Lumiar
Forside/ Tjenester/ Risikovurdering og barriereanalyse
TJENESTE

Risikovurdering og barriereanalyse

Et dokumentert bilde av cyberrisiko mot produksjon og sikkerhetsfunksjoner, i et språk både drift, sikkerhetsmiljø og ledelse forstår. Analysen gjennomføres sammen med deres eget fagmiljø.

Typiske situasjoner

Kjenner dere igjen én av disse, er en strukturert risikovurdering som regel riktig neste steg.

Tilsyn eller internrevisjon har stilt spørsmål ved barrierestyringen mot cybertrusler.
Dere skal prekvalifisere en ny SAS/ICS/OT-leverandør eller ta i bruk en ny kontrollsystemløsning.
Et digitaliseringsprosjekt kobler OT-systemene tettere mot IT og eksterne tjenester.
Forsikringsgiver eller kontraktsmotpart krever dokumentert risikovurdering av kontrollsystemene.

Leveranse og metode

Analysen gjennomføres som en workshopserie med deres nøkkelpersonell. Etablert barrieremetodikk (HAZOP, LOPA, bow-tie og andre) kombineres med intervjuer av folkene som kjenner systemene, og med risikovurdering etter IEC 62443‑3‑2. Trusler mot kontroll- og sikkerhetssystemer vurderes i samme rammeverk som prosessikkerheten, slik at resultatet kan brukes direkte i barrierestyringen. For høykonsekvens-scenarioer vurderer vi trusler ut fra troverdighet (credibility) heller enn sannsynlighet alene, i tråd med konsekvensfokuset i IEC 62443-3-2: vi starter med verste fall for de essensielle funksjonene, og tar sannsynligheten etterpå, eller baserer den primært på nasjonale trusselvurderinger eller virksomhetens egne vurderinger av trusler og sannsynlighet. Der sannsynlighet er viktig for virksomhetens metoder og prosesser, tilpasser vi en tilnærming i tråd med IEC 62443-3-2 for å håndtere sannsynlighet med begrensede kilder, lite historiske data og usikkerhet.

01Rapport med dokumentert risikobilde og forutsetninger
02Bow-tie-baserte barrierekart for de viktigste hendelseskjedene
03Prioriterte tiltak med begrunnelse og standardreferanse
04Gjennomgang med ledelse og fagmiljø, slik at kunnskapen blir hos dere
05Utvikling og tilpasning av metoder, prosesser, styringssystem, verktøy og sjekklister, nye og gamle
BOW-TIE, PRINSIPPET
Trusler til venstre, konsekvenser til høyre, topphendelsen i midten. Gullpunktene er barrierene analysen vurderer og styrker.
METODISK FORANKRING
IEC 62443-3-2 (risiko, soner)
HAZOP · LOPA · bow-tie

Omfang og format

VARIGHET
3-5 arbeidsdager
for et avgrenset anlegg eller system, inkludert rapport. Større omfang avtales i avklaringsfasen.
ARBEIDSFORM
På anlegg eller remote
Workshops gjennomføres der det er mest effektivt for dere; befaring anbefales ved første analyse.
FORUTSETNINGER
Nøkkelpersonell + dokumentasjon
2-4 personer fra drift/automasjon i workshops, og tilgang til systemdokumentasjon under NDA.

Vanlige spørsmål

Kan analysen gjennomføres uten nedetid?
Ja. Analysen er dokument- og workshopbasert og innebærer ingen inngrep i kjørende systemer.
Hvordan håndteres konfidensiell anleggsinformasjon?
All informasjon behandles under NDA, og rapporten leveres i den kanalen dere bestemmer.
Må vi ha innført IEC 62443 fra før?
Nei. Standarden brukes som metode og referanse i analysen; resultatene kan senere gjenbrukes hvis dere velger å innføre den bredere.
Hva må vi selv stille med?
Nøkkelpersonell fra drift og automasjon i workshopene, og systemdokumentasjon på det nivået dere har. Manglende dokumentasjon er et funn og et startpunkt, ikke et hinder.

Usikker på om dette er riktig analyse for dere?

Book en innledende samtale
ANDRE TJENESTER
Sikkerhetsarkitektur og IEC 62443 Revisjon og samsvarsvurdering Kurs og kompetanse