قانون تابآوری سایبری اتحادیه اروپا (CRA) نشاندهنده تغییر چشمگیری در نحوه برخورد با امنیت سایبری در محصولات دارای اجزای دیجیتال است. علاوه بر اینکه امنیت باید پیش از ورود محصول به بازار اثبات شود، این موضوع به مسئولیتی تبدیل میشود که در طول چرخه عمر محصول ادامه دارد. این مقررات برای سازندگان دستگاهها اعمال میشود، اما این احتمال وجود دارد که یک ارائهدهنده خدمات اینترنت اشیا ناخواسته از نظر قانون CRA به عنوان سازنده شناخته شود. ما ابعاد مختلف قانون CRA را در گزارش تازه منتشرشده توسط Transforma Insights با عنوان پایان عصر «به اندازه کافی امن»: تغییراتی که قانون تابآوری سایبری اتحادیه اروپا برای اینترنت اشیا ایجاد میکند بررسی میکنیم.
این قانون که در تاریخ ۲۳ اکتبر ۲۰۲۴ به طور رسمی تصویب شد، الزامات اجباری امنیت سایبری را برای طیف وسیعی از محصولات سختافزاری و نرمافزاری متصل به شبکه که در اتحادیه اروپا به فروش میرسند، معرفی میکند. این مقررات از تاریخ ۱۱ دسامبر ۲۰۲۷ به طور کامل اجرا میشود، اما تعهدات سازندگان در زمینه گزارشدهی آسیبپذیریها زودتر و از تاریخ ۱۱ سپتامبر ۲۰۲۶ آغاز خواهد شد.
ده نکتهای که سازندگان راهکارهای اینترنت اشیا باید بدانند
۱. امنیت سایبری به مسئولیتی در طول چرخه عمر تبدیل میشود
سازندگان باید امنیت را در طول طراحی و توسعه مد نظر قرار دهند و به مدیریت آسیبپذیریها، بهروزرسانیها و امنیت در سراسر عمر مفید محصول ادامه دهند. بنابراین، امنیت به یکی از ویژگیهای محصول تبدیل میشود، نه صرفاً یک اقدام تطبیقی پیش از عرضه.
۲. قانون CRA فراتر از اینترنت اشیای مصرفی را پوشش میدهد
این قانون به طور گستردهای برای محصولات دارای اجزای دیجیتال، از جمله دستگاههای مصرفی، تجهیزات صنعتی، نرمافزارهای توکار، سیستمهای عامل و نرمافزارهای مستقل اعمال میشود.
۳. مسئولیت نهایی همچنان بر عهده سازندگان است
متخصصان امنیت شخص ثالث میتوانند محصولات را ممیزی کرده و اطمینان خاطر ایجاد کنند، در حالی که نهادهای ارزیابی انطباق مستقل در صورت نیاز بررسیهای لازم را انجام میدهند. با این حال، مسئولیت اعلام انطباق (و در نهایت دفاع از آن) همچنان بر عهده سازنده است.
۴. محصولات با ریسک بالاتر با نظارت بیشتری مواجه میشوند
قانون CRA رویکردی مبتنی بر ریسک دارد. محصولات با ریسک پایینتر اغلب میتوانند توسط خود سازنده ارزیابی شوند، در حالی که محصولات مهم و بحرانی ممکن است به ارزیابی مستقل توسط یک نهاد اعلامشده نیاز داشته باشند.
۵. بهروزرسانیهای خودکار امنیتی احتمالاً به یک استاندارد تبدیل میشوند
قانون CRA از محصولات میخواهد که از بهروزرسانیهای امنیتی و در صورت لزوم، بهروزرسانیهای خودکار پشتیبانی کنند. به سازندگان اینترنت اشیا پیشنهاد میکنیم فرض کنند دستگاهها باید بهطور خودکار بهروزرسانی شوند، مگر اینکه دلیل فنی یا عملیاتی موجهی برای این کار وجود نداشته باشد.
۶. مدیریت آسیبپذیری به یک فرآیند مهندسی اصلی تبدیل میشود
سازندگان باید آسیبپذیریها را شناسایی و مستند کنند، فهرست اجزای نرمافزاری را نگه دارند، تستهای امنیتی انجام دهند، افشای هماهنگ آسیبپذیری را مدیریت کنند و بهروزرسانیهای امنیتی بهموقع را ارائه دهند. برای آسیبپذیریهایی که به طور فعال مورد سوءاستفاده قرار میگیرند، گزارشدهی با هشدار اولیه ظرف ۲۴ ساعت آغاز میشود و پس از آن اطلاعیه نهایی ظرف ۷۲ ساعت ارائه میگردد.
۷. ارائهدهندگان خدمات اینترنت اشیا میتوانند به سازنده تبدیل شوند
یک واردکننده، توزیعکننده یا ارائهدهنده خدمات اگر دستگاهی را با برند خود به بازار عرضه کند یا به طور قابلتوجهی عملکرد آن را تغییر دهد، مشمول تعهدات سازنده میشود. این موضوع میتواند پیامدهای مهمی برای ارائهدهندگان راهکارهای اینترنت اشیا داشته باشد که خدمات خود را پیرامون سختافزارهای عمومی شکل میدهند.
۸. قرار داشتن در خارج از اتحادیه اروپا مانع از اجرای قانون CRA نمیشود
این قوانین صرفنظر از اینکه سازنده در کجا مستقر است، برای محصولات ارائهشده در بازار اتحادیه اروپا اعمال میشوند. بنابراین، سازندگان بریتانیایی و آمریکایی که محصولات خود را در اروپا میفروشند، درست مانند سازندگان اتحادیه اروپا باید به قانون CRA پایبند باشند.
۹. قطعات امن باعث انطباق کل محصول نمیشوند
یک مودم، عنصر امن یا سیستمعامل گواهیشده میتواند مفید باشد، اما دستگاه کامل اینترنت اشیا را به طور خودکار با قانون CRA سازگار نمیکند. مسئولیت ارزیابی محصول یکپارچه همچنان بر عهده سازنده است.
۱۰. بزرگترین چالش ممکن است اثبات انطباق باشد
قانون CRA سازندگان را ملزم میکند تا توسعه ایمن، مدیریت آسیبپذیری و پشتیبانی از چرخه عمر را در فرآیندهای خود جای دهند. بنابراین، چالش اصلی ممکن است کمتر مربوط به پیادهسازی فناوریهای امنیتی فردی باشد و بیشتر به تولید و حفظ شواهدی بپردازد که نشان میدهد رویههای مناسب به طور مداوم رعایت شدهاند.
زمان به سرعت در حال گذر است
با توجه به اینکه تعهدات گزارشدهی آسیبپذیری در تاریخ ۱۱ سپتامبر ۲۰۲۶ و اجرای کامل آن در تاریخ ۱۱ دسامبر ۲۰۲۷ آغاز میشود، سازندگان نباید آمادگی خود را به سال ۲۰۲۷ موکول کنند.
قانون CRA صرفاً یک تمرین تطبیقی دیگر نیست. این قانون سازندگان را وادار میکند تا نحوه طراحی، مستندسازی، نگهداری و اثبات امنیت را در طول عمر یک محصول متصل به شبکه بازنگری کنند.
منبع: The EU Cyber Resilience Act: What IoT Vendors Need to Know — IoT For All؛ نویسنده: Transforma Insights
منبع: iotforall
