Maritim cybersikkerhed IACS UR E26 og E27 forklaret

Maritim cybersikkerhed IACS UR E26 og E27 forklaret

IACS UR E26 og E27 fastsætter supplerende krav til cyberrobusthed for visse nye skibe og deres systemer om bord. Denne vejledning forklarer deres anvendelsesområde, ansvar, dokumentation og forhold til IMO-vejledning, NIST CSF 2.0, IEC 62443 og NIS 2.

Hvad ændrede sig den 1. juli 2024

International Association of Classification Societies (IACS) anvender de reviderede versioner af sine fælles krav UR E26 og UR E27 på skibe, der er kontraheret til bygning den 1. juli 2024 eller senere. De oprindelige versioner blev trukket tilbage, før de trådte i kraft.

Der er tale om IACS fælles krav, ikke EU-lovgivning. De fastsætter supplerende klassifikationskrav:

  • UR E26 omhandler cyberrobusthed på skibsniveau.
  • UR E27 fastsætter minimumskrav til cyberrobusthed for systemer og udstyr om bord, der er identificeret gennem E26.

Det angivne obligatoriske anvendelsesområde omfatter passagerskibe på internationale rejser, fragtskibe og højhastighedsfartøjer på 500 GT og derover på internationale rejser, mobile offshore-boreenheder på 500 GT og derover samt nærmere angivne selvfremdrivende mobile offshore-konstruktionsenheder. Andre fartøjskategorier, der er anført i kravene, kan anvende dem som ikke-obligatorisk vejledning. Det detaljerede anvendelsesområde bør derfor kontrolleres i forhold til det relevante UR og skibets klassifikationsordninger.

Sådan fungerer E26 og E27 sammen

E26 behandler skibet som en samlet enhed. Det omfatter operationelle teknologisystemer inden for anvendelsesområdet og angivne grænseflader og indrammer cyberrobusthed gennem fem funktionelle elementer:

  • Identificere
  • Beskytte
  • Opdage
  • Reagere
  • Genoprette

E27 fungerer på niveauet for de computerbaserede systemer og det udstyr, der er identificeret gennem E26. Det omhandler disse systemers sikkerhedskapaciteter, de leverandøroplysninger der er nødvendige for at vurdere dem, og den dokumentation der bruges til at påvise overensstemmelse.

I praksis fastlægger E26 konteksten på skibsniveau: hvilke aktiver, systemer, forbindelser og cyberrisici der er relevante for fartøjet. E27 understøtter derefter vurderingen af de enkelte systemer om bord inden for denne kontekst.

Ansvar på tværs af projektet

Cyberrobusthed er ikke kun en opgave for skibsejeren eller leverandøren. E26 fordeler arbejdet på flere parter, mens ansvaret for at opfylde et enkelt krav ligger hos den interessent, der har kontrakt med klassifikationsselskabet.

Part Typisk bidrag i henhold til kravene
Ejer eller virksomhed Leverer den operationelle kontekst på skibsniveau og deltager i skibets program for cybersikkerhed og robusthed.
Skibsværft eller systemintegrator Integrerer systemer, grænseflader og dokumentation for cyberrobusthedsdesignet på skibsniveau.
Leverandør Leverer systemdokumentation, dokumentation for sikkerhedskapaciteter, konfigurationsoplysninger og dokumentation for en sikker udviklingslivscyklus, som kræves af E27.
Klassifikationsselskab Gennemgår og besigtiger den relevante dokumentation og de relevante aktiviteter som led i klassifikationsprocessen.

En klar kontraktmæssig ansvarsfordeling er vigtig, fordi den krævede dokumentation skabes på tværs af design, bygning, idriftsættelse og drift. En tjekliste, der udfyldes på et enkelt tidspunkt, erstatter ikke de livscyklusaktiviteter, der er angivet i kravene.

Hvilken dokumentation E26 kræver

E26 kræver styret dokumentation på skibsniveau, der passer til projektfasen. Dette omfatter:

  • et aktivregister;
  • oplysninger om zoner og conduits;
  • en beskrivelse af cybersikkerhedsdesignet;
  • testprocedurer og tilhørende testdokumentation; og
  • et program for skibets cybersikkerhed og robusthed.

Zoner og conduits bruges til at beskrive segmentering og kommunikationsveje mellem systemer. De bidrager til at synliggøre systemgrænser, grænseflader og kontroller på skibsniveau.

Den relevante besigtigelses- og gennemgangsaktivitet afhænger af livscyklusfasen og det detaljerede krav. E26 bør ikke læses som fastlæggelse af én universel audit- eller uddannelsescyklus.

Hvad E27 kræver af systemer og leverandører

E27 gælder for computerbaserede systemer, der er identificeret gennem E26. Det kræver dokumentation, som kan omfatte:

  • leverandørdokumentation;
  • sikkerhedskapaciteter;
  • test eller analytisk evaluering;
  • konfigurationsdokumentation; og
  • dokumentation for en sikker udviklingslivscyklus.

Dets sikkerhedskapaciteter dækker områder som identifikation og autentifikation, brugsstyring, systemintegritet, datakonfidentialitet, begrænset dataflow, rettidig reaktion på hændelser og tilgængelighed af ressourcer.

E27 betyder ikke, at hver enkelt komponent skal have et særskilt certifikat. Systemcertificering er skibsspecifik, mens typegodkendelse kan anvendes frivilligt for standardiserede, rutinemæssigt fremstillede systemer.

Det præcise forhold til IEC 62443

E27 bygger på udvalgte krav fra IEC 62443, men det er ikke en generel indførelse af hele standardserien.

Dets afsnit om sikkerhedskapaciteter er baseret på udvalgte krav fra IEC 62443-3-3. Dets afsnit om sikker udvikling henviser til udvalgte krav fra IEC 62443-4-1:2018, den aktuelt gyldige udgave for krav til livscyklussen for sikker produktudvikling. Udgave 2.0 er fortsat under udvikling.

IEC 62443-4-2:2019, herunder dets corrigendum fra 2022, er fortsat en gyldig standard for tekniske sikkerhedskrav til komponenter. E27 bør imidlertid ikke beskrives som et IEC 62443-4-2-certifikat eller som bevis for certificering i henhold til IEC 62443.

Det begrænsede forhold til IMO-vejledning og NIST CSF 2.0

IMO's retningslinjer for håndtering af cyberrisici til søs, der blev udstedt i april 2025, anvender seks funktionelle elementer: Govern, Identify, Protect, Detect, Respond og Recover. De angiver IACS E26, E27 og NIST CSF 2.0 blandt yderligere ikke-udtømmende referencer, hvis anvendelse fortsat er op til brugeren.

NIST Cybersecurity Framework 2.0 anvender også disse seks funktioner. E26 revision 1 anvender fem: Identify, Protect, Detect, Respond og Recover. Det lignende sprog letter sammenligning, men fastlægger ikke ækvivalens punkt for punkt og indarbejder heller ikke alle resultater i NIST CSF 2.0 i E26.

IMO's tidligere resolution MSC.428(98) fastslog, at godkendte sikkerhedsstyringssystemer bør tage cyberrisiko i betragtning i henhold til ISM Code, og opfordrede administrationer til at sikre dette senest ved den første årlige verifikation af en virksomheds Document of Compliance efter 1. januar 2021. Denne historiske milepæl for styringssystemet er adskilt fra anvendelsesdatoen for E26 og E27.

NIS 2 som organisatorisk kontekst

NIS 2 er adskilt fra IACS' klassifikationskrav. I henhold til Direktiv (EU) 2022/2555 omfatter bilag I nærmere angivne virksomheder inden for transport af passagerer og gods ad indre vandveje, til søs og langs kysten samt havneorganer. Den relevante post om vandtransport udelukker de enkelte fartøjer, der drives af disse virksomheder.

Om en organisation falder inden for NIS 2, afhænger af dens enhedstype, størrelsesregler, undtagelser og nationale gennemførelse. Overensstemmelse med E26 eller E27 fastslår ikke i sig selv overholdelse af NIS 2.

En praktisk måde at forberede sig på

Begynd med at bekræfte, om fartøjet og kontrakten falder inden for IACS' anvendelsesområde. Fastlæg derefter E26-konteksten på skibsniveau, før E27 behandles som en øvelse i leverandørdokumentation.

En nyttig rækkefølge er:

  1. identificer aktiver, systemer og grænseflader inden for anvendelsesområdet;
  2. definér zoner, conduits og cyberrobusthedsdesignet på skibsniveau;
  3. fordel ansvaret mellem ejeren eller virksomheden, værftet eller integratoren, leverandører og klassifikationsselskabet;
  4. indsaml og vurder E27-systemdokumentation sammen med integrations- og testdokumentation; og
  5. vedligehold programmet og dokumentationen gennem de relevante faser for design, bygning, idriftsættelse og drift.

Denne tilgang fastholder den klare skelnen: E26 omhandler skibets cyberrobusthed som en integreret helhed, mens E27 omhandler de systemer og det udstyr om bord, der understøtter den.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →