Zobrazit vše

Webinář: Řízení rizik v OT prostředí

05. 10. 2026 MSc Markéta Pechová Kybernetická bezpečnost

Provozní technologie řídí výrobu, energetiku i kritickou infrastrukturu a útočníci je cílí stále častěji. Na dalším dílu webinářové série IKB vysvětlil Kamil Rečičár, proč v OT nestačí převzít postupy z IT a jak k řízení rizik přistupovat metodicky a v souladu s legislativou. Přinášíme hlavní poznatky.


264/2025 Sb.

nový zákon o kybernetické bezpečnosti

5 vrstev

od fyzického procesu po IT síť

4 slabiny

nejčastější zranitelnosti v OT

5 oblastí

doporučených bezpečnostních opatření

Legislativní rámec: co organizace v OT musí řešit

Hodnocení rizik v OT prostředí vychází především z nového zákona o kybernetické bezpečnosti (č. 264/2025 Sb.), který zavádí režim nižších a vyšších povinností. Organizace v režimu vyšších povinností musí při hodnocení rizik zohlednit hodnotu aktiva, hrozbu, její věrohodnost a výslednou úroveň rizika.

Kritickou infrastrukturu upravuje samostatně zákon č. 266/2025 Sb. Ten se nezaměřuje na regulované služby jako celek, ale na konkrétní objekty a aktiva zařazená do kritické infrastruktury.

Referenční rámce pro řízení rizik v OT

NIST

Rámce a standardy amerického institutu NIST (např. CSF, SP 800-82), které se v praxi stále používají.

ISA/IEC 62443

Mezinárodní řada norem pro bezpečnost průmyslových řídicích systémů.

ISO/IEC 27001 a ISO 22301

ISO/IEC 27001 pro systém řízení bezpečnosti informací, ISO 22301 pro řízení kontinuity činností.

Jak je OT prostředí uspořádané

OT (Operational Technology) jsou systémy, které řídí fyzické procesy, například PLC, senzory nebo turbíny. Jejich výpadek má přímé fyzické dopady. OT prostředí tvoří navazující vrstvy, z nichž každá má jiné bezpečnostní požadavky:

1

Fyzický proces: senzory, aktuátory, spínače, turbíny.

2

Základní řízení: PLC (programovatelné logické automaty) a regulátory.

3

Provozní síť: komunikace mezi řídicími prvky.

4

DMZ: přechodová zóna oddělující OT od IT.

5

IT síť a podnikové systémy: ERP, informační systémy, cloud.

Tip: Hodnocení rizik by se nemělo snažit pokrýt celé OT najednou. Předmětem je vždy konkrétní regulovaný systém a jeho aktiva.

Nejčastější zranitelnosti v OT

Nejčastější slabiny jsou chybějící segmentace IT a OT, absence vícefaktorové autentizace a neřízené vzdálené přístupy dodavatelů. K nim se přidává riziko útoku man-in-the-middle.

1

Chybějící segmentace sítě

Přímé propojení IT a OT patří k nejrizikovějším stavům. Nestačí sítě fyzicky oddělit. Je nutné přesně definovat, kdo s kým komunikuje, přes jaké porty a jakými protokoly.

2

Slabá správa identit

Bez vícefaktorové autentizace (MFA) může jediná kompromitovaná identita otevřít útočníkovi cestu přímo do řídicích systémů.

3

Útok man-in-the-middle

Nezabezpečená komunikace umožňuje data odposlouchávat i měnit. V OT to může znamenat přímé ovlivnění fyzického procesu.

4

Neřízené přístupy dodavatelů

Servisní a vzdálené přístupy nesmí vést přímo z internetu.

Jak chránit provozní technologie před kybernetickými útoky: doporučená opatření

Klíčová opatření jsou oddělení sítí přes DMZ, princip „default deny“, jump servery, just-in-time přístup a jednosměrné datové diody. Přehled podle oblastí:

Doporučená bezpečnostní opatření pro OT prostředí podle oblastí
Oblast Co zavést
Segmentace Oddělení IT a OT přes DMZ, princip „default deny“, pravidelná revize firewallových pravidel
Identity a přístupy MFA pro všechny přístupy do OT, jump servery pro dodavatele, just-in-time přístup
Přenos dat Jednosměrné datové diody pro tok dat z OT do IT, například pro monitoring
Útočný povrch Jen nezbytné služby a porty, zákaz výchozích hesel a nezabezpečených protokolů
Ověřování Pravidelné hodnocení rizik a penetrační testy segmentace

Hodnocení rizik začíná u finančního ředitele

Hodnocení rizik má vycházet z finančního vyjádření dopadu, které se stanovuje společně s finančním ředitelem. Podle Kamila Řečičára musí hodnocení vycházet z reality konkrétní organizace. Obecné metodiky jsou jen výchozí bod.

Krok 1

Spodní hranice

Zjistěte s finančním ředitelem, od jaké výše považuje organizace ztrátu za problém.

Krok 2

Horní hranice: risk appetite

Práh, který nechcete překročit, stanovíte společně jako risk appetite organizace.

Krok 3

Život a zdraví lidí

V energetice nebo zdravotnictví je nutné do škály zahrnout dopady na život a zdraví lidí, které nelze vyjádřit jen penězi.

V kostce: řízení rizik v OT prostředí

Co je OT: systémy, které řídí fyzické procesy, například PLC, senzory nebo turbíny. Jejich výpadek má přímé fyzické dopady.

Nejčastější slabiny: chybějící segmentace IT a OT, absence vícefaktorové autentizace a neřízené vzdálené přístupy dodavatelů.

Klíčová opatření: oddělení sítí přes DMZ, princip „default deny“, jump servery, just-in-time přístup a jednosměrné datové diody.

Hodnocení rizik: má vycházet z finančního vyjádření dopadu, které se stanovuje společně s finančním ředitelem.

Časté otázky účastníků webináře

Co je OT (Operational Technology)?

OT jsou provozní technologie, tedy systémy, které řídí fyzické procesy, například PLC, senzory nebo turbíny. Řídí výrobu, energetiku i kritickou infrastrukturu a jejich výpadek má přímé fyzické dopady.

Který zákon upravuje hodnocení rizik v OT?

Především nový zákon o kybernetické bezpečnosti č. 264/2025 Sb., který zavádí režim nižších a vyšších povinností. Kritickou infrastrukturu upravuje samostatně zákon č. 266/2025 Sb., který se zaměřuje na konkrétní objekty a aktiva zařazená do kritické infrastruktury.

Proč v OT nestačí převzít bezpečnostní postupy z IT?

Protože OT řídí fyzické procesy a útok nebo výpadek má přímé fyzické dopady. Například útok man-in-the-middle může v OT znamenat přímé ovlivnění fyzického procesu a kybernetická opatření nesmí ohrozit bezpečnost lidí.

Jak často hodnocení rizik v OT opakovat?

Podle dynamiky prostředí. Prvky s životním cyklem přes 10 let a stabilní konfigurací stačí hodnotit méně často. Živá prostředí, jako nemocnice nebo distribuční sítě, vyžadují častější hodnocení.

Co když je kybernetická bezpečnost v rozporu s bezpečností lidí?

Bezpečnost lidských životů má vždy přednost a kybernetická opatření ji nesmí ohrozit. Příkladem je okamžitá dostupnost nouzového vypnutí, která může jít proti přísnému řízení přístupu. Konkrétní řešení vždy závisí na dané instalaci.

Jakou metodiku zvolit pro identifikaci hrozeb v OT?

Jako výchozí bod se hodí NIST a ISA/IEC 62443. Výsledky je ale potřeba převést do podoby srozumitelné vedení, protože prezentace pro techniky a pro vedení mají vypadat jinak.

Školení na míru

Řešíte požadavky nového zákona o kybernetické bezpečnosti nebo zabezpečení OT?

Připravíme pro váš tým školení na míru, od hodnocení rizik po praktickou implementaci opatření. Chcete se v řízení kybernetických rizik zorientovat do hloubky? Podívejte se na naše kurzy kybernetické bezpečnosti.

Domluvit konzultaci →





Proč s námi