Przegląd dyrektywy NIS2 Unii Europejskiej

Laura V. Garcia
|  Utworzono: grudzień 4, 2024
Przegląd Dyrektywy NIS2 w Europie

NIS2 to nowa dyrektywa UE, na którą należy zwrócić uwagę.

Choć nie można zaprzeczyć, że cyfryzacja przyczyniła się do większej efektywności procesów wewnętrznych i zewnętrznych, ułatwiając przepływ towarów i minimalizując koszty, to właśnie ta zależność od wzajemnie połączonych systemów cyfrowych sprawiła, że producenci—i ich łańcuchy wartości—stali się podatni na bezprecedensowy poziom zagrożeń cybernetycznych, jako że cyberprzestępcy coraz częściej celują w luki w łańcuchu dostaw. 

Unia Europejska ponownie zająła się tą głęboką kwestią poprzez dyrektywę w sprawie bezpieczeństwa sieci i systemów informatycznych NIS2, wprowadzając środki prawne mające na celu wzmocnienie obrony przed cyberzagrożeniami w szerszym zakresie sektorów, wprowadzenie odpowiedzialności wykonawczej, zobowiązanie firm do odpowiedzialności za ich łańcuchy dostaw oraz implementację znaczących kar finansowych za nieprzestrzeganie przepisów.

Przyjrzyjmy się, jak dyrektywa NIS2 ustanawia nowe standardy w zakresie cyberbezpieczeństwa i co to oznacza dla Ciebie i Twoich partnerów biznesowych.

Rosnące zagrożenie cyberbezpieczeństwem w branży PCB

W miarę jak zdolności naszych przeciwników się rozwijają, tak musi rozwijać się nasza odpowiedź.

Zgodnie z Raportem Globalnym o Zagrożeniach CrowdStrike 2024, w 2023 roku sektor technologiczny był branżą najczęściej atakowaną pod kątem aktywności intruzyjnej, a sektor telekomunikacyjny był drugą najczęściej atakowaną branżą.

Part Insights Experience

Access critical supply chain intelligence as you design.

Jako kluczowe komponenty w niemal wszystkich urządzeniach elektronicznych, PCB są niezbędnymi aktywami w tych i wielu innych kluczowych branżach, takich jak lotnictwo, motoryzacja i opieka zdrowotna; każde zakłócenie w łańcuchach dostaw PCB spowodowane przez zagrożenia cybernetyczne ma potencjał do przeniesienia się na całe sektory, powodując kosztowne opóźnienia i zastoje operacyjne. Jednakże, w ciągu ostatniej dekady, produkcja została przekształcona przez to, co zostało określone jako Przemysł 4.0 oraz innowacje cyfrowe takie jak cyfrowe bliźniaki, robotyka, AI, przetwarzanie w chmurze i Przemysłowy Internet Rzeczy (IIoT). Chociaż te postępy zwiększają wzrost i efektywność, zwiększają również narażenie sektora na zagrożenia cybernetyczne, oferując nowe punkty wejścia dla cyberprzestępców do wykorzystania.

Inne czynniki zwiększające ryzyko cyberbezpieczeństwa w produkcji to niewystarczające szkolenie pracowników, gdzie brak świadomości może prowadzić do słabych haseł lub podatności na ataki phishingowe. Dodatkowo, poleganie na przestarzałych systemach bez nowoczesnych funkcji bezpieczeństwa tworzy ryzyko cybernetyczne, podobnie jak skomplikowane łańcuchy dostaw z licznymi partnerami zewnętrznymi, które prezentują wiele punktów wejścia dla hakerów. Wysoce konkurencyjny charakter branży i jej zależność od operacji opartych na danych również zwiększa prawdopodobieństwo kradzieży własności intelektualnej lub naruszeń danych.

Cyberzagrożenia mogą przyjmować wiele form, w tym ataki na łańcuch dostaw, oprogramowanie wymuszające okup (ransomware), kradzież własności intelektualnej oraz sabotaż produkcji, wprowadzając znaczące ryzyko finansowe, strategiczne i reputacyjne.

Typowe rodzaje ataków cybernetycznych w przemyśle

Typowe rodzaje ataków cybernetycznych w przemyśle i sposób ich działania:

  • Ataki ransomware: Złośliwe oprogramowanie ("malware"), które ogranicza dostęp do systemu komputerowego lub plików do czasu zapłacenia okupu.
  • Ataki phishingowe: Oszukańcze e-maile, strony internetowe lub wiadomości zaprojektowane, aby skłonić osoby do ujawnienia wrażliwych informacji.
  • Kampanie "whaling": Zaawansowane ataki phishingowe skierowane na wysoko postawione osoby w organizacji.

Co to oznacza w rzeczywistości? Poprzez atak ransomware, złoczyńcy mogą całkowicie zatrzymać produkcję, powodując straty rozchodzące się zarówno w górę, jak i w dół łańcucha dostaw. Ujawnienie własnych projektów PCB przez naruszenia danych może prowadzić do możliwych strat rynkowych i wad konkurencyjnych.

Part Insights Experience

Access critical supply chain intelligence as you design.

Jako niedawny przykład bardzo realnego zagrożenia, jakie cyberbezpieczeństwo stanowi dla branży, amerykański dostawca półprzewodników Microchip Technology potwierdził, że niedawny atak ransomware doprowadził do kradzieży danych osobowych i innych danych z jego systemów. Firma zgłosiła incydent 20 sierpnia, informując amerykańską SEC, że niektóre serwery i operacje biznesowe zostały dotknięte. Udało im się jednak zawrzeć atak, izolując dotknięte systemy.

Common Types of Cyber Attacks in Manufacturing

Rozumienie dyrektywy NIS2

Jest to rozszerzenie dyrektywy NIS, która została wprowadzona w 2016 roku i pierwotnie skierowana do sektorów infrastruktury krytycznej, takich jak energia i transport. NIS2 poszerza zakres pierwotnego ramy regulacyjnego, wymagając od organizacji z szerszego zakresu branż ich przyjęcia, jako odpowiedź na zwiększoną dojrzałość i intensywność dzisiejszego krajobrazu cyberbezpieczeństwa.

Kluczowe aspekty dyrektywy, na które należy zwrócić uwagę, to:

  • Rozszerzony zakres: W przeciwieństwie do swojego poprzednika, dyrektywa NIS2 obejmuje szerszą gamę sektorów, rozszerzając się z podstawowych branż infrastruktury na szereg sektorów produkcyjnych, w tym produkcję PCB, która jest klasyfikowana jako sektor "niezbędny". Celem jest ochrona podmiotów świadczących usługi kluczowe dla działalności gospodarczej i społecznej.
  • Surowsze wymagania bezpieczeństwa: NIS2 wprowadza bardziej rygorystyczne środki bezpieczeństwa cybernetycznego, wymagając od organizacji wdrożenia procedur wykrywania i radzenia sobie z incydentami cybernetycznymi, zapewniając przy tym ciągłość działania biznesu, w tym wymagania dotyczące zapobiegania incydentom, zarządzania ryzykiem i reagowania na incydenty.
  • Zwiększone bezpieczeństwo łańcucha dostaw: Regulowane w artykule 21(2)(d), jeden z najważniejszych elementów dyrektywy NIS2 dla producentów wprowadza standardy oceny postawy cyberbezpieczeństwa dostawców. Na mocy tego przepisu kluczowe i istotne podmioty muszą wdrożyć odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne, aby zabezpieczyć bezpieczeństwo łańcucha dostaw.
  • Obowiązki zgłaszania incydentów: Na mocy NIS2 organizacje są teraz zobowiązane do zgłaszania incydentów krajowym organom, nakładając 24-godzinny termin na wstępne zgłoszenie i dalsze aktualizacje w ciągu 72 godzin.
  • Odpowiedzialność i zarządzanie: Dodając nowy poziom odpowiedzialności dla kadry kierowniczej, na mocy NIS2 organizacje muszą wyznaczyć wyznaczonego urzędnika lub menedżera odpowiedzialnego za cyberbezpieczeństwo, a kadra zarządzająca może być pociągnięta do odpowiedzialności za niezgodność. 
  • Sankcje za niezgodność: Dyrektywa NIS2 przewiduje znaczące kary finansowe za niezgodność. Kary te różnią się, ale mogą sięgnąć do 10 milionów euro lub 2% globalnego obrotu firmy, tworząc przekonujący bodziec ekonomiczny do przestrzegania standardów.
Understanding The NIS2 Directive

Co NIS2 oznacza dla Twojego łańcucha dostaw

Poprzez wprowadzenie bardziej rygorystycznych standardów cyberbezpieczeństwa w kluczowych branżach, dyrektywa NIS2 stwarza zarówno możliwość, jak i obowiązek dla producentów PCB, aby spełnić podwyższone standardy cyberbezpieczeństwa i tworzyć bardziej odporne łańcuchy dostaw, robiąc to.

Oto niektóre konkretne skutki dyrektywy dla łańcuchów dostaw w produkcji PCB:

Meet US Government Security Requirements

Foster real-time collaboration with enhanced data security and access controls

Podwyższone standardy cyberbezpieczeństwa

Dyrektywa NIS2 nakłada na producentów PCB obowiązek spełnienia rygorystycznego zestawu wymagań dotyczących cyberbezpieczeństwa, w tym tworzenia i utrzymywania silnych ram bezpieczeństwa, od regularnych ocen podatności po wdrażanie wieloskładnikowego uwierzytelniania i protokołów szyfrowania.

Organizacje będą musiały zapewnić, że mają mechanizmy i budżety na miejscu, aby ciągle identyfikować, oceniać i łagodzić ryzyka cybernetyczne, co może wymagać zatrudnienia dedykowanego personelu ds. cyberbezpieczeństwa, inwestycji w zaawansowane narzędzia wykrywania zagrożeń i tworzenia centrów operacji bezpieczeństwa (SOCs) do monitorowania aktywności sieciowej. Dla tych, którzy wcześniej przeznaczali ograniczone zasoby na cyberbezpieczeństwo, jest to zmiana, która musi być starannie zaplanowana.

Zwiększona widoczność i przejrzystość łańcucha dostaw

Cel dyrektywy zwiększenia bezpieczeństwa łańcucha dostaw będzie wymagał zwiększonej przejrzystości dostawców i partnerów oraz może wymagać od producentów przeprowadzania audytów i ocen bezpieczeństwa w całym łańcuchu dostaw, aby zapewnić zgodność z wymaganiami NIS2.

Producenci PCB mogą potrzebować, aby dostawcy zewnętrzni wykazali swoje praktyki bezpieczeństwa, co może prowadzić do konfliktów z dostawcami i skłaniać do bardziej strategicznego podejmowania decyzji, aby zapewnić zgodność, szczególnie jeśli dostawcy są niechętni lub niezdolni spełnić standardy dyrektywy.

Bardziej rygorystyczne protokoły raportowania incydentów

Producenci PCB są zobowiązani do zgłaszania znaczących incydentów cyberbezpieczeństwa krajowym organom w ciągu 24 godzin i dostarczania dalszych aktualizacji w ciągu 72 godzin. Jak dobrze wiedzą producenci, skrócenie czasu reakcji minimalizuje skutki. Chociaż może to budzić obawy o szkodę dla reputacji, raportowanie incydentów jest niezbędne do ograniczenia potencjalnych szkód.

Make cents of your BOM

Free supply chain insights delivered to your inbox

Aby sprostać tym wymaganiom dotyczącym raportowania, producenci potrzebują solidnych procesów wykrywania incydentów, klasyfikacji i eskalacji. Posiadanie uporządkowanego planu reagowania na incydenty może zapobiec eskalacji naruszeń i ograniczyć wpływ na cały łańcuch dostaw.

Odpowiedzialność kierownictwa i kultura zarządzania ryzykiem

Jedną z najbardziej wpływowych zmian dyrektywy NIS2 jest wymóg odpowiedzialności wykonawczej w zakresie zgodności z cyberbezpieczeństwem. Wysokiej rangi kierownictwo firm produkujących PCB musi być teraz informowane i zaangażowane w planowanie strategii cyberbezpieczeństwa i reagowania na nie.

Ta zmiana podkreśla znaczenie włączenia cyberbezpieczeństwa do struktury zarządzania korporacyjnego. Kierownictwo musi być edukowane na temat ryzyka cybernetycznego i zachęcane do wspierania inicjatyw związanych z cyberbezpieczeństwem. Z kolei dyrektywa podkreśla "kulturę cyberbezpieczeństwa", gdzie pracownicy na wszystkich poziomach są szkoleni z najlepszych praktyk, świadomości zagrożeń i bezpiecznego zachowania w świecie cyfrowym.

Kary i koszty nieprzestrzegania przepisów

Z karami sięgającymi do 10 milionów euro lub 2% globalnych przychodów firmy, finansowe konsekwencje nieprzestrzegania dyrektywy NIS2 są wysokie, a dla wielu producentów PCB stanowią poważne zagrożenie. Organizacje mogą ponieść poważne konsekwencje za nie spełnienie obowiązków prawnych. Firmy powinny przyjąć proaktywne podejście, które wykorzystuje okazję do wyróżnienia się i inwestuje w zgodność nie tylko jako obowiązek regulacyjny, ale jako środek oszczędzający koszty i zwiększający wartość marki.

Poza grzywnami, szkoda reputacyjna może być znacząca, szczególnie dla producentów pracujących z wrażliwymi lub wysokiej rangi klientami. Nieprzestrzeganie przepisów lub znaczące naruszenia cyberbezpieczeństwa mogą skutkować utratą zaufania konsumentów i partnerów, a ostatecznie zagrażać długoterminowej żywotności i wzrostowi.

Cloud Storage and Version Control

Store your libraries and design data in one secure, accessible, and version-controlled space.

What NIS2 Means For Your Supply Chain

Jak stosować się do dyrektywy NIS2

Zgodność z dyrektywą NIS2 wymaga strategicznego planowania i alokacji zasobów. Oto kilka kroków, które producenci PCB powinni rozważyć:

Przeprowadź oceny ryzyka cyberbezpieczeństwa: Aby stworzyć ukierunkowaną strategię cyberbezpieczeństwa i najpierw zająć się obszarami wysokiego ryzyka, rozpocznij od kompleksowej oceny ryzyka cyberbezpieczeństwa, aby zidentyfikować potencjalne słabości. 

Rozwijaj solidną strategię bezpieczeństwa łańcucha dostaw: Ściśle współpracuj z dostawcami, aby ocenić ich praktyki w zakresie cyberbezpieczeństwa i ustalić plan działania w celu rozwiązania wszelkich problemów. Ustanów zobowiązania umowne dotyczące zgodności ze standardami cyberbezpieczeństwa i wymagaj regularnych raportów na temat postawy bezpieczeństwa.

Wdrażaj zaawansowane systemy wykrywania i reagowania na incydenty: Inwestuj w systemy, które zapewniają wykrywanie zagrożeń w czasie rzeczywistym i systemy reagowania. Ustal protokoły reagowania na incydenty, które umożliwiają szybkie działanie i zgodność z wymogami raportowania.

Szkol kadry kierowniczej i pracowników z najlepszych praktyk cyberbezpieczeństwa: Wprowadź solidny program szkoleniowy, który obejmuje nie tylko personel techniczny, ale także kadry kierownicze i wszystkich pracowników. Budowanie kultury świadomości cybernetycznej może zmniejszyć błędy ludzkie i wzmocnić ogólne cyberbezpieczeństwo. Jeśli szukasz więcej pomocy w tej dziedzinie, Światowe Forum Ekonomiczne oferuje podręcznik budowania kultury cyberodporności w produkcji.

Variant Manager

Meet demands of a globalized market that requires unique versions of your PCBs.

Ustanów jasne zarządzanie i odpowiedzialność: Powołaj oficera ds. cyberbezpieczeństwa lub ustanów międzyfunkcyjny zespół odpowiedzialny za zgodność z cyberbezpieczeństwem. Ten zespół powinien regularnie raportować do zarządu wykonawczego, dostarczając aktualizacje na temat zgodności, ryzyka i zarządzania incydentami.

Bardziej odporny i bezpieczny łańcuch dostaw PCB

Chociaż przestrzeganie przepisów może być przeszkodą wymagającą znacznego zaangażowania, inwestycji i adaptacji, korzyścią jest bardziej przejrzysty, bezpieczny i odporny łańcuch dostaw PCB.

Aby pomóc postawić wysiłek i koszty w perspektywie, incydent w łańcuchu dostaw Applied Material's w 2023 roku został oszacowany na straty firmy w wysokości 250 milionów dolarów.

Znaczenie cyberbezpieczeństwa we współczesnych czasach nie jest lekceważone przez klientów i nie powinno być zagrożone przez Twój łańcuch dostaw. Poprzez proaktywne adresowanie punktów podatności i zapewnienie zgodności z NIS2, firmy mogą nie tylko zmniejszyć ryzyko zakłóceń, ale także wyróżnić się jako niezawodni, zaufani partnerzy, którzy dokładają swojej części w zapewnianiu stabilności i bezpieczeństwa globalnego łańcucha dostaw PCB.

About Author

About Author

Laura V. Garcia is a freelance supply chain and procurement writer and a one-time Editor-in-Chief of Procurement magazine.A former Procurement Manager with over 20 years of industry experience, Laura understands well the realities, nuances and complexities behind meeting the five R’s of procurement and likes to focus on the "how," writing about risk and resilience and leveraging developing technologies and digital solutions to deliver value.When she’s not writing, Laura enjoys facilitating solutions-based, forward-thinking discussions that help highlight some of the good going on in procurement because the world needs stronger, more responsible supply chains.

Powiązane zasoby

Powiązana dokumentacja techniczna

Powrót do strony głównej
Thank you, you are now subscribed to updates.
Altium Need Help?