IEC 62443-4-1 som et udgangspunkt for forberedelse til Cyber Resilience Act

IEC 62443-4-1 som et udgangspunkt for forberedelse til Cyber Resilience Act

IEC 62443-4-1 kan hjælpe udviklere af industriprodukter med at organisere arbejdet med sikker udvikling i forbindelse med Cyber Resilience Act. Den er et grundlag for forberedelse, ikke automatisk dokumentation for overensstemmelse.

Begynd med den praktiske planlægningsbeslutning

Cyber Resilience Act, forordning (EU) 2024/2847, fastsætter væsentlige cybersikkerhedskrav til produkter med digitale elementer i bilag I. Producenter, der forbereder sig på forordningen, har brug for en metode til at omsætte disse krav til gentagelige udviklingsprocesser.

IEC 62443-4-1:2018 er ofte et nyttigt udgangspunkt for produkter, der anvendes i industrielle automations- og kontrolsystemer. Den giver en etableret international ramme for livscyklusprocesser til sikker produktudvikling. Anvendelse af standarden er dog ikke det samme som at påvise overensstemmelse med Cyber Resilience Act. Produktet, producentens rolle, de relevante krav i bilag I og den valgte overensstemmelsesvurderingsvej skal alle vurderes særskilt.

Forstå, hvad IEC 62443-4-1 omfatter

IEC's publikationsside beskriver IEC 62443-4-1:2018, udgave 1.0, som gældende for udviklere og vedligeholdere af produkter, der anvendes i industrielle automations- og kontrolsystemer. Den gælder ikke direkte for integratorer eller brugere. IEC angiver, at udgave 2.0 er under udvikling.

Standardens procesområder for livscyklussen omfatter:

  • definition af sikkerhedskrav
  • sikkert design
  • sikker implementering
  • verifikation og validering
  • fejlhåndtering
  • patchhåndtering
  • produktets levetidsophør

Disse områder gør standarden nyttig til organisering af produktets sikkerhedsarbejde. De betyder ikke, at hvert procesområde opfylder et bestemt retligt krav i bilag I.

Hold standardarbejdet adskilt fra den retlige formodning

Artikel 27 i Cyber Resilience Act fastsætter en formodning om overensstemmelse, når et produkt overholder harmoniserede standarder eller dele heraf, hvis referencer er offentliggjort i Den Europæiske Unions Tidende, og som dækker de relevante krav i bilag I. Forordningen indeholder også særskilte veje, der omfatter fælles specifikationer og kvalificerende europæiske cybersikkerhedscertificeringsordninger.

En offentliggjort international standard er derfor ikke automatisk en harmoniseret standard for Cyber Resilience Act. Tilsvarende er et udkast eller et program for udvikling af en standard ikke en henvisning i Den Europæiske Unions Tidende.

Europa-Kommissionens oversigt over CRA-standardisering forklarer, at standardiseringsanmodning M/606 omfatter 41 standarder og skelner mellem horisontale og produktspecifikke standarder. CEN-CENELEC har også beskrevet arbejdet med at ændre EN IEC 62443-4-1 og 4-2 for tilpasning til CRA, herunder ændringer af krav, anvendelseskriterier og vurderingsartefakter. Dette er europæisk tilpasningsarbejde under udvikling, ikke en endelig harmoniseret standard eller en aktuel retlig genvej.

Brug standarden som et struktureret grundlag for forberedelse

For industrielle producenter kan IEC 62443-4-1 give en disciplineret måde at påbegynde arbejdet nu. En praktisk tilgang er at:

  1. Definere produkt- og rolleomfanget. Bekræft, at produktet falder inden for den tilsigtede kontekst for industrielle automations- og kontrolsystemer, og identificer, hvem der agerer som udvikler eller vedligeholder.
  2. Knytte livscyklusprocesser til de præcist gældende krav i bilag I. Behandl denne kortlægning som produktspecifik dokumentation frem for en generel påstand om ækvivalens.
  3. Registrere mangler. Identificer, hvor eksisterende sikkerhedskrav, designkontroller, verifikation, fejlhåndtering eller patchprocesser skal styrkes.
  4. Tilføje forordningsspecifikke pligter. Håndter dokumentation, rapportering, overensstemmelsesvurdering og andre forpligtelser, som ikke løses alene ved at anvende IEC 62443-4-1.
  5. Bevare dokumentation for den valgte overensstemmelsesvurderingsvej. Opbevar optegnelser, der viser, hvordan de relevante krav blev vurderet og opfyldt.

Hvad der fortsat ligger uden for grundlaget

IEC 62443-4-1 fastlægger ikke i sig selv en fuldstændig position for overholdelse af Cyber Resilience Act. Producenter skal fortsat fastslå de præcise krav i bilag I, der gælder for deres produkt, og overveje forordningsspecifikke forpligtelser, herunder passende teknisk dokumentation, indberetningspligter og overensstemmelsesvurderingsvej.

De europæiske ændringer under udvikling kan blive relevante, efterhånden som standardiseringen skrider frem, men deres status, omfang og eventuelle henvisning i Den Europæiske Unions Tidende skal kontrolleres på tidspunktet for en overensstemmelsesafgørelse.

Et nyttigt fundament, ikke en konklusion

IEC 62443-4-1 giver teams, der arbejder med produktsikkerhed i industrien, en praktisk ramme til at opbygge og forbedre processer for sikker udvikling. Anvendt omhyggeligt kan den hjælpe med at strukturere forberedelsen til Cyber Resilience Act omkring sikkerhedskrav, sikkert design, verifikation, håndtering af sårbarheder og opdateringer.

Dens værdi ligger i at skabe et organiseret grundlag, hvorfra produktspecifikt juridisk og teknisk arbejde kan færdiggøres. Den bør ikke fremstilles som automatisk overensstemmelse med Cyber Resilience Act, beredskab til certificering eller en erstatning for den gældende overensstemmelsesvurderingsvej.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →