Nye EU-krav til producenter overser risici i IoT-løsninger
Nye rapporteringskrav i EU’s Cyber Resilience Act placerer cybersikkerhedsansvaret hos producenterne, men dækker ikke automatisk komplekse og samlede IoT-løsninger
Del artiklen påAf Lars Bennetzen
Den 11. september træder nye rapporteringskrav i EU’s Cyber Resilience Act i kraft. Forordningen stiller krav til cybersikkerheden i produkter med digitale elementer på det europæiske marked. Producenter får blandt andet pligt til at rapportere sårbarheder, der bliver udnyttet i konkrete angreb, samt alvorlige sikkerhedshændelser.
IoT-løsninger består typisk af en kombination af enheder, netværksforbindelser, cloudplatforme, applikationer og driftsprocesser. En producent kan sikre sit eget produkt til dets oprindelige formål, men mangler ofte forudsætningerne for at sikre den samlede løsning, hvis vedkommende ikke står for design og drift.
- Cyber Resilience Act placerer med rette et tydeligt ansvar hos producenterne. Men fokus på det enkelte produkt afspejler ikke fuldt ud, hvordan cyberrisici opstår i virkelige IoT-løsninger, siger Steen Lenzing, direktør i Wireless Logic Nordic.
I praksis kan den virksomhed, som samler enheder, forbindelser og platforme i én samlet arkitektur, have større indsigt i cyberrisikoen end producenten af de enkelte enheder.
- Den, der designer og driver den samlede løsning, kan have langt større kontrol over risikoen end producenten af selve udstyret. Derfor bør sikkerhedsarbejdet også omfatte hele IoT-arkitekturen, siger Steen Lenzing.
Cyber Resilience Act skal sikre, at internetforbundne produkter tænkes sikre fra designfasen og understøttes gennem hele levetiden. For virksomheder med større IoT-installationer bør forordningen ses i sammenhæng med standarder som NIS2 og IEC 62443.
Overholdelse af de nye krav forudsætter et præcist overblik over forbundne enheder, stærk styring af adgangsoplysninger, segmentering af netværk og klare beredskabsplaner på tværs af leverandører.
- Det afgørende er, om virksomheden reelt kan opdage et sikkerhedsbrud på tværs af hele sin IoT-løsning og reagere hurtigt. Langsigtet cyberrobusthed kræver mere end compliance på produktniveau, siger Steen Lenzing.