Železničná doprava: kritická infraštruktúra na pomedzí kybernetiky a fyziky

11. mája 2026

V auguste 2023 sa na poľskej železnici udialo niečo, čo dovtedy patrilo do oblasti scenárov, nie reality. Neznámi aktéri zneužili rádiový systém núdzového zastavenia (radio-stop) a vyslali signál, ktorý zastavil viac ako 20 vlakov v rôznych regiónoch krajiny. Útok nepotreboval prístup do digitálnych systémov ani sofistikovaný malvér. Stačil rádiový vysielač a znalosť verejne dostupných tónov. Bola to ukážka, prečo železničná doprava patrí medzi najkomplexnejšie kategórie kritickej infraštruktúry. Spája sa v nej staršia analógová a rádiová technika so súčasnými IT a OT systémami a každá z týchto vrstiev má vlastné zraniteľnosti.

Slovenský železničný systém



Slovenský železničný systém má tri hlavných aktérov. Železnice Slovenskej republiky (ŽSR) ako manažér infraštruktúry spravujú približne 3 580 kilometrov tratí, signalizačné a zabezpečovacie systémy, dispečerské pracoviská a komunikačné siete. Železničná spoločnosť Slovensko (ZSSK) prevádzkuje osobnú dopravu. Železničná spoločnosť Cargo Slovakia (ZSSK Cargo) prevádzkuje nákladnú dopravu, ktorá je strategicky dôležitá pre prepravu tranzitu medzi Ukrajinou, EÚ a krajinami západnej Európy.


Práve nákladná železničná doprava nadobudla od februára 2022 nový strategický rozmer. Slovenská železnica sa stala jednou z hlavných trás pre prepravu humanitárnej a vojenskej pomoci na Ukrajinu, pre vývoz ukrajinského obilia a pre logistické zabezpečenie obrannej spolupráce v rámci NATO. Tento posun zmenil železničnú infraštruktúru z domácej dopravnej služby na cezhraničný strategický koridor.


Vrstvy zraniteľnosti


Železničná doprava má štyri vrstvy, na ktorých sa môže stretnúť s útokom. Prvou je signalizačná a zabezpečovacia vrstva, ktorá zahŕňa rušňové vlakové zabezpečovače, pevné návestidlá, automatické vedenie vlaku a rádiové komunikačné systémy GSM-R. Európsky systém riadenia dopravy ERTMS, ktorý sa postupne nasadzuje na slovenských tratiach, prináša modernizáciu, ale aj nové digitálne závislosti.


Druhou je dispečerská a riadiaca vrstva, ktorá zahŕňa dispečerské pracoviská, systémy riadenia jazdy vlakov a integráciu so susednými prevádzkovateľmi. Tretia je komerčná a administratívna vrstva, vrátane rezervačných systémov, predaja cestovných lístkov, logistických systémov nákladnej dopravy a integrácie s colnými a hraničnými systémami. Štvrtou je fyzická infraštruktúra trás, mostov, tunelov a uzlových staníc, ktorých narušenie môže mať priamy fyzický dopad na bezpečnosť prevádzky.


Útoky na železnice v posledných rokoch zasiahli každú z týchto vrstiev. Kybernetický útok na britského Network Rail v septembri 2024 cez Wi-Fi siete v staniciach. Ransomvérový útok na talianskeho prevádzkovateľa Trenitalia v marci 2022, ktorý vyradil predaj lístkov v staniciach. Fyzické sabotáže optických káblov DB Netz v Nemecku v októbri 2022, ktoré paralyzovali severné Nemecko na niekoľko hodín. Ukrajinská železnica Ukrzaliznycia čelí od roku 2022 prakticky kontinuálnym kybernetickým aj fyzickým útokom, ktoré odolávajú vďaka výnimočnej improvizačnej schopnosti tamojšieho personálu.


Regulačný rámec


Železničná doprava je v zákone 367/2024 Z. z. o kritickej infraštruktúre zaradená do sektora dopravy ako jednej z 11 sektorov kritickej infraštruktúry. Zákon 366/2024 Z. z. (transpozícia NIS2) zaraďuje manažérov železničnej infraštruktúry a dopravcov medzi subjekty kriticky dôležitých služieb. K tomu pristupujú špecifické železničné regulácie, najmä nariadenie EÚ 2016/796 o Železničnej agentúre EÚ (ERA) a nariadenie 2023/1230 o spoločnej bezpečnostnej metóde pre kybernetickú bezpečnosť v železničnom sektore.


V júli 2024 zverejnila ENISA spoločne s ERA usmernenia pre kybernetickú bezpečnosť ERTMS, ktoré stanovujú minimálne požiadavky na ochranu signalizačných systémov, riadenie identít, segmentáciu sietí a riadenie zraniteľností v komponentoch dodávateľského reťazca. Vyhláška NBÚ číslo 227 z roku 2025 dopĺňa tieto požiadavky o slovenský regulačný kontext.


Tri praktické priority


Pre prevádzkovateľov v železničnom sektore vyplývajú tri praktické priority. Prvou je segmentácia medzi prevádzkovými systémami (signalizácia, dispečing, GSM-R) a korporátnym IT, vrátane riadenia vzdialeného prístupu dodávateľov k OT prostrediam. Druhou je riadenie zraniteľností špecifických pre železničné komponenty s dlhým životným cyklom, kde sa firmware a operačné systémy aktualizujú v rádoch rokov, nie mesiacov. Treťou je cezhraničná koordinácia s prevádzkovateľmi v susedných krajinách, najmä v kontexte tranzitu medzi EÚ a Ukrajinou, kde výpadok jednej strany má okamžitý dopad na druhú.


Železničná doprava ukazuje, prečo zákon o kritickej infraštruktúre nie je možné napĺňať len z perspektívy IT bezpečnosti. Bezpečnostné riziká pre vlak môžu mať podobu phishingu na dispečera, kompromitácie dodávateľa softvéru, rušenia rádiového signálu alebo fyzickej sabotáže koľaje. Funkčná odolnosť znamená vidieť všetky tieto vrstvy súčasne a mať pre každú z nich prevádzkovo nacvičenú reakciu," uvádza Ing. Tibor Straka, prezident AKI SR.


Železnica je technológia 19. storočia, ktorá sa v 21. storočí stala digitálnou. Práve táto vrstvenosť ju robí jedným z najfascinujúcejších a najnáročnejších sektorov kritickej infraštruktúry, ktorému by sa mala venovať systematická odborná pozornosť.


24. júna 2026
The recent disruption to rail operations in Germany, which was related to a problem in the GSM-R communication system, is an important warning for the whole of Europe. It shows that the security and continuity of critical infrastructure today does not depend only on physical assets, tracks, stations, vehicles, or technical equipment. Equally important are communication, data, control, and information systems, without which safe and reliable operations cannot be ensured.
24. júna 2026
Nedávny výpadok železničnej prevádzky v Nemecku, ktorý súvisel s problémom v komunikačnom systéme GSM-R, je dôležitým upozornením pre celú Európu. Ukazuje, že bezpečnosť a kontinuita kritickej infraštruktúry dnes nezávisí iba od fyzických objektov, tratí, staníc, vozidiel alebo technických zariadení. Rovnako dôležité sú komunikačné, dátové, riadiace a informačné systémy, bez ktorých nie je možné zabezpečiť bezpečnú a spoľahlivú prevádzku.
22. júna 2026
The Ministry of Economy of the Slovak Republic and the Critical Infrastructure Association of the Slovak Republic signed a Memorandum of Cooperation on Monday, 22 June 2026, with the aim of strengthening cooperation in the field of resilience of the critical infrastructure of the Slovak Republic and ensuring the continuity of the provision of essential services.
22. júna 2026
Ministerstvo hospodárstva Slovenskej republiky a Asociácia kritickej infraštruktúry Slovenskej republiky podpísali v pondelok 22. júna 2026 Memorandum o spolupráci, ktorého cieľom je posilnenie spolupráce v oblasti odolnosti kritickej infraštruktúry Slovenskej republiky a zabezpečovania kontinuity poskytovania základných služieb.
18. júna 2026
At the international technology fair VivaTech 2026 in Paris, a working meeting was held today between representatives of the AKI SR and the Indian government technology organization Centre for Development of Telematics (C-DOT). The meeting followed ongoing discussions between the two partners and confirmed their shared interest in developing strategic cooperation in the areas of cybersecurity, critical infrastructure protection, and the development of technologies resilient to threats emerging in the quantum era.
18. júna 2026
Na pôde medzinárodného technologického veľtrhu VivaTech 2026 v Paríži sa dnes uskutočnilo pracovné stretnutie predstaviteľov Asociácie kritickej infraštruktúry Slovenskej republiky (AKI SR) a indickej vládnej technologickej organizácie Centre for Development of Telematics (C-DOT). Stretnutie nadviazalo na už prebiehajúce rokovania medzi oboma partnermi a potvrdilo spoločný záujem rozvíjať strategickú spoluprácu v oblastiach kybernetickej bezpečnosti, ochrany kritickej infraštruktúry a vývoja technológií odolných voči hrozbám nastupujúcej kvantovej éry.
18. júna 2026
The weakest point of an organization has long ceased to be its own technology. Increasingly, it is becoming a supplier who has access to systems, data, or ensures the operation of critical services.
18. júna 2026
Najslabším miestom organizácie už dávno nemusí byť jej vlastná technológia. Čoraz častejšie sa ním stáva dodávateľ, ktorý má prístup k systémom, údajom alebo zabezpečuje prevádzku kritických služieb.
15. júna 2026
The Critical Infrastructure Association of the Slovak Republic continues its presentation of individual critical infrastructure sectors. This time, the focus is on an area that forms the digital backbone of modern society and ensures the continuous flow of information, data, and electronic services – the Digital Infrastructure sector.
15. júna 2026
Asociácia kritickej infraštruktúry Slovenskej republiky pokračuje v predstavovaní jednotlivých sektorov kritickej infraštruktúry. Tentoraz sa zameriavame na oblasť, ktorá tvorí digitálnu kostru modernej spoločnosti a zabezpečuje nepretržitý tok informácií, dát a elektronických služieb – sektor Digitálna infraštruktúra.