forumСоздать тему

Проверка требует кибербезопасность по TRBS 1115 часть 1 — какие требования в Германии к нам применимы?

AArifУчастник
Должность
Инженер-строитель
Дата регистрации
июнь 2024 г.
Сообщение
62
#1

У нас цех высокоточной мехобработки в Баден-Вюртемберге, штат 22 человека. В парке шесть 5-осевых станков с ЧПУ и объединенная локальная линия подачи заготовок. На прошлой неделе с плановым визитом пришли профильная ассоциация и инспекция по охране труда. В проекте акта сослались на сетевое подключение блоков управления станков и систем аварийной остановки и потребовали предоставить оценку рисков и меры по кибербезопасности согласно TRBS 1115 часть 1.

Раньше мы строго выполняли стандартные требования промбезопасности (BetrSichV) по регулярным механическим и электрическим проверкам. Но кибербезопасность промышленной автоматики для нас совершенно темный лес. Запросили смету у внешних консультантов — они только за первичный аудит выкатили 6.500 EUR. На какое именно оборудование распространяется это правило, какие документы мы обязаны вести как малое предприятие и что вообще будут смотреть при периодических проверках?

İİlker C***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
29
Самый полезный#2

Коротко: TRBS 1115 часть 1 направлена на то чтобы кибератаки или программные сбои не привели к реальным физическим травмам персонала. Если функция безопасности станка с ЧПУ или автоматической линии (например, аварийный останов, световой барьер или ограничение скорости) управляется через подключенный к сети ПЛК или контроллер эта система напрямую попадает под действие нормы.

Вам необходимо дополнить текущую оценку профрисков (Gefährdungsbeurteilung) по BetrSichV разделом о киберугрозах. Первым делом проведите инвентаризацию всех блоков управления, промышленных коммутаторов и точек удаленного доступа на производстве. Четко зафиксируйте, какие устройства отвечают за функции безопасности и как именно они связаны с заводской сетью или интернетом.

Минимальный пакет документов для проверки включает: 1) Актуальную схему топологии сети с указанием всех компонентов безопасности, КИПиА и управления 2) Обновленную оценку рисков с анализом вероятности аварий и травм из-за несанкционированного доступа или вредоносного ПО, 3) Регламент двухфакторной аутентификации и разграничения прав для удаленного техобслуживания (Fernwartung), 4) График регулярных проверок работоспособности мер киберзащиты.

Для периодического контроля привлекать независимого IT-аудитора закон не обязывает. Инспекциям обычно достаточно протокола от собственного компетентного сотрудника или сервисной службы, подтверждающего контроль обновлений безопасности отсутствие дефолтных паролей и защиту от несанкционированных изменений конфигурации.

SSena Y***Участник
Должность
Первичная бухгалтерия
Отрасль
Медицинские услуги
Тип организации
сеть магазинов
Дата регистрации
май 2023 г.
Сообщение
205
#3

Первое, куда они посмотрят, — это модули удалённого обслуживания. VPN или сотовый модем, через который производитель станка подключается для обслуживания, имеет ли он прямой доступ к сети безопасности станка? Если корпоративная офисная сеть и производственная линия (OT) находятся в одном VLAN, немедленно разделите их физически или логически.

HHilal B***ЭкспертУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
66
#4

В нашей литейке с 18 станками в Баварии мы получили аналогичное предупреждение. Заплатили внешнему консультанту 4.200 EUR, за два дня он подготовил нашу сетевую схему и анализ опасностей. Проверяющий посмотрел только на отчёт о том, что ключ удалённого доступа хранится в закрытом виде и что аварийный останов нельзя отключить программно, — дело закрыли.

MMert Y***Участник
Должность
Руководитель отдела закупок
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
март 2023 г.
Сообщение
3

Doki · Настройка управления логами · 2024

#5

Не платите сразу 6.500 EUR. Напишите производителям станков и запросите для каждой модели архитектуру безопасности из файла соответствия CE и декларацию о киберрисках. Можно начать с того, что приложите предоставленный производителем техпаспорт к вашей существующей оценке опасностей.

BBurcu Ö***Новый участник
Должность
Продавец-консультант
Отрасль
Медиа и издательское дело
Тип организации
Производственная компания из 40 человек
Дата регистрации
сент. 2026 г.
Сообщение
2

Doki · Договор на обслуживание серверов · 2026

#6

В последнее время инспекторы пишут формулировку TRBS 1115 в каждый отчёт как по шаблону. Если предохранительные реле на ваших станках — это классическая проводка на сухих контактах и их нельзя переопределить через PLC киберспособом, вы можете возразить, указав, что система вне области применения.

ÖÖmer E***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
71
#7

Правила TRBS носят характер технических стандартов, но согласно § 3 BetrSichV создают презумпцию соответствия (Vermutungswirkung). Если вы задокументируете, что приняли меры в соответствии с этим правилом, считается, что вы выполнили свою юридическую ответственность; в противном случае при возможном несчастном случае на производстве может возникнуть виновная ответственность.

PPerihan K***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
152
#8

Есть три конкретных документа, которые инспектор захочет увидеть на столе: 1) Матрица управления паролями и доказательство того, что заводские пароли изменены, 2) Временные сервисные заявки, открытые для разрешения удалённого доступа производителям станков, 3) Журнал техобслуживания, включающий киберпроверки, проводимые не реже одного раза в год.

SSenaУчастник
Должность
Графический дизайнер
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2024 г.
Сообщение
86
#9

у нас в мастерской поставили силиконовые заглушки на usb-порты за экранами чпу и запретили персоналу заряжать телефоны... когда проверяющий это увидел он понял, что мы относимся серьёзно даже особо не расспрашивал.

AAycan U***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
2
#10

не пугайтесь от вас не ждут кибербезопасности банковского уровня. цель — не дать программе-вымогателю превысить лимит оборотов станка и швырнуть деталь на оператора потом когда поймёте логику на сбор документов уйдёт несколько дней.

LLale T***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
7
#11

я проходил через это, расскажу. если включена двухфакторная аутентификация украденный пароль бесполезен.

ответ сильно заисит от отрасли, универсального правила нет.

HHazalУчастник
Должность
UX-исследователь
Дата регистрации
май 2024 г.
Сообщение
118
#12

Появились три разных мнения, они дополняют друг друга. Не полагайтесь на одну меру защиты; действуйте слоями.

Исправьте, если я ошибаюсь.

AAli T***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
37
#13

Я бы не торопился. Если делаете впервые, начните с малого, масштабирование потом.

Прежде чем принимать решение, посмотрите, какие данные у вас есть. Интересно, есть ли те, кто делает иначе.

BBarış B***Участник
Должность
Руководитель проектов
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
авг. 2024 г.
Сообщение
77
#14

Отличная работа. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Надеюсь, это будет полезно.

YYasemin T***ВетеранУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
274
#15

согласен с этим. кстати то, что делают все не значит что это правильно.

на этом всё извините, если затянул.

MMustafa U***Участник
Должность
Специалист по социальным сетям
Отрасль
Недвижимость
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
65
#16

Я сталкивался с тем же.

SSelim K***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
147
#17

Обсуждение размылось, давайте структурируем. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Конечно, если ваша ситуация отличается, всё меняется.

PPolat S***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
110
#18

Согласен.

PPolat S***ВетеранУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
9
#19

Здесь описано ровно то, что пережили мы. Пытаться сделать это в одиночку — самый дорогой путь.

Если напишете результат здесь, это поможет и другим.

EEbru Y***Эксперт
Должность
Контент-стратег
Дата регистрации
нояб. 2023 г.
Сообщение
186
#20

Мне тоже интересно.

Написать ответ