歐盟最近在官方公報(bào)上發(fā)布了新的法規(guī):《網(wǎng)絡(luò)彈性法案》(CRA),它規(guī)定了含有數(shù)字元素產(chǎn)品必須遵守的網(wǎng)絡(luò)安全標(biāo)準(zhǔn)。根據(jù)這一法案,所有受影響的公司有36個(gè)月的時(shí)間來(lái)確保他們遵守CRA的規(guī)定。此外,對(duì)于某些特定的報(bào)告義務(wù),公司需要在未來(lái)21個(gè)月內(nèi)完成。
那么,誰(shuí)需要對(duì)CRA負(fù)責(zé)呢?答案是,所有在歐盟市場(chǎng)上銷售含有數(shù)字元素產(chǎn)品的制造商、進(jìn)口商和分銷商都需要遵守這些規(guī)定。這包括了B2C產(chǎn)品,如智能手機(jī)和機(jī)器人吸塵器,以及B2B產(chǎn)品,如控制器和傳感器,還有純軟件產(chǎn)品,比如操作系統(tǒng)。
機(jī)器制造商需要關(guān)注的關(guān)鍵要求
● 風(fēng)險(xiǎn)評(píng)估與保障:在設(shè)計(jì)和開(kāi)發(fā)階段,制造商必須確保其產(chǎn)品在整個(gè)生命周期內(nèi)達(dá)到適當(dāng)?shù)木W(wǎng)絡(luò)安全水平。
● 漏洞管理:制造商需要通過(guò)免費(fèi)的安全更新來(lái)修復(fù)已知的漏洞,除非他們與商業(yè)用戶有其他協(xié)議。
● 文件記錄:制造商必須識(shí)別并記錄產(chǎn)品中的漏洞和組件信息。
● 報(bào)告義務(wù):一旦發(fā)現(xiàn)漏洞,制造商必須在24小時(shí)內(nèi)通過(guò)歐盟網(wǎng)絡(luò)安全局(ENISA)的報(bào)告平臺(tái)進(jìn)行報(bào)告。
機(jī)器制造商可以采取的行動(dòng)
作為自動(dòng)化安全領(lǐng)域的專家,皮爾磁建議機(jī)器制造商及時(shí)適應(yīng)CRA的要求,并與組件制造商和運(yùn)營(yíng)商合作,共同開(kāi)發(fā)合作概念。這包括明確機(jī)器應(yīng)在哪個(gè)網(wǎng)絡(luò)區(qū)域運(yùn)行,以及如何處理軟件更新等問(wèn)題。通過(guò)提前明確這些問(wèn)題,每個(gè)經(jīng)濟(jì)運(yùn)營(yíng)商都能履行其新的組織和技術(shù)義務(wù)。皮爾磁多年來(lái)一直為機(jī)器制造商和用戶提供設(shè)備和機(jī)器安全方面的支持,包括滿足工業(yè)信息安全的新要求。因?yàn)闆](méi)有安全保障,機(jī)器的所有安全措施都是脆弱的,必須采取預(yù)防措施。
此外,以下是兩個(gè)實(shí)用的技巧,幫助實(shí)施CRA規(guī)范:
● 保持更新:訂閱eur-lex.europa.eu上的新聞簡(jiǎn)報(bào)和RSS源,以便隨時(shí)了解歐盟層面的立法變化。
● 使用CSAF:通用安全建議框架(CSAF)是一個(gè)標(biāo)準(zhǔn)化的開(kāi)源框架,用于交流和自動(dòng)分發(fā)機(jī)器可處理的漏洞和緩解信息,也就是安全建議。