Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
Quando é que a Lei de Resiliência Cibernética da UE realmente começa?
Para muitos fabricantes, dezembro de 2027 ainda é visto como a data chave. Mas a preparação da CRA não pode simplesmente ser adiada até lá.
A Lei de Resiliência Cibernética entrou em vigor em 10 de dezembro de 2024 . As suas principais obrigações serão aplicáveis a partir de 11 de dezembro de 2027 , enquanto as obrigações de reporte previstas no CRA começarão a ser aplicadas a partir de 11 de setembro de 2026 .
Para fabricantes de produtos com elementos digitais, isso significa uma coisa:
A preparação da CRA deve começar antes de 2027.
CRA é mais do que uma verificação final de conformidade
A segurança cibernética não pode simplesmente ser adicionada a um produto após a conclusão do desenvolvimento.
Para os fabricantes de automação industrial, a preparação para CRA envolve muito mais do que realizar um teste ou preparar um documento técnico. Requer que as considerações de segurança cibernética se tornem parte do ciclo de vida do produto – desde os requisitos e desenvolvimento até à verificação, tratamento de vulnerabilidades, atualizações e documentação.
Na ODOT, esta é a abordagem que adotamos hoje.
Nosso trabalho de preparação está conectando progressivamente:
· Revisão dos requisitos do produto
· Interface de rede e análise de superfície de ataque
· Avaliação de risco de segurança cibernética
· Controle de software e versão
· Verificação e testes do produto
· Rastreabilidade de produto e firmware
· Tratamento de vulnerabilidades
· Atualizações de software
· Documentação técnica
O objetivo é transformar requisitos regulatórios em ações de engenharia práticas e rastreáveis.
Dos requisitos do produto à avaliação de riscos de segurança cibernética
A segurança cibernética começa muito antes dos testes finais do produto.
Durante a fase de requisitos do produto, as considerações de segurança precisam ser identificadas e incorporadas ao processo de desenvolvimento. As interfaces externas – incluindo portas de rede, protocolos de comunicação e outras interfaces acessíveis – também precisam ser entendidas como parte da superfície de ataque potencial do produto.
Uma vez compreendidas estas interfaces, os potenciais riscos de segurança cibernética podem ser identificados, avaliados e abordados.
O ponto importante não é apenas tomar decisões de engenharia, mas também garantir que o raciocínio e as ações resultantes permaneçam documentados e rastreáveis durante todo o ciclo de vida do produto.
A segurança cibernética continua depois que o produto sai da fábrica
A prontidão do CRA não termina quando um produto é lançado.
Os produtos industriais continuam a evoluir através de alterações de firmware, atualizações de software e novas versões. Quando um problema ou vulnerabilidade de segurança é relatado, os fabricantes precisam de processos para receber, avaliar, remediar, verificar e documentar o problema.
Isso torna o gerenciamento de vulnerabilidades uma atividade contínua, em vez de uma tarefa única de desenvolvimento.
As atualizações de software também precisam ser controladas e verificadas. A identidade do produto – incluindo número de série, versão de hardware e versão de firmware – ajuda a vincular alterações, resultados de testes e ações subsequentes à configuração correta do produto.
A documentação faz parte do ciclo de vida
Avaliações de risco, registros de versão, relatórios de teste, registros de vulnerabilidade e registros de atualização juntos formam um corpo de evidências rastreável.
A documentação técnica, portanto, não deve ser tratada como a etapa administrativa final após a conclusão do trabalho de engenharia. Faz parte do próprio ciclo de vida do produto.
Ao mesmo tempo, estão ainda em desenvolvimento normas harmonizadas relevantes. O ODOT continua a seguir o processo de normalização e irá rever e alinhar as suas actividades de preparação à medida que as normas relevantes estiverem disponíveis.
ODOT está se preparando agora
CRA não é um teste.
Não é um documento.
E não é responsabilidade de apenas um departamento.
É um ciclo de vida que conecta requisitos, avaliação de riscos, desenvolvimento, verificação, controle de versão, tratamento de vulnerabilidades, atualizações e documentação .
É por isso que o ODOT já está trabalhando para traduzir os requisitos de segurança cibernética em processos práticos de engenharia e de ciclo de vida do produto.
A preparação para CRA começa antes de 2027.
ODOT está se preparando agora.
Assista ao vídeo para ver como o ODOT está abordando a prontidão para CRA em todo o ciclo de vida do produto industrial.
Enviar e-mail para este fornecedor
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
Fill in more information so that we can get in touch with you faster
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.