Ta vodnik je namenjen proizvajalcem s povezanimi производствaľних linij, PLC sistemи in Industry 4.0 infrastrukturo, ki so razvrščeni kot »pomembne entitete« po ZInfV-1. Naučite se konkretnih zahtev za varovanje industrijskih nadzorov sistemov in rokov do konca 2026.
Industrijski proizvajalci z najmanj 250 zaposlenimi ali letnim prometom nad €50 milijonov, ki upravljajo производstvеnе linije s spojitvami OT/ICS sistemom, padejo pod ZInfV-1 kot »pomembne entitete«. Vključeni so tudi manjši proizvajalci kritičnih komponent za energetiko, transport ali javne storitve. Pravni subjekti morajo biti registrirani pri URSIV do 19. decembra 2025.
Proizvajalci morajo vzpostaviti posebne varnostne ukrepe za PLC, industrijske robote in druge ICS komponente, ločene od korporativnega IT omrežja. Vključiti je treba spremljanje napak v proizvodnji, identifikacijo neobičajnih vzorcev v podatkih senzorjev in takojšnje blokiranje nepooblaščenih ukazov. Sistemas mora biti registriran v sredstvih za odkrivanje vdorov, specifičnih za OT (IDS/IPS za industrijsko okolje).
Zahtevana je formalna politika upravljanja popravkov za vse industrijske komponente, vključno s firmveri PLC, gonilniki senzorjev in SCADA programsko opremo. Proizvajalci morajo vzpostaviti testno okolje, preizkušati posodobitve pred proizvodnjo in dokumentirati vsak popravek s časovnim žigom. Posodobitve kritičnih varnostnih ranljivosti morajo biti instalirane v roku 30 dni ali dokumentirano opravičane.
Proizvajalci morajo zahtevati od dobaviteljev PLC sistemov, senzorjev, gonilnikov in firmware-a pisne varnostne izjave in izjave o skladnosti s standardi industrie (npr. IEC 62443). Dobavitelje je treba periodično preverjati za ranljivosti in zmožnosti for hitrega odziva na incidente. V pogodbe je treba vključiti klavzule za dostop do kode in podatkov v primeru varnostnega incidenta.
Incidenti, ki povzročijo zaustavitev производства dlje kot 15 minut ali gospodarsko škodo večjo od €10.000, morajo biti prijavljeni URSIV/SI-CERT v roku 24 ur (zgodnje opozorilo) in v roku 72 ur (polna obvestila). Proizvajalci morajo vzpostaviti proceduro za razvrščanje incidentov, dokumentiranje digitalne forenzike in analizo vzroka. Vse incidente je treba beležiti v dnevnik varnostnih dogodkov z geodetskim pečatom.
Produkcijske linije morajo biti fizično ali logično ločene od korporativnega IT omrežja z demilitariziranim pasom (DMZ) in dostopno kontrolo prek firewall-a. Vključiti je treba neprekinjeno spremljanje prometa med IT in OT zoni, registraciju dostopa do industrijskih nadzorov in alert-e za sumljive aktivnosti. Upravljalna dostopa do PLC in SCADA sistemov morajo biti omejeni na pooblaščeno osebje in zabeleženi s časovnimi žigi.
Rok za polno implementacijo vseh varnostnih ukrepov je do 31. decembra 2026. Od junija 2025 do konca 2026 je priporočeno stopnjevati ukrepe: najprej segmentacija omrežja, nato upravljanje popravkov in monitoring. URSIV pričakuje predhodne ocene tveganja že do srede 2026.
Incident je zajem podatkov PLC sistemov, zaustavitev производства dlje kot 15 minut, nepooblaščeni dostop do senzorjev ali manipulacija s parametri procesov. Vključeni so tudi incident dobavne verige (napadeni firmware dobavitelja) in izpadi sistema, ki povzročijo gospodarsko škodo nad €10.000. Dogodke je treba prijaviti SI-CERT v roku 24 ur.
Proizvajalni podjetji (razvrščeni kot »pomembne entitete«) so soočeni s kaznimi do €7 milijonov ali 1,4% letnega prometa, kar je višje od stroškov compliance. Manjši prekrški (npr. nepopolna dokumentacija) so lahko kaznovani s €50.000 do €500.000. Priporočeno je začeti s presojo tveganja in dokumentacijo že zdaj, ne pa čakati na konec 2026.