Навигация в изменениях 2026 года: NIS2 и CRA в промышленной автоматизации ЕС

Navigating the 2026 Shift: NIS2 and CRA in EU Industrial Automation

Европейская промышленность вступает в эпоху преобразующих нормативных изменений, начиная с 2026 года. Отрасли переработки, особенно химическая и энергетическая, теперь должны ориентироваться в двух мощных законодательных рамках:  Директиве NIS2 и  Законе о киберустойчивости (CRA). Вместе эти законы превращают кибербезопасность из добровольной «лучшей практики» в обязательное требование для выхода на рынок и обеспечения непрерывности работы.

Согласование NIS2 и CRA для критической инфраструктуры

Операторы критической инфраструктуры теперь испытывают двойное давление от этих взаимосвязанных правил. В то время как NIS2 сосредоточена на устойчивости работы «важных объектов», CRA направлен на цифровую целостность приобретаемых ими продуктов. Следовательно, химический завод не сможет соответствовать требованиям NIS2 без подтверждения, что его поставщики отвечают стандартам CRA. Эта взаимосвязь создаёт замкнутую систему ответственности от производителя микросхем до руководителя завода.

CRA: обязательная безопасность по замыслу для продукции автоматизации

CRA коренным образом меняет подход производителей к разработке  промышленных систем автоматизации и управления (ПСАУ). Теперь производители обязаны внедрять принципы безопасности по замыслу и безопасности по умолчанию на каждом этапе жизненного цикла продукта. Кроме того, компании должны предоставлять состав программного обеспечения (SBOM) для каждого цифрового компонента. Продукция, не соответствующая этим строгим требованиям, лишится маркировки CE, что фактически запретит её продажу на рынке ЕС с 2026 года.

NIS2: усиление управления эксплуатационными технологиями (ОТ)

В рамках NIS2 промышленные операторы обязаны внедрять комплексное управление рисками и протоколы отчётности о происшествиях. Это требование распространяется не только на традиционные информационные технологии, но и на  эксплуатационные технологии (ОТ) , включая сети  ПЛК и  РСУ . Операторы должны доказать способность обнаруживать угрозы и обеспечивать непрерывность работы во время кибератак. Поэтому высшее руководство должно нести прямую ответственность за кибербезопасность и проверку цепочки поставок.

Развивающаяся роль документации и проверок

Соответствие теперь требует значительного повышения прозрачности в административной части и технических проверках. Операторы обязаны вести строгие записи оценок рисков и проверок поставщиков для удовлетворения требований национальных органов. Кроме того, отделы закупок должны отдавать предпочтение поставщикам, которые активно устраняют уязвимости и обеспечивают долгосрочную поддержку безопасности. В результате «долг соответствия» становится реальным финансовым риском для компаний, отстающих в цифровой трансформации.

Мнение эксперта: конец «безопасности через неясность»

По моему мнению, эти нормативы означают окончательный конец «безопасности через неясность» в промышленном секторе. Долгие годы многие предприятия полагались на изоляцию своих  систем управления как основную защиту. Однако CRA и NIS2 признают, что современные, связанные между собой заводы требуют активной, документированной защиты. Я считаю, что этот сдвиг в конечном итоге приведёт к культуре «кибербезопасности», где цифровая защита будет восприниматься с той же серьёзностью, что и физическая защита от взрывов (ATEX) или функциональная безопасность (SIL).

Показать все
Сообщения в блоге
Показать все
OPC Server Connected but Tags Frozen: Kepware and Allen-Bradley EtherNet/IP Field Fixes

OPC-сервер подключён, но значения тегов не обновляются: практические решения для Kepware и Allen-Bradley EtherNet/IP на объекте

Восемь основных причин устаревших тегов при исправном OPC-соединении и пошаговые решения для KEPServerEX и ControlLogix.
OPC Server Connected but Tags Not Updating: Field Diagnosis with Allen-Bradley FactoryTalk Linx and Emerson DeltaV

OPC-сервер подключён, но теги не обновляются: диагностика на месте с Allen-Bradley FactoryTalk Linx и Emerson DeltaV

Зелёный значок подключения не гарантирует актуальность данных. Вот семь сценариев сбоев, из-за которых теги OPC перестают обновляться, и точные настройки, которые устраняют эти проблемы в Allen-Bradley FactoryTalk Linx и Emerson DeltaV.
PTP, IRIG-B, and SNTP Time Sync: Fixing Timestamp Drift in GE and Bently Nevada Systems

Синхронизация времени по PTP, IRIG-B и SNTP: устранение дрейфа временных меток в системах GE и Bently Nevada

Подберите протокол в соответствии с фактическими требованиями ваших данных к точности и устраните рассинхронизацию, из-за которой нарушается порядок событий. Практическое руководство по синхронизации времени с использованием PTP, IRIG-B, NTP и SNTP для контроллеров GE PACSystems и систем защиты оборудования Bently Nevada 3500.