Nyligen genomförda revideringar av EU-omfattande cybersäkerhetsbestämmelser för flygindustrin kan driva på införandet av IT-industristandarder som ISO 27001.

Den första Easy Access Rules (EAR) för informationssäkerhet (del IS) från Europeiska unionens luftfartssäkerhetsbyrå (EASA) ställde upp "krav för hantering av informationssäkerhetsrisker med potentiell inverkan på flygsäkerheten". Tidigare cybersäkerhetsregler var begränsade till OEM-tillverkare – till skillnad från EAR (Part IS), som gäller inom hela flygsektorn. Efterlevnadsfrister från oktober 2025 och februari 2026 kommer att gälla för olika typer av organisationer, enligt definitionen i stödjande EU-lagar.

Dessa inkluderar: underhållsorganisationer, leverantörer av luftvärdighetsledning, flygoperatörer, flygmedicinska centra, utbildningsorganisationer för flygledare och operatörer av flygsimuleringsanordningar. På listan finns också flygplatser, leverantörer av kommunikationsinfrastruktur, organisationer för navigationsinfrastruktur, flygtorn och övervakningsutrustning.

Reglerna är utformade för att säkerställa att informationssäkerhetsrisker effektivt hanteras inom flygindustrin, en viktig faktor för säkerheten överlag. Anpassning till amerikanska luftfartsstandarder har redan överenskommits, och regelbundna uppdateringar av Easy Access Rules (Part IS) planeras, vilket gör dem till en uppsättning bestämmelser som kommer att utvecklas över tiden.

Upptäck, skydda, svara och återställ

Att driva ett ledningssystem för informationssäkerhet (ISMS) är nyckeln för flygorganisationer som måste följa reglerna. Andra viktiga komponenter omfattar säkerhetsövervakning, revisioner och åtgärder som pekar organisationer mot en större mognad inom cybersäkerhet. Dom är:

⦁ Etablera och driva ett ISMS
⦁ Implementera och underhålla en informationssäkerhetspolicy
⦁ Identifiera, granska och åtgärda informationssäkerhetsrisker
⦁ Hotdetektering för händelser relaterade till flygsäkerhet
⦁ Vidta korrigerande åtgärder för att åtgärda fynd som meddelats av en behörig myndighet
⦁ Säkerhetsrapportering
⦁ Övervakning av efterlevnad
⦁ Inför en kontinuerlig förbättringsprocess

Ken Munro är VD på Pen Test Partners, ett företag med brittiska penetrationstestare med kunder inom flygsektorn. Han säger till ISMS.online att antagandet av ISO 27001 kommer att hjälpa flygsektorns organisation att följa de nya EU-omfattande reglerna.

"EAR (Part IS) följer verkligen befintliga standarder som ISO 27001 ganska noga, så organisationer med befintliga efterlevnadsramverk borde tycka att kartläggningen är ganska enkel", förklarar han.

Olika nivåer av antagande av bästa praxis för cybersäkerhet inom sektorn kan dock visa sig vara en utmaning för vissa.

"Vår erfarenhet inom flygsektorn som helhet visade på mycket varierande nivåer av säkerhetsmognad. En del av detta är förståeligt: ​​skulle vi förvänta oss att en liten regional flygplats skulle ha samma mognadsnivå som en stor navflygplats? Utmaningen här är att resenären och deras bagage kontrolleras vid incheckningen, inte överföring, vilket kan exponera anslutningsflyg”, förklarar Munro.

"På samma sätt, skulle vi förvänta oss att ett stort flygbolag skulle ha samma mognadsnivå som en liten regional operatör? De kommer att ha liknande flygsäkerhetsregimer, men samma grad av cybersäkerhetsregim är mindre troligt.”

Att hitta ett sätt att stärka dessa svaga länkar i kedjan över hela flygsektorn är därför en utmaning.

Turbulens framåt?

De nya reglerna ger några exempel på tillämplighet när det gäller deras omfattning, samtidigt som de är "lite korta detaljer" jämfört med andra system som CAA ASSURE, enligt Munro.
CAA ASSURE (Cyber ​​Audit)-systemet är en tredjepartsrevisionsmodell utvecklad av Storbritanniens civila luftfartsmyndighet (CAA) i samarbete med CREST.

"Detta [brist på detaljer i EAR] verkar lite strida mot CAA ASSURE-systemet, som gör betydande ansträngningar för att identifiera kritiska system på flygbolag och flygplatser," förklarar Munro. "Detta har hjälpt operatörer att fokusera sina ansträngningar på de system som kan påverka flygsäkerheten eller förhindra flygningar. Båda kan ha betydande säkerhetseffekter."

Munro avslutar: "Det finns ett försök att ge några exempel på potentiella attacker i bilaga 1, men detta verkar vara ett ganska slumpmässigt urval och missar många viktiga områden. Risken här är att organisationer fokuserar på de exempel som ges på bekostnad av andra områden.”

Hugo Teso, en kommersiell pilot och expert på cybersäkerhet inom luftfart, fungerade som extern expert i processen som ledde till utvecklingen av förordningen. I ett inlägg på LinkedIn säger han att reglerna går längre än att "bara kräva ett ISMS" för organisationer inom räckvidden.

Det stödjande dokumentet på 278 sidor som beskriver EAR Part-IS och deras omfattning positionerar ett ISMS som en nyckelkomponent, men inte på något sätt det enda steget för att bli kompatibel.

Förbereder för start

ISO 27001 är dock ett bra ställe att börja, enligt andra experter.

"När flygbolagen förbereder sig för EU:s kommande cybersäkerhetsbestämmelser för luftfart EASA EAR Part-IS, är ett av de första stegen de kan ta att etablera ett ISMS som är kompatibelt med ISO 27001-standarden", hävdar Sam Peters, ISMS.online Chief Product Officer.

"Genom att proaktivt arbeta mot ISO 27001-efterlevnad nu kan flygorganisationer få ett försprång när det gäller att uppfylla EASA-kraven och visa för tillsynsmyndigheter att de tar cybersäkerhet på allvar."

Peters fortsätter med att kartlägga en handlingsplan för compliance-ansvariga och ansvariga för cybersäkerhet inom flygsektorn.

"Den första fasen skulle vara att definiera omfattningen av ISMS baserat på företagets flygtjänster och tillgångar som kommer att falla under EASA:s tillsyn", säger han.

"En omfattande riskbedömning kan sedan identifiera cybersårbarheter och kartlägga lämpliga kontroller från ISO 27001 för att stärka försvaret i kritiska områden. Saker som åtkomstkontrollpolicyer, leverantörshantering, incidentresponsplaner och personalsäkerhetsutbildning bör prioriteras.”

Oavsett EAR Part-IS-krav kommer att bli ISO 27001 att ge affärsfördelar för leverantörer av flygsektorn.

"En extra fördel med att anamma ISO 27001 är att det tar en holistisk, processbaserad strategi för informationssäkerhet. Detta gör ISMS till en sund affärsdrivkraft som gör det möjligt för flygbolag att identifiera ineffektivitet, minska risker och fatta datadrivna investeringsbeslut i hela organisationen”, avslutar han.

"När tidsfristen för efterlevnad av EASA EAR Part-IS närmar sig, kommer att följa etablerade ISO 27001-ramverk hjälpa flygorganisationer att visa för EASA-revisorer att de har implementerat ett moget ISMS som är skräddarsytt för de unika cyberriskerna inom flygindustrin. Att ta dessa proaktiva steg i dag kommer att göra efterlevnadsresan smidigare i morgon.”