For maskin- og produktsikkerhedsteams begynder ansvaret med det endelige produkt og organisationens faktiske rolle i forsyningskæden. Leverandørdokumentation kan understøtte dette arbejde, men overfører ikke ansvaret for det komplette produkt.
Start med det endelige produkt og den faktiske rolle
En virksomhed, der køber en styring, et bussystem eller indlejret firmware, overtager ikke blot komponentproducentens ansvar. I henhold til Cyber Resilience Act, forordning (EU) 2024/2847 er nøglespørgsmålene, hvad der bringes i omsætning, under hvis navn eller varemærke det sker, og hvordan komponenten integreres i det endelige produkt.
Når en producent bringer en maskine med digitale elementer i omsætning, er producenten ansvarlig for at sikre, at produktet opfylder de gældende væsentlige cybersikkerhedskrav. Det omfatter at gennemføre, dokumentere og anvende en cybersikkerhedsrisikovurdering af produktet på tværs af de relevante faser i produktets livscyklus.
En leverandør kan være ansvarlig for sin egen styring eller softwarekomponent, når denne genstand bringes i omsætning særskilt. Men når en maskinproducent integrerer den i et endeligt produkt, forbliver maskinproducenten ansvarlig for cybersikkerheden i dette komplette produkt. Det betyder ikke, at producenten personligt skal skrive hver enkelt programrettelse til hver komponent. Det betyder, at producenten skal sikre, at sårbarheder i produktet, herunder dets komponenter, håndteres effektivt i supportperioden.
Forordningen behandler også en importør eller distributør som producent, når denne bringer et produkt i omsætning under eget navn eller varemærke eller foretager en væsentlig ændring. Forholdene omkring branding, omsætning og ændring er afgørende i hvert enkelt tilfælde.
Forsyningskædens roller kort fortalt
Cyber Resilience Act tildeler forskellige pligter til økonomiske aktører. Tabellen er en praktisk oversigt og ikke en fuldstændig redegørelse for alle forpligtelser.
| Aktivitet | Producent | Importør | Distributør |
|---|---|---|---|
| Udarbejde produktets SBOM | Ja | Nej | Nej |
| Håndtere sårbarheder og levere sikkerhedsopdateringer til produktet | Ja | Nej, men har relaterede kontrol- og oplysningspligter | Nej, men har relaterede kontrol- og oplysningspligter |
| Udarbejde dokumentation for produktets overensstemmelse | Ja | Kontrollerer specificerede oplysninger om overensstemmelse, før et produkt bringes i omsætning | Kontrollerer specificerede krav, før et produkt gøres tilgængeligt |
| Når aktøren bliver bekendt med en sårbarhed | Håndterer den i henhold til producentens forpligtelser | Underretter producenten | Underretter producenten |
Importører og distributører har også forpligtelser vedrørende specificerede oplysninger om overensstemmelse, samarbejde med myndigheder og visse betydelige cybersikkerhedsrisici. Deres pligter adskiller sig fra producentens forpligtelser på produktniveau og bør ikke reduceres til tabellen alene.
Hvad en SBOM er under Cyber Resilience Act
En software bill of materials, eller SBOM, er en fortegnelse over softwarekomponenter i et produkt. Bilag I kræver, at producenter identificerer og dokumenterer sårbarheder og komponenter, herunder en SBOM i et almindeligt anvendt maskinlæsbart format. Den skal som minimum omfatte afhængigheder på øverste niveau.
En SBOM indgår i et bredere sæt af teknisk dokumentation og registreringer af håndtering af sårbarheder. Den er ikke et generelt krav om offentliggørelse. En markedsovervågningsmyndighed kan anmode om oplysninger og dokumentation om overensstemmelse. Oplysninger til brugerne skal kun angive, hvor SBOM'en er tilgængelig, hvis producenten vælger at gøre den tilgængelig for dem.
For en producent af et endeligt produkt består den praktiske udfordring ofte i at forstå indholdet af indkøbte styringer, firmware, biblioteker og andre integrerede komponenter. Det er her, leverandørdokumentation bliver nyttig.
Adskil risikovurdering fra kontrol af komponenter
Cybersikkerhedsrisikovurderingen af produktet og kontrollen af integrerede tredjepartskomponenter er forbundne, men de er ikke samme aktivitet.
Producenten skal vurdere cybersikkerhedsrisiciene for sit komplette produkt. Når producenten integrerer tredjepartskomponenter, herunder kvalificerende fri og open source-software, skal producenten udvise fornøden omhu, så disse komponenter ikke kompromitterer produktets cybersikkerhed.
Europa-Kommissionens ikke-bindende vejledning forklarer denne sondring. Den anbefaler, at producenter fastlægger de sikkerhedsbehov, som en komponent skal opfylde, og på et risikobaseret grundlag verificerer, om den opfylder dem. Relevant dokumentation kan omfatte:
- Tekniske specifikationer og grænsefladedokumentation.
- Sikkerhedsdokumentation og oplysninger om håndtering af sårbarheder.
- Dokumentation for overensstemmelse eller assurans fra komponentproducenten.
- Test udført af producenten af det endelige produkt, hvor det er relevant.
Dette er eksempler på implementeringspraksis og ikke en fast lovbestemt indkøbstjekliste. Den passende dybde i verificeringen afhænger af komponenten, det endelige produkt, den tilsigtede anvendelse og de identificerede risici.
Bør producenter bede leverandører om en SBOM
Forordningen kræver, at en producent udarbejder en SBOM for sit eget produkt. Den kræver ikke udtrykkeligt, at enhver køber indhenter en SBOM fra hver leverandør.
En leverandør-SBOM kan ikke desto mindre være værdifuld dokumentation. Den kan hjælpe en producent med at forstå softwareindholdet i en indkøbt komponent, identificere kendte sårbarheder og opbygge SBOM'en for det komplette produkt. Den kan indgå sammen med leverandørerklæringer, teknisk dokumentation, sikkerhedskrav, forpligtelser vedrørende opdateringer og testdokumentation.
En leverandør-SBOM overfører imidlertid ikke ansvaret for det komplette produkt. Leverandørens dokumentation for overensstemmelse beviser heller ikke automatisk, at det endelige produkt er i overensstemmelse. Producenten af det endelige produkt skal fortsat vurdere produktets cybersikkerhedsrisici og udvise passende fornøden omhu for integrerede komponenter.
Håndtering af en sårbarhed i en integreret komponent
Artikel 13, stk. 6, fastsætter en vigtig overdragelse opstrøms i kæden. Hvis en producent identificerer en sårbarhed i en integreret komponent, skal producenten rapportere sårbarheden til den person eller enhed, der fremstiller eller vedligeholder komponenten. Producenten skal også håndtere og afhjælpe sårbarheden i henhold til de gældende krav.
Hvis producenten af det endelige produkt udvikler en relevant ændring, skal producenten, hvor det er relevant, dele koden eller dokumentationen med komponentproducenten eller vedligeholderen, herunder i et maskinlæsbart format, hvor det er relevant.
Denne opstrømskommunikation adskiller sig fra indberetning til myndighederne efter artikel 14. Artikel 14 har særskilte udløsende betingelser for aktivt udnyttede sårbarheder og alvorlige hændelser. Ikke enhver sårbarhed udløser en pligt til at underrette efter artikel 14, så produktteams bør holde processen for eskalering til komponentvedligeholderen adskilt fra vurderingen af indberetning til myndighederne.
Et maskineksempel
En maskinproducent integrerer en indkøbt styring i et produktionssystem og bringer den komplette maskine i omsætning under eget navn. Leverandøren af styringen kan levere teknisk dokumentation, oplysninger om opdateringer, sikkerhedsdokumentation og, hvor den er tilgængelig, en SBOM for styringen.
Maskinproducenten bør bruge dette materiale til at understøtte sit eget arbejde. Producenten skal vurdere, hvordan styringen påvirker sikkerheden i den komplette maskine, dokumentere den relevante dokumentation, teste integrationen, hvor det er relevant, og sikre, at passende afhjælpning når operatøren i supportperioden.
Hvis der findes en sårbarhed i styringen, kan leverandøren udvikle rettelsen på komponentniveau. Maskinproducenten har fortsat brug for en proces på produktniveau til at vurdere, integrere, validere og sikkert levere rettelsen til den komplette maskine.
Praktisk dokumentation, der bør vedligeholdes
En brugbar implementeringstilgang er at vedligeholde klare overdragelser mellem udvikling, indkøb, produktsikkerhed og leverandører. Det kan omfatte:
- En registrering af den faktiske rolle som økonomisk aktør for hvert produkt.
- Produktets cybersikkerhedsrisikovurdering og de beslutninger, der følger af den.
- Komponentfortegnelser og SBOM'en for det komplette produkt.
- Dokumentation om sikkerhed, opdateringer og håndtering af sårbarheder indhentet fra leverandører.
- Begrundelsen for verificering af komponenter og eventuelle udførte test.
- En proces til at modtage, vurdere og afhjælpe sårbarheder.
- Kontaktveje til at rapportere sårbarheder i integrerede komponenter til vedligeholdere.
- En særskilt proces til at vurdere udløsende betingelser for indberetning efter artikel 14.
- Registreringer, der viser, hvordan sikkerhedsopdateringer og oplysninger om sårbarheder håndteres gennem hele supportperioden.
Kommissionens oversigt for producenter er en nyttig og tilgængelig krydskontrol, men forordningen er fortsat den styrende lovtekst. I praksis er det vigtige operationelle spørgsmål ikke, om en leverandør har leveret et enkelt dokument. Det er, om udvikling, indkøb, produktsikkerhed og leverandøren kan fremlægge den dokumentation, de beslutninger, opdateringer og eskaleringsveje, der er nødvendige for at håndtere cybersikkerheden i det komplette produkt.