Mówi: | Michał Borucki |
Funkcja: | prezes zarządu |
Firma: | Blue Energy |
Polskie firmy produkcyjne nieprzygotowane na cyberataki. Brakuje im kompetencji i budżetów na wdrażanie zabezpieczeń
Systemy automatyki przemysłowej warunkują ciągłość działania przemysłu, ale i krajowej infrastruktury krytycznej. Sterują m.in. działaniem bloków energetycznych, stacji uzdatniania wody czy linii produkcyjnych. W coraz większym stopniu są jednak narażone na ataki hakerskie, gdyż firmy i instytucje mają problem z ich monitorowaniem i odseparowaniem od biurowych systemów IT. Tymczasem zakłócenie ich działania może spowodować poważne zakłócenia w funkcjonowaniu krajowej infrastruktury, a firmom przynieść dotkliwe straty finansowe i wizerunkowe.
– Monitorowanie systemów przemysłowych i ich separacja od systemów biurowych są dzisiaj słabym ogniwem w wielu firmach. Wirusy i inne zagrożenia mogą się przenosić z jednej sieci na drugą, a ponieważ firma tego nie monitoruje, to nawet nie wie, że one przeszły – mówi agencji Newseria Biznes Michał Borucki, prezes zarządu Blue Energy.
Systemy automatyki przemysłowej są wykorzystywane m.in. w firmach produkcyjnych, przemyśle, górnictwie, energetyce, logistyce i usługach użyteczności publicznej. Składają się na nie maszyny i urządzenia (zawory, pompy, wyłączniki, czujniki) oraz oprogramowanie, które steruje procesami i dostarcza danych. Na ich podstawie można np. optymalizować procesy produkcyjne, rozliczać pracowników i szybko reagować na awarie.
Systemy te sterują m.in. działaniem bloków energetycznych, stacji uzdatniania wody czy linii produkcyjnych. Często nie są one wyizolowane od biurowych sieci IT. To problem o tyle, że poprzez sieć biurową hakerzy mogą też zakłócić działanie systemów automatyki przemysłowej. Jak wynika z danych firmy doradczej PwC, 40 proc. takich systemów jest narażonych na ataki hakerów amatorów.
– Firmy bardzo różnie podchodzą do cyberbezpieczeństwa. Część je bagatelizuje, twierdząc, że skoro do tej pory nic się nie stało, to wszystko jest dobrze. Inne firmy robią analizę, wiedzą, że sytuacja jest poważna, i próbują wdrażać zabezpieczenia na miarę swoich potrzeb – mówi Michał Borucki.
PwC ocenia, że polskie firmy są wciąż niedostatecznie przygotowane na wirtualne zagrożenia, a wiele z nich je bagatelizuje. O ile prezesi na całym świecie zaliczają je do pięciu najważniejszych ryzyk dla biznesu, o tyle w Europie Środkowo-Wschodniej ten obszar ciągle jeszcze nie stanowi priorytetu. Częstą postawą jest tzw. cyberruletka, czyli liczenie na szczęście lub fałszywe przekonanie, że firma jest dobrze zabezpieczona. Tymczasem blisko 50 proc. z nich nie posiada procedur reagowania na zagrożenia, budżety na bezpieczeństwo stanowią raptem ok. 3 proc. całkowitych budżetów IT, a 20 proc. średnich i dużych firm nie ma ani jednego pracownika ds. cyberbezpieczeństwa. Tylko 8 proc. przedsiębiorstw jest pod tym względem dojrzałych i dobrze przygotowanych – wynika z badania PwC („Cyber-ruletka po polsku. 5. edycja Badania Stanu Bezpieczeństwa Informacji”).
– Zabezpieczenia wdrażane przez firmy mogą być różnego rodzaju: systemy monitorujące ruch w sieci przemysłowej, systemy separujące sieć przemysłową od sieci biznesowej, zabezpieczenia monitorujące dostęp firm trzecich do sieci przemysłowej albo też zabezpieczenia samych stacji, za pomocą których odbywa się sterowanie siecią przemysłową – wymienia prezes Blue Energy.
Jak podkreśla, organizacja cyberbezpieczeństwa wciąż jest słabym ogniwem w wielu firmach produkcyjnych. Część z nich posiada co prawda zabezpieczenia techniczne, ale w ramach całej struktury nie współpracuje przy zarządzaniu nimi, przez co takie rozwiązania są całkiem nieefektywne.
– Jeżeli firma dobrze przeprowadziła analizę ryzyka, to wie, ile może na tym stracić. Z kolei w przypadku niektórych przedsiębiorstw zacofanie technologiczne działa na ich korzyść – ich systemy są tak stare, że trudno je zatrzymać atakiem cybernetycznym, bo ręczne sterowanie nadal działa. Dlatego też każda firma musi sama oszacować potencjalne straty z tym związane i położyć je na szali z kosztami zabezpieczeń, by na tej podstawie podjąć decyzję – mówi Michał Borucki.
Jak wynika z ubiegłorocznego „Barometru cyberbezpieczeństwa” KPMG, ataki hakerskie na firmy są w Polsce coraz powszechniejsze. Blisko 70 proc. badanych przedsiębiorstw doświadczyło już przynajmniej jednego takiego incydentu. Co czwarta firma odnotowała w 2018 roku wzrost ich liczby. Według KPMG globalne straty spowodowane cyberprzestępczością są szacowane na ok. 1 proc. światowego PKB. Z kolei firma doradcza PwC wskazuje, że w Polsce już 44 proc. firm poniosło straty finansowe na skutek cyberataków.
– Cyberzagrożenia mogą spowodować w najgorszym wypadku zatrzymanie procesów biznesowych firmy, czyli utratę realnych pieniędzy. Dodatkowo jeśli firma przestanie świadczyć swoje usługi, klienci z pewnością będą narzekać, prasa się dowie i wizerunek przedsiębiorstwa może na tym bardzo ucierpieć – mówi prezes Blue Energy.
Jak ocenia, największą barierą dla firm we wdrażaniu zabezpieczeń wciąż pozostają koszty i brak kompetencji w tym obszarze. Potwierdza to też ubiegłoroczny „Barometr cyberbezpieczeństwa” KPMG, według którego na każdy z tych czynników wskazuje ponad 60 proc. badanych.
– Utrzymanie zabezpieczeń, szczególnie ich monitorowanie, może wiązać się z dużymi kosztami. System monitorujący wyświetla alerty o zagrożeniach i potrzebny jest człowiek, który będzie umiał je zinterpretować. To oznacza, że trzeba mieć etaty i kompetencje, żeby wiedzieć, czy zagrożenie, które system pokazuje, jest poważne, czy można je zbagatelizować. Zazwyczaj jednak wdrożenie zabezpieczenia kosztuje dużo mniej, niż wynoszą potencjalne straty finansowe – mówi Michał Borucki.
Badanie KPMG pokazuje, że 6 proc. polskich firm w ogóle nie prowadzi monitoringu w zakresie cyberbezpieczeństwa, a 61 proc. robi to nieregularnie lub opiera się wyłącznie na wpisaniu takiego wymogu w obowiązki administratorów. Tylko co trzecia deklaruje, że aktywnie szuka śladów cyberataków w swoich systemach i ma ku temu dedykowany zespół.
Co istotne, firmy rzadko testują też skuteczność wdrożonych przez siebie zabezpieczeń na atak, a tylko 57 proc. z nich ma gotowe procedury reagowania bądź plany zarządzania kryzysowego na wypadek wystąpienia cyberataku.
– Przy wybieraniu zabezpieczeń firma powinna wziąć pod uwagę przede wszystkim swoją specyfikę i standardy w swoim sektorze. Od kolegów po fachu można się dowiedzieć, czy dane rozwiązanie faktycznie działa i było warte wydanych pieniędzy. Jednak na dalszym etapie każda firma powinna już wybierać zabezpieczenia, kierując się swoimi specyficznymi wymaganiami – mówi prezes zarządu Blue Energy podczas konferencji InfraSEC 2020 Cyberbezpieczeństwo Twardej Infrastruktury.
Jak wynika z badania PwC, uzyskanie danych do systemów i danych firmy zajmuje hakerowi przeciętnie około 4 godz. 31 proc. takich ataków kończy się modyfikacją lub ujawnieniem firmowych danych.
Czytaj także
- 2025-05-14: Dyrektywa unijna zmienia podejście do cyberbezpieczeństwa. W Polsce trwają prace nad jej wdrożeniem
- 2025-04-24: Niepewność gospodarcza rosnącym zagrożeniem dla firm. Sytuację pogarszają zawirowania w światowym handlu
- 2025-04-22: Rynek agencji PR staje się coraz bardziej rozproszony. Zdecydowanie rośnie liczba jednoosobowych działalności gospodarczych
- 2025-04-14: Nowe technologie podstawą w reformowaniu administracji. Będą też kluczowe w procesie deregulacji
- 2025-04-08: Blisko 10 mln Ukraińców nie ma dostępu do wody pitnej lub infrastruktury sanitarnej. Na jej odbudowę potrzeba 11,3 mld dol.
- 2025-03-11: Konkurencyjność przemysłu priorytetem dla Europy. Konieczne jest zwiększenie poziomu inwestycji firm w innowacje
- 2025-04-24: Ataki cybernetyczne na kolej stają się coraz częstsze. Hakerzy zwykle chcą doprowadzić do paraliżu
- 2025-02-20: Coraz więcej Europejczyków jest za zaostrzeniem polityki migracyjnej. To skłania ich w kierunku prawicowych i konserwatywnych partii
- 2025-02-18: Coraz poważniejsza katastrofa humanitarna w Sudanie. Możliwości pomocy ze względu na walki są jednak ograniczone
- 2025-05-20: Nowe technologie pomagają szybciej i dokładniej sortować odpady. Wciąż nie wszystkie da się jednak przetworzyć
Kalendarium
Więcej ważnych informacji
Jedynka Newserii

Jedynka Newserii

Handel

Ważą się losy nowej umowy między Unią Europejską a Ukrainą na temat zasad handlu. Obecne przepisy wygasają 5 czerwca
5 czerwca wygasa ATM, czyli wprowadzona przed trzema laty i potem z modyfikacjami przedłużana umowa między UE a Ukrainą, liberalizująca zasady wwozu ukraińskich towarów na teren Wspólnoty. Strona ukraińska chciałaby jej przedłużenia, na razie jednak Unia zgodziła się jedynie na przedłużenie bezcłowego przywozu żelaza i stali. Największe obawy, zwłaszcza w Polsce, budzi kwestia produktów rolnych. Zdaniem europosłanki Konfederacji Anny Bryłki należałoby wrócić do obowiązującej przed 2022 rokiem umowy stowarzyszeniowej DCFTA, ponieważ Ukraina może dziś eksportować swoje towary drogą morską poprzez porty na Morzu Czarnym, a dzięki darmowemu dostępowi do unijnego rynku bogacą się jedynie potentaci rolni.
Ochrona środowiska
Nowe technologie pomagają szybciej i dokładniej sortować odpady. Wciąż nie wszystkie da się jednak przetworzyć

Do 2030 roku 55 proc. odpadów opakowaniowych z tworzyw sztucznych powinno trafiać do przetworzenia. W ubiegłym roku było to ok. 27 proc. Nowe technologie w coraz większym stopniu ułatwiają sortowanie odpadów, ale nie pozwalają jeszcze na przetworzenie wszystkich ich rodzajów. To pierwsze wyzwanie związane z zamykaniem obiegu. Kolejnym jest zwiększanie zawartości materiałów pochodzących z recyklingu w produkowanych opakowaniach, czego wymagają unijne przepisy. Choć w tym obszarze widać w ostatnich latach znaczące postępy, nie brakuje wyzwań.
Handel
Rosyjskie surowce przestaną płynąć do UE. Spóźniony, ale ambitny i istotny plan ma być wdrożony do 2027 roku

– Kupowanie surowców energetycznych z Rosji jest jak kupowanie broni przeciwko Ukrainie – uważa europosłanka PO Mirosława Nykiel. Dlatego KE planuje do 2027 roku ograniczyć do zera import rosyjskich paliw. Joanna Scheuring-Wielgus ocenia, że taka decyzja powinna zapaść już dawno, ale lepiej późno niż wcale. Co więcej, państwa członkowskie powinny być w tych deklaracjach zjednoczone najbardziej, jak się da.
Partner serwisu
Szkolenia

Akademia Newserii
Akademia Newserii to projekt, w ramach którego najlepsi polscy dziennikarze biznesowi, giełdowi oraz lifestylowi, a także szkoleniowcy z wieloletnim doświadczeniem dzielą się swoją wiedzą nt. pracy z mediami.