Je vaš produkt pripravljen?
Kibernetska varnost ni več dodatek, temveč zahteva trga
Pametne ure, IP kamere, industrijski krmilniki, omrežna oprema, pametni gospodinjski aparati, mobilne aplikacije in programska oprema v oblaku imajo skupno značilnost: vsebujejo digitalne elemente in komunicirajo z drugimi sistemi. Digitalni elementi so postali sestavni del skoraj vsakega sodobnega izdelka. Skupaj z novimi funkcionalnostmi pa prihajajo tudi nova tveganja.
Evropska unija je zato sprejela Akt o kibernetski odpornosti (Cyber Resilience Act – CRA), ki uvaja enotne zahteve za kibernetsko varnost produktov z digitalnimi elementi. Uredba je začela veljati decembra 2024, prve obveznosti poročanja o aktivno izkoriščanih ranljivostih in resnih kibernetskih incidentih se začnejo uporabljati 11. septembra 2026, večina ostalih zahtev pa bo postala obvezna 11. decembra 2027.
Koga zadeva CRA?
V nasprotju s številnimi drugimi predpisi CRA ne zadeva le velikih tehnoloških podjetij. Vpliva na praktično vse organizacije, ki na evropski trg dajejo produkte z digitalnimi elementi.
Med zavezance spadajo proizvajalci strojne in programske opreme, razvijalci aplikacij, ponudniki povezanih naprav, uvozniki in distributerji. To vključuje tako proizvajalce pametnih naprav za dom kot tudi razvijalce industrijskih sistemov, medicinskih pripomočkov, omrežne opreme in poslovne programske opreme.
Proizvajalci in razvijalci bodo morali razmišljati o celotnem življenjskem ciklu izdelka
Ena največjih sprememb je premik od razmišljanja »izdelek je končan, ko ga prodamo« proti pristopu »izdelek mora ostati varen skozi celoten življenjski cikel«.
Proizvajalci bodo morali razumeti varnostna tveganja svojih izdelkov, odpravljati odkrite ranljivosti, zagotavljati posodobitve in vzpostaviti procese za obravnavo varnostnih incidentov. Varnost bo morala postati del razvoja že od začetka in ne naknadni dodatek pred lansiranjem izdelka na trg.
Za številna podjetja to pomeni vzpostavitev novih razvojnih procesov, formalizacijo obvladovanja ranljivosti in bistveno več pozornosti pri načrtovanju programske opreme, komunikacijskih vmesnikov in dostopa do podatkov.
Odgovornost tudi na uvoznikih in distributerjih
Odgovornost ne bo več le na strani proizvajalcev. Tudi uvozniki in distributerji bodo morali preverjati, ali izdelki izpolnjujejo predpisane zahteve in ali so opremljeni z ustrezno dokumentacijo.
To je še posebej pomembno pri izdelkih, ki prihajajo iz trgov izven Evropske unije, kjer bo treba dokazati, da dobavna veriga izpolnjuje zahteve evropske zakonodaje.
Kaj pa potrošniki?
Končni uporabniki bodo pridobili večjo raven zaupanja v digitalne produkte. Čeprav nobena zakonodaja ne more zagotoviti popolne varnosti, je cilj CRA zmanjšati število ranljivosti, ki se jih da enostavno izkoristiti, in povečati odgovornost proizvajalcev.
Uporabniki bodo lahko pričakovali boljše upravljanje posodobitev, hitrejše odpravljanje ranljivosti in večjo transparentnost glede kibernetske varnosti izdelkov.
Zakaj je to sploh pomembno?
Napadalci pogosto ne iščejo najbolj zapletenih poti, ampak najlažje. Prav zato so IoT naprave že več let med pogostimi tarčami kibernetskih napadov.
V preteklosti smo bili priča zlorabam kamer, usmerjevalnikov in drugih povezanih naprav, ki so bile zaradi privzetih gesel ali neodpravljenih ranljivosti vključene v botnete za izvajanje napadov DDoS. V drugih primerih so napadalci prek ranljivih naprav pridobili dostop do internih poslovnih omrežij ali občutljivih podatkov.
Še posebej pomembna je kibernetska varnost pri medicinskih pripomočkih, industrijskih sistemih in drugih napravah, kjer posledice ne pomenijo le izgube podatkov, ampak lahko vplivajo tudi na delovanje kritičnih procesov.
Za več zaupanja v tehnologijo – tu nastopi SIQ
SIQ izvaja preskušanje kibernetske varnosti spletnih in mobilnih aplikacij, programske opreme, IoT naprav, omrežne opreme, industrijskih sistemov in medicinskih pripomočkov. Preskušanja se usmerijo v relevantne možnosti kibernetskih napadov in lahko vključujejo preverjanje aplikacijskih, komunikacijskih ter drugih vmesnikov, konfiguracij, dostopnih pravic in mehanizmov posodabljanja.
Organizacijam SIQ pomaga tudi pri razumevanju tehničnih tveganj, pregledu pripravljenosti razvojnih procesov in načrtovanju korakov za prilagoditev novim zahtevam. Kot dopolnitev strokovnih storitev so na voljo tudi izobraževanja in seminarji, ki ekipam približajo ključne obveznosti CRA ter njihov vpliv na razvoj, preskušanje in vzdrževanje produktov.
CRA predstavlja pomemben korak k varnejšemu digitalnemu okolju. Za podjetja pomeni dodatne obveznosti, hkrati pa priložnost, da izboljšajo kakovost in zanesljivost svojih produktov. Za uporabnike pa pomeni predvsem eno: več zaupanja v tehnologijo, ki jo uporabljajo vsak dan. Več na spletni strani www.siq.si

Prijavi napako v članku


























