Τα νέα πρότυπα της ETSI έρχονται να καλύψουν το τεχνικό κενό του Cyber Resilience Act, προσφέροντας στους κατασκευαστές έναν πιο συγκεκριμένο δρόμο προς τη συμμόρφωση με τις απαιτήσεις κυβερνοασφάλειας της ΕΕ.

Μια εταιρεία που διαθέτει στην ευρωπαϊκή αγορά ένα συνδεδεμένο παιχνίδι θα πρέπει, έως το τέλος του 2027, να μπορεί να αποδείξει ότι το προϊόν της συμμορφώνεται με τις απαιτήσεις του Cyber Resilience Act (CRA). Η ευρωπαϊκή νομοθεσία καθορίζει τι πρέπει να επιτύχουν οι κατασκευαστές σε επίπεδο κυβερνοασφάλειας, χωρίς όμως να περιγράφει αναλυτικά τον τεχνικό τρόπο με τον οποίο θα πρέπει να το πετύχουν.

Αυτό το κενό έρχονται να καλύψουν 17 νέα προσχέδια προτύπων, τα οποία έχουν τεθεί σε διαδικασία σχολιασμού και αποτελούν σημαντικό βήμα για τη μετάβαση από τις γενικές κανονιστικές απαιτήσεις στην πρακτική εφαρμογή τους.

Η ETSI και οι άλλοι Ευρωπαϊκοί Οργανισμοί Τυποποίησης αναπτύσσουν τα εναρμονισμένα πρότυπα που θα υποστηρίξουν την εφαρμογή του CRA, έπειτα από σχετικό αίτημα τυποποίησης της Ευρωπαϊκής Επιτροπής.

Τι προσφέρει η συμμόρφωση με ένα πρότυπο

Για τους κατασκευαστές, η αξιοποίηση ενός Εναρμονισμένου Προτύπου (Harmonised Standard) έχει ιδιαίτερη σημασία, καθώς μπορεί να παρέχει το λεγόμενο «τεκμήριο συμμόρφωσης» (presumption of conformity).

Με απλά λόγια, όταν ένα εναρμονισμένο πρότυπο έχει δημοσιευθεί επίσημα και αναφέρεται στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης, η συμμόρφωση με τις σχετικές απαιτήσεις του μπορεί να θεωρηθεί ως τρόπος απόδειξης συμμόρφωσης με τις αντίστοιχες απαιτήσεις του CRA.

Ωστόσο, τα 17 έγγραφα που βρίσκονται σήμερα υπό διαβούλευση δεν έχουν ακόμη αυτό το καθεστώς. Πρόκειται για προσχέδια που βρίσκονται στη διαδικασία τυποποίησης και αναμένεται να εξελιχθούν πριν από την τελική τους δημοσίευση.

Τα πρότυπα αφορούν, μεταξύ άλλων, προϊόντα και τεχνολογίες αυξημένου κυβερνοασφαλιστικού κινδύνου, όπως:

  • διαχειριστές κωδικών πρόσβασης,
  • λογισμικό προστασίας από κακόβουλο λογισμικό,
  • προγράμματα περιήγησης,
  • συστήματα SIEM,
  • VPN,
  • λειτουργικά συστήματα,
  • συστήματα διαχείρισης δικτύων,
  • συνδεδεμένες συσκευές και άλλα προϊόντα με ψηφιακά στοιχεία.

Η τρέχουσα εργασία της ETSI περιλαμβάνει, για παράδειγμα, ειδικά πρότυπα για browsers, password managers, VPNs, SIEM, network management systems, PKI και λογισμικό έκδοσης ψηφιακών πιστοποιητικών, καθώς και φυσικές και εικονικές διεπαφές δικτύου.

Από το «τι» στο «πώς»

«Το Cyber Resilience Act καθορίζει τι πρέπει να επιτύχουν οι κατασκευαστές και η αγορά, αλλά δεν τους λέει πώς να το κάνουν».

Αυτό επισημαίνει η Sandra Feliciano, πρόεδρος της ομάδας της ETSI που είναι υπεύθυνη για το CRA (TC CYBER-EUSR), εξηγώντας ουσιαστικά τον ρόλο των οργανισμών τυποποίησης.

Στόχος των προτύπων είναι ακριβώς να μετατρέψουν τις γενικές απαιτήσεις της νομοθεσίας σε συγκεκριμένες τεχνικές προδιαγραφές, διαδικασίες και κριτήρια, τα οποία μπορούν να εφαρμοστούν και να αξιολογηθούν στην πράξη.

Για τις επιχειρήσεις αυτό είναι ιδιαίτερα σημαντικό, καθώς η βασική πρόκληση δεν είναι πλέον μόνο να γνωρίζουν ότι το CRA τις αφορά, αλλά να κατανοήσουν ποιο πρότυπο αφορά το προϊόν τους, ποιες διαδικασίες πρέπει να ακολουθήσουν και με ποια εργαλεία μπορούν να αποδείξουν τη συμμόρφωσή τους.

Η ίδια η ETSI αναγνωρίζει ότι αυτή είναι μία από τις σημαντικότερες προκλήσεις, ιδιαίτερα για τις μικρομεσαίες επιχειρήσεις. Για τον λόγο αυτό έχει οργανώσει δράσεις ενημέρωσης και διαβούλευσης σε ευρωπαϊκό επίπεδο, με στόχο να βοηθήσει τις επιχειρήσεις να προετοιμαστούν για τις νέες απαιτήσεις.

Ποιοι μπορούν να σχολιάσουν τα προσχέδια

Η διαδικασία δημόσιας διαβούλευσης δίνει τη δυνατότητα σε ενδιαφερόμενους φορείς να καταθέσουν σχόλια και προτάσεις όσο το περιεχόμενο των προτύπων εξακολουθεί να διαμορφώνεται.

Στη διαδικασία συμμετέχουν οι εθνικοί οργανισμοί τυποποίησης των χωρών του Ευρωπαϊκού Οικονομικού Χώρου, ενώ μπορούν να συμμετέχουν και οι τέσσερις κοινωνικοί εταίροι που αναφέρονται στο Παράρτημα III: ANEC, ECOS, ETUC και SBS. Με αυτόν τον τρόπο μπορούν να καταγραφούν απόψεις που αφορούν τους καταναλωτές, το περιβάλλον, την εργασία και τις μικρομεσαίες επιχειρήσεις.

Τα χρονικά περιθώρια διαφέρουν ανάλογα με το πρότυπο. Παράλληλα, η ETSI διευκρινίζει ότι τα συγκεκριμένα κείμενα αποτελούν ενδιάμεσα προσχέδια (interim drafts) και ενδέχεται να υποστούν σημαντικές αλλαγές πριν από την τελική δημοσίευσή τους.

Μια κρίσιμη περίοδος για τις επιχειρήσεις

Για πολλές μικρομεσαίες επιχειρήσεις, το Cyber Resilience Act είναι πλέον γνωστό ως κανονιστική απαίτηση. Αυτό που εξακολουθεί να μην είναι ξεκάθαρο σε πολλές περιπτώσεις είναι ο πρακτικός δρόμος προς τη συμμόρφωση.

Ποιο πρότυπο αφορά το συγκεκριμένο προϊόν; Ποιες δοκιμές απαιτούνται; Ποια εργαλεία μπορούν να χρησιμοποιηθούν; Πώς τεκμηριώνεται η συμμόρφωση; Και ποια διαθέσιμα ευρωπαϊκά ή εθνικά προγράμματα μπορούν να βοηθήσουν τις μικρότερες επιχειρήσεις να ανταποκριθούν στο κόστος;

Οι απαντήσεις σε αυτά τα ερωτήματα αρχίζουν πλέον να αποκτούν πιο συγκεκριμένη μορφή μέσω της διαδικασίας τυποποίησης.

Παράλληλα, η εφαρμογή του CRA δεν αφορά μόνο τους κατασκευαστές. Οι απαιτήσεις επηρεάζουν επίσης εισαγωγείς, διανομείς, παρόχους υπηρεσιών και developers εμπορικά διαθέσιμου hardware και software, διευρύνοντας σημαντικά το οικοσύστημα των οργανισμών που θα πρέπει να προετοιμαστούν.

Η ώρα της προετοιμασίας είναι τώρα

Τα 17 προσχέδια είναι διαθέσιμα για σχολιασμό μέσω της σχετικής πλατφόρμας της ETSI.

Για τις εταιρείες που επηρεάζονται από το Cyber Resilience Act, η αναμονή μέχρι την τελική προθεσμία συμμόρφωσης δεν αποτελεί πλέον βιώσιμη στρατηγική. Η μελέτη των υπό διαμόρφωση προτύπων, η χαρτογράφηση των απαιτήσεων ανά προϊόν και η προετοιμασία των απαραίτητων διαδικασιών μπορούν να ξεκινήσουν πολύ νωρίτερα.

Άλλωστε, όταν έρθει η τελική προθεσμία, οι επιχειρήσεις που θα ξεκινήσουν τότε να μελετούν τα πρότυπα θα καλούνται ουσιαστικά να ακολουθήσουν κανόνες που θα έχουν ήδη διαμορφωθεί από άλλους.

Το μήνυμα για τους κατασκευαστές και τους υπόλοιπους εμπλεκόμενους στην αλυσίδα προϊόντων με ψηφιακά στοιχεία είναι σαφές: η συμμόρφωση με το CRA δεν είναι μια διαδικασία που μπορεί να μετατεθεί για το 2027. Η προετοιμασία ξεκινά τώρα.

Πηγή: Help Net Security / ETSI