Przez lata światy IT i maszyn żyły obok siebie. Dyrektywa Maszynowa dbała o to, by prasa nie zgniotła ręki operatora, a działy IT dbały o to, by nikt nie wykradł danych z serwera. Nowe Rozporządzenie 2023/1230 burzy ten mur. Od teraz maszyna musi być nie tylko bezpieczna mechanicznie, ale też odporna na cyfrowe ingerencje, które mogłyby doprowadzić do wypadku.
Jak było dotychczas?
Dyrektywa 2006/42/WE powstała w czasach, gdy maszyny rzadko były podpięte do globalnej sieci, a aktualizacje oprogramowania wgrywano z dyskietki, płyty CD poprzez połączenie z komputerem. Przepisy skupiały się na błędach w logice sterowania wynikających z awarii sprzętowej (np. zwarcie, uszkodzenie kabla). Ochrona przed celowym atakiem z zewnątrz? Ten temat w ogóle nie istniał w wymaganiach zasadniczych.
Co zmienia Rozporządzenie 2023/1230?
Nowe przepisy wprowadzają wymóg „Ochrony przed zniekształceniem” (Protection against corruption). System sterowania maszyny musi być zaprojektowany tak, aby wytrzymać:
- Przypadkowe błędy: Np. podłączenie niewłaściwego urządzenia (pendrive, laptop serwisowy) nie może powodować niebezpiecznych sytuacji.
- Celowe ataki: Próba włamania do systemu sterowania (zarówno zdalna, jak i lokalna) nie może prowadzić do wyłączenia funkcji bezpieczeństwa.
Rozporządzenie wymaga, aby modyfikacje oprogramowania (np. zdalne aktualizacje) były rejestrowane. Maszyna musi posiadać „czarną skrzynkę” – dziennik, który przez 5 lat po wgraniu zmiany przechowuje informację o tym, co zostało zmienione, kiedy i przez kogo.
Rewolucja w projektowaniu szaf sterowniczych
To w pewien sposób rewolucja w projektowaniu szaf sterowniczych i doborze komponentów:
- Separacja sieci: Konieczne staje się fizyczne lub logiczne oddzielenie warstwy sterowania bezpieczeństwem od ogólnej sieci zakładowej/internetu.
- Silne uwierzytelnianie: Koniec z hasłami "1234". Producenci komponentów safety i PLC będą musieli wymuszać stosowanie silnych zabezpieczeń dostępowych.
- Porty fizyczne: Niezabezpieczony port USB czy Ethernet na obudowie szafy, dostępny dla każdego przechodnia, może stać się niezgodnością, jeśli umożliwi łatwą ingerencję w oprogramowanie.
- Chmura a bezpieczeństwo: Jeśli maszyna jest „Smart” i łączy się z chmurą, producent musi udowodnić, że atak na chmurę nie spowoduje, że funkcje bezpieczeństwa przestaną działać.
Podstawa prawna:
– Rozporządzenie (UE) 2023/1230 – Załącznik III, pkt 1.1.9 oraz pkt 1.2.1.
– Dyrektywa 2006/42/WE – Brak odpowiednika.