IEC 62443-4-1 som utgångspunkt för förberedelser inför Cyber Resilience Act

IEC 62443-4-1 som utgångspunkt för förberedelser inför Cyber Resilience Act

IEC 62443-4-1 kan hjälpa utvecklare av industriprodukter att organisera arbetet med säker utveckling inför Cyber Resilience Act. Det är en grund för förberedelser, inte ett automatiskt bevis på överensstämmelse.

Börja med det praktiska planeringsbeslutet

Cyber Resilience Act, förordning (EU) 2024/2847, fastställer väsentliga cybersäkerhetskrav för produkter med digitala element i bilaga I. Tillverkare som förbereder sig för förordningen behöver en metod för att omvandla dessa krav till repeterbara utvecklingsprocesser.

IEC 62443-4-1:2018 är ofta en användbar utgångspunkt för produkter som används i industriella automations- och styrsystem. Den ger ett etablerat internationellt ramverk för processer genom hela livscykeln för säker produktutveckling. Att tillämpa standarden är dock inte detsamma som att visa överensstämmelse med Cyber Resilience Act. Produkten, tillverkarens roll, de relevanta kraven i bilaga I och den valda vägen för bedömning av överensstämmelse måste alla bedömas separat.

Förstå vad IEC 62443-4-1 omfattar

IEC:s publikationssida beskriver IEC 62443-4-1:2018, utgåva 1.0, som tillämplig på utvecklare och underhållare av produkter som används i industriella automations- och styrsystem. Den är inte direkt tillämplig på integratörer eller användare. IEC anger att utgåva 2.0 är under utveckling.

Standardens processområden för livscykeln omfattar:

  • definition av säkerhetskrav
  • säker design
  • säker implementering
  • verifiering och validering
  • hantering av fel
  • patchhantering
  • slutet av produktens livscykel

Dessa områden gör standarden användbar för att organisera arbetet med produktsäkerhet. De innebär inte att varje processområde uppfyller ett visst rättsligt krav i bilaga I.

Håll standardiseringsarbetet åtskilt från rättslig presumtion

Artikel 27 i Cyber Resilience Act medger presumtion om överensstämmelse när en produkt uppfyller harmoniserade standarder, eller delar av dem, vars referenser har offentliggjorts i Europeiska unionens officiella tidning och som omfattar de relevanta kraven i bilaga I. Förordningen innehåller också separata vägar som rör gemensamma specifikationer och kvalificerande europeiska cybersäkerhetscertifieringssystem.

En publicerad internationell standard är därför inte automatiskt en harmoniserad standard för Cyber Resilience Act. På samma sätt är ett utkast eller ett program för att utveckla en standard inte en hänvisning i Europeiska unionens officiella tidning.

Europeiska kommissionens översikt över CRA-standardisering förklarar att standardiseringsbegäran M/606 omfattar 41 standarder och skiljer mellan horisontella och produktspecifika standarder. CEN-CENELEC har också beskrivit arbetet med att ändra EN IEC 62443-4-1 och 4-2 för anpassning till CRA, inklusive ändringar av krav, tillämplighetskriterier och bedömningsunderlag. Detta är ett pågående arbete för europeisk anpassning, inte en slutlig harmoniserad standard eller en aktuell rättslig genväg.

Använd standarden som en strukturerad grund för förberedelser

För industriella tillverkare kan IEC 62443-4-1 ge ett disciplinerat sätt att påbörja arbetet redan nu. Ett praktiskt tillvägagångssätt är att:

  1. Definiera produktens och rollens omfattning. Bekräfta att produkten omfattas av den avsedda kontexten för industriella automations- och styrsystem och identifiera vem som agerar som utvecklare eller underhållare.
  2. Koppla livscykelprocesserna till de exakt tillämpliga kraven i bilaga I. Behandla kopplingen som produktspecifik dokumentation snarare än som ett generellt påstående om likvärdighet.
  3. Dokumentera brister. Identifiera var befintliga säkerhetskrav, designkontroller, verifiering, felhantering eller patchprocesser behöver stärkas.
  4. Lägg till förordningsspecifika skyldigheter. Hantera dokumentation, rapportering, bedömning av överensstämmelse och andra skyldigheter som inte löses enbart genom att använda IEC 62443-4-1.
  5. Bevara underlag för den valda vägen för bedömning av överensstämmelse. Behåll dokumentation som visar hur de relevanta kraven bedömdes och uppfylldes.

Vad som återstår utanför grunden

IEC 62443-4-1 fastställer i sig inte en fullständig position för efterlevnad av Cyber Resilience Act. Tillverkare behöver fortfarande fastställa vilka exakta krav i bilaga I som gäller för deras produkt och överväga förordningsspecifika skyldigheter, inklusive lämplig teknisk dokumentation, rapporteringsskyldigheter och väg för bedömning av överensstämmelse.

De europeiska ändringar som utvecklas kan bli relevanta i takt med att standardiseringsarbetet fortskrider, men deras status, omfattning och eventuella hänvisning i Europeiska unionens officiella tidning måste kontrolleras vid tidpunkten för ett beslut om överensstämmelse.

En användbar grund, inte en slutsats

IEC 62443-4-1 ger team som arbetar med säkerhet för industriprodukter ett praktiskt ramverk för att bygga upp och förbättra processer för säker utveckling. Använd med omsorg kan den bidra till att strukturera förberedelserna inför Cyber Resilience Act kring säkerhetskrav, säker design, verifiering, sårbarhetshantering och uppdateringar.

Dess värde ligger i att skapa en organiserad grund för att slutföra produktspecifikt juridiskt och tekniskt arbete. Den bör inte presenteras som automatisk överensstämmelse med Cyber Resilience Act, beredskap för certifiering eller ett substitut för den tillämpliga vägen för bedömning av överensstämmelse.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →