Brittisk reglering stjäl sällan EU:s uppmärksamhet. Ändå är det precis vad som hände i april 2024 när Storbritanniens lag om produktsäkerhet och telekommunikationsinfrastruktur (PSTI), som reglerar uppkopplade enheter, trädde i kraft. Men vad PSTI lyckades med i snabbhet förlorade den i omfattning. EU-versionen, Cyber ​​Resilience Act (CRA), är mycket bredare och mer detaljerad och kommer att sätta en hög ribba för efterlevnad – vilket kräver en rigorös strategi för cyberriskhantering.

På en hög nivå är CRA designat för att förbättra säkerheten och tillförlitligheten hos ansluten teknik och göra det lättare för köpare att urskilja högkvalitativa produkter tack vare ett drakemärkessystem. Med straffavgifter på upp till 15 miljoner euro eller 2.5 % av den årliga omsättningen är överträdelse inte ett alternativ, och för brittiska företag som vill utnyttja den stora EU-marknaden är det ett måste. Lyckligtvis kommer efterlevnaden av bästa praxis säkerhetsstandarder som ISO 27001 att göra mycket av det tunga lyftet.

Vad täcker det?

CRA gäller för:

  • Produkter med digitala element (PDE) – med andra ord mjukvara eller hårdvara som kan anslutas till en enhet eller ett nätverk
  • En PDE:s "fjärrdatabehandlingslösningar".
  • En PDE:s mjukvara eller hårdvarukomponenter som marknadsförs separat

I praktiken innebär detta ett brett utbud av produkter, inklusive smarta enheter som smartphones, surfplattor, PC, TV och kylskåp, wearables och till och med barnleksaker. Vissa produktkategorier som medicintekniska produkter och fordon, som redan är reglerade, omfattas ännu inte av CRA.

Vad behöver du göra?

Lagstiftningen kommer att gälla tillverkare, deras auktoriserade representanter, importörer, distributörer och återförsäljare. Det mesta av efterlevnadsbördan kommer att falla på tillverkarna, som måste:

  • Bedöm PDE-cybersäkerhetsrisker och se till att produkter designas och tillverkas i enlighet med CRA:s grundläggande cybersäkerhetskrav (ECR)
  • Se till att komponenter som kommer externt inte äventyrar PDE:ns säkerhet
  • Dokumentera och korrigera sårbarheter i tid
  • Ge säkerhetsstöd i fem år eller produktens livslängd (beroende på vilket som är kortast)
  • Meddela EU:s säkerhetsbyrå ENISA inom 24 timmar efter att du blivit medveten om aktiv sårbarhetsexploatering eller annan säkerhetsincident, med information om korrigerande åtgärder
  • Ge detaljerad information om hur man installerar produktuppdateringar, vem man ska rapportera sårbarheter till och andra tillverkardetaljer
  • Upprätta en process för bedömning av överensstämmelse för att verifiera CRA-efterlevnaden

Importörer måste vara medvetna om ovanstående för att uppfylla sina skyldigheter att säkerställa att endast kompatibla PDE-enheter säljs i EU. CRA har en omfattande lista över ECR:er som listas i bilaga I till lagstiftningen, vilka är utformade för att vara öppna snarare än detaljfokuserade för att hålla dem relevanta i takt med att tekniken utvecklas. De inkluderar krav på att PDE-enheter ska vara:

  • Producerad fri från kända exploateringsbara sårbarheter och med en säker konfiguration som standard
  • Designad och tillverkad med "lämpliga" nivåer av cybersäkerhet inbyggd och på ett sätt som kommer att minska effekten av säkerhetsincidenter
  • Kan skydda mot obehörig åtkomst med stark autentisering
  • Kan skydda sekretessen för lagrad, överförd eller bearbetad information, till exempel via kryptering
  • Överensstämmer med principerna för dataminimering
  • Designad och tillverkad med en begränsad attackyta
  • Designad för att säkerställa att sårbarheter kan korrigeras via produktuppdateringar, automatiskt där det är möjligt
  • Producerad tillsammans med en policy för avslöjande av sårbarheter

Dags att planera

John Moor, chef för IoT Security Foundation (IoTSF), förklarar att även om det inte är dags att få panik ännu, kommer tillverkare att behöva börja samarbeta med sina försörjningskedjor för att avgöra hur nya produkter kommer att överensstämma med CRA.

"Produkter på marknaden är utom räckvidd för tillfället men kan behöva en plan för slutet av livet", säger han till ISMS.online. "Även om tidslinjen är cirka 36 månader, kommer vissa avsättningar in tidigare. Produkttillverkare måste vara kompatibla vid det datumet, och med tanke på att alla i leverantörskedjan måste ta ägarskap, tyder det på att planera framåt."

Förutom att arbeta med dessa leveranskedjepartners bör tillverkare också bedöma om interna processer är lämpliga för ändamålet ur ett risk- och sårbarhetshanteringsperspektiv, hävdar Moor.

”Då kommer vi till själva produkten. Det är här som säkerhets- och integritetspraxis träder i kraft. Många tillverkare kommer redan att vara bekanta med dessa element utöver den traditionella funktionaliteten, prestanda och kraftöverväganden”, säger han. "Var kan de få hjälp? Konsulter, testlabb och organisationer som IoTSF. Vi startade 2015 och kunde se hur världen var på väg. Därför har vi förutsett vad som skulle komma och har inbäddat råd, processer och metoder i våra guider och verktyg."

Hur ISO 27001 kan hjälpa

Med tanke på CRA:s långa och krävande efterlevnadskrav kan organisationer också dra nytta av att följa redan etablerade standarder för bästa praxis som är relevanta för lagen. Moor säger att produktutvecklingsstandarderna ISO/SAE 21434 för bilar och IEC/ISA 62443 för industriella styrsystem förmodligen är de mest relevanta. Men andra experter säger också att det finns en viss överlappning med ISO 27001.

Adam Brown, chefssäkerhetskonsult på Black Duck , berättar för ISMS.online att det skulle kunna lägga en "bra grund" för brittiska teknikföretag som har ögonen på CRA.

“ISO 27001:s systematiska tillvägagångssätt för riskhantering, säker utveckling, säkerhet i försörjningskedjan, incidenthantering och livscykelhantering täcker många av samma områden som CRA betonar. Men ISO 27001 är inriktat på organisatorisk säkerhet medan CRA är inriktat på enskilda produkter”, tillägger han.

"Organisationer som har genomgått ISO-ackreditering kommer att förstå riskbedömning; CRA kräver också en grundlig riskbedömning per produkt. Secure by Design and Default: CRA Annex 1(h) kräver att produkter designas, utvecklas och produceras för att begränsa attackytor, inklusive externa gränssnitt. På samma sätt behandlar ISO 27001:s bilaga A.14 säker utveckling och support för informationssystem, inklusive integration av säkerhet under hela mjukvaruutvecklingens livscykel."

Den goda nyheten är att en anpassning till ISO 27001 inte bara kommer att göra tillverkarna redo för framgång med CRA-efterlevnad. Det kan också bidra till att skapa en säker grund för en mängd andra branschföreskrifter och krav, från NIS 2 till GDPR. Det kan vara dags att ta en titt.