Teollisuuden automaatioverkkojen tietoturvastrategia
Helenius, Tommi (2026)
Diplomityö
Helenius, Tommi
2026
School of Energy Systems, Sähkötekniikka
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi-fe2026042332462
https://urn.fi/URN:NBN:fi-fe2026042332462
Tiivistelmä
Teollisuusautomaation ja niihin liittyvien ohjausjärjestelmien turvallisuus on viime vuosien aikana noussut osaksi keskeisimpiä asioita toimintavarmuuden sekä liiketoiminnan jatkuvuuden kannalta. Automaatioverkot liitetään yhä enemmin osaksi yrityksen omaa IT-verkkoa, sekä automaatioverkkoon on usein luotava mahdollisuus liittyä etäyhteydellä. Nämä seikat tuovat mukanaan uhkia, jotka vaativat asianmukaisia toimenpiteitä. Uhkien laiminlyönti tai mahdolliset tietoturva-aukot voivat mahdollistaa hyökkäyksen, jonka seurauksena tuotantoprosessi tai kriittinen infrastruktuuri voivat haavoittua. EU-tason sääntely, kuten NIS2-direktiivi sekä Cyber Resilience Act (CRA) lisäävät laitevalmistajien vastuuta. Samalla teollisuuden kyberturvallisuuden hallintaan sovellettavat standardi, kuten IEC 62443 tarjoaa perustan riskienhallinnan toteuttamiselle.
Tässä diplomityössä kehitettiin hollolalaiselle Esys Oy:lle yrityskohtainen tietoturvastrategia, joka pohjautuu CRA asetuksen vaatimusten ympärille, huomioiden yrityksen roolin laitetoimittajana. Työssä analysoitiin Esys Oy:n tämänhetkisiä tietoturvakäytäntöjä, vastuunjakoa sekä valmiustasoa suhteessa CRA säädöksen vaatimuksiin, tunnistettiin kehitystä vaativat kohteet. Työn tavoitteena oli luoda käytännönläheinen strategia, jota voidaan soveltaa yrityksen ja sen asiakasprojektien toimituksissa.
Tutkimus toteutettiin tapauskohtaisena tutkimuksena, johon sisältyi dokumenttianalyysi, standardeihin ja säädöksiin perustuva nykytilanteen arviointi. Tuloksena muodostui tietoturvastrategia, joka määrittää laitetoimittajan vastuut sekä elinkaarikohtaiset toimet. Strategia varten luotiin CRA asetuksen vaatimuksen mukaiset dokumentit, jotka ovat suoraan sovellettavissa yrityksen projekteihin. The security of industrial automation and related control systems has become one of the most important issues in terms of operational reliability and business continuity in recent years. Automation networks are increasingly integrated into a company’s own IT network, and remote access to the automation network is often required. These factors introduce threats that require appropriate measures. Neglecting these threats or potential security gaps can enable an attack, which can result in the production process or critical infrastructure being vulnerable. EU-level regulations, such as the NIS2 Directive and the Cyber Resilience Act (CRA), expand the responsibility of equipment manufacturers. At the same time, standards applied to industrial cybersecurity management, such as IEC 62443, set the framework for implementing appropriate risk management.
In this master’s thesis, a company specific information security strategy was developed for Esys Oy, based in Hollola, build around the requirements of the CRA regulation and taking into account the company's role as an equipment supplier. The study analysed Esys Oy’s current cyber security practices, division of responsibilities and readiness level in relation to the requirements of the CRA regulation and identified areas requiring development. The aim of the work was to create a practical strategy that can be applied to company’s own projects.
The research was conducted as a case study involving document analysis and an assessment of the current situation based on standards and regulations. The result is cybersecurity strategy that defines the equipment supplier's responsibilities and lifecycle-specific measures. As a part of the strategy, CRA compliant documentation templates were created that are directly applicable to the company’s projects.
Tässä diplomityössä kehitettiin hollolalaiselle Esys Oy:lle yrityskohtainen tietoturvastrategia, joka pohjautuu CRA asetuksen vaatimusten ympärille, huomioiden yrityksen roolin laitetoimittajana. Työssä analysoitiin Esys Oy:n tämänhetkisiä tietoturvakäytäntöjä, vastuunjakoa sekä valmiustasoa suhteessa CRA säädöksen vaatimuksiin, tunnistettiin kehitystä vaativat kohteet. Työn tavoitteena oli luoda käytännönläheinen strategia, jota voidaan soveltaa yrityksen ja sen asiakasprojektien toimituksissa.
Tutkimus toteutettiin tapauskohtaisena tutkimuksena, johon sisältyi dokumenttianalyysi, standardeihin ja säädöksiin perustuva nykytilanteen arviointi. Tuloksena muodostui tietoturvastrategia, joka määrittää laitetoimittajan vastuut sekä elinkaarikohtaiset toimet. Strategia varten luotiin CRA asetuksen vaatimuksen mukaiset dokumentit, jotka ovat suoraan sovellettavissa yrityksen projekteihin.
In this master’s thesis, a company specific information security strategy was developed for Esys Oy, based in Hollola, build around the requirements of the CRA regulation and taking into account the company's role as an equipment supplier. The study analysed Esys Oy’s current cyber security practices, division of responsibilities and readiness level in relation to the requirements of the CRA regulation and identified areas requiring development. The aim of the work was to create a practical strategy that can be applied to company’s own projects.
The research was conducted as a case study involving document analysis and an assessment of the current situation based on standards and regulations. The result is cybersecurity strategy that defines the equipment supplier's responsibilities and lifecycle-specific measures. As a part of the strategy, CRA compliant documentation templates were created that are directly applicable to the company’s projects.
