NIS2 ställer konkreta krav på styrd åtkomst: verksamheter som omfattas ska kunna visa vilka som har åtkomst till vilka system, att behörigheter tilldelas och tas bort kontrollerat, och att det finns spårbarhet när något ändras. För IT-miljön har många organisationer redan verktyg på plats. Det är i OT-miljön det brister.
Produktionsnät, styrsystem och andra känsliga miljöer är ofta segmenterade eller helt frånkopplade från kontorsnätet, av goda skäl. Konsekvensen är att behörighetsstyrningen där sköts manuellt: lokala konton i kalkylblad, delade inloggningar, avslut som hänger på att någon kommer ihåg att ringa. Revisorn ser en modern IGA-plattform i IT och en pärm i OT. NIS2 gör ingen sådan skillnad. Kraven gäller verksamhetens nät- och informationssystem, inte bara de som är enkla att nå.
Det går att stänga gapet utan att kompromissa med segmenteringen. Tre principer:
1. Behörighetsstyrningen flyttar till datat, inte tvärtom. I stället för att öppna nätverksvägar in i känsliga zoner samlas identitets- och behörighetsdata in där de finns, normaliseras och kopplas ihop till en helhetsbild: konton, grupper, system, personer och deras relationer. Då kan frågor som ”vilka har åtkomst till styrsystem X, och vem godkände det?” besvaras direkt, för hela miljön.
2. Enkelriktad kommunikation räcker längre än man tror. För miljöer bakom datadioder går det att arbeta strikt enkelriktat: data flödar ut ur den skyddade zonen, och förändringar bekräftas filbaserat eller genom manuell signering. Åtkomstöversikten, granskningarna och spårbarheten hamnar utanför zonen medan zonens skydd består. Inga tvåvägskanaler, inga undantag i diodpolicyn.
3. Samma regler i IT och OT. När båda miljöerna syns i samma informationsmodell kan attesteringar, avslutsrutiner och policykontroller köras enhetligt. Det är skillnaden mellan att visa revisorn två processer och att visa en.
Så arbetar Helios med behörighetsstyrning i segmenterade miljöer: insamling nära källan via satelliter (se datainhämtning), en gemensam graf över identiteter och system, och styrning med attestering och fullständig audit trail. Plattformen körs i er kontrollerade miljö och kan placeras innanför skalskyddet när det behövs. Läs mer om paketeringen för OT-identitet under lösningar, eller börja med vanliga frågor.


