264/2025 Sb.
nový zákon o kybernetické bezpečnosti
5 vrstev
od fyzického procesu po IT síť
4 slabiny
nejčastější zranitelnosti v OT
5 oblastí
doporučených bezpečnostních opatření
Legislativní rámec: co organizace v OT musí řešit
Hodnocení rizik v OT prostředí vychází především z nového zákona o kybernetické bezpečnosti (č. 264/2025 Sb.), který zavádí režim nižších a vyšších povinností. Organizace v režimu vyšších povinností musí při hodnocení rizik zohlednit hodnotu aktiva, hrozbu, její věrohodnost a výslednou úroveň rizika.
Kritickou infrastrukturu upravuje samostatně zákon č. 266/2025 Sb. Ten se nezaměřuje na regulované služby jako celek, ale na konkrétní objekty a aktiva zařazená do kritické infrastruktury.
Referenční rámce pro řízení rizik v OT
NIST
Rámce a standardy amerického institutu NIST (např. CSF, SP 800-82), které se v praxi stále používají.
ISA/IEC 62443
Mezinárodní řada norem pro bezpečnost průmyslových řídicích systémů.
ISO/IEC 27001 a ISO 22301
ISO/IEC 27001 pro systém řízení bezpečnosti informací, ISO 22301 pro řízení kontinuity činností.
Jak je OT prostředí uspořádané
OT (Operational Technology) jsou systémy, které řídí fyzické procesy, například PLC, senzory nebo turbíny. Jejich výpadek má přímé fyzické dopady. OT prostředí tvoří navazující vrstvy, z nichž každá má jiné bezpečnostní požadavky:
Fyzický proces: senzory, aktuátory, spínače, turbíny.
Základní řízení: PLC (programovatelné logické automaty) a regulátory.
Provozní síť: komunikace mezi řídicími prvky.
DMZ: přechodová zóna oddělující OT od IT.
IT síť a podnikové systémy: ERP, informační systémy, cloud.
Tip: Hodnocení rizik by se nemělo snažit pokrýt celé OT najednou. Předmětem je vždy konkrétní regulovaný systém a jeho aktiva.
Nejčastější zranitelnosti v OT
Nejčastější slabiny jsou chybějící segmentace IT a OT, absence vícefaktorové autentizace a neřízené vzdálené přístupy dodavatelů. K nim se přidává riziko útoku man-in-the-middle.
Chybějící segmentace sítě
Přímé propojení IT a OT patří k nejrizikovějším stavům. Nestačí sítě fyzicky oddělit. Je nutné přesně definovat, kdo s kým komunikuje, přes jaké porty a jakými protokoly.
Slabá správa identit
Bez vícefaktorové autentizace (MFA) může jediná kompromitovaná identita otevřít útočníkovi cestu přímo do řídicích systémů.
Útok man-in-the-middle
Nezabezpečená komunikace umožňuje data odposlouchávat i měnit. V OT to může znamenat přímé ovlivnění fyzického procesu.
Neřízené přístupy dodavatelů
Servisní a vzdálené přístupy nesmí vést přímo z internetu.
Jak chránit provozní technologie před kybernetickými útoky: doporučená opatření
Klíčová opatření jsou oddělení sítí přes DMZ, princip „default deny“, jump servery, just-in-time přístup a jednosměrné datové diody. Přehled podle oblastí:
| Oblast | Co zavést |
|---|---|
| Segmentace | Oddělení IT a OT přes DMZ, princip „default deny“, pravidelná revize firewallových pravidel |
| Identity a přístupy | MFA pro všechny přístupy do OT, jump servery pro dodavatele, just-in-time přístup |
| Přenos dat | Jednosměrné datové diody pro tok dat z OT do IT, například pro monitoring |
| Útočný povrch | Jen nezbytné služby a porty, zákaz výchozích hesel a nezabezpečených protokolů |
| Ověřování | Pravidelné hodnocení rizik a penetrační testy segmentace |
Hodnocení rizik začíná u finančního ředitele
Hodnocení rizik má vycházet z finančního vyjádření dopadu, které se stanovuje společně s finančním ředitelem. Podle specialistů musí hodnocení vycházet z reality konkrétní organizace. Obecné metodiky jsou jen výchozí bod.
Krok 1
Spodní hranice
Zjistěte s finančním ředitelem, od jaké výše považuje organizace ztrátu za problém.
Krok 2
Horní hranice: risk appetite
Práh, který nechcete překročit, stanovíte společně jako risk appetite organizace.
Krok 3
Život a zdraví lidí
V energetice nebo zdravotnictví je nutné do škály zahrnout dopady na život a zdraví lidí, které nelze vyjádřit jen penězi.
V kostce: řízení rizik v OT prostředí
Co je OT: systémy, které řídí fyzické procesy, například PLC, senzory nebo turbíny. Jejich výpadek má přímé fyzické dopady.
Nejčastější slabiny: chybějící segmentace IT a OT, absence vícefaktorové autentizace a neřízené vzdálené přístupy dodavatelů.
Klíčová opatření: oddělení sítí přes DMZ, princip „default deny“, jump servery, just-in-time přístup a jednosměrné datové diody.
Hodnocení rizik: má vycházet z finančního vyjádření dopadu, které se stanovuje společně s finančním ředitelem.
Časté otázky
Co je OT (Operational Technology)?
OT jsou provozní technologie, tedy systémy, které řídí fyzické procesy, například PLC, senzory nebo turbíny. Řídí výrobu, energetiku i kritickou infrastrukturu a jejich výpadek má přímé fyzické dopady.
Který zákon upravuje hodnocení rizik v OT?
Především nový zákon o kybernetické bezpečnosti č. 264/2025 Sb., který zavádí režim nižších a vyšších povinností. Kritickou infrastrukturu upravuje samostatně zákon č. 266/2025 Sb., který se zaměřuje na konkrétní objekty a aktiva zařazená do kritické infrastruktury.
Proč v OT nestačí převzít bezpečnostní postupy z IT?
Protože OT řídí fyzické procesy a útok nebo výpadek má přímé fyzické dopady. Například útok man-in-the-middle může v OT znamenat přímé ovlivnění fyzického procesu a kybernetická opatření nesmí ohrozit bezpečnost lidí.
Jak často hodnocení rizik v OT opakovat?
Podle dynamiky prostředí. Prvky s životním cyklem přes 10 let a stabilní konfigurací stačí hodnotit méně často. Živá prostředí, jako nemocnice nebo distribuční sítě, vyžadují častější hodnocení.
Co když je kybernetická bezpečnost v rozporu s bezpečností lidí?
Bezpečnost lidských životů má vždy přednost a kybernetická opatření ji nesmí ohrozit. Příkladem je okamžitá dostupnost nouzového vypnutí, která může jít proti přísnému řízení přístupu. Konkrétní řešení vždy závisí na dané instalaci.
Jakou metodiku zvolit pro identifikaci hrozeb v OT?
Jako výchozí bod se hodí NIST a ISA/IEC 62443. Výsledky je ale potřeba převést do podoby srozumitelné vedení, protože prezentace pro techniky a pro vedení mají vypadat jinak.
Školení na míru
Řešíte požadavky nového zákona o kybernetické bezpečnosti nebo zabezpečení OT?
Připravíme pro váš tým školení na míru, od hodnocení rizik po praktickou implementaci opatření. Chcete se v řízení kybernetických rizik zorientovat do hloubky? Podívejte se na naše kurzy kybernetické bezpečnosti.
Domluvit konzultaci →