Když se horko stává kybernetickou hrozbou

Proč by klimatická rizika měla být součástí agendy každého CISO

Extrémní povětrnostní jevy a častější vlny veder se stále více dostávají do centra pozornosti jako hrozba – jako vážné riziko pro dostupnost kritických IT systémů, a tím i pro kybernetickou odolnost podniků. Skutečné nebezpečí nespočívá ani tak v přehřátých serverech, jako spíše v následcích: rostoucí potřebě chlazení v datových centrech, vyšším zatížení rozvodných sítí, možných omezeních dodávek energie a zrychleném stárnutí elektronických komponent. To může být pro podnikání stejně kritické jako úspěšný kybernetický útok – způsobující přerušení služeb, výpadky výroby a porušení regulačních předpisů.

Nejde o teoretické riziko

Během vlny veder v červenci 2022 ve Velké Británii, kdy teploty poprvé překročily 40 °C, hlásilo několik velkých poskytovatelů cloudových služeb výpadky způsobené problémy s chlazením ve svých londýnských datových centrech. Postiženy byly mimo jiné výpočetní a úložné služby, a to po dobu několika hodin. Pro podniky, které na tyto služby spoléhaly, se tak počasí stalo reálným problémem ovlivňujícím dostupnost, a to bez ohledu na jakoukoli firewallovou ochranu. I ve dvou předních britských nemocnicích došlo během vlny veder v roce 2022 k výpadkům počítačů, a v důsledku toho i k přerušení operací a odložení odborných vyšetření.*

Pro CISO se proto naskýtá nová otázka: Je organizace na provozní poruchy způsobené klimatickými podmínkami připravena stejně dobře jako na digitální útoky?

Dostupnost je mnohem víc než jen kybernetická obrana

Informační bezpečnost vychází ze tří klasických cílů ochrany: důvěrnosti, integrity a dostupnosti. Poslední z těchto aspektů se obvykle spojuje s redundancí, zálohovacími koncepcemi nebo ochranou proti útokům DDoS – rozhodující vliv na něj však mají i fyzické podmínky prostředí. Stoupající venkovní teploty výrazně zvyšují potřebu chlazení, zatímco kabely a transformátory při vysokých teplotách ztrácejí na výkonu. Podniky s vlastními serverovnami by měly zkontrolovat, zda jsou jejich koncepce chlazení a nouzového napájení dimenzovány na extrémní podmínky. Uživatelé kolokačních nebo cloudových služeb by se měli informovat, jaká opatření jejich poskytovatelé zavedli a jak odolná tato opatření jsou.

Norma ISO/IEC 27001 poskytuje vhodný rámec

Dobrá zpráva: Není třeba zavádět nový systém řízení, požadavky jsou již stanoveny. Norma ISO/IEC 27001 vyžaduje přístup založený na rizicích, který výslovně zahrnuje fyzická a environmentální rizika. Konkrétně jsou relevantní mimo jiné:

  • A.7.5. – Ochrana před fyzickými a enviromentálními hrozbami
  • A.7.11 – Zásobovací zařízení (elektřina, chlazení, voda)
  • A.5.30 – Připravenost ICT pro zajištění kontinuity podnikání

Tyto kontrolní mechanismy jasně ukazují, že informační bezpečnost nekončí u firewallu, ale zahrnuje také odolnost fyzické infrastruktury. Norma ISO 22301 (Řízení kontinuity podnikání) navíc vyžaduje analýzu kritických procesů a stanovení opatření pro případ mimořádných poruch. Vlny veder a regionální výpadky elektřiny jsou typickými scénáři pro analýzy dopadu na podnikání a nouzová cvičení.

Směrnice NISG 2026 (NIS-2) rozšiřuje pohled na odolnost

Toto téma nabývá na významu i z regulačního hlediska. Článek 21 směrnice NISG 2026 vyžaduje od dotčených podniků řízení rizik, které kromě kybernetických hrozeb výslovně zahrnuje i kontinuitu podnikání, krizové řízení a fyzickou bezpečnost. Extrémní povětrnostní jevy tak již nejsou pouze záležitostí provozních zařízení, ale výslovně patří do analýzy rizik v oblasti informační bezpečnosti.

Co mají dělat osoby odpovědné za bezpečnost

CISO by měli společně s oddělením IT provozu, správou budov a oddělením BCM prověřit, zda stávající analýzy rizik stále odpovídají aktuálnímu vývoji klimatu:

  • Prověřit chladicí kapacity a koncepce nouzového napájení z hlediska extrémních podmínek
  • Prověřit odolnost poskytovatelů cloudových služeb a datových center
  • Zahrnout scénáře výpadků způsobených klimatickými vlivy do nouzových plánů a krizových cvičení
  • Zapojit dodavatelské řetězce, protože regionální extrémní povětrnostní jevy mohou postihnout i poskytovatele služeb

Shrnutí

Kybernetická odolnost dnes znamená více než jen ochranu před digitálními útoky. Klimatická rizika patří systematicky do řízení informační bezpečnosti a kontinuity podnikání – nástroje k tomu již poskytují normy ISO/IEC 27001, ISO 22301 a NIS-2. Rozhodující je důsledně je aplikovat na měnící se prostředí.

Chcete ověřit, zda váš systém řízení bezpečnosti informací (ISMS) dostatečně zohledňuje rizika související s klimatickými změnami? Společnost CIS Certification vám pomůže s certifikací podle normy ISO 27001, která právě takové fyzické a environmentální hrozby systematicky integruje do systému řízení rizik.