قانون تاب‌آوری سایبری اتحادیه اروپا (CRA) نشان‌دهنده تغییر چشمگیری در نحوه برخورد با امنیت سایبری در محصولات دارای اجزای دیجیتال است. علاوه بر اینکه امنیت باید پیش از ورود محصول به بازار اثبات شود، این موضوع به مسئولیتی تبدیل می‌شود که در طول چرخه عمر محصول ادامه دارد. این مقررات برای سازندگان دستگاه‌ها اعمال می‌شود، اما این احتمال وجود دارد که یک ارائه‌دهنده خدمات اینترنت اشیا ناخواسته از نظر قانون CRA به عنوان سازنده شناخته شود. ما ابعاد مختلف قانون CRA را در گزارش تازه منتشرشده توسط Transforma Insights با عنوان پایان عصر «به اندازه کافی امن»: تغییراتی که قانون تاب‌آوری سایبری اتحادیه اروپا برای اینترنت اشیا ایجاد می‌کند بررسی می‌کنیم.

این قانون که در تاریخ ۲۳ اکتبر ۲۰۲۴ به طور رسمی تصویب شد، الزامات اجباری امنیت سایبری را برای طیف وسیعی از محصولات سخت‌افزاری و نرم‌افزاری متصل به شبکه که در اتحادیه اروپا به فروش می‌رسند، معرفی می‌کند. این مقررات از تاریخ ۱۱ دسامبر ۲۰۲۷ به طور کامل اجرا می‌شود، اما تعهدات سازندگان در زمینه گزارش‌دهی آسیب‌پذیری‌ها زودتر و از تاریخ ۱۱ سپتامبر ۲۰۲۶ آغاز خواهد شد.

ده نکته‌ای که سازندگان راهکارهای اینترنت اشیا باید بدانند

۱. امنیت سایبری به مسئولیتی در طول چرخه عمر تبدیل می‌شود

سازندگان باید امنیت را در طول طراحی و توسعه مد نظر قرار دهند و به مدیریت آسیب‌پذیری‌ها، به‌روزرسانی‌ها و امنیت در سراسر عمر مفید محصول ادامه دهند. بنابراین، امنیت به یکی از ویژگی‌های محصول تبدیل می‌شود، نه صرفاً یک اقدام تطبیقی پیش از عرضه.

۲. قانون CRA فراتر از اینترنت اشیای مصرفی را پوشش می‌دهد

این قانون به طور گسترده‌ای برای محصولات دارای اجزای دیجیتال، از جمله دستگاه‌های مصرفی، تجهیزات صنعتی، نرم‌افزارهای توکار، سیستم‌های عامل و نرم‌افزارهای مستقل اعمال می‌شود.

۳. مسئولیت نهایی همچنان بر عهده سازندگان است

متخصصان امنیت شخص ثالث می‌توانند محصولات را ممیزی کرده و اطمینان خاطر ایجاد کنند، در حالی که نهادهای ارزیابی انطباق مستقل در صورت نیاز بررسی‌های لازم را انجام می‌دهند. با این حال، مسئولیت اعلام انطباق (و در نهایت دفاع از آن) همچنان بر عهده سازنده است.

۴. محصولات با ریسک بالاتر با نظارت بیشتری مواجه می‌شوند

قانون CRA رویکردی مبتنی بر ریسک دارد. محصولات با ریسک پایین‌تر اغلب می‌توانند توسط خود سازنده ارزیابی شوند، در حالی که محصولات مهم و بحرانی ممکن است به ارزیابی مستقل توسط یک نهاد اعلام‌شده نیاز داشته باشند.

۵. به‌روزرسانی‌های خودکار امنیتی احتمالاً به یک استاندارد تبدیل می‌شوند

قانون CRA از محصولات می‌خواهد که از به‌روزرسانی‌های امنیتی و در صورت لزوم، به‌روزرسانی‌های خودکار پشتیبانی کنند. به سازندگان اینترنت اشیا پیشنهاد می‌کنیم فرض کنند دستگاه‌ها باید به‌طور خودکار به‌روزرسانی شوند، مگر اینکه دلیل فنی یا عملیاتی موجهی برای این کار وجود نداشته باشد.

۶. مدیریت آسیب‌پذیری به یک فرآیند مهندسی اصلی تبدیل می‌شود

سازندگان باید آسیب‌پذیری‌ها را شناسایی و مستند کنند، فهرست اجزای نرم‌افزاری را نگه دارند، تست‌های امنیتی انجام دهند، افشای هماهنگ آسیب‌پذیری را مدیریت کنند و به‌روزرسانی‌های امنیتی به‌موقع را ارائه دهند. برای آسیب‌پذیری‌هایی که به طور فعال مورد سوءاستفاده قرار می‌گیرند، گزارش‌دهی با هشدار اولیه ظرف ۲۴ ساعت آغاز می‌شود و پس از آن اطلاعیه نهایی ظرف ۷۲ ساعت ارائه می‌گردد.

۷. ارائه‌دهندگان خدمات اینترنت اشیا می‌توانند به سازنده تبدیل شوند

یک واردکننده، توزیع‌کننده یا ارائه‌دهنده خدمات اگر دستگاهی را با برند خود به بازار عرضه کند یا به طور قابل‌توجهی عملکرد آن را تغییر دهد، مشمول تعهدات سازنده می‌شود. این موضوع می‌تواند پیامدهای مهمی برای ارائه‌دهندگان راهکارهای اینترنت اشیا داشته باشد که خدمات خود را پیرامون سخت‌افزارهای عمومی شکل می‌دهند.

۸. قرار داشتن در خارج از اتحادیه اروپا مانع از اجرای قانون CRA نمی‌شود

این قوانین صرف‌نظر از اینکه سازنده در کجا مستقر است، برای محصولات ارائه‌شده در بازار اتحادیه اروپا اعمال می‌شوند. بنابراین، سازندگان بریتانیایی و آمریکایی که محصولات خود را در اروپا می‌فروشند، درست مانند سازندگان اتحادیه اروپا باید به قانون CRA پایبند باشند.

۹. قطعات امن باعث انطباق کل محصول نمی‌شوند

یک مودم، عنصر امن یا سیستم‌عامل گواهی‌شده می‌تواند مفید باشد، اما دستگاه کامل اینترنت اشیا را به طور خودکار با قانون CRA سازگار نمی‌کند. مسئولیت ارزیابی محصول یکپارچه همچنان بر عهده سازنده است.

۱۰. بزرگ‌ترین چالش ممکن است اثبات انطباق باشد

قانون CRA سازندگان را ملزم می‌کند تا توسعه ایمن، مدیریت آسیب‌پذیری و پشتیبانی از چرخه عمر را در فرآیندهای خود جای دهند. بنابراین، چالش اصلی ممکن است کمتر مربوط به پیاده‌سازی فناوری‌های امنیتی فردی باشد و بیشتر به تولید و حفظ شواهدی بپردازد که نشان می‌دهد رویه‌های مناسب به طور مداوم رعایت شده‌اند.

زمان به سرعت در حال گذر است

با توجه به اینکه تعهدات گزارش‌دهی آسیب‌پذیری در تاریخ ۱۱ سپتامبر ۲۰۲۶ و اجرای کامل آن در تاریخ ۱۱ دسامبر ۲۰۲۷ آغاز می‌شود، سازندگان نباید آمادگی خود را به سال ۲۰۲۷ موکول کنند.

قانون CRA صرفاً یک تمرین تطبیقی دیگر نیست. این قانون سازندگان را وادار می‌کند تا نحوه طراحی، مستندسازی، نگهداری و اثبات امنیت را در طول عمر یک محصول متصل به شبکه بازنگری کنند.


منبع: The EU Cyber Resilience Act: What IoT Vendors Need to Know — IoT For All؛ نویسنده: Transforma Insights

منبع: iotforall

اشتراک‌ها:
دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *