V ponedeljek ob 06:30 direktor tovarne izve, da je proizvodno omrežje izklopljeno. Daljinski dostop ne deluje več, več operacijskih sistemov pa ni več zanesljivih. Stroji morda še vedno delujejo, vendar naročila, recepture, evidence sledljivosti, podatki o sprostitvi izdelkov, premiki v skladišču in odpremni dokumenti morda ne. V napad z izsiljevalsko programsko opremo v proizvodnji V tem primeru je prva odločitev jasna: ali lahko podjetje še vedno proizvaja, izdaja, pošilja, izstavlja račune in pobira denar?
Sensata Technologies so poročali, da je izsiljevalska programska oprema, odkrita 6. aprila 2025, šifrirala naprave ter motila pošiljanje, prejemanje, proizvodnjo in druge funkcije. Družba Nucor Corporation je 20. maja 2025 sporočila, da je zaustavila proizvodnjo na več lokacijah, medtem ko je obvladovala kibernetski incident. Nucor je kasneje potrdila, da je napadalec ukradel omejeno količino podatkov in da je dostop do operativnih aplikacij še vedno omejen.
16. julija 2026, Podjetje Coca-Cola razkritje nepooblaščenega dostopa v podjetju Fairlife, ki je vplivalo na sisteme, povezane s proizvodnjo. Podjetja se razlikujejo po velikosti in panogi, vendar potek dogodkov ostaja enak. Najprej se poruši zaupanje, nato se oslabi nadzor, pritisk na likvidnost pa se začne še pred koncem preiskave.
Potek napada z izsiljevalsko programsko opremo: prvih 72 ur odloča o izidu
Direktiva (EU) 2022/2555, imenovana direktiva NIS2, določa kratek rok za poročanje. Člen 23 zahteva zgodnje opozorilo v roku 24 ur, uradno obvestilo v roku 72 ur, običajno pa tudi končno poročilo v roku en mesec. Vodstvo mora poročati, medtem ko se tehnična dejstva še spreminjajo. V postopek se lahko vključijo nacionalni organi za kibernetsko varnost in CSIRT-i, pri čemer jim pomagata Agencija Evropske unije za kibernetsko varnost in EU-CyCLONe.
Tri odločitve ne morejo počakati
- Proizvodnjo je treba ustaviti ali omejiti, kadar obrat ne more dokazati identitete izdelka, nadzora nad recepturo, genealogije ali odobritve kakovosti.
- Zaščitite denarna sredstva tako, da vsako operativno omejitev povežete s pošiljkami, računi, potrdili o prejemu in zahtevanimi plačili.
- Enemu izmed vodstvenih delavcev dodelite pristojnosti nad oddelki za IT, operativno poslovanje, finance, pravne zadeve, odnose s strankami ter nad direktorjem tovarne.
Zvezni urad za varnost v informacijski tehnologiji (Bundesamt für Sicherheit in der Informationstechnik), ameriška agencija za kibernetsko varnost in varnost infrastrukture (Cybersecurity and Infrastructure Security Agency) ter center FBI za prijavo spletnih kaznivih dejanj (Internet Crime Complaint Center) lahko prispevajo k širšemu odzivu. Ne morejo pa odločati, ali je serija izdelkov varna za sprostitev na trg, ali je obljuba stranki verodostojna ali pa ali si lahko podjetje privošči še en teden omejene proizvodnje.
Če sledljivost ni zagotovljena, rastlina ni ozdravljena
Premikanje stroja ni prodajni izdelek
Proizvodnja se lahko ponovno zažene, čeprav podjetje še vedno ne more prodati svoje proizvodnje. Obrat mora povezati zgodovino serij, serijske zapise, nastavitve procesov, stanje materiala, rezultate pregledov in odobritve za sprostitev. Če manjka le en del, se izpad proizvodnje zaradi kibernetskega napada nadaljuje, tudi če izbrani stroji delujejo.
Minimalni test je sestavljen iz šestih delov: Ali lahko podjetje dokaže naročilo, material, odobrene nastavitve, pregled, izdajo in odpremo? Spomin in nekontrolirane preglednice ne zagotavljajo zadostnih dokazov. Tovarna bi morala ta proizvod označiti kot »omejen«, ne pa kot »ponovno pridobljen«.
CE Interim's načrt odzivanja na incidente z izsiljevalsko programsko opremo v tovarni zajema postopek zadrževanja na ravni obrata. Ekonomski preizkus se začne, ko mora ekipa tehnično obnovo pretvoriti v nadzorovano proizvodnjo, preden se izčrpajo denarna sredstva in zaupanje strank.
Obnova po napadu industrijskega izsiljevalskega programa mora potekati v skladu s proizvodno verigo
Lastniki sistemov ne smejo sami določati vrstnega reda izterjave. Zaporedje mora slediti poti od naročila stranke do prejemka denarja. V napad z izsiljevalsko programsko opremo v proizvodnji Zato se ekipa v skladu s tem navodilom osredotoča na operativno vrednost in ne na število strežnikov.
- Ponovno vzpostavite nadzor nad identitetami in dostopom, da bo podjetje imelo zanesljivo operativno podlago.
- Obnovite odobrena naročila, specifikacije, recepte in delovna navodila.
- Ponovno povežite stanje materiala, skladiščne premike in evidence nedokončane proizvodnje.
- Preverite kakovostne preglede, rodovnik, evidence o izdajah in povezave z laboratoriji.
- Obnovite odpremne dokumente, stike s strankami, izdajanje računov in pobiranje plačil.
Varnostne kopije so koristne le, če so brez napak, popolne, združljive in uporabne – v tem vrstnem redu. Storitve za upravljanje identitet, sistemi ERP in MES, zgodovinski podatki, etikete, laboratorijski sistemi in skladiščni zapisi se pogosto obnovijo v različnih časovnih obdobjih. Obnova po napadu industrijskega izsiljevalskega programa se ne uspe, če vodstvo razglasi, da je aplikacija obnovljena, medtem ko operativni proces še vedno ne deluje pravilno.

Če blaga ni mogoče odpremiti in zaračunati, postane denar ključni kazalnik
Izpad proizvodnje zaradi kibernetskega napada povzroča dve izgubi
Prva izguba so prihodki. Tovarna ne more sprostiti, odpremiti ali zaračunati zadostne količine blaga. Drugi strošek so tekoči stroški. Še vedno so neporavnani stroški plač, komunalnih storitev, najemnin, lizingov, dobaviteljev in dolgov. Obnova pa prinaša še forenzično delo, stroške strojne opreme, nadure, pravno podporo in nujni prevoz blaga.
Key Tronic Corporation ocenjujejo, da je motnja zaradi izsiljevalske programske opreme zmanjšala četrtletne prihodke za približno $15 milijonov in povečala za približno $2.3 milijone v stroških. Podjetje je te stroške pripisalo novi IT-opremi in zunanji podpori na področju kibernetske varnosti, medtem ko so se plače še naprej izplačevale. Tako se začne plačilna nesposobnost v proizvodnem sektorju zaradi kibernetske varnosti: prihodki v gotovini upadajo, medtem ko se običajna in izredna plačila nadaljujejo.
Finančni direktor potrebuje dnevni pregled nad denarnimi sredstvi
Mesečni proračun je prepočasen. Finančni direktor potrebuje trinajsttedensko napoved denarnega toka, ki upošteva razpoložljivost proizvodnih linij, izdajo izdelkov, časovni razpored pošiljk, račune, odbitke strank, pritisk dobaviteljev, časovni razpored zavarovanj in stroške izterjave. Pri vsakem vnosu mora biti navedeno, ali gre za potrjeno ali predpostavljeno vrednost. Posojilodajalci se bodo na šibke dokaze odzvali ostreje kot na jasen primanjkljaj.
Vodnik podjetja CE Interim za upravljanje denarnega toka v krizi ustreza tej stopnji. V napad z izsiljevalsko programsko opremo v proizvodnji V tem primeru so nadzor zalog, nadzor gotovine in operativni nadzor ena in ista naloga. Vsaka številka je odvisna od tega, kaj lahko obrat dokaže, sprosti, odpošlje in zaračuna.
Če stranka začne z dvojnim nabavljanjem, bo okrevanje morda prišlo prepozno
Kibernetska revizija dobaviteljev drugega reda se začne med izpadom
Stranke ne bodo čakale na zaključek forenzične preiskave. Ekipe za nabavo, kakovost, pravne zadeve, varnost in operativno delovanje bodo preverile druge zmogljivosti. Pregledale bodo zaloge, poročila o stanju povpraševanja in prihodnja naročila. Za avtomobilske in industrijske dobavitelje drugega reda je kibernetski audit dobavitelja drugega reda tako preizkus neprekinjenega delovanja kot tudi pregled varnosti.
Stranka bo preverila štiri točke: nadzor nad izdelki, zanesljivi roki dobave, imenovani organ za obnovo ter zadostna likvidnost za dokončanje dela. Že en sam nezadosten odgovor lahko povzroči preusmeritev obsega posla k drugemu dobavitelju. Obrat se lahko sicer tehnično obnovi, a kljub temu izgubi vrednost za stranke, ki je bila temelj poslovanja.
Jaguar Land Rover prikazuje, kako se preobrat odraža tudi na dobaviteljih
Na 23. september 2025, je podjetje Jaguar Land Rover podaljšalo prekinitev proizvodnje do 1. oktober medtem ko je pripravljala postopno ponovno zagon. Proizvodnja se je ponovno začela dne 8. oktober 2025, Jaguar Land Rover pa je kasneje poročal, da je proizvodnja do sredina novembra 2025. Ta razlika pojasnjuje, zakaj izpad proizvodnje zaradi kibernetskega napada ni časovno okno za vzdrževanje IT-sistemov.
28. septembra 2025 je Britansko ministrstvo za gospodarstvo in trgovino ter UK Export Finance napovedala podporo v obliki garancije v višini do 1,5 milijarde funtov za financiranje in zagotavljanje stabilnosti dobavne verige. Ta ukrep je odražal likvidnostni pritisk, ki se širi, ko preneha delovati velik proizvajalec. Manjši dobavitelj ne more računati, da bo na voljo podobna podpora.
Kibernetska revizija dobavitelja 2. stopnje preverja upravljanje, ne le programske opreme
Direktiva (EU) 2022/2555 vključuje varnost dobavne verige med predpisane ukrepe za obvladovanje tveganj. Za ključne subjekte, Člen 34 dovoljuje najvišje globe v višini najmanj 10 milijonov evrov ali 2% svetovnega letnega prometa, odvisno od tega, katera vrednost je višja. Obseg se nanaša na sektor, velikost, dejavnost, državo in nacionalno zakonodajo. Kljub temu morajo upravni odbori prikazati, kako obvladujejo ključna operativna tveganja in tveganja, povezana z dobavitelji.
Verodostojna kibernetska revizija dobavitelja drugega reda mora preveriti pooblastila za ponovni zagon, sledljivost ročnih postopkov, obveščanje strank, preverjanje varnostnih kopij, napovedi denarnega toka, prednostne naloge dobaviteljev ter delovanje brez ključnih vmesnikov. Prav tako mora imenovati vodstvenega delavca, ki je pristojen za sprejemanje kompromisov na vseh teh področjih. Nevarnost plačilne nesposobnosti na področju kibernetske varnosti v proizvodnji se poveča, kadar odgovornost delijo različni odbori, vendar nihče ne prevzema odgovornosti za končni rezultat.
Pri odločitvi o odzivu na napad z izsiljevalsko programsko opremo je ključno vprašanje, ali vrednost ostaja nespremenjena
Upravni odbor mora ločiti sanacijo od sposobnosti za nadaljnje poslovanje
A napad z izsiljevalsko programsko opremo v proizvodnji Incident se spremeni v primer prestrukturiranja, kadar se zanesljiva proizvodnja vzpostavi pozneje kot likvidnost, stranke pa lahko počakajo. Operativni direktor lahko nadzira proizvodnjo, finančni direktor lahko nadzira denarna sredstva, direktor obrata pa lahko nadzira varno proizvodnjo. Tehnične ekipe ponovno vzpostavijo sisteme. Ker ni ene same avtoritete, ki bi imela nadzor nad celotnim potekom, se odločitve razdelijo.
Na igralni plošči so zdaj tri poti. Prestrukturiranje pomeni financiranje nadzorovanega okrevanja ob hkratni ponovni opredelitvi stroškov, upravljanja in obveznosti do strank. Prodaja pomeni ukrepanje, dokler imajo obrat, pogodbe, delovna sila in vezi s strankami še vedno prenosljivo vrednost. Zaprtje pomeni zaščito zaposlenih, strank, upnikov, podatkov in sredstev, preden dogodki odvzamejo nadzor.
Začasni izvršni direktor s pooblastili na področju poslovanja in denarnih sredstev je lahko potreben, kadar sedanja struktura ne more sprejemati odločitev s hitrostjo, ki jo zahteva izredna situacija. To ni tehnološka vloga. Gre za začasni operativni nadzor, ko se tehnična popravila, obnova po industrijskem izsiljevalskem napadu in financiranje združijo v en sam časovni načrt.

