zająła się tą głęboką kwestią poprzez dyrektywę w sprawie bezpieczeństwa sieci i systemów informatycznych NIS2, wprowadzając środki prawne mające na celu wzmocnienie obrony przed cyberzagrożeniami w szerszym zakresie sektorów, wprowadzenie odpowiedzialności wykonawczej, zobowiązanie firm do odpowiedzialności za ich łańcuchy dostaw oraz implementację znaczących kar finansowych za nieprzestrzeganie przepisów.
Przyjrzyjmy się, jak dyrektywa NIS2 ustanawia nowe standardy w zakresie cyberbezpieczeństwa i co to oznacza dla Ciebie i Twoich partnerów biznesowych.
W miarę jak zdolności naszych przeciwników się rozwijają, tak musi rozwijać się nasza odpowiedź.
Zgodnie z Raportem Globalnym o Zagrożeniach CrowdStrike 2024, w 2023 roku sektor technologiczny był branżą najczęściej atakowaną pod kątem aktywności intruzyjnej, a sektor telekomunikacyjny był drugą najczęściej atakowaną branżą.
Jako kluczowe komponenty w niemal wszystkich urządzeniach elektronicznych, PCB są niezbędnymi aktywami w tych i wielu innych kluczowych branżach, takich jak lotnictwo, motoryzacja i opieka zdrowotna; każde zakłócenie w łańcuchach dostaw PCB spowodowane przez zagrożenia cybernetyczne ma potencjał do przeniesienia się na całe sektory, powodując kosztowne opóźnienia i zastoje operacyjne. Jednakże, w ciągu ostatniej dekady, produkcja została przekształcona przez to, co zostało określone jako Przemysł 4.0 oraz innowacje cyfrowe takie jak cyfrowe bliźniaki, robotyka, AI, przetwarzanie w chmurze i Przemysłowy Internet Rzeczy (IIoT). Chociaż te postępy zwiększają wzrost i efektywność, zwiększają również narażenie sektora na zagrożenia cybernetyczne, oferując nowe punkty wejścia dla cyberprzestępców do wykorzystania.
Inne czynniki zwiększające ryzyko cyberbezpieczeństwa w produkcji to niewystarczające szkolenie pracowników, gdzie brak świadomości może prowadzić do słabych haseł lub podatności na ataki phishingowe. Dodatkowo, poleganie na przestarzałych systemach bez nowoczesnych funkcji bezpieczeństwa tworzy ryzyko cybernetyczne, podobnie jak skomplikowane łańcuchy dostaw z licznymi partnerami zewnętrznymi, które prezentują wiele punktów wejścia dla hakerów. Wysoce konkurencyjny charakter branży i jej zależność od operacji opartych na danych również zwiększa prawdopodobieństwo kradzieży własności intelektualnej lub naruszeń danych.
Cyberzagrożenia mogą przyjmować wiele form, w tym ataki na łańcuch dostaw, oprogramowanie wymuszające okup (ransomware), kradzież własności intelektualnej oraz sabotaż produkcji, wprowadzając znaczące ryzyko finansowe, strategiczne i reputacyjne.
Typowe rodzaje ataków cybernetycznych w przemyśle i sposób ich działania:
Co to oznacza w rzeczywistości? Poprzez atak ransomware, złoczyńcy mogą całkowicie zatrzymać produkcję, powodując straty rozchodzące się zarówno w górę, jak i w dół łańcucha dostaw. Ujawnienie własnych projektów PCB przez naruszenia danych może prowadzić do możliwych strat rynkowych i wad konkurencyjnych.
Jako niedawny przykład bardzo realnego zagrożenia, jakie cyberbezpieczeństwo stanowi dla branży, amerykański dostawca półprzewodników Microchip Technology potwierdził, że niedawny atak ransomware doprowadził do kradzieży danych osobowych i innych danych z jego systemów. Firma zgłosiła incydent 20 sierpnia, informując amerykańską SEC, że niektóre serwery i operacje biznesowe zostały dotknięte. Udało im się jednak zawrzeć atak, izolując dotknięte systemy.
Jest to rozszerzenie dyrektywy NIS, która została wprowadzona w 2016 roku i pierwotnie skierowana do sektorów infrastruktury krytycznej, takich jak energia i transport. NIS2 poszerza zakres pierwotnego ramy regulacyjnego, wymagając od organizacji z szerszego zakresu branż ich przyjęcia, jako odpowiedź na zwiększoną dojrzałość i intensywność dzisiejszego krajobrazu cyberbezpieczeństwa.
Kluczowe aspekty dyrektywy, na które należy zwrócić uwagę, to:
Poprzez wprowadzenie bardziej rygorystycznych standardów cyberbezpieczeństwa w kluczowych branżach, dyrektywa NIS2 stwarza zarówno możliwość, jak i obowiązek dla producentów PCB, aby spełnić podwyższone standardy cyberbezpieczeństwa i tworzyć bardziej odporne łańcuchy dostaw, robiąc to.
Oto niektóre konkretne skutki dyrektywy dla łańcuchów dostaw w produkcji PCB:
Dyrektywa NIS2 nakłada na producentów PCB obowiązek spełnienia rygorystycznego zestawu wymagań dotyczących cyberbezpieczeństwa, w tym tworzenia i utrzymywania silnych ram bezpieczeństwa, od regularnych ocen podatności po wdrażanie wieloskładnikowego uwierzytelniania i protokołów szyfrowania.
Organizacje będą musiały zapewnić, że mają mechanizmy i budżety na miejscu, aby ciągle identyfikować, oceniać i łagodzić ryzyka cybernetyczne, co może wymagać zatrudnienia dedykowanego personelu ds. cyberbezpieczeństwa, inwestycji w zaawansowane narzędzia wykrywania zagrożeń i tworzenia centrów operacji bezpieczeństwa (SOCs) do monitorowania aktywności sieciowej. Dla tych, którzy wcześniej przeznaczali ograniczone zasoby na cyberbezpieczeństwo, jest to zmiana, która musi być starannie zaplanowana.
Cel dyrektywy zwiększenia bezpieczeństwa łańcucha dostaw będzie wymagał zwiększonej przejrzystości dostawców i partnerów oraz może wymagać od producentów przeprowadzania audytów i ocen bezpieczeństwa w całym łańcuchu dostaw, aby zapewnić zgodność z wymaganiami NIS2.
Producenci PCB mogą potrzebować, aby dostawcy zewnętrzni wykazali swoje praktyki bezpieczeństwa, co może prowadzić do konfliktów z dostawcami i skłaniać do bardziej strategicznego podejmowania decyzji, aby zapewnić zgodność, szczególnie jeśli dostawcy są niechętni lub niezdolni spełnić standardy dyrektywy.
Producenci PCB są zobowiązani do zgłaszania znaczących incydentów cyberbezpieczeństwa krajowym organom w ciągu 24 godzin i dostarczania dalszych aktualizacji w ciągu 72 godzin. Jak dobrze wiedzą producenci, skrócenie czasu reakcji minimalizuje skutki. Chociaż może to budzić obawy o szkodę dla reputacji, raportowanie incydentów jest niezbędne do ograniczenia potencjalnych szkód.
Aby sprostać tym wymaganiom dotyczącym raportowania, producenci potrzebują solidnych procesów wykrywania incydentów, klasyfikacji i eskalacji. Posiadanie uporządkowanego planu reagowania na incydenty może zapobiec eskalacji naruszeń i ograniczyć wpływ na cały łańcuch dostaw.
Jedną z najbardziej wpływowych zmian dyrektywy NIS2 jest wymóg odpowiedzialności wykonawczej w zakresie zgodności z cyberbezpieczeństwem. Wysokiej rangi kierownictwo firm produkujących PCB musi być teraz informowane i zaangażowane w planowanie strategii cyberbezpieczeństwa i reagowania na nie.
Ta zmiana podkreśla znaczenie włączenia cyberbezpieczeństwa do struktury zarządzania korporacyjnego. Kierownictwo musi być edukowane na temat ryzyka cybernetycznego i zachęcane do wspierania inicjatyw związanych z cyberbezpieczeństwem. Z kolei dyrektywa podkreśla "kulturę cyberbezpieczeństwa", gdzie pracownicy na wszystkich poziomach są szkoleni z najlepszych praktyk, świadomości zagrożeń i bezpiecznego zachowania w świecie cyfrowym.
Z karami sięgającymi do 10 milionów euro lub 2% globalnych przychodów firmy, finansowe konsekwencje nieprzestrzegania dyrektywy NIS2 są wysokie, a dla wielu producentów PCB stanowią poważne zagrożenie. Organizacje mogą ponieść poważne konsekwencje za nie spełnienie obowiązków prawnych. Firmy powinny przyjąć proaktywne podejście, które wykorzystuje okazję do wyróżnienia się i inwestuje w zgodność nie tylko jako obowiązek regulacyjny, ale jako środek oszczędzający koszty i zwiększający wartość marki.
Poza grzywnami, szkoda reputacyjna może być znacząca, szczególnie dla producentów pracujących z wrażliwymi lub wysokiej rangi klientami. Nieprzestrzeganie przepisów lub znaczące naruszenia cyberbezpieczeństwa mogą skutkować utratą zaufania konsumentów i partnerów, a ostatecznie zagrażać długoterminowej żywotności i wzrostowi.
Zgodność z dyrektywą NIS2 wymaga strategicznego planowania i alokacji zasobów. Oto kilka kroków, które producenci PCB powinni rozważyć:
Przeprowadź oceny ryzyka cyberbezpieczeństwa: Aby stworzyć ukierunkowaną strategię cyberbezpieczeństwa i najpierw zająć się obszarami wysokiego ryzyka, rozpocznij od kompleksowej oceny ryzyka cyberbezpieczeństwa, aby zidentyfikować potencjalne słabości.
Rozwijaj solidną strategię bezpieczeństwa łańcucha dostaw: Ściśle współpracuj z dostawcami, aby ocenić ich praktyki w zakresie cyberbezpieczeństwa i ustalić plan działania w celu rozwiązania wszelkich problemów. Ustanów zobowiązania umowne dotyczące zgodności ze standardami cyberbezpieczeństwa i wymagaj regularnych raportów na temat postawy bezpieczeństwa.
Wdrażaj zaawansowane systemy wykrywania i reagowania na incydenty: Inwestuj w systemy, które zapewniają wykrywanie zagrożeń w czasie rzeczywistym i systemy reagowania. Ustal protokoły reagowania na incydenty, które umożliwiają szybkie działanie i zgodność z wymogami raportowania.
Szkol kadry kierowniczej i pracowników z najlepszych praktyk cyberbezpieczeństwa: Wprowadź solidny program szkoleniowy, który obejmuje nie tylko personel techniczny, ale także kadry kierownicze i wszystkich pracowników. Budowanie kultury świadomości cybernetycznej może zmniejszyć błędy ludzkie i wzmocnić ogólne cyberbezpieczeństwo. Jeśli szukasz więcej pomocy w tej dziedzinie, Światowe Forum Ekonomiczne oferuje podręcznik budowania kultury cyberodporności w produkcji.
Ustanów jasne zarządzanie i odpowiedzialność: Powołaj oficera ds. cyberbezpieczeństwa lub ustanów międzyfunkcyjny zespół odpowiedzialny za zgodność z cyberbezpieczeństwem. Ten zespół powinien regularnie raportować do zarządu wykonawczego, dostarczając aktualizacje na temat zgodności, ryzyka i zarządzania incydentami.
Chociaż przestrzeganie przepisów może być przeszkodą wymagającą znacznego zaangażowania, inwestycji i adaptacji, korzyścią jest bardziej przejrzysty, bezpieczny i odporny łańcuch dostaw PCB.
Aby pomóc postawić wysiłek i koszty w perspektywie, incydent w łańcuchu dostaw Applied Material's w 2023 roku został oszacowany na straty firmy w wysokości 250 milionów dolarów.
Znaczenie cyberbezpieczeństwa we współczesnych czasach nie jest lekceważone przez klientów i nie powinno być zagrożone przez Twój łańcuch dostaw. Poprzez proaktywne adresowanie punktów podatności i zapewnienie zgodności z NIS2, firmy mogą nie tylko zmniejszyć ryzyko zakłóceń, ale także wyróżnić się jako niezawodni, zaufani partnerzy, którzy dokładają swojej części w zapewnianiu stabilności i bezpieczeństwa globalnego łańcucha dostaw PCB.