ISO 8102-20:2022 är fortfarande publicerad medan ISO förbereder en revidering. Den fastställer cybersäkerhetskrav för nya uppkopplade hissar, rulltrappor och rullramper under hela deras livscykel.
Aktuell status
ISO 8102-20:2022, Electrical requirements for lifts, escalators and moving walks - Part 20: Cybersecurity, är den publicerade första utgåvan och utfärdades i augusti 2022.
ISO anger utgåvan på steg 90.92, vilket innebär att den fortfarande är en internationell standard men är markerad för revidering. En separat post för ISO/DIS 8102-20 visar utgåva 2 på steg 40.60, under utveckling som ett utkast till internationell standard. Utkastet är avsett att ersätta 2022 års utgåva, men gör det först om och när ISO slutför processen och publicerar en ny internationell standard.
Även om artikelns titel hänvisar till hissar och rulltrappor omfattar den publicerade standardens tillämpningsområde även rullramper.
Tillämpningsområde och avgränsningar
Standarden behandlar nya hissar, rulltrappor och rullramper som utrustning under styrning, eller EUC. Detta omfattar kompatibel utrustning som är utformad enligt liknande standarder samt hissrelaterad utrustning som är ansluten till EUC.
Den gäller när en EUC kan ansluta till byggnadsnätverk, molntjänster eller serviceverktyg. Anslutningen kan vara permanent eller införas tillfälligt genom serviceutrustning. EUC-gränssnitten mot dessa system och tjänster omfattas av tillämpningsområdet, men de externa systemen och tjänsterna i sig gör det inte.
Livscykeln omfattar:
- produktutveckling
- tillverkning
- installation
- drift och underhåll
- avveckling
EUC som installerats före publiceringsdatumet omfattas inte av det angivna tillämpningsområdet. Undantaget avgör inte om frivilligt säkerhetsarbete eller andra riskkontroller kan vara lämpliga för en befintlig installation.
Roller och dokumentation
ISO 8102-20 behandlar rollerna för produktleverantören och systemintegratören för EUC. Den behandlar inte direkt rollen som tillgångsägare.
Leverantörer och systemintegratörer måste dock tillhandahålla dokumentation som hjälper EUC-ägaren att uppnå och upprätthålla säkerhet. Detta etablerar ett dokumentationsgränssnitt mellan dem som ansvarar för produkten eller integrationen och dem som driver utrustningen. Det innebär inte att en ägare saknar säkerhetsansvar.
Områden som behandlas av standarden
Den publicerade standarden omfattar produkt- och systemkrav för cybersäkerhet under hela EUC:s livscykel. Dess synliga struktur behandlar bland annat:
- säkerhetsstyrning, kravdefinition, hotmodellering, säker konstruktion och säker implementering
- aktiviteter för verifiering och validering
- hantering av säkerhetsrelaterade frågor och säkerhetsuppdateringar
- säkerhetsvägledning, inklusive härdning, säker drift, kontohantering och säker kassering
- riskbedömning, EUC-säkerhetsnivåer, kontroller och motåtgärder samt zoner och conduits
- information för användning och säkerhetshantering under livscykeln
- minsta cybersäkerhetskrav för väsentliga funktioner, säkerhetsfunktioner och larmfunktioner
Dessa områden beskriver standardens ämnesområde. De är inte ett fullständigt recept för implementering, och cybersäkerhetskrav ersätter inte alla skyldigheter inom funktionell säkerhet eller tillämpas identiskt på varje EUC-funktion.
Förhållandet till IEC 62443
ISO 8102-20 är en branschspecifik tillämpning för produktsäkerhet som använder koncept från serien IEC 62443. Den innebär inte att en produkt automatiskt är likvärdig med eller certifierad enligt hela serien IEC 62443.
Dess synliga normativa hänvisningar omfattar följande utgåvor:
| IEC-dokument | Ämne relevant för ISO 8102-20 |
|---|---|
| IEC 62443-3-2:2020 | Säkerhetsriskbedömning och systemutformning |
| IEC 62443-3-3:2013 | Systemsäkerhetskrav och säkerhetsnivåer |
| IEC 62443-4-1:2018 | Krav för säker produktutvecklingslivscykel |
| IEC 62443-4-2:2019 | Tekniska säkerhetskrav för IACS-komponenter |
Den branschspecifika standarden tillämpar dessa refererade grunder på EUC-kontexten, dess funktionsdomäner och den information som behövs för användning. Tillämpning av ISO 8102-20 bör inte framställas som bevis på efterlevnad av en viss lag, som en presumtion om överensstämmelse eller som bevis på att certifiering krävs eller är tillgänglig.