Kritická infraštruktúra, priemyselné linky až po smart budovy. Aká je bezpečnosť?
27. marca 2025
Sme priemyselná krajina vo svete, ktorý je v kybernetickej vojne. Ďalší rast bez zvyšovania kybernetickej odolnosti nie je možný.

Bezpečnosť prevádzkových technológií je kľúčová pre každodenný život.
Pozrime sa na štruktúru hrubého domáceho produktu Slovenska či na to, kam chodíte do práce. Priemyselný park alebo kancelária v smart budove? Využívate služby zdravotníctva, dodávateľov energií, dopravu alebo chodíte do nákupného centra? Všetky tieto oblasti sú už prešpikované technológiami. A umelá inteligencia, cloud a 5G prinášajú ďalšie výzvy pre bezpečnosť prevádzkových technológií. Alebo ako sa v brandži hovorí, pre OT (Operational Technology) bezpečnosť.
A kým povedomie o IT kyberbezpečnosti vo firmách či v štátnych organizáciách sa zvyšuje, „OT bezpečnosť si bude musieť túto bitku ešte len vybojovať“, hovorí Michal Srnec zo spoločnosti Aliter Technologies .
Dôležitá úloha
„Významnou oblasťou a aj výzvou pre bezpečnosť prevádzkových technológií je ich modernizácia,“ hodnotí trend Maroš Trnka, vedúci odboru informačných technológií vo Vodohospodárskej výstavbe.
V energetike sú napríklad v prevádzke riadiace systémy, ktoré už majú aj vyše dvadsať rokov. V tom čase mali vyrábané komponenty či samotné riadiace systémy dizajn často zameraný skôr na dlhú životnosť ako na bezpečnosť.
Bezpečnosť týchto systémov sa síce zvyšuje aplikáciou opatrení, ale Slovensko čaká rázny krok. Nové riadiace systémy v energetike už musia mať také parametre, aby spĺňali najprísnejšie požiadavky OT zabezpečenia.
Militarizácia technológií
Žijeme dobu, keď sa už samotné technológie, respektíve ich zneužitie stávajú zbraňou. Ako vidíme na východ od našich hraníc, ofenzíva sa začína útokom na kritickú infraštruktúru.
S novelizáciou zákona o kyberbezpečnosti, s rastúcimi útokmi a geopolitickou situáciou sa budú podniky čoraz viac zaoberať aj oblasťou OT bezpečnosti. „Nevyhnutne nás čaká praktické aplikovanie zmien, nástrojov zabezpečenia, segmentácie a stratégií bezpečnosti,“ predikuje Maroš Trnka.
A hneď upozorňuje na chronický neduh, čiže nedostatok kvalifikovaných odborníkov v OT bezpečnosti. Zároveň sa tým opäť otvorí otázka kvalitných dodávateľov.
Tradičný problém
Pre prevádzkovú bezpečnosť je totiž príznačná závislosť od dodávateľov špecializovaného hardvéru a softvéru. Riziko tretej strany znamená, že dodávatelia poskytujú, podporujú a často aj vyvíjajú špecifické technológie. Lokálna sieťová infraštruktúra je síce v rukách firmy, ale „kľúče od miešačky“ má dodávateľ.
Aj podľa skúseností kyberbezpečnostného odborníka Romana Čupku sa stáva, že prevádzkovateľ informačných systémov a kritickej infraštruktúry nemá dosah na bezpečnosť dizajnu komponentov. A musí sa spoliehať len na ich výrobcov.
Paradoxne, výrobcovia nepodliehajú takým prísnym legislatívnym rámcom ako prevádzkovatelia, a preto je dôležité, aby sa „kruh uzatvoril“. Zákon o kybernetickej odolnosti na úrovni EÚ by mal v budúcom roku definovať rámce zabezpečenia nielen pre výrobcov IT, ale aj pre výrobcov OT technológií. Tie majú zaistiť ich bezpečnostný životný cyklus prostredníctvom štandardov a opatrení.
Posuňme sa ďalej
Prevádzkové technológie alebo IoT technológie si mnohí spájajú automaticky s priemyslom alebo výrobou a distribúciou energií. „Okrem spomenutých oblastí však nájdeme tieto technológie aj v zdanlivo netradičných prostrediach,“ upozorňuje obchodný špecialista KFB Control Tomáš Baksa.
Či už vojdeme do bizniscentra, nákupnej galérie, banky alebo na letisko, všade okolo nás sú inštalované desiatky a stovky malých pomocníkov. Menia náš život na pohodlnejší, príjemnejší a efektívnejší.
Nie všetky títo IoT pomocníci však boli navrhnutí vzhľadom na kyberbezpečnosť. Sú často pripojení cez rôzne aplikácie naprieč organizáciou a je pomerne ťažké ich segmentovať. Preto predstavujú atraktívne ciele pre útočníkov a hrozby pre organizácie.
Lebo elektroošiaľ
Konzultant pre kyberbezpečnosť kritickej infraštruktúry Martin Fábry upozorňuje v tejto súvislosti na kybernetickú bezpečnosť nabíjacích staníc. Je to nová téma hodná zamyslenia vzhľadom na fakt, že elektromobilita na Slovensku prudko stúpa a za posledný rok pribudla približne tretina nabíjacích staníc.
Aktuálne je viac ako dvetisíc verejných nabíjacích bodov pre elektromobily takmer v deväťsto lokalitách. Tieto „nabíjačky“ sú vybavené inteligentnými technológiami, čo otvára dvere potenciálnym kyberhrozbám. Kyberútoky tu môžu mať vážne následky, od ohrozenia bezpečnosti dopravy, narušenia siete až po vydieranie prevádzkovateľov.
A smart ošiaľ
Samotné označenie „smart budovy“ znamená, že sú vybavené pokročilými technológiami na riadenie a optimalizáciu. Patrí sem osvetlenie, vykurovanie, ventilácia, výťahy, bezpečnosť a ďalšie kritické funkcie.
„Na Slovensku aktuálne panuje situácia, že bezpečnosť smart budov sa skoro vôbec nerieši. Manažér bezpečnosti často ani netuší, že niečo také v budove má a mal by to riešiť,“ hodnotí stav Martin Fábry.
Ochrana systémov správy budovy je často na nízkej úrovni. A pritom kybernetická bezpečnosť smart budov je kľúčovým aspektom, ktorý nesmieme podceňovať. Na Slovensku je to ešte málo známa téma, ale v zahraničí je vnímaná veľmi intenzívne.
Už sa to deje
Systém riadenia budovy môže byť zneužitý napríklad na ťažbu kryptomien. Tomáš Baksa uvádza prípad, keď prevádzkovateľ zaznamenal nezvyčajne vysoké zaťaženie súčastí systému riadenia budovy. „Po aplikácii bezpečnostnej sondy v sieti bolo odhalené, že to spôsobuje neoprávnene inštalovaný softvér na ťažbu kryptomien, ktorý bol spravovaný z externej lokality,“ hovorí o úspešnej koncovke.
Ďalším príkladom bezpečnostného incidentu je výpadok chladiacich systémov v dátovom centre uprostred leta. V priebehu niekoľkých hodín spôsobil prehriatie serverov, čo viedlo k urgentnej požiadavke na ich odstavenie.
Zdroj: HNšpeciál. 2024. “Kritická infraštruktúra, priemyselné linky až po smart budovy. Aká je bezpečnosť?” HN Online.sk, august 23, 2024. https://hnonline.sk/hn-special/96165504-kriticka-infrastruktura-priemyselne-linky-az-po-smart-budovy-aka-je-bezpecnost. Dostupné: 27. 3. 2025
Pozrime sa na štruktúru hrubého domáceho produktu Slovenska či na to, kam chodíte do práce. Priemyselný park alebo kancelária v smart budove? Využívate služby zdravotníctva, dodávateľov energií, dopravu alebo chodíte do nákupného centra? Všetky tieto oblasti sú už prešpikované technológiami. A umelá inteligencia, cloud a 5G prinášajú ďalšie výzvy pre bezpečnosť prevádzkových technológií. Alebo ako sa v brandži hovorí, pre OT (Operational Technology) bezpečnosť.
A kým povedomie o IT kyberbezpečnosti vo firmách či v štátnych organizáciách sa zvyšuje, „OT bezpečnosť si bude musieť túto bitku ešte len vybojovať“, hovorí Michal Srnec zo spoločnosti Aliter Technologies .
Dôležitá úloha
„Významnou oblasťou a aj výzvou pre bezpečnosť prevádzkových technológií je ich modernizácia,“ hodnotí trend Maroš Trnka, vedúci odboru informačných technológií vo Vodohospodárskej výstavbe.
V energetike sú napríklad v prevádzke riadiace systémy, ktoré už majú aj vyše dvadsať rokov. V tom čase mali vyrábané komponenty či samotné riadiace systémy dizajn často zameraný skôr na dlhú životnosť ako na bezpečnosť.
Bezpečnosť týchto systémov sa síce zvyšuje aplikáciou opatrení, ale Slovensko čaká rázny krok. Nové riadiace systémy v energetike už musia mať také parametre, aby spĺňali najprísnejšie požiadavky OT zabezpečenia.
Militarizácia technológií
Žijeme dobu, keď sa už samotné technológie, respektíve ich zneužitie stávajú zbraňou. Ako vidíme na východ od našich hraníc, ofenzíva sa začína útokom na kritickú infraštruktúru.
S novelizáciou zákona o kyberbezpečnosti, s rastúcimi útokmi a geopolitickou situáciou sa budú podniky čoraz viac zaoberať aj oblasťou OT bezpečnosti. „Nevyhnutne nás čaká praktické aplikovanie zmien, nástrojov zabezpečenia, segmentácie a stratégií bezpečnosti,“ predikuje Maroš Trnka.
A hneď upozorňuje na chronický neduh, čiže nedostatok kvalifikovaných odborníkov v OT bezpečnosti. Zároveň sa tým opäť otvorí otázka kvalitných dodávateľov.
Tradičný problém
Pre prevádzkovú bezpečnosť je totiž príznačná závislosť od dodávateľov špecializovaného hardvéru a softvéru. Riziko tretej strany znamená, že dodávatelia poskytujú, podporujú a často aj vyvíjajú špecifické technológie. Lokálna sieťová infraštruktúra je síce v rukách firmy, ale „kľúče od miešačky“ má dodávateľ.
Aj podľa skúseností kyberbezpečnostného odborníka Romana Čupku sa stáva, že prevádzkovateľ informačných systémov a kritickej infraštruktúry nemá dosah na bezpečnosť dizajnu komponentov. A musí sa spoliehať len na ich výrobcov.
Paradoxne, výrobcovia nepodliehajú takým prísnym legislatívnym rámcom ako prevádzkovatelia, a preto je dôležité, aby sa „kruh uzatvoril“. Zákon o kybernetickej odolnosti na úrovni EÚ by mal v budúcom roku definovať rámce zabezpečenia nielen pre výrobcov IT, ale aj pre výrobcov OT technológií. Tie majú zaistiť ich bezpečnostný životný cyklus prostredníctvom štandardov a opatrení.
Posuňme sa ďalej
Prevádzkové technológie alebo IoT technológie si mnohí spájajú automaticky s priemyslom alebo výrobou a distribúciou energií. „Okrem spomenutých oblastí však nájdeme tieto technológie aj v zdanlivo netradičných prostrediach,“ upozorňuje obchodný špecialista KFB Control Tomáš Baksa.
Či už vojdeme do bizniscentra, nákupnej galérie, banky alebo na letisko, všade okolo nás sú inštalované desiatky a stovky malých pomocníkov. Menia náš život na pohodlnejší, príjemnejší a efektívnejší.
Nie všetky títo IoT pomocníci však boli navrhnutí vzhľadom na kyberbezpečnosť. Sú často pripojení cez rôzne aplikácie naprieč organizáciou a je pomerne ťažké ich segmentovať. Preto predstavujú atraktívne ciele pre útočníkov a hrozby pre organizácie.
Lebo elektroošiaľ
Konzultant pre kyberbezpečnosť kritickej infraštruktúry Martin Fábry upozorňuje v tejto súvislosti na kybernetickú bezpečnosť nabíjacích staníc. Je to nová téma hodná zamyslenia vzhľadom na fakt, že elektromobilita na Slovensku prudko stúpa a za posledný rok pribudla približne tretina nabíjacích staníc.
Aktuálne je viac ako dvetisíc verejných nabíjacích bodov pre elektromobily takmer v deväťsto lokalitách. Tieto „nabíjačky“ sú vybavené inteligentnými technológiami, čo otvára dvere potenciálnym kyberhrozbám. Kyberútoky tu môžu mať vážne následky, od ohrozenia bezpečnosti dopravy, narušenia siete až po vydieranie prevádzkovateľov.
A smart ošiaľ
Samotné označenie „smart budovy“ znamená, že sú vybavené pokročilými technológiami na riadenie a optimalizáciu. Patrí sem osvetlenie, vykurovanie, ventilácia, výťahy, bezpečnosť a ďalšie kritické funkcie.
„Na Slovensku aktuálne panuje situácia, že bezpečnosť smart budov sa skoro vôbec nerieši. Manažér bezpečnosti často ani netuší, že niečo také v budove má a mal by to riešiť,“ hodnotí stav Martin Fábry.
Ochrana systémov správy budovy je často na nízkej úrovni. A pritom kybernetická bezpečnosť smart budov je kľúčovým aspektom, ktorý nesmieme podceňovať. Na Slovensku je to ešte málo známa téma, ale v zahraničí je vnímaná veľmi intenzívne.
Už sa to deje
Systém riadenia budovy môže byť zneužitý napríklad na ťažbu kryptomien. Tomáš Baksa uvádza prípad, keď prevádzkovateľ zaznamenal nezvyčajne vysoké zaťaženie súčastí systému riadenia budovy. „Po aplikácii bezpečnostnej sondy v sieti bolo odhalené, že to spôsobuje neoprávnene inštalovaný softvér na ťažbu kryptomien, ktorý bol spravovaný z externej lokality,“ hovorí o úspešnej koncovke.
Ďalším príkladom bezpečnostného incidentu je výpadok chladiacich systémov v dátovom centre uprostred leta. V priebehu niekoľkých hodín spôsobil prehriatie serverov, čo viedlo k urgentnej požiadavke na ich odstavenie.
Zdroj: HNšpeciál. 2024. “Kritická infraštruktúra, priemyselné linky až po smart budovy. Aká je bezpečnosť?” HN Online.sk, august 23, 2024. https://hnonline.sk/hn-special/96165504-kriticka-infrastruktura-priemyselne-linky-az-po-smart-budovy-aka-je-bezpecnost. Dostupné: 27. 3. 2025

Information about a possible entry of the Slovak and Czech governments into the ownership of the Tesco retail chain raises a broader question than simply the future of one retail company. According to information published by Marker on 7 October, both governments are considering acquiring Tesco’s operations in the Czech Republic and Slovakia. According to the newspaper’s sources, the Slovak part could be worth approximately €400 million. However, no transaction has been decided. The Slovak Antimonopoly Office has also pointed out that these are media reports and that, at the time of its latest statement, it had not been notified of any concentration related to Tesco.

Informácia o možnom vstupe slovenskej a českej vlády do vlastníctva siete Tesco otvára širšiu otázku, než je samotná budúcnosť jedného obchodného reťazca. Podľa informácií, ktoré 7. októbra priniesol Marker, obe vlády uvažujú o kúpe Tesca v Česku a na Slovensku. Podľa zdrojov denníka má slovenská časť predstavovať približne 400 miliónov eur. Zároveň však nejde o rozhodnutú transakciu. Aj Protimonopolný úrad SR upozornil, že ide o medializované informácie a v čase jeho posledného vyjadrenia mu nebola oznámená žiadna koncentrácia súvisiaca s Tescom.

A drone flying over a power plant, airport or water facility does not have to cause any physical damage to disrupt its operations. It may be enough for it to appear in the wrong place at the wrong time, while the critical entity has no idea what it is doing there. This is precisely why attention in Europe is shifting from technologies designed to neutralise drones to something less visible: the ability of critical entities to detect an incident in time, assess it correctly and manage it without unnecessary losses.

Dron nad elektrárňou, letiskom alebo vodárenským objektom nemusí nič poškodiť, aby narušil jeho fungovanie. Stačí, že sa objaví v nesprávnom čase na nesprávnom mieste a kritický subjekt nevie, čo tam robí. Práve preto sa pozornosť v Európe presúva od samotných technológií na zneškodnenie dronov k niečomu menej viditeľnému: k schopnosti kritických subjektov incident včas zachytiť, správne vyhodnotiť a zvládnuť bez zbytočných strát.

The incident at the primary school in Staškov brings back a topic that deserves continuous attention, not just attention in the aftermath of an incident. The protection of soft targets should form part of a systematic security policy, with clearly defined measures, responsibilities and preparedness for various types of threats.

We are continuing the series of expert articles by the Critical Infrastructure Association of the Slovak Republic, in which we gradually introduce the individual essential services listed in Annex No. 1 to Act No. 367/2024 Coll. on Critical Infrastructure. Having covered the operation of pipelines for the transport of crude oil and motor fuels, today we move one step upstream to a service that stands at the very beginning of the entire oil chain: crude oil extraction.

Pokračujeme v sérii odborných článkov Asociácie kritickej infraštruktúry Slovenskej republiky, v ktorej postupne predstavujeme jednotlivé základné služby uvedené v prílohe č. 1 zákona č. 367/2024 Z. z. o kritickej infraštruktúre. Po tom, ako sme sa venovali prevádzkovaniu potrubí na prepravu ropy a pohonných látok, sa dnes posúvame o krok proti prúdu k službe, ktorá stojí úplne na začiatku celého ropného reťazca: ťažbe ropy.

