V pondělí v 06:30 se vedoucí závodu dozví, že výrobní síť je mimo provoz. Vzdálený přístup nefunguje a několik operačních systémů již nelze považovat za spolehlivé. Stroje možná stále běží, ale objednávky, receptury, záznamy o sledovatelnosti, údaje o uvolnění, skladové pohyby a přepravní doklady již nemusí být k dispozici. V výroba v souvislosti s útoky ransomwarem V takovém případě je první rozhodnutí jasné: může společnost i nadále vyrábět, uvádět na trh, expedovat, fakturovat a inkasovat platby?
Sensata Technologies uvedla, že ransomware zjištěný 6. dubna 2025 zašifroval zařízení a narušil expedici, příjem zboží, výrobu a další činnosti. Společnost Nucor Corporation dne 20. května 2025 uvedla, že zastavila výrobu na několika závodech, zatímco se snažila zvládnout kybernetický incident. Společnost Nucor později potvrdila, že útočník odcizil omezené množství dat a že přístup k provozním aplikacím zůstal omezen.
Dne 16. července 2026, Společnost Coca-Cola Bylo odhaleno neoprávněné vniknutí do systému společnosti Fairlife, které mělo dopad na systémy související s výrobou. Společnosti se liší velikostí i odvětvím, ale postup událostí je vždy stejný. Nejprve dojde ke ztrátě důvěry, poté se oslabí kontrola a tlak na likviditu se projeví ještě před ukončením vyšetřování.
Průběh útoku ransomwarem: o výsledku rozhoduje prvních 72 hodin
Směrnice (EU) 2022/2555, tzv. směrnice NIS2, stanoví krátkou lhůtu pro podání hlášení. Článek 23 vyžaduje včasné varování do 24 hodin, formální výzva ve lhůtě 72 hodin, a obvykle závěrečná zpráva do jeden měsíc. Vedení musí podávat zprávy i v době, kdy se technické skutečnosti stále mění. Do tohoto procesu se mohou zapojit národní orgány pro kyberbezpečnost a týmy CSIRT, a to s podporou Agentury Evropské unie pro kyberbezpečnost a iniciativy EU-CyCLONe.
Tři rozhodnutí nemohou počkat
- Zastavte nebo omezte výrobu, pokud závod nedokáže prokázat identitu výrobku, kontrolu receptury, sledovatelnost nebo schválení kvality.
- Chraňte hotovost tím, že každé provozní omezení propojíte s dodávkami, fakturami, účtenkami a požadovanými platbami.
- Svěřte jednomu vedoucímu pracovníkovi pravomoc nad odděleními IT, provozu, financí, právním oddělením, týmy pro styk se zákazníky a nad ředitelem závodu.
Širší reakci mohou podpořit Spolkový úřad pro bezpečnost informačních technologií (Bundesamt für Sicherheit in der Informationstechnik), americká Agentura pro kyberbezpečnost a bezpečnost infrastruktury (Cybersecurity and Infrastructure Security Agency) a Centrum pro stížnosti na internetovou kriminalitu FBI (FBI Internet Crime Complaint Center). Nemohou však rozhodovat o tom, zda je daná šarže bezpečná k uvolnění, zda je slib zákazníkovi věrohodný, ani zda si společnost může dovolit financovat další týden omezené výroby.
Pokud není zajištěna sledovatelnost, zařízení není považováno za zotavené
Pohyb stroje se nepovažuje za prodejný výstup
Výroba se může znovu rozběhnout, zatímco podnik stále nemůže prodávat svou produkci. Závod musí propojit historii šarží, sériové záznamy, nastavení procesů, stav materiálu, výsledky kontrol a schválení uvolnění. Pokud chybí byť jen jedna z těchto složek, výpadek výroby způsobený kybernetickým útokem pokračuje i v případě, že vybrané stroje běží.
Minimální test se skládá ze šesti částí: Je společnost schopna doložit objednávku, materiál, schválená nastavení, kontrolu, uvolnění a expedici? Pouhé vzpomínky a nekontrolované tabulky nepředstavují dostatečný důkaz. Závod by měl tuto produkci označit jako omezenou, nikoli jako obnovenou.
CE Interim's plán reakce na incidenty s ransomwarem ve výrobním závodě zahrnuje postup pro omezení rizika na úrovni závodu. Ekonomický test začíná v okamžiku, kdy musí tým proměnit technické zotavení v řízený výstup, než dojdou finanční prostředky a důvěra zákazníků.
Obnova po útoku průmyslovým ransomwarem musí probíhat v souladu s výrobním řetězcem
Provozovatelé systému by neměli stanovovat pořadí zúčtování sami. Toto pořadí musí sledovat cestu od objednávky zákazníka až po inkaso. V výroba v souvislosti s útoky ransomwarem Díky tomuto přístupu se tým soustředí spíše na provozní hodnotu než na počet serverů.
- Přepracujte systémy řízení identit a přístupu tak, aby společnost disponovala spolehlivým provozním základem.
- Obnovte schválené objednávky, specifikace, receptury a pracovní pokyny.
- Propojte stav materiálu, skladové pohyby a záznamy o rozpracované výrobě.
- Ověřte kontroly kvality, genealogii, záznamy o uvolnění a odkazy na laboratoře.
- Obnovte přepravní doklady, vztahy se zákazníky, fakturaci a inkaso plateb.
Zálohy pomáhají pouze tehdy, jsou-li v tomto pořadí bezchybné, úplné, kompatibilní a použitelné. Služby pro správu identit, systémy ERP, MES, historická data, štítky, laboratorní systémy a skladové záznamy se často obnovují v různých časových okamžicích. Obnova po útoku průmyslového ransomwaru selže, pokud vedení prohlásí aplikaci za obnovenou, zatímco její provozní proces zůstává nefunkční.

Pokud nelze zboží odeslat a vyfakturovat, stává se hotovost ukazatelem incidentu
Výpadky výroby způsobené kyberútoky vedou ke dvěma druhům ztrát
První ztrátou jsou tržby. Závod není schopen uvolnit, expedovat ani vyfakturovat dostatečné množství zboží. Druhým druhem ztráty jsou průběžné náklady. Stále zbývá uhradit mzdy, poplatky za služby, nájemné, leasingové splátky, dodavatele a dluhy. V rámci obnovy přibývají náklady na forenzní práce, hardware, přesčasy, právní podporu a urgentní přepravu.
Key Tronic Corporation odhaduje, že výpadek způsobený ransomwarem snížil čtvrtletní tržby přibližně o $15 milionů a přidal přibližně $2.3 miliony v nákladech. Společnost tyto náklady přičítala novému IT vybavení a externí podpoře v oblasti kyberbezpečnosti, zatímco výdaje na mzdy pokračovaly. Takto začíná platební neschopnost výrobního podniku v oblasti kyberbezpečnosti: příjmy hotovosti klesají, zatímco běžné i mimořádné výdaje pokračují.
Finanční ředitel potřebuje mít přehled o denním stavu hotovosti
Měsíční rozpočet je příliš pomalý. Finanční ředitel potřebuje třináctitýdenní prognózu hotovosti, která zohledňuje dostupnost výrobních kapacit, uvedení produktů na trh, termíny dodávek, faktury, srážky ze strany zákazníků, tlak ze strany dodavatelů, termíny placení pojistného a náklady na obnovu. U každého vstupního údaje musí být uvedeno, zda se jedná o potvrzenou nebo předpokládanou hodnotu. Věřitelé budou reagovat ostřeji na nedostatečné podklady než na jasný schodek.
Průvodce společnosti CE Interim k řízení peněžních toků v krizi se hodí do této fáze. V výroba v souvislosti s útoky ransomwarem V tomto případě se kontrola hotovosti a provozní kontrola shodují. Každý údaj závisí na tom, co je závod schopen doložit, uvolnit, odeslat a vyfakturovat.
Pokud zákazník začne využívat dva dodavatele, může být oživení trhu již příliš pozdě
Kybernetický audit dodavatele 2. úrovně začíná během výpadku
Zákazníci nebudou čekat na dokončení forenzního šetření. Týmy zodpovědné za nákup, kvalitu, právní záležitosti, bezpečnost a provoz budou prověřovat jiné kapacity. Budou kontrolovat skladové zásoby, zprávy o stavu poptávky a budoucí objednávky. Pro dodavatele automobilového a průmyslového odvětví na úrovni Tier 2 představuje kybernetický audit dodavatele Tier 2 nejen bezpečnostní prověrku, ale také test kontinuity.
Zákazník provede testování ve čtyřech bodech: kontrola kvality výrobků, spolehlivé termíny dodání, jasně určený subjekt odpovědný za obnovu a dostatek finančních prostředků na dokončení prací. Jediná nedostatečná odpověď může vést k přesunu objemu zakázek k jinému dodavateli. Závod se sice může technicky zotavit, ale přesto může ztratit hodnotu pro zákazníka, na které byl podnik založen.
Společnost Jaguar Land Rover ukazuje, jak se disruptivní změny dotýkají dodavatelů
Dne 23. září 2025, společnost Jaguar Land Rover prodloužila přerušení výroby až do 1. října zatímco připravovala postupné obnovení provozu. Výroba byla obnovena dne 8. října 2025, a společnost Jaguar Land Rover později oznámila, že výroba již probíhá normálně polovina listopadu 2025. Tento rozdíl ukazuje, proč výpadky způsobené kyberútoky nelze považovat za období určené pro údržbu IT.
Dne 28. září 2025 se Britské ministerstvo pro podnikání a obchod a britská agentura UK Export Finance oznámila podporu v podobě záruky ve výši až 1,5 miliardy liber, která má zajistit financování a stabilitu dodavatelského řetězce. Toto opatření odráželo tlak na likviditu, který se šíří, když zastaví činnost velký výrobce. Menší dodavatel nemůže počítat s tím, že se mu dostane podobné podpory.
Kybernetický audit dodavatele 2. úrovně prověřuje systém řízení, nikoli pouze samotný software
Směrnice (EU) 2022/2555 zahrnuje bezpečnost dodavatelského řetězce mezi požadovaná opatření k řízení rizik. U klíčových subjektů, Článek 34 umožňuje uložit pokuty v maximální výši nejméně 10 milionů EUR nebo 2% celosvětového ročního obratu, podle toho, která z těchto částek je vyšší. Rozsah působnosti závisí na odvětví, velikosti, předmětu činnosti, zemi a vnitrostátních právních předpisech. I přesto musí představenstva prokázat, jak řídí klíčová provozní rizika a rizika související s dodavateli.
Důvěryhodný kybernetický audit dodavatele druhé úrovně by měl prověřit oprávnění k restartu, sledovatelnost manuálních postupů, aktualizace pro zákazníky, kontroly záloh, prognózy hotovosti, priority dodavatelů a fungování bez klíčových rozhraní. Měl by rovněž určit vedoucího pracovníka, který je oprávněn provádět kompromisní rozhodnutí napříč těmito oblastmi. Riziko platební neschopnosti v oblasti kyberbezpečnosti ve výrobním odvětví se zvyšuje, pokud se o odpovědnost dělí výbory, ale nikdo nenese odpovědnost za výsledek.
Při rozhodování o reakci na útok ransomwarem je klíčové, zda hodnota zůstává zachována
Představenstvo musí oddělit ozdravení od životaschopnosti
A výroba v souvislosti s útoky ransomwarem K restrukturalizaci dochází v případě, kdy se spolehlivá produkce obnoví později než likvidita a zákazníci jsou ochotni počkat. Provozní ředitel může řídit výrobu, finanční ředitel může řídit hotovost a vedoucí závodu může řídit bezpečnou produkci. Technické týmy zajišťují obnovu systémů. Bez jediné autority, která by měla přehled nad celým procesem, se rozhodnutí roztříští.
Hrací deska nyní nabízí tři možnosti. Restrukturalizace znamená financovat řízené oživení a zároveň přenastavit náklady, systém řízení a závazky vůči zákazníkům. Prodej znamená jednat v době, kdy závod, smlouvy, pracovní síla a vztahy se zákazníky ještě mají převoditelnou hodnotu. Ukončení činnosti znamená ochránit zaměstnance, zákazníky, věřitele, data a aktiva dříve, než události povedou ke ztrátě kontroly.
Dočasný vedoucí pracovník s pravomocemi v oblasti provozu a finančních toků může být nezbytný v případě, že stávající struktura není schopna rozhodovat v tempu, jaké si situace vyžaduje. Nejedná se o technickou pozici. Jde o dočasné převzetí provozního řízení v situaci, kdy se technická oprava, obnova po útoku průmyslovým ransomwarem a financování staly součástí jednoho časového plánu.

