Energetika
Električna energija, plin, nafta i toplinarstvo oslanjaju se na pogonske sustave, pa najveći dio rizika leži u industrijskim sustavima i kod dobavljača.
Što Zakon određuje za ovaj sektor
Energetika je prvi sektor Priloga I. Zakona. Nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti je središnje državno tijelo za kibernetičku sigurnost, odnosno Sigurnosno-obavještajna agencija (SOA), a nadležni CSIRT je nacionalni centar za kibernetičku sigurnost (NCSC-HR).
Kategorija se utvrđuje prema veličini: subjekti iznad gornjih granica za srednje subjekte maloga gospodarstva su ključni, a srednji subjekti važni. Uz to nadležno tijelo može subjekt razvrstati neovisno o veličini po posebnim kriterijima iz članka 11., primjerice ako je jedini pružatelj usluge na nekom području.
Posebnost su sektora pogonski sustavi. Prilog II. uz mjere 5. i 6. izrijekom navodi koje se podmjere na njih primjenjuju bez ograničenja, a koje ovise o procjeni rizika, pa se ta granica mora povući pisano, a ne usmeno.
Gdje u ovom sektoru najčešće zapinje
Što radimo za Vas
Tko iz sektora ulazi u opseg
Kategoriju utvrđuje nadležno tijelo, a razinu mjera nacionalna procjena rizika; i jedno i drugo razloženo je u pregledu Zakona.
Koordinirani napad na 22 energetske tvrtke
Napadi su provedeni u dva vala, a u jedanaest tvrtki napadači su izravno ušli u sustave. U prvom valu iskorištena je do tada nepoznata ranjivost u vatrozidima. Procjena rizika koja obuhvaća samo uredsku mrežu takav scenarij ne vidi; nadzorno-upravljački sustavi, kontroleri i telemetrija moraju biti u opsegu.
IZVOR: SektorCERT, danski CSIRT za kritičnu infrastrukturu, izvješće o incidentu, 2023.
Česta pitanja
Pitanja koja u energetici dolaze prva, uglavnom oko pogonskih sustava i dobavljača.
Vrijedi li Zakon i za manje distributere i toplinare?
Vrijedi. U energetici su i manji subjekti često iznad granice za srednje subjekte, a nadležno tijelo ih po članku 11. može razvrstati i neovisno o veličini.Moraju li industrijski upravljački sustavi biti u opsegu?
Moraju. Procjena rizika koja obuhvaća samo uredsku mrežu ne vidi najveći dio rizika. Nadzorno-upravljački sustavi, kontroleri i telemetrija ulaze u registar imovine kao i sve ostalo.Kako riješiti daljinski pristup dobavljača opreme?
Imenovanim računima umjesto zajedničkih, pristupom koji se otvara na zahtjev i zatvara nakon posla te zapisom o svakom pristupu. To je i jedan od najčešćih nalaza na reviziji.Što ako sustav ne možemo ažurirati bez suglasnosti proizvođača?
Tada se primjenjuju nadomjesne mjere uz pisano obrazloženje zašto ažuriranje nije moguće. Izostanak zakrpe sam po sebi nije nalaz, izostanak obrazloženja jest.Koliko se često provjerava plan neprekinutosti?
Najmanje jednom godišnje, i to vježbom, ne čitanjem. Zapisnik s vježbe dokaz je za mjeru neprekinutosti poslovanja.Primjenjuju li se sve mjere i na pogonske sustave?
Ne u cijelosti. Prilog II. uz mjeru 5. navodi da se podmjera 5.4 na pogonske sustave primjenjuje ovisno o procjeni rizika, a ostale u cijelosti. Uz mjeru 6. podmjere 6.1, 6.3 i 6.5 primjenjuju se u cijelosti, dok 6.2 i 6.4 ovise o dodatnoj procjeni.Što ako sustav ne smije stati zbog izmjene?
Tada se planira prozor za izmjenu i, dok se ne otvori, primjenjuje nadomjesna mjera. Bitno je da odgoda ima rok, obrazloženje i nositelja, jer odgoda bez toga u reviziji izgleda kao propust.Vrijede li uz Zakon i sektorski propisi?
Vrijede. Uz Zakon o kibernetičkoj sigurnosti u energetici postoje i propisi o kritičnoj infrastrukturi te sektorski zahtjevi, pa se prvo razgraniči što ide po kojem propisu, da se isti posao ne radi dvaput.Povezane stranice
Stranice na kojima je razrađeno ono što se u energetici traži od mjera i dokaza.
Pogledajmo gdje Vam je granica mreže.
Pola sata, bez obveze. Pogledamo gdje Vam prestaje uredska, a počinje pogonska mreža.
