NIS2 與製藥產業
NIS2影響最大的產業之一,即為製藥產業。製藥產業原本就受到跨多項領域的眾多法規規範,而將製藥產業列為「關鍵」產業的NIS2,更帶來額外的營運壓力。儘管立意與預期成果值得肯定,但也為負責合規業務的人員帶來了龐大的工作量。
然而,製藥企業不應將遵循NIS2指令視為一項打勾了事的例行公事。相反地,企業應將數位技術導入—包括製程硬體與 MES 解決方案—以及合規要求的落實,視為提升整體營運韌性與成熟度的重要旅程。這趟旅程所帶來的成效,遠遠超越法規所明訂的措施(及其成果)本身。
從一開始就打好網路安全衛生的技術與流程基本功,必能奠定穩固的基礎。這同時也有助於強化企業體質,並根據成熟技術、產業最佳實務及有效治理,制定出更容易管理的演進路徑圖。
NIS2 對製藥產業為何如此重要
網路威脅態勢正以驚人的速度演進,而過去對抗與應對入侵的「舊方法」,已不再足以因應。這正是各國政府與國際組織介入的原因所在。隨著焦點轉向以OT為目標的威脅,包括國家級行為者、駭客行動主義者及犯罪集團在內的駭客,正鎖定工業系統,意圖竊取資料、造成營運中斷並從中獲利。
儘管NIS2整體立意良善,卻並未充分考量各產業垂直領域的特殊需求。生命科學企業的負責人與資訊長,不僅必須因應這些潛在的供應鏈中斷風險,更須關注更廣泛的商業層面議題,例如對獲利能力、客戶信譽、品牌聲譽,以及產品/消費者安全所造成的影響。
越來越多企業發現難以取得足夠的網路安全保障,因為其現有控制措施已無法滿足保險業者當前的要求。當資安成熟度不足時,企業所面臨的風險認知將隨之升高,進而使保險成本大幅增加,甚至難以取得適當保障。這正是董事會將網路安全列為組織首要任務之一的原因之一。
未合規者,最高可處1,000萬歐元罰鍰,或全球總年營收2%(以較高者為準)的罰款。請留意,這裡指的是「全球」總營收,而不僅限於歐洲地區的營運。此外,高階管理階層也可能因未能遵循新規定而被追究個人責任。
邁向NIS2的第一步:打好網路安全基本功
打好基本網路安全衛生,是至關重要的第一步,也是往後不可或缺的實務作法。儘管AI與大數據的潛力令人期待,但若基礎安全防護鬆散,將使企業的智慧財產與營運資料暴露在遭到利用的風險之中。
在採取進一步行動之前,請先檢視貴組織目前的合規進度。務必根據現有資產評估安全風險,檢視風險管理、事件偵測與應變相關能力,並依所在地區或區域明確界定責任歸屬。
建立專屬的OT安全政策與程序,是另一項關鍵步驟。這些措施有助於展現合規能力,並提升整體成熟度。有效的政策應明確界定:
- 與企業優先事項一致的明確目標
- 由哪些角色負責或擁有OT安全
- 貴組織的資產透明度應達到何種水準
- 驗證與遠端存取的相關規範
落實基本網路安全衛生的實務建議
根據洛克威爾自動化在協助保護工業環境方面的豐富經驗,建議考慮採取以下做法:
- 網路隔離與區隔:在ICS網路內區隔可信任與不可信任的區域,能提高威脅行為者橫向移動的難度。
- 軟體修補與程式更新:依據貴組織的OT政策與程序,更新所有軟體、韌體與作業系統—若無法更新特定資產,則應採取相應的緩解控制措施。
- 設備強化:透過停用不必要的設備功能並落實最小權限原則,減少威脅行為者可利用的入侵點。
- 員工訓練:針對ICS網路安全提供專門訓練,讓員工能帶著資安優先的思維來維護與操作系統。
- 持續監控與事件應變:監控網路流量以偵測異常行為,並確保已備妥完善的資安事件應變計畫。
建立NIS2商業案例
應將合規視為更廣泛企業改善計畫的一部分,並從打好基本功著手。整體性、多面向的做法,將有助於制定長期提升網路安全成熟度的策略路徑圖。在擬定該做法的同時,也應考慮建立商業論證,以確保內部共識與投資到位。