KONETURVALLISUUS × KYBERTURVALLISUUS -> Sama komponentti, kaksi turvallisuusnäkökulmaa

Kun turva-PLC tarvitsee päivityksen – kuka saa koskea koneen turvallisuuteen?

Kyberturvallisuus ja koneturvallisuus katsovat samaa teknologiaa eri suunnista. Vuonna 2026–2027 nämä maailmat kohtaavat käytännössä.

Yksi komponentti voi olla samaan aikaan osa koneen turvatoimintoa ja kyberhyökkäyksen mahdollinen sisäänpääsyreitti. Siksi päivitys ei ole vain IT-asia.

Sama komponentti, kaksi turvallisuusnäkökulmaa

Teollisuuden kyberturvallisuudesta puhutaan nyt paljon. Ja hyvä niin.

Mutta koneiden kohdalla yksi asia menee helposti sekaisin: kyberturvallisuus ja koneturvallisuus eivät tarkoita samaa asiaa – vaikka ne kohtaavat samoissa komponenteissa.

Koneturvallisuudessa lähtökohta on ihminen. Etsimme koneen aiheuttamat vaarat ja pienennämme riskit. Rakennamme turvatoimintoja, jotka estävät vaarallisen liikkeen, pysäyttävät koneen tai valvovat turvallista nopeutta, asemaa ja aluetta.

Turvaskanneri, turva-PLC tai turvatoiminnoilla varustettu taajuusmuuttaja eivät siis ole vain automaatiokomponentteja. Ne voivat olla osa koneen turvallisuuden toteutusta.

Uusi koneasetus (EU) 2023/1230 tuo tähän digitaalisen kerroksen.

Koneasetuksessa suojellaan rakennettua turvallisuutta

Liitteen III kohdan 1.1.9 näkökulmasta turvallisuudelle kriittinen ohjelmisto, data ja siihen liittyvä laitteisto on suojattava tahattomalta ja tahalliselta turmeltumiselta. Kohdassa 1.2.1 ohjausjärjestelmän pitää kestää olosuhteisiin ja riskeihin nähden myös kohtuudella ennakoitavissa olevia, pahantahtoisia ulkoisia yrityksiä, jos ne voivat johtaa vaaratilanteeseen.

Koneturvallisuuden näkökulmasta kysymys kuuluu siis: miten estämme sen, että ulkopuolinen toimija – tai oma henkilöstö tai alihankkija – pääsee muuttamaan koneen turvallisuuden kannalta kriittistä logiikkaa, asetusta, tiedonsiirtoa tai turvatoimintoa siten, että turvallisuus menetetään?

Tässä suojellaan jo rakennettua turvallisuutta.

CRA:ssa suojellaan digitaalista tuotetta

CRA:n, eli EU:n kyberkestävyyssäädöksen, tulokulma on toinen. Digitaalisen tuotteen valmistajan pitää suunnitella ja valmistaa tuotteensa kyberturvalliseksi, käsitellä haavoittuvuuksia ja tarjota turvallisuuspäivityksiä tukijakson aikana.

Sama turva-PLC tai taajuusmuuttaja voikin olla yhtä aikaa sekä koneen turvallisuuteen vaikuttava komponentti että CRA:n näkökulmasta digitaalisia elementtejä sisältävä tuote.

Ja tästä alkaa käytännön haaste.

Päivitys julkaistu – kuka koskee koneeseen?

Komponenttivalmistaja julkaisee päivityksen haavoittuvuuteen. Hyvä. Mutta kuka asentaa sen koneeseen?

Loppuasiakas? Koneen valmistaja? Komponentin valmistaja? Huoltoliike? Vai ulkopuolinen kyberturvallisuuden asiantuntija?

Minun mielestäni yhtä asiaa ei pitäisi jättää epäselväksi: koneen turvallisuuteen vaikuttavaan järjestelmään ei pidä päästää ketä tahansa ”sorkkimaan”, eikä myöskään kenen tahansa sanomaan ja kriittisesti tiedostettava myös muiden turvallisuus ehdotuksien mahdollisesti aiheuttamat riskit.  Tämä saattaa unohtua, kun mietitään minkälaisia turvatuotteita käytetään parantamaan koneen turvallisuutta.

Kyberturvallisuutta tai yleensä turvallisuutta parantava päivitys voi samalla olla muuhun koneen turvallisuuteen vaikuttava muutos. Siksi päivityksen aitous, yhteensopivuus, vaikutus turvatoimintoihin, asetukset, varmistukset, testaus, validointi ja dokumentointi pitää hallita.

Muuten voi syntyä paradoksi: korjaamme yhden haavoittuvuuden ja rakennamme samalla uuden.

Tämä on ennen kaikkea vastuurajapinnan johtamista. Komponenttivalmistajan, koneen valmistajan ja koneen käyttäjän välille tarvitaan sovittu toimintamalli: kuka ilmoittaa haavoittuvuudesta, kuka arvioi vaikutuksen koneen turvallisuuteen, kuka saa tehdä muutoksen, miten turvatoiminnot testataan muutoksen jälkeen ja kuka hyväksyy koneen takaisin käyttöön.

Vastuu pitää sopia ennen ensimmäistä haavoittuvuutta

CRA:n valmistajia koskeva raportointivelvoite alkaa 11.9.2026. Se on monelle organisaatiolle ensimmäinen konkreettinen askel uuden sääntelyn toteuttamisessa.  Onko organisaatiossa jo mietitty prosessi ja vastuuhenkilöt?  Jos ei ole, niin kuinka tämä organisaatio aikoo velvollisuuden hoitaa?

Kaksi päivämäärää, joihin kannattaa varautua nyt

Ja 20.1.2027 koneasetusta (EU) 2023/1230 aletaan soveltaa. Silloin myös edellä kuvattu turvallisuudelle kriittisten järjestelmien turmeltumista vastaan suojautuminen tulee konevalmistajien arkeen.

Me IG3 Oy:ssä olemme jo auttaneet useita konevalmistajia muuttamaan nämä vaatimukset käytännön toimenpiteiksi heidän omissa tuotteissaan ja organisaatiossa.

Tätä kokonaisuutta ei ratkaista pelkästään koulunpenkillä tai istumalla vielä yhdessä webinaarissa. Tarvitaan tuote- ja konekohtaisia päätöksiä, vastuurajoja, dokumentointia ja testattuja toimintamalleja.

Step2Safetyn avulla nämä vastuut, vaatimukset ja elinkaaren muutokset voidaan tehdä näkyviksi ja hallittaviksi – yhteistyössä ja kustannustehokkaasti.

Kyberturvallisuus suojaa digitaalista tuotetta hyökkäyksiltä. Koneturvallisuus varmistaa, ettei hyökkäys tai muutos vie koneelta sen kykyä suojata ihmistä.

Juuri niiden rajapinnassa ratkaistaan seuraavien vuosien vaikeimmat koneiden turvallisuuskysymykset.

#koneturvamies #robotiikka #koneturvallisuus  #kyberturvallisuus  #CRA  #koneasetus  #Step2Safety

Säädösviitteet ja tausta

  • EU:n koneasetus (EU) 2023/1230, liite III, kohta 1.1.9: turvallisuudelle kriittisen ohjelmiston, datan ja siihen liittyvän laitteiston suojaaminen tahattomalta tai tahalliselta turmeltumiselta.
  • EU:n koneasetus (EU) 2023/1230, liite III, kohta 1.2.1: ohjausjärjestelmien turvallisuus ja luotettavuus; huomioitava myös kohtuudella ennakoitavissa olevat pahantahtoiset ulkoiset yritykset, jos ne voivat johtaa vaaratilanteeseen.
  • EU:n kyberkestävyyssäädös (EU) 2024/2847 (CRA): valmistajan haavoittuvuuksien käsittely ja turvallisuuspäivitysten tarjoaminen tukijakson aikana. CRA:n 14 artiklan valmistajan raportointivelvoitetta aletaan soveltaa 11.9.2026. Asetusta kokonaisuutena aletaan soveltaa 11.12.2027.

Lopuksi

Uusi koneasetus tekee selväksi, että tekninen turvallisuus ei ole enää asia, jonka voi sivuuttaa tai hoitaa ”jotenkin”. 

Pienille suunnittelutoimistoille tai valmistajalle tämä on haaste – mutta samalla mahdollisuus. Kun turvallisuus hoidetaan ammattimaisesti ja läpinäkyvästi, asiakkaan luottamus kasvaa, kilpailukyky paranee ja uutta liiketoimintaa syntyy.  Kyse on myös yrityksen riskien hallinnasta.  Kun tekninen tiedosto on tehty ammattimaisesti ja läpinäkyvästi, on vaikeampi esittää vasta-arkumentteja, että toimenpiteesi ei ole riittävät tai puutteelliset.  Pelkkä mielipide ei tähän yleensä riitä.  Toki ymmärrettävä, että ensisijaisesti pyritään poistamaan riskejä teknisin ratkaisuin ja näistä jätetään jälkiä.  Myös silloin jätettävä jälkiä, jos teknisiä ratkaisuja ei löydetty ja päädytään vaikuttamaan ihmisen käyttäytymiseen.

Step2Safety auttaa sinua tekemään vaatimukset täyttävää teknistä turvallisuutta ja minimoimaan riskit.