Gilles Verbauwhede
24. syyskuuta 2025
Kyber- ja fyysinen kestävyys: Miksi rautatiet eivät voi jättää huomiotta NIS2- ja CER-järjestelmiä?
Aikana, jolloin Euroopan rautatiet ovat taloudellisen ja sosiaalisen kehityksen valtimoita ja Euroopan turvallisuuden kannalta olennaisia, kestävyys ei ole enää vaihtoehto. Tämän vuoksi EU on ottanut käyttöön kaksi tehokasta lainsäädäntökehystä, NIS2 ja CER, joita kaikkien elintärkeän infrastruktuurin toimijoiden on noudatettava.
Rautatieverkkoihin kohdistuvat uhat kehittyvät nopeasti. Riskit kyberhyökkäyksistä fyysiseen sabotaasiin eivät ole hypoteettisia. Yksikin häiriö voi lamauttaa toimitusketjut, keskeyttää matkustajien liikkuvuuden ja murentaa kansalaisten luottamusta.
EU:n uudella lainsäädännöllä pyritään puuttumaan näihin uhkiin suoraan:
- NIS2 (direktiivi (EU) 2022/2555) - keskittyy keskeisten ja tärkeiden yksiköiden kyberkestävyyden parantamiseen.
- CER (direktiivi (EU) 2022/2557) - Tarkoituksena on vahvistaa kriittisten yksiköiden fyysistä ja toiminnallista häiriönsietokykyä.
Kestävyyden lisääminen on strateginen välttämättömyys.
Rautatieoperaattoreille nämä aloitteet ovat pikemminkin strategisia välttämättömyyksiä kuin vaatimustenmukaisuuden valintaruutuja.
Jos rautatieorganisaatiosi on luokiteltu "kriittiseksi" CER:n nojalla, olet automaattisesti "välttämätön" NIS2:n nojalla. Tämä tarkoittaa, että sinun on noudatettava molempia vaatimuksia, jotka kattavat kaiken kyberriskien hallinnasta ja vaaratilanteiden raportoinnista fyysiseen häiriönsietokykyyn ja toimitusketjun turvallisuuteen.
Toiminnan laiminlyönti voi johtaa jopa 10 miljoonan euron sakkoihin, yrityksen johdon vastuuseen ja ennen kaikkea toiminnan keskeyttämiseen.
Mutta on myös hyviä uutisia: tie vaatimustenmukaisuuteen voi olla myös tie joustavuuteen.
Vaatimustenmukaisuudesta kilpailuetua
Rambollilla pidämme NIS2- ja CER-järjestelmiä välineinä, joiden avulla organisaatiot voivat varmistaa toimintansa tulevaisuutta silmällä pitäen. Nelivaiheinen etenemissuunnitelmamme on suunniteltu tekemään monimutkaisista vaatimuksista hallittavia ja varmistamaan, että tuloksena on parempi järjestelmän valmius ja vaatimustenmukaisuus.
1. Selkeytä velvoitteet ja määritä suunta: Aloitamme selvittämällä, miten organisaatiosi luokitellaan molempien direktiivien nojalla, ja selventämällä oikeudelliset velvollisuutesi. Tarkastelemme yhdessä alakohtaisia vaatimuksia ja tunnistamme olemassa olevat toimenpiteet, joiden varaan voitte rakentaa. Autamme myös sitouttamaan johdon, määrittelemään roolit ja luomaan oikean hallintorakenteen, jotta varmistetaan, että omistajuus on selkeä alusta alkaen.
2. Arvioi riskit ja rakenna joustavuutta: Seuraavaksi suoritamme kokonaisvaltaisen riskinarvioinnin, jossa hyödynnämme jo tekemiäsi toimia fyysisten ja kyberjärjestelmien haavoittuvuuksien tunnistamiseksi. Autamme sinua kehittämään käytännön häiriönsietokykysuunnitelmia, joihin sisältyy liiketoiminnan jatkuvuus, fyysinen turvallisuus ja kyberturvallisuustoimenpiteet, kuten häiriötilanteiden käsittely, toimitusketjun turvallisuus ja henkilöstön koulutus.
3. Valmistautuminen häiriötilanteisiin ja raportointiin: Autamme sinua rakentamaan älykkäitä, reagoivia toimintasuunnitelmia, jotka on räätälöity vaaratilanteiden tyyppeihin. Tähän sisältyy EU:n raportointivaatimusten mukauttaminen, poikkitoiminnallisen koordinoinnin parantaminen ja integrointi kansallisiin ja eurooppalaisiin tiedonjakoalustoihin.
4. Pysy vaatimustenmukaisena ja paranna jatkuvasti: Lopuksi tuemme sinua sellaisten järjestelmien luomisessa, jotka eivät ainoastaan ole vaatimustenmukaisia vaan myös jatkuvasti kehittyviä. Tähän sisältyy koulutusta, auditointiin valmistautumista ja suorituskyvyn seurantaa, joilla varmistetaan, että organisaatiosi on kehittyvien uhkien tasalla. Tarjoamme myös jatkuvaa koulutusta, jotta koko organisaatiossasi vallitsee turvallisuus- ja häiriönsietokykyinen kulttuuri.
Tuloksena on jäsennelty, hallittavissa oleva lähestymistapa, joka varmistaa vaatimustenmukaisuuden mutta myös vahvistaa kykyänne kestää häiriöitä ja toipua niistä, suojellen toimintaanne, mainettanne ja asiakkaidenne luottamusta.
Mikä erottaa Railin muista
CER ja NIS2-toteutus eivät ole yleisiä. Rautateillä on otettava huomioon turvallisuuskriittiset järjestelmät, monimutkaiset riippuvuussuhteet ja vanhat infrastruktuurit.
"Rautatieala on ainutlaatuisen monimutkainen: siellä on kyse vaativista turvallisuusvaatimuksista, ikääntyvästä infrastruktuurista ja toiminnasta, jota ei voi yksinkertaisesti keskeyttää päivitysten ajaksi. Tässä kohtaa kokemus ratkaisee. Autamme asiakkaitamme täyttämään viranomaisvaatimukset häiritsemättä poikkitoiminnallista sitoutumista tiukasti säännellyissä ja riskialttiissa ympäristöissä."
CER:n ja NIS2:n edellyttämät muutokset eivät ole vain vaatimustenmukaisuuteen liittyviä kysymyksiä, vaan ne on sovitettava yhteen rautatietoiminnan realiteettien kanssa, jotta saadaan aikaan kestäviä, tehokkaita ja rautatietoimintaan räätälöityjä ratkaisuja.
Oppia muille kriittisille aloille
NIS2 ja CER merkitsevät siirtymistä reaktiivisesta vaatimustenmukaisuudesta ennakoivaan häiriönsietokykyyn. Rautatiealalle ja kaikille muille aloille ne tarjoavat selkeän toimeksiannon parantaa tapaa, jolla valmistaudutaan häiriöihin ja hallitaan niitä monimutkaisuuden määrittelemässä maailmassa.
Vaikka tämän työn juuret ovat rautatiesektorilla, sen oivalluksia voidaan soveltaa paljon laajemminkin. Työkalut, hallintomallit ja operatiiviset suojatoimet, joita voidaan ottaa käyttöön rautatiealalla, ovat yhtä lailla merkityksellisiä energia-, liikenne- ja terveydenhuoltoalalla sekä kaikilla aloilla, joilla liiketoiminnan jatkuvuus ja yleinen luottamus ovat ensiarvoisen tärkeitä.
Haluatko tietää lisää?
Gilles Verbauwhede
Engineer
+45 60 36 13 59
Elvar Asmundsson
Senior Consultant
+45 60 36 19 09