ISO 8102-20:2022 er fortsat udgivet, mens ISO forbereder en revision. Den fastsætter cybersikkerhedskrav for nye tilsluttede elevatorer, rulletrapper og rullende fortove gennem hele deres livscyklus.
Aktuel status
ISO 8102-20:2022, Electrical requirements for lifts, escalators and moving walks - Part 20: Cybersecurity, er den udgivne første udgave og blev udsendt i august 2022.
ISO angiver udgaven som værende på trin 90.92, hvilket betyder, at den fortsat er en international standard, men er markeret til revision. En separat post for ISO/DIS 8102-20 viser udgave 2 på trin 40.60, under udvikling som et udkast til international standard. Udkastet er tiltænkt at erstatte 2022-udgaven, men gør det først, hvis og når ISO afslutter processen og udgiver en ny international standard.
Selv om denne artikels titel henviser til elevatorer og rulletrapper, omfatter den udgivne standards anvendelsesområde også rullende fortove.
Anvendelsesområde og afgrænsninger
Standarden omhandler nye elevatorer, rulletrapper og rullende fortove som udstyr under kontrol, eller EUC. Dette omfatter kompatibelt udstyr, der er udformet efter lignende standarder, samt elevatorrelateret udstyr, der er tilsluttet EUC.
Den gælder, hvor en EUC kan forbindes med bygningsnetværk, cloudtjenester eller serviceværktøjer. Forbindelsen kan være permanent eller etableres midlertidigt gennem serviceudstyr. EUC'ens grænseflader til disse systemer og tjenester er omfattet; de eksterne systemer og tjenester er ikke.
Livscyklusdækningen omfatter:
- produktudvikling
- fremstilling
- installation
- drift og vedligeholdelse
- dekommissionering
EUC'er, der er installeret før udgivelsesdatoen, ligger uden for det angivne anvendelsesområde. Denne undtagelse afgør ikke, om frivilligt sikkerhedsarbejde eller andre risikokontroller kan være relevante for en eksisterende installation.
Roller og dokumentation
ISO 8102-20 omhandler rollerne som produktleverandør og systemintegrator for EUC'en. Den omhandler ikke direkte aktivets ejers rolle.
Leverandører og systemintegratorer skal dog levere dokumentation, der hjælper EUC-ejeren med at opnå og opretholde sikkerhed. Det etablerer en dokumentationsgrænseflade mellem dem, der er ansvarlige for produktet eller integrationen, og dem, der driver udstyret; det betyder ikke, at en ejer ikke har sikkerhedsansvar.
Områder, som standarden omhandler
Den udgivne standard dækker cybersikkerhedskrav for produkter og systemer gennem hele EUC'ens livscyklus. Dens synlige struktur omhandler blandt andet:
- sikkerhedsstyring, kravdefinition, trusselsmodellering, sikkert design og sikker implementering
- aktiviteter til verifikation og validering
- håndtering af sikkerhedsrelaterede problemer og sikkerhedsopdateringer
- sikkerhedsvejledning, herunder hardening, sikker drift, kontostyring og sikker bortskaffelse
- risikovurdering, EUC-sikkerhedsniveauer, kontroller og modforanstaltninger samt zoner og conduits
- brugsinformation og sikkerhedsstyring gennem livscyklussen
- minimumskrav til cybersikkerhed for essentielle funktioner, sikkerhedsfunktioner og alarmfunktioner
Disse områder beskriver standardens emneområde. De er ikke en komplet opskrift på implementering, og cybersikkerhedskrav erstatter heller ikke alle forpligtelser inden for funktionel sikkerhed eller gælder på samme måde for alle EUC-funktioner.
Forholdet til IEC 62443
ISO 8102-20 er en branchespecifik anvendelse af produktsikkerhed, der benytter begreber fra IEC 62443-serien. Den gør ikke automatisk et produkt ækvivalent med eller certificeret i henhold til hele IEC 62443-serien.
Dens synlige normative referencer omfatter følgende udgaver:
| IEC-dokument | Emne relevant for ISO 8102-20 |
|---|---|
| IEC 62443-3-2:2020 | Risikovurdering af sikkerhed og systemdesign |
| IEC 62443-3-3:2013 | Systemkrav til sikkerhed og sikkerhedsniveauer |
| IEC 62443-4-1:2018 | Krav til sikker produktudviklingslivscyklus |
| IEC 62443-4-2:2019 | Tekniske sikkerhedskrav for IACS-komponenter |
Den sektorspecifikke standard anvender disse refererede grundlag på EUC-konteksten, dens funktionelle domæner og den information, der er nødvendig for brugen. Anvendelse af ISO 8102-20 bør ikke fremstilles som bevis for overholdelse af en bestemt lov, som en formodning om overensstemmelse eller som dokumentation for, at certificering er påkrævet eller tilgængelig.