ICS/OT segmentation IT-OT cu IEC 62443
efort: high Rețelele care comandă reactoare, valve, sisteme dozare trebuie izolate de IT corporativ printr-un DMZ industrial. IEC 62443-3-3 cere Security Level SL2 minim pentru linii Seveso, SL3 pentru instalații înalt risc. Patch management cycle <30 zile pe HMI/SCADA, <90 zile pe PLC unde downtime e justificat tehnic. Audit anual de la organism notificat.
Controale recomandate: IEC 62443-3-3 SL2/SL3Network segmentation IT/OTWazuh agents pe HMI WindowsSuricata IDS pe DMZ OT
Plan continuitate operațională (BCP) cu RTO/RPO definite
efort: high Pentru fiecare linie de producție critică, plan RTO (Recovery Time Objective) maxim 4-12 ore, RPO (Recovery Point Objective) maxim 1h pentru date proces. Includere scenarii cyber + fire + flood + supply chain disruption. Testare anuală obligatorie cu raport către DPO și DNSC dacă rezultatele indică deficiențe critice.
Controale recomandate: ISO 22301 BCP frameworkBackup imutabil offline (3-2-1 rule)DR site secundar cu cold/warm failover
Audit lanț furnizare + cybersecurity-by-design pe componente OT
efort: medium Furnizorii de PLC, DCS, sensori conectați, software MES trebuie auditați pe baseline cybersecurity. SBOM (Software Bill of Materials) obligatoriu pentru echipamente noi din 2027 (Directiva CRA). Contracte cu clauze pentru notificare incident la furnizor în 24h. Asset inventory complet cu firmware version tracking.
Controale recomandate: SBOM CycloneDX 1.6Vendor risk questionnaireContinuous vulnerability monitoring (CVE feed)
Securizarea proprietății intelectuale (formule, rețete, parametri proces)
efort: medium Espionajul industrial e una dintre principalele amenințări în chimicals — în 2019, Bayer și BASF au confirmat public că au fost compromise de grupul APT Winnti, cu acces persistent timp de luni înainte de detectare. Date sensibile (compoziții, parametri optimizare, clienți cheie) trebuie criptate la rest + tranzit, DLP pe email + cloud storage, monitoring acces excepțional (alertă pe deviații >3σ de la baseline). Acces compartmentalizat per nevoie operațională, NU per rol generic.
Controale recomandate: DLP (Microsoft Purview, Trellix DLP)Encryption AES-256 + post-quantum (CAI-AUTH)PAM pentru acces escalatUEBA pentru anomaly detection
Notificare incidente la DNSC + autoritatea sectorială + ANSPDCP (dacă afectate date personale)
efort: medium Preliminară în 24h (Art. 23(4)(a)) — chiar dacă nu există încă root cause. Update detaliat în 72h cu evaluare impact și acțiuni întreprinse. Raport final în 1 lună. Pentru chimicals critice, notificare paralelă la autoritățile Seveso din România per Legea 59/2016 — ANPM (Agenția Națională pentru Protecția Mediului, notificare per Art. 7) + IGSU (Inspectoratul General pentru Situații de Urgență, Departamentul Situații de Urgență) + GNM (Garda Națională de Mediu, controlul implementării) dacă substanțele Seveso clasa I/II sunt afectate.
Controale recomandate: SIEM cu rule-uri Art.23 NIS2Procedură incident response cu RACI clarTabletop exercises trimestriale