Electric-Share.cz
Údržba

Pokuta 250 milionů za cizí notebook v rozvodně: Jak vás špatná údržba a NIS2 mohou připravit o fabriku

Pokuta 250 milionů za cizí notebook v rozvodně: Jak vás špatná údržba a NIS2 mohou připravit o fabriku - Údržba | SmartEnergyShare

Do areálu strojírenského podniku na okraji Plzně vjíždí bílá dodávka externího servisu. Technik v montérkách s logem subdodavatele vytahuje z kufru brašnu s nářadím a starší notebook s poškrábaným víkem. Jde provést pravidelnou kalibraci řízení vzduchotechniky a revizi frekvenčních měničů na hlavní výrobní lince. Otevře plechovou skříň rozvaděče, vytáhne síťový kabel a bez váhání se připojí přímo do přepínače, který propojuje průmyslové automaty s podnikovou sítí. Nikdo nekontroluje, co má v počítači nainstalováno. Nikdo se neptá, kdy naposledy aktualizoval operační systém nebo zda se včera večer nepřipojoval přes nezabezpečenou Wi-Fi v motelu u dálnice D5.

Za patnáct minut je práce hotová, technik podepíše předávací protokol a odjíždí. Jenže v podnikové síti zůstává tichý pasažér. Malwarový skript, který z neaktualizovaného servisního notebooku přeskočil na nechráněný průmyslový kontrolér, začíná mapovat terén.

Až do loňského roku by takový incident skončil buď tichým vyřešením interním IT týmem, nebo v horším případě nepříjemnou odstávkou a zaplacením výkupného. Jenže pravidla hry se od základu změnila. Evropská směrnice NIS2 a navazující nový český zákon o kybernetické bezpečnosti z dílny NÚKIB udělaly z bezpečnosti dodavatelského řetězce prvořadou právní povinnost. Pokud dnes do své infrastruktury pustíte neprověřeného dodavatele údržby, riskujete pokutu až 250 milionů korun nebo dvě procenta z celosvětového obratu. A co víc, jednatelé a členové představenstva nově ručí za zanedbání této péče celým svým osobním majetkem a hrozí jim zákaz výkonu funkce.

Dodavatelský řetězec jako trojský kůň: Proč NIS2 míří na servisáky

Kybernetičtí útočníci dávno vzdali čelní útoky na těžce opevněné korporátní firewally bank a velkých průmyslových holdingů. Proč by lámali složité šifrování na perimetru, když mohou do fabriky vejít hlavní branou přes externího dodavatele údržby kotelny, vzduchotechniky nebo solárních střídačů. Tento vektor útoku, v odborné terminologii označovaný jako supply chain compromise, tvoří podle analýz bezpečnostních agentur přes šedesát procent všech úspěšných průniků do operačních technologií (OT).

Právě na tuto systémovou díru míří směrnice NIS2. Neomezuje se pouze na IT systémy, účetní servery a e-maily. Její hlavní tíha dopadá na provozní technologie, měření a regulaci (MaR), systémy SCADA a programovatelné automaty (PLC). Paragrafy nového zákona o kybernetické bezpečnosti ukládají regulovaným subjektům povinnost prověřovat bezpečnost svých dodavatelů s nekompromisní důsledností. Zdaleka se to netýká jen energetických gigantů nebo nemocnic. Regulace dopadá na tisíce středních i větších výrobních firem, vodáren, chemických provozů i logistických center.

Pokud provozujete vlastní fotovoltaickou elektrárnu, kogenerační jednotku nebo průmyslovou lakovnu, váš smluvní servisní partner se stává součástí vašeho bezpečnostního perimetru. Když externista dorazí vyměnit vadný stykač nebo přehrát firmware v záložním zdroji, z pohledu auditora NÚKIB provádí zásah do kritické infrastruktury. Pokud nemá prokazatelně zabezpečené koncové stanice, nepoužívá vícefaktorové ověřování a jeho servisní zásahy nejsou detailně logovány, zákon hovoří jasně: selhal provozovatel, nikoliv servisní technik. Pokuta míří na vaši adresu.

Podrobnější rozbor požadavků na zabezpečení moderních sítí a smart grid systémů pravidelně publikuje odborný portál smartenergyshare.info, kde specialisté ukazují, že kybernetická obrana průmyslu už dávno není záležitostí jednoho antivirového programu na recepci podniku.

Od vlaků PPF po evropský procesor: Průmyslová realita roku 2026

Český průmysl prochází nejhlubší strukturální proměnou od devadesátých let. Stačí se podívat na prohlášení, která nedávno pronesl generální ředitel plzeňské Škody Transportation z impéria PPF Petr Novotný. Plzeňský strojírenský gigant otevřeně míří k plně autonomním vlakům bez strojvedoucích, masivní automatizaci výrobních linek a staví nové závody na asijských trzích, aby dokázal konkurovat levné čínské produkci. Český inženýring ukazuje obrovskou sílu na globální scéně: Zdeněk Cendra prodal strategickou část své globální infrastruktury CDN77 za miliardové částky mezinárodním investorům, čeští vývojáři píší klíčové bezpečnostní algoritmy pro americký Palantir nebo francouzský Mistral AI a na evropský stůl konečně přichází suverénní procesorová architektura založená na standardu RISC-V.

Tato technologická elita má však jeden společný jmenovatel: extrémní závislost na spolehlivosti a integritě systémů. Nemůžete vyrábět autonomní vlaky ani konkurovat asijským výrobcům s fabrikou, která stojí na analogových papírových montážních listech a reaktivní údržbě ze sedmdesátých let. Celý moderní výrobní ekosystém je propojený datovými toky. Každý lis, každá robotická ruka Kuka, každá trafostanice v areálu posílá telemetrii do cloudu k prediktivní analýze opotřebení.

Tím se však dramaticky rozšiřuje útočná plocha. Když se dříve zadřelo ložisko na dopravníku, údržbář vzal mazací lis, ložisko vyměnil a linka za hodinu jela dál. Ztráta byla vyčíslena na pár tisíc korun. Když vám dnes útočník prostřednictvím kompromitovaného rozhraní prediktivní údržby přepíše logiku řídicího automatu Siemens S7, linka se může fyzicky zničit, nebo v lepším případě zůstane stát na dva týdny, než dorazí čisté zálohy přímo z Německa. V takovou chvíli se nebavíme o ceně náhradního dílu, ale o stamilionových penále za nedodané díly pro automobilky.

Právě proto dnes zkušení ředitelé provozů hledají komplexní energetické poradenství, které nespočívá jen v kalkulaci návratnosti zateplení haly, ale v systémovém auditu bezpečnosti všech technologických a energetických celků v podniku.

Chcete ušetřit na energiích?

Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.

Spočítat úsporu →

Údržba v éře kybernetické bezpečnosti: Konec servisních flash disků a hesel na papírku

Jak vypadá běžná praxe údržby v řadě českých průmyslových podniků, když opadne marketingový nátěr Průmyslu 4.0? Tragicky. V rozvodnách leží na stole zaprášený monitor s přilepeným lístečkem, kde je napsáno jméno „admin“ a heslo „123456“. Kogenerační jednotku spravuje externí servisák ze své kanceláře v rodinném domku přes bezplatnou verzi TeamVieweru nebo AnyDesku, přičemž do stejného počítače si jeho děti stahují cracknuté počítačové hry. Když technik dorazí na místo osobně, strká do USB portů průmyslových terminálů flash disky, které předtím kolovaly po deseti jiných fabrikách v okrese.

Tento přístup byl nebezpečný vždycky, ale pod platností NIS2 se rovná firemní sebevraždě. Nová legislativa vyžaduje striktní naplňování mezinárodních norem, zejména průmyslového standardu IEC 62443.

Co to znamená pro každodenní rutinu oddělení údržby? Zaprvé, striktní segmentaci sítí. Kancelářská síť, kde účetní otevírají faktury v PDF, nesmí mít přímou viditelnost do OT sítě řízení výroby. Mezi nimi musí stát dedikované průmyslové brány a demilitarizované zóny (DMZ).

Zadruhé, uplatnění principu Zero Trust pro vzdálenou správu. Žádný externí dodavatel nesmí mít trvalý a nekontrolovaný přístup k vašim technologiím. Dny trvale otevřených VPN tunelů bez vícefaktorového ověření definitivně skončily. Přístup musí být udělován na vyžádání (Just-In-Time), přesně ohraničený na konkrétní IP adresu stroje a časové okno trvání servisu. Každá relace musí být nahrávána a auditovatelná.

Zatřetí, přechod na zabezpečený a certifikovaný IoT monitoring. Místo toho, aby se technik přihlašoval do citlivých řídicích registrů zařízení, moderní architektura využívá jednosměrné datové diody nebo bezpečné protokoly (jako MQTT přes TLS 1.3), které odesílají pouze provozní telemetrická data do zabezpečeného analytického prostředí. Technik vidí teploty, vibrace a spotřebu, ale nemá žádnou možnost poslat do stroje škodlivý řídicí příkaz z neověřeného zařízení.

Podrobný technický návod, jak bezpečně oddělit sběr dat od řízení strojů, nabízí portál ShareElectric.cz, který se specializuje na praktické postupy při modernizaci podnikové infrastruktury.

Jak vám certifikovaný dodavatel ušetří miliony: Od pokut k optimalizaci energií

Zvolit levného servisního partnera, který kybernetickou bezpečnost neřeší, představuje klasický příklad falešné úspory. Na faktuře za hodinovou sazbu technika sice ušetříte tři sta korun, ale otevíráte tím stavidla rizikům, která vás mohou položit. Naopak profesionální dodavatel údržby a technologických služeb, který již principy NIS2 integroval do svých procesů, funguje jako štít, který vám šetří miliony korun hned na několika frontách.

První úspora spočívá v právní a finanční jistotě. Pokud máte se servisním partnerem uzavřenou smlouvu o úrovni služeb (SLA), která explicitně garantuje shodu s požadavky NÚKIB a normou ISO/IEC 27001, přenášíte podstatnou část provozního rizika na partnera. V případě kontroly ze strany regulátora máte v ruce auditní stopu, certifikované postupy a doloženou metodiku řízení rizik. Už samotná existence těchto dokumentů a jejich reálné dodržování eliminuje hrozbu likvidačních sankcí, které Energetický regulační úřad nebo NÚKIB mohou vyměřit.

Druhá úspora přichází v přímých provozních nákladech. Bezpečný vzdálený dohled a prediktivní diagnostika umožňují vyřešit až sedmdesát procent technických anomálií dříve, než dojde k havárii komponenty. Servisní tým nepřijíždí hasit požár, když se zadře kompresor chlazení za půl milionu korun, ale mění opotřebovaný díl během plánované technologické odstávky.

Třetí a v současnosti nejzajímavější rovina se týká moderní energetiky. Průmyslové podniky dnes neřeší pouze to, jak stroje udržet v chodu, ale jak efektivně nakupovat a spotřebovávat elektřinu. Právě zde dochází k dokonalému prolnutí spolehlivé údržby a energetického managementu. Pokud máte technologické celky, jako jsou průmyslová bateriová úložiště (BESS), kogenerace nebo záložní dieselagregáty, pod profesionálním a bezpečným dohledem, můžete je zapojit do programů pro obchodování flexibility.

Využívání flexibility a vyrovnávání odchylek v síti přináší firmám čisté výnosy v řádu stovek tisíc až milionů korun ročně. Jenže provozovatel přenosové soustavy ČEPS má na systémy poskytující podpůrné služby brutální nároky na kybernetickou odolnost. Pokud vaše komunikační rozhraní s dispečinkem neplní bezpečnostní standardy, k lukrativním platbám za flexibilitu vás nikdo nepustí. V tomto ohledu představuje certifikované řešení [pro firmy](https://smartenergyshare.com/pro-firmy?utm_source=electric-share&utm_medium=referral&utm_campaign=satellite-marketing), které poskytuje energetická platforma SES, bezpečnou bránu, jak spojit špičkový technický monitoring s přímým přístupem na trhy s regulační energií bez obav z porušení směrnice NIS2.

Kontrolní checklist pro nákupčí a ředitele údržby: Co vyžadovat ve smlouvách

Přezkoumání smluv se servisními partnery nesnese odklad. Pokud vaše smlouvy o údržbě pamatují ještě éru před pandemií, s vysokou pravděpodobností nesplňují ani základní požadavky aktuální legislativy. Právní oddělení a nákupčí by měli stávající kontrakty okamžitě podrobit revizi a do nových výběrových řízení zakomponovat tvrdé podmínky.

Zde je pět klíčových bodů, které musíte od každého servisního dodavatele nekompromisně požadovat:

  1. Certifikace a prověrky personálu: Dodavatel musí doložit zavedený systém řízení bezpečnosti informací (minimálně ISO 27001 nebo IEC 62443 pro průmyslové prostředí). Každý servisní technik, který má přístup k vašim technologiím, musí projít doložitelným školením kybernetické bezpečnosti a mít podepsanou dohodu o mlčenlivosti pokrývající i konfigurace síťových prvků.
  1. Režim koncových stanic a nosičů dat: Smlouva musí striktně zakazovat připojení neautorizovaných přenosných počítačů a externích USB médií k provozním technologiím. Veškeré servisní notebooky musí být centrálně spravovány firemními bezpečnostními politikami dodavatele (EDR řešení, šifrování disku BitLocker, zakázané administrátorské účty pro běžné brouzdání po internetu).
  1. Správa privilegovaných přístupů (PAM): Trvalé vzdálené přístupy musí být okamžitě zrušeny. Ve smlouvě musí být zakotveno, že jakýkoliv vzdálený zásah probíhá výhradně přes vaši firemní zabezpečenou bránu s vícefaktorovým ověřením (MFA) a časově omezenou platností relace. Žádný servisní přístup nesmí mít sdílené generické heslo.
  1. Povinnost okamžitého hlášení incidentu: Dodavatel se musí smluvně zavázat, že vás neprodleně, nejpozději do dvanácti hodin, informuje o jakémkoliv bezpečnostním incidentu, který se odehrál v jeho vlastní infrastruktuře. Pokud hackeři napadnou servery vašeho dodavatele vzduchotechniky, musíte to vědět dříve, než se útočníci pokusí přes servisní kanály proniknout k vám. NIS2 vám dává pouhých 24 hodin na odeslání varování NÚKIB, takže čas hraje proti vám.
  1. Právo na bezpečnostní audit: Vyhrazte si právo provést u dodavatele kdykoliv během trvání smlouvy bezpečnostní audit nebo požadovat výsledky penetračních testů jeho softwarových řešení. Dodavatel, který odmítá auditovat své procesy, nemá v moderním průmyslovém podniku co pohledávat.

Investice do bezpečného dodavatele údržby není nákladem navíc. Je to pojistka na přežití vaší továrny. Ve světě, kde se technologie propojují rychlostí blesku a kde evropské procesory i autonomní systémy plzeňské provenience definují standard zítřka, si žádný zodpovědný manažer nemůže dovolit nechat otevřené zadní vrátka do rozvodny. Dodavatel, který rozumí kybernetické bezpečnosti, vám ušetří práci, obrovské množství starostí a v konečném důsledku i samotnou existenci vašeho podnikání.

Zdroje

Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →

Další články na toto téma najdete na: ElectricShare.cz OT kybernetická bezpečnost 2026: Průmyslové systémy hoří ... Vice o proč váš dodavatel