CRA dla automatyki przemysłowej: IEC 62443 i bezpieczeństwo OT
Jak CRA stosuje się do automatyki przemysłowej i OT: zgodność z IEC 62443, dlaczego PLC i SCADA są zwykle kategorią domyślną i co podnosi klasę.
W tym artykule
- Podsumowanie
- Które Produkty Przemysłowe Są Objęte?
- IEC 62443 a CRA, dostosowanie
- Specyfika zgodności dla OT
- SBOM dla systemów przemysłowych
- Ocena zgodności produktów przemysłowych
- Wskazówki branżowe
- Praktyczna mapa drogowa zgodności
- Co stosuje się i kiedy
- Zasoby branżowe
- Lista kontrolna dla automatyki przemysłowej
- Najczęściej zadawane pytania
Większość sterowników PLC, systemów SCADA i produktów DCS to standardowe produkty w zakresie CRA. Nie są automatycznie ważnymi ani krytycznymi. Klasyfikacja wynika z podstawowej funkcji produktu, nie z sektora, w którym pracuje. PLC do sterowania produkcją pozostaje w kategorii domyślnej. PLC z wbudowaną zaporą sieciową jako podstawową funkcją przechodzi do klasy II. IEC 62443 daje solidną podstawę techniczną pod CRA. Lukę do zamknięcia stanowi SBOM: IEC 62443 nigdy go nie wymagał.
Ten przewodnik omawia zgodność z CRA dla producentów automatyki przemysłowej.
Podsumowanie
- Większość sterowników PLC, SCADA i DCS to standardowe produkty w zakresie CRA (kategoria domyślna). Produkty, których podstawową komercyjną funkcją jest VPN, zapora sieciowa, IDS/IPS, routing lub moduł bezpieczeństwa sprzętowego, przechodzą do kategorii ważnych.
- Certyfikacja IEC 62443 znacząco wspiera zgodność z CRA (bez automatycznej równoważności).
- Środowiska OT mają unikalne wyzwania w zakresie aktualizacji i cyklu życia.
- Okres wsparcia musi odzwierciedlać przewidywany czas użytkowania produktu (Artykuł 13 ust. 8). Pięć lat to minimalny próg, nie domyślne założenie planistyczne.
- Wymagania SBOM obejmują przemysłowe systemy sterowania. IEC 62443 nie zawiera równoważnego wymagania.
- Integracja bezpieczeństwa funkcjonalnego i cyberbezpieczeństwa jest krytyczna (IEC 62443 z IEC 61508 / ISO 13849).
Źródło: Rozporządzenie (UE) 2024/2847, Artykuł 13 ust. 8 (okres wsparcia) oraz Artykuł 14 ust. 2 lit. a, b, c (ścieżka aktywnie eksploatowanej podatności). Artykuł 14 prowadzi dwie równoległe ścieżki zgłaszania: ścieżkę podatności pokazaną powyżej oraz ścieżkę poważnego incydentu z harmonogramem 24 h / 72 h / 1 miesiąc (raport końcowy należy złożyć w ciągu jednego miesiąca od 72-godzinnego zgłoszenia incydentu, zgodnie z Artykułem 14 ust. 4 lit. c).
Które Produkty Przemysłowe Są Objęte?
Zakres CRA dla automatyki przemysłowej
CRA dotyczy „produktów z elementami cyfrowymi" wprowadzanych na rynek UE. Dla automatyki przemysłowej obejmuje to:
Wyraźnie w zakresie:
- Sterowniki PLC (programowalne sterowniki logiczne)
- Komputery przemysłowe i HMI
- Oprogramowanie SCADA
- Systemy DCS
- Czujniki i bramki przemysłowego IoT
- Routery i przełączniki przemysłowe
- Rozwiązania zdalnego dostępu
- Stacje inżynierskie i oprogramowanie
Możliwe wyłączenia:
- Produkty wyłącznie dla bezpieczeństwa narodowego
- Produkty przeznaczone do celów wojskowych
- Jednostkowe systemy przemysłowe na zamówienie (mogą kwalifikować się jako „części zamienne")
Klasyfikacja CRA produktów przemysłowych
Klasyfikacja wynika z podstawowej komercyjnej funkcji produktu, nie z miejsca jego instalacji (Artykuł 7(1)). PLC w elektrowni jądrowej pozostaje w kategorii domyślnej, jeśli jego podstawową funkcją jest sterowanie przemysłowe. Router w biurze należy do Important Klasa I, jeśli łączy się z internetem. Sektor nie decyduje o klasie. Funkcja decyduje.
| Klasa | Co ją wyzwala | Ścieżka oceny zgodności | Przykłady przemysłowe |
|---|---|---|---|
| Krytyczna | Podstawowa funkcja odpowiada Załącznikowi IV: Urządzenia sprzętowe ze skrzynkami bezpieczeństwa; bramki liczników inteligentnych i inne urządzenia zaawansowanych celów bezpieczeństwa, w tym bezpieczne kryptoprocesory; karty inteligentne i bezpieczne elementy | Europejski schemat certyfikacji lub Moduł B+C / Moduł H, gdy żaden schemat nie ma zastosowania (Art. 32(4)) | Sprzętowe urządzenie w skrzynce bezpieczeństwa odpornej na manipulacje; bramka licznika inteligentnego zgodna z Dyrektywą (UE) 2019/944; przemysłowy bezpieczny element lub karta inteligentna |
| Important Klasa II | Podstawową funkcją jest: zapora sieciowa lub IDS/IPS (Załącznik III Klasa II poz. 2); mikroprocesor odporny na manipulacje (poz. 3); mikrokontroler odporny na manipulacje (poz. 4) | Moduł B+C lub Moduł H. Wymagana Jednostka Notyfikowana. Lub schemat certyfikacji na poziomie zapewnienia „substantial" (Art. 32(3)) | Zapory sieciowe przemysłowe, przemysłowe IDS/IPS; mikroprocesory i mikrokontrolery odporne na manipulacje, gdy samo urządzenie jest produktem bezpieczeństwa |
| Important Klasa I | Podstawową funkcją jest: VPN (poz. 5); zarządzanie siecią (poz. 6); SIEM (poz. 7); router, modem przeznaczony do połączenia z internetem, lub przełącznik (poz. 12); mikroprocesor (poz. 13) lub mikrokontroler (poz. 14) związany z bezpieczeństwem | Moduł A (samoocena) wyłącznie jeśli normy zharmonizowane lub wspólne specyfikacje są w pełni zastosowane. W przeciwnym razie Moduł B+C lub Moduł H (Art. 32(2)) | Produkty z VPN jako podstawową funkcją; przemysłowe routery i przełączniki łączące się z internetem; produkty zbudowane wokół mikrokontrolera związanego z bezpieczeństwem |
| Domyślna (standardowy zakres) | Każdy produkt z elementem cyfrowym nieodpowiadający wyższej kategorii. Większość sterowników PLC, SCADA i DCS należy tutaj. | Moduł A: kontrola wewnętrzna, samoocena | Sterowniki PLC, oprogramowanie SCADA, DCS, większość bramek IIoT, komputery przemysłowe, HMI, stacje inżynierskie |
PLC zawierający mikrokontroler o funkcjach związanych z bezpieczeństwem nie staje się przez to sam Important Klasa I. Artykuł 7(1) jest jednoznaczny: integracja produktu z elementem cyfrowym o podstawowej funkcji kategorii z Załącznika III sama w sobie nie powoduje, że produkt, w którym jest zintegrowany, podlega procedurze oceny zgodności dla kategorii ważnych. Sprawdź, do czego sam produkt jest komercyjnie przeznaczony i zaprojektowany. Pełną ścieżkę decyzyjną znajdziesz w przewodniku klasyfikacji produktów.
IEC 62443 a CRA, dostosowanie
Czym jest IEC 62443?
IEC 62443 to międzynarodowa seria norm dla bezpieczeństwa przemysłowych systemów automatyki i sterowania (IACS). Obejmuje:
- IEC 62443-4-1: bezpieczny cykl życia wytwarzania oprogramowania.
- IEC 62443-4-2: wymagania bezpieczeństwa dla komponentów (4 poziomy bezpieczeństwa, od SL 1 do SL 4).
- IEC 62443-3-3: wymagania bezpieczeństwa dla systemu.
- IEC 62443-2-4: wymagania dla dostawców usług.
IEC 62443 ↔ pokrycie CRA w skrócie
- Proces obsługi podatności
- Kontrola dostępu
- Kryptografia
- Logowanie audytowe
- Możliwość aktualizacji
- Bezpieczeństwo domyślne
- Ochrona danych
- Dowód braku znanych podatności
- SBOM
- Oznakowanie CE / Deklaracja zgodności UE
- Raportowanie z art. 14
- Oświadczenie o okresie wsparcia
Gdzie dowody IEC 62443 mapują się bezpośrednio na wymagania CRA, gdzie obejmują tylko część obowiązku i gdzie CRA dodaje nowe obowiązki.
Mapowanie IEC 62443 ↔ CRA
| Wymóg CRA | Pokrycie IEC 62443 | Status |
|---|---|---|
| Bezpieczeństwo domyślne | Wymagania SL (4-2) | Częściowe, CRA ma surowsze ustawienia domyślne |
| Obsługa podatności | 4-1 (SDL), 2-4 (utrzymanie) | Dobre dopasowanie |
| Aktualizacje bezpieczeństwa | 4-1, 2-4 | Dopasowanie procesów |
| Brak znanych podatności | 4-1 (zarządzanie podatnościami) | Procesy dopasowane |
| Ochrona danych | 4-2 (poufność) | Częściowe |
| Kontrola dostępu | 4-2 (uwierzytelnianie, autoryzacja) | Silne dopasowanie |
| Kryptografia | 4-2 (wymagania szyfrowania) | Dobre dopasowanie |
| Rejestrowanie zdarzeń | 4-2 (dzienniki audytu) | Dobre dopasowanie |
| Mechanizm aktualizacji | 4-2 (aktualizacja firmware) | Dopasowanie |
| SBOM | Brak w IEC 62443 | Luka |
| Oznakowanie CE | Brak w IEC 62443 | Luka |
| 5-letnie wsparcie | Nie określono | Luka |
IEC 62443 jako fundament, nie jako równoważność
Certyfikacja IEC 62443 NIE oznacza automatycznie zgodności z CRA. Traktuj ją jako fundament i materiał dowodowy, nie jako równoważność.
Co daje IEC 62443:
- Silny fundament techniczny w zakresie bezpieczeństwa.
- Dojrzały cykl życia bezpiecznego wytwarzania oprogramowania.
- Dobrze udokumentowane funkcje bezpieczeństwa.
- Dowody na potrzeby oceny zgodności.
Co CRA dodaje ponad IEC 62443:
- Wymagania SBOM. IEC 62443 nie zawiera równoważnego wymagania.
- Zgłaszanie aktywnie eksploatowanych podatności: 24-godzinne wczesne ostrzeżenie, 72-godzinne zgłoszenie podatności, raport końcowy w ciągu 14 dni od dostępności środka naprawczego lub łagodzącego. Zarówno wyznaczony koordynujący CSIRT, jak i ENISA otrzymują zgłoszenia jednocześnie za pośrednictwem Platformy Zgłaszania ENISA.
- Zgłaszanie poważnych incydentów: te same ścieżki wczesne 24 h / 72 h, ale raport końcowy należy złożyć w ciągu jednego miesiąca od 72-godzinnego zgłoszenia incydentu, nie 14 dni. Incydent jest poważny, gdy negatywnie wpływa na dostępność, autentyczność, integralność lub poufność ważnych funkcji, lub prowadzi do wykonania złośliwego kodu (Artykuł 14 ust. 5).
- Powiadamianie użytkowników: po uzyskaniu informacji o aktywnie eksploatowanej podatności lub poważnym incydencie producenci muszą poinformować dotkniętych użytkowników, a w stosownych przypadkach wszystkich użytkowników, o podatności lub incydencie oraz o środkach zaradczych lub naprawczych, które mogą podjąć.
- Oznakowanie CE i Deklaracja zgodności UE.
- Okres wsparcia odzwierciedlający przewidywany czas użytkowania produktu, przy czym pięć lat to minimalny próg zgodnie z CRA Artykuł 13 ust. 8.
- Konkretne wymagania co do formatu dokumentacji (Załącznik VII).
- Koordynacja z organami nadzoru rynku.
Wykorzystanie IEC 62443 na potrzeby CRA
Jeśli posiadasz certyfikację IEC 62443-4-1 lub 4-2, nie zaczynasz od zera. Masz coś, czego większość producentów oprogramowania nie ma: udokumentowany SDL i przetestowane możliwości bezpieczeństwa. Praktyczne pytanie brzmi, czy IEC 62443 stanie się w końcu normą zharmonizowaną CRA w ramach mandatu M/606. Gdyby tak się stało, producenci Important Klasa I mogliby korzystać z Modułu A bez Jednostki Notyfikowanej. To nie jest jeszcze przesądzone. Sprawdź śledzenie statusu norm zharmonizowanych przed planowaniem ścieżki oceny zgodności.
- Jeśli masz certyfikację IEC 62443-4-1. Wykorzystaj ponownie dokumentację SDL w dokumentacji technicznej CRA, wykaż bezpieczny cykl życia wytwarzania i potraktuj ją jako dowód dla podejścia opartego na ocenie ryzyka.
- Jeśli masz certyfikację IEC 62443-4-2. Wykorzystaj ponownie dokumentację funkcji bezpieczeństwa, zmapuj każdy osiągnięty poziom bezpieczeństwa (SL) na zasadnicze wymagania CRA i przedstaw ją jako dowód implementacji funkcji bezpieczeństwa.
- Dołóż elementy specyficzne dla CRA. Wygeneruj SBOM, wdróż zdolność zgłaszania do ENISA dla obu ścieżek, przygotuj Deklarację zgodności UE i nanieś oznakowanie CE.
Specyfika zgodności dla OT
Wyzwania aktualizacji i łatania
Środowiska przemysłowe mają unikalne ograniczenia w zakresie aktualizacji.
Wyzwania:
- Praca w trybie 24/7 bez okien serwisowych.
- Rewalidacja systemów bezpieczeństwa funkcjonalnego po aktualizacji.
- Integracja z systemami legacy.
- Środowiska air-gapped lub częściowo odizolowane.
- Długie cykle kwalifikacji.
Wymagania CRA wciąż obowiązują:
- Aktualizacje bezpieczeństwa należy zapewnić przez cały okres wsparcia. Minimum to pięć lat, a dłużej gdy produkt będzie używany przez dłuższy czas (CRA Artykuł 13 ust. 8).
- Musi istnieć mechanizm dostarczania aktualizacji. Ciągła łączność online nie jest wymagana, ale zdolność musi być obecna.
- Podatności należy usuwać w rozsądnym czasie.
Obowiązki aktualizacyjne są rzeczywiste, ale CRA nie nakazuje konkretnego kanału dostarczania. Wyzwaniem jest zaprojektowanie kanału działającego w warunkach OT. Zobacz przewodnik po aktualizacjach bezpieczeństwa, gdzie omówiono mechanizmy dostarczania dla architektur wbudowanych, autonomicznych i air-gapped.
- Wdrażanie etapowe. Najpierw środowiska testowe, potem pilotażowe linie produkcyjne, potem pełne wdrożenie z monitorowaniem.
- Harmonogram aktualizacji. Koordynuj z planowaną konserwacją, zapowiadaj zmiany z wyprzedzeniem w tygodniach lub miesiącach i wspieraj cykle aktualizacji ustalane przez klienta.
- Dostarczanie offline. Pakiety aktualizacji na USB, serwery aktualizacji wewnątrz sieci OT lub bezpieczne mechanizmy przesyłu plików dla zakładów air-gapped.
- Rewalidacja bezpieczeństwa funkcjonalnego. Udokumentuj wpływ aktualizacji na funkcje bezpieczeństwa, dostarcz wskazówki do rewalidacji i rozważ współinżynierię safety i security.
Długie cykle życia produktów
Produkty przemysłowe mają często cykle życia 15 do 20+ lat, a CRA wymaga minimum 5 lat.
Aktywna sprzedaż i okres wsparcia CRA (minimalny). Aktualizacje bezpieczeństwa i obsługa podatności obowiązują.
Wsparcie przedłużone. Producent może nadal dostarczać aktualizacje bezpieczeństwa poza minimalnym progiem CRA, zwłaszcza gdy produkt wciąż jest w eksploatacji.
Wsparcie legacy. Ograniczone aktualizacje, większa część ryzyka operacyjnego przechodzi na klienta.
Koniec życia produktu. Odpowiedzialność klienta, datę końca wsparcia komunikuj jasno w momencie sprzedaży.
Okres wsparcia musi odzwierciedlać czas, przez jaki produkt ma być użytkowany, z uwzględnieniem rozsądnych oczekiwań użytkowników, charakteru i przeznaczenia produktu oraz właściwego prawa Unii. Pięć lat to absolutny minimalny próg. Dla produktu oczekiwanego do użycia przez mniej niż pięć lat okres wsparcia równa się temu krótszemu oczekiwanemu czasowi użycia. Dla produktów przemysłowych o 15 do 20-letnim cyklu życia pięć lat to punkt wyjścia, nie plan. Zaplanuj okres wsparcia z perspektywy klienta, nie z perspektywy progu CRA.
Wymagania dokumentacyjne:
- Jasno komunikuj okres wsparcia przy zakupie.
- Podawaj datę końca wsparcia.
- Udokumentuj obowiązki klienta po zakończeniu wsparcia.
Integracja safety i security
Produkty przemysłowe mają często wymagania safety (poziomy SIL zgodnie z IEC 61508 / ISO 13849). CRA dodaje wymagania security.
Łączne modelowanie zagrożeń dla safety i security. Traktuj zagrożenia security dla funkcji safety jako tryb awarii pierwszej kategorii.
Wymagania safety (SIL 1 do SIL 4) i wymagania security (SL 1 do SL 4) żyją obok siebie. Żaden środek security nie może obniżać safety.
Walidacja safety, testy security i testy scenariuszy łączonych wszystkie odbywają się przed wydaniem. Każda dyscyplina potwierdza niezależnie.
Rewalidacja safety po łatkach security. Ocena security przy zmianach safety. Obie pętle są obowiązkowe, nie opcjonalne.
Żaden środek security nie może obniżać safety. Gdy obie dyscypliny są w konflikcie, wygrywa safety, a projekt security podlega zmianie.
SBOM dla systemów przemysłowych
Wyzwania identyfikacji komponentów
Produkty przemysłowe często zawierają:
- Systemy operacyjne czasu rzeczywistego (RTOS).
- Oprogramowanie układowe producenta.
- Biblioteki stron trzecich (stosy OPC UA, MQTT, Modbus).
- Elementy sprzętowe z firmware.
- Komponenty oprogramowania. RTOS i jądro, stosy protokołów (OPC UA, Modbus, EtherNet/IP, PROFINET), biblioteki bezpieczeństwa (TLS, kryptografia), middleware stron trzecich i oprogramowanie aplikacyjne.
- Firmware. Bootloader, firmware urządzenia i komponenty programowalne polowo.
- Głębokość. Komponenty pierwotne są pod kontrolą producenta, SBOM-y komponentów stron trzecich pozyskuj od dostawców, a w zagnieżdżone komponenty schodź tak głęboko, jak to praktycznie możliwe.
Złożoność łańcucha dostaw
Produkty przemysłowe mają często złożone łańcuchy dostaw.
Twoje oprogramowanie i firmware. Wymagany pełny SBOM.
Komponenty stron trzecich. Pozyskaj SBOM od każdego dostawcy i włącz go do własnego SBOM.
Komponenty wewnątrz komponentów. Włączenie w miarę możliwości. Znane ograniczenia udokumentuj.
Działania:
- Zaktualizuj umowy z dostawcami o wymagania SBOM.
- Ustal z dostawcami format wymiany SBOM.
- Stwórz proces integracji SBOM.
- Udokumentuj ograniczenia łańcucha dostaw.
Ocena zgodności produktów przemysłowych
Moduł B+C (badanie typu UE)
Dla produktów Important Klasa II:
- Moduł B, badanie typu. Jednostka notyfikowana sprawdza kompletność dokumentacji technicznej, adekwatność oceny ryzyka, pokrycie wymagań bezpieczeństwa, ewentualną certyfikację IEC 62443 przedstawioną jako dowód, jakość SBOM i wyniki testów. Rezultat: certyfikat badania typu UE.
- Moduł C, zgodność z typem. Producent zapewnia, że produkcja odpowiada zbadanemu typowi, utrzymuje wewnętrzne QA produkcji i aktualizuje dokumentację. Rezultat: samodeklaracja zgodności z typem.
Wykorzystanie certyfikacji IEC 62443
Jeśli masz certyfikację IEC 62443-4-2:
- Przedstaw jednostce notyfikowanej. Złóż certyfikat IEC 62443-4-2, osiągnięty poziom bezpieczeństwa (SL 1 do SL 4), certyfikat ISASecure, jeśli jest, oraz raport z oceny.
- Ocena przez jednostkę notyfikowaną. Jednostka notyfikowana uznaje IEC 62443 jako materiał dowodowy, weryfikuje pokrycie wymagań CRA, identyfikuje luki i może zawęzić zakres testów.
- Dodatkowe dowody wciąż wymagane. SBOM (nie pokryty przez IEC 62443), zdolność zgłaszania do ENISA dla obu ścieżek, udokumentowane zobowiązanie dotyczące okresu wsparcia odzwierciedlające przewidywany czas użytkowania produktu (minimalny próg pięciu lat zgodnie z Artykułem 13 ust. 8) oraz dokumentacja dla użytkownika.
Wskazówki branżowe
| Typ produktu | Typowa klasa CRA | Kluczowe wymagania | Dopasowanie IEC 62443 | Na co uważać |
|---|---|---|---|---|
| Typ produktuPLC i sterowniki | Typowa klasa CRADomyślna (standardowy zakres) w większości przypadków. PLC z wbudowanym VPN, zaporą sieciową lub IDS/IPS jako podstawową komercyjną funkcją przechodzi do kategorii ważnych. | Kluczowe wymaganiaZdolność bezpiecznego rozruchu, szyfrowana komunikacja, silne uwierzytelnianie, rejestrowanie zdarzeń, mechanizm aktualizacji firmware, SBOM dla firmware i runtime. | Dopasowanie IEC 62443IEC 62443-4-2 SL2+ dobrze mapuje się na wymagania zasadnicze. Dokumentuj funkcje bezpieczeństwa i testuj je jako materiał dowodowy. | Na co uważaćOgraniczenia czasu rzeczywistego a przetwarzanie security, ochrona funkcji safety, wsparcie protokołów legacy (Modbus i inne). Nie utożsamiaj klasy PLC z klasą komponentu z Załącznika III, który się w nim znajduje. |
| Typ produktuOprogramowanie SCADA / DCS | Typowa klasa CRADomyślna (standardowy zakres) w większości przypadków. SCADA i DCS nie są wymienione w Załączniku III. Jeśli podstawową funkcją produktu jest system zarządzania siecią lub monitoring bezpieczeństwa w stylu SIEM, konieczna jest analiza pod kątem Important Klasa I. | Kluczowe wymaganiaBezpieczna architektura, kontrola dostępu oparta na rolach, szyfrowana komunikacja, ścieżka audytu, mechanizm aktualizacji, SBOM dla wszystkich komponentów. | Dopasowanie IEC 62443Mapuj kontrolę dostępu opartą na rolach, audit, aktualizacje i kontrole komunikacji na wymagania systemowe i komponentowe IEC 62443. | Na co uważaćBezpieczeństwo bazy danych, konfiguracja bezpieczeństwa OPC UA, ochrona danych historian, bezpieczeństwo zdalnego dostępu. |
| Typ produktuBramki przemysłowego IoT | Typowa klasa CRAZależy od przypadku. Bramka, której podstawową komercyjną funkcją jest VPN, routing z połączeniem internetowym lub zarządzanie siecią, może należeć do Important Klasa I. Bramka przede wszystkim zbierająca i przekazująca dane z czujników prawdopodobnie jest domyślna. | Kluczowe wymaganiaBezpieczny rozruch, wsparcie segmentacji sieci, szyfrowane protokoły (MQTT-TLS i podobne), uwierzytelnianie urządzeń, mechanizm aktualizacji firmware, SBOM. | Dopasowanie IEC 62443Używaj IEC 62443-4-2 dla funkcji bezpieczeństwa komponentów i dokumentuj założenia segmentacji bramki. | Na co uważaćBezpieczeństwo edge, bezpieczeństwo łączności z chmurą, bezpieczeństwo translacji protokołów, filtrowanie i walidacja danych. |
Praktyczna mapa drogowa zgodności
Faza 1: Ocena
Inwentaryzacja produktów.
- Wylistuj wszystkie produkty z elementami cyfrowymi.
- Sklasyfikuj według kategorii CRA.
- Zidentyfikuj produkty Important Klasa II.
Istniejące certyfikacje.
- Wylistuj certyfikacje IEC 62443.
- Zmapuj je na wymagania CRA.
- Zidentyfikuj luki.
Analiza luk.
- Zdolność generowania SBOM.
- Gotowość do zgłaszania podatności.
- Planowanie 5-letniego wsparcia.
- Luki w dokumentacji.
Faza 2: Przygotowanie
Technika.
- Wdróż generowanie SBOM.
- Ustal proces obsługi podatności.
- Przygotuj zdolność zgłaszania do ENISA.
- Zaktualizuj bazowe ustawienia bezpieczeństwa produktu.
Dokumentacja.
- Struktura dokumentacji technicznej.
- Aktualizacje dokumentacji bezpieczeństwa.
- Wskazówki dla użytkownika do bezpiecznego wdrożenia.
- Komunikacja okresu wsparcia.
Strona handlowa.
- Definicje okresu wsparcia.
- Aktualizacje umów z klientami.
- Przegląd cen, gdy koszty zgodności są istotne.
Faza 3: Zgodność
Od 11 września 2026 r.
- Zgłaszanie podatności operacyjne.
- Jedna platforma zgłaszania w użyciu.
W trakcie 2027 r.
- Zakończ oceny zgodności.
- Nawiąż współpracę z jednostkami notyfikowanymi (Important Klasa II).
- Uzyskaj certyfikaty badania typu UE.
- Zaktualizuj całą dokumentację produktów.
Do 11 grudnia 2027 r.
- Wszystkie produkty w zakresie zgodne z CRA.
- Oznakowanie CE naniesione.
- Komunikacja do klientów zakończona.
Co stosuje się i kiedy
Produkty już wprowadzone na rynek
Jeśli Twój produkt został wprowadzony na rynek UE przed 11 grudnia 2027 r., nie musisz przeprowadzać retroaktywnie oceny zgodności, dokumentacji technicznej ani oznakowania CE. Granicą jest moment wprowadzenia produktu na rynek, nie data jego wytworzenia. Egzemplarz istniejącej linii produktowej wprowadzony na rynek UE od 11 grudnia 2027 r. musi być w pełni zgodny z CRA w momencie sprzedaży.
Wyłączenie przejściowe nie obejmuje zgłaszania podatności. Od 11 września 2026 r. musisz zgłaszać aktywnie eksploatowane podatności i poważne incydenty dla każdego produktu w zakresie, o którym się dowiesz, w tym produktów już wprowadzonych na rynek. Musisz także powiadamiać dotkniętych użytkowników o podatnościach i środkach naprawczych, które mogą podjąć. Duża zainstalowana baza nie jest zwolnieniem.
Modyfikacja istniejącego produktu
Modyfikacja jest istotna, jeśli wpływa na zgodność z zasadniczymi wymaganiami cyberbezpieczeństwa lub zmienia zamierzone przeznaczenie, wobec którego produkt był oceniany. Produkt po istotnej modyfikacji ponownie wchodzi w pełną procedurę zgodności CRA od momentu jego ponownego wprowadzenia na rynek. Osoba, która dokonuje modyfikacji i ponownie wprowadza produkt na rynek, staje się producentem w rozumieniu CRA. Ma to znaczenie dla integratorów systemów OT, którzy modyfikują i odsprzedają produkty stron trzecich.
Definicja istnieje w rozporządzeniu. To, jak stosuje się do konkretnych modyfikacji OT, wymaga jeszcze wytycznych Komisji.
Produkty Klasy II i Krytyczne: zacznij szukać Jednostki Notyfikowanej teraz
Państwa członkowskie mają zapewnić wystarczające zasoby jednostek notyfikowanych do grudnia 2026 r. Przepustowość może być nadal ograniczona we wczesnym okresie przejściowym. Opóźnienie w zabezpieczeniu Jednostki Notyfikowanej opóźni Twój harmonogram oznakowania CE. Nie zostawiaj tego na 2027 r.
Zasoby branżowe
Organizacje normalizacyjne
- IEC (International Electrotechnical Commission). Seria IEC 62443. iec.ch
- ISA (International Society of Automation). Rozwój ISA/IEC 62443, program certyfikacji ISASecure. isa.org
- NAMUR (Process Industry Association). Rekomendacje NE dla bezpieczeństwa OT. namur.net
- NIST. Cybersecurity Framework, SP 800-82 (przewodnik bezpieczeństwa OT). nist.gov
Stowarzyszenia branżowe
| Stowarzyszenie | Zakres | Strona |
|---|---|---|
| ZVEI (Niemcy) | Branża elektrotechniczna | zvei.org |
| ORGALIM | Europejska branża inżynieryjna | orgalim.eu |
| VDMA (Niemcy) | Maszyny | vdma.org |
| GAMBICA (Wielka Brytania) | Automatyka przemysłowa | gambica.org.uk |
| ODVA | Sieci przemysłowe | odva.org |
Jeśli produkujesz maszyny z elementami cyfrowymi, zajrzyj do przewodnika dla producentów maszyn po szczegółowe wskazówki do podwójnej zgodności z CRA i Rozporządzeniem Maszynowym UE.
Lista kontrolna dla automatyki przemysłowej
Klasyfikacja produktu
- Klasyfikacja ustalona (Domyślna / Important I / Important II).
- Ścieżka oceny zgodności wybrana.
- Jednostka notyfikowana zidentyfikowana, jeśli potrzebna.
Istniejące certyfikacje
- IEC 62443-4-1 (SDL).
- IEC 62443-4-2 (bezpieczeństwo komponentów).
- Certyfikacja ISASecure.
- Zmapowane na wymagania CRA.
Zgodność techniczna
- Konfiguracja bezpieczna domyślnie.
- Bezpieczny mechanizm aktualizacji.
- Zdolność generowania SBOM.
- Proces obsługi podatności udokumentowany i operacyjny.
- Polityka skoordynowanego ujawniania podatności (CVD) opublikowana.
- Platforma Zgłaszania ENISA (SRP) zarejestrowana i przepływ zgłoszeń przetestowany. Obejmuje zarówno ścieżkę aktywnie eksploatowanej podatności (14-dniowy raport końcowy), jak i ścieżkę poważnego incydentu (1-miesięczny raport końcowy).
- Proces powiadamiania użytkowników o podatnościach i poważnych incydentach wdrożony (Artykuł 14 ust. 8).
Dokumentacja
- Dokumentacja techniczna przygotowana.
- Ocena ryzyka udokumentowana.
- Architektura bezpieczeństwa udokumentowana.
- Wskazówki bezpieczeństwa dla użytkownika przygotowane.
Cykl życia
- Zdefiniowany okres wsparcia odzwierciedlający przewidywany czas użytkowania.
- Mechanizm dostarczania aktualizacji.
- Planowanie końca życia produktu.
- Proces rewalidacji safety dla aktualizacji.
Łańcuch dostaw
- Wymagania SBOM wobec dostawców.
- Ocena bezpieczeństwa komponentów.
- Dokumentacja łańcucha dostaw.
Sprzedaż produktów automatyki przemysłowej podmiotom kluczowym NIS 2 może podnosić oczekiwania w zakresie ryzyka i dowodów, ale nie zmienia klasy CRA produktu. Klasa nadal zależy od podstawowej funkcjonalności produktu zgodnie z Załącznikiem III/IV (Artykuł 7(1)).
Jeśli posiadasz certyfikację IEC 62443, wyprzedzasz większość producentów oprogramowania wchodzących w CRA. SDL, kontrola dostępu, logowanie audytowe i proces obsługi podatności bezpośrednio się przekładają. Prawdziwa praca to trzy rzeczy, których IEC 62443 nigdy nie wymagało: SBOM, formalny kanał zgłaszania do ENISA i opublikowane zobowiązanie dotyczące okresu wsparcia. Te luki są realne, ale można nimi zarządzić.
Najczęściej zadawane pytania
Czy certyfikacja IEC 62443 jest równoważna ze zgodnością CRA?
Nie. Certyfikacja IEC 62443 nie oznacza automatycznie zgodności z CRA. Daje silny techniczny fundament bezpieczeństwa i materiał dowodowy, który jednostka notyfikowana może ponownie wykorzystać, ale CRA dodaje obowiązki, których IEC 62443 nie obejmuje: wymagania SBOM, zgłaszanie incydentów do ENISA zgodnie z Artykułem 14, oznakowanie CE i deklarację zgodności oraz minimalne 5-letnie zobowiązanie wsparcia zgodnie z Artykułem 13 ust. 8.
Które produkty automatyki przemysłowej należą do Important Klasa II?
Zapory sieciowe przemysłowe, przemysłowe systemy IDS/IPS oraz mikroprocesory i mikrokontrolery odporne na manipulacje, gdy samo urządzenie jest produktem bezpieczeństwa, należą do Important Klasa II, która wymaga oceny zgodności przez stronę trzecią (typowo Moduł B+C lub Moduł H). Mikrokontrolery i mikroprocesory z funkcjami związanymi z bezpieczeństwem oraz przemysłowe routery i przełączniki łączące się z internetem to Important Klasa I. W przypadku produktów Krytycznych Załącznik IV obejmuje trzy kategorie: Urządzenia sprzętowe ze skrzynkami bezpieczeństwa (poz. 1), bramki liczników inteligentnych i inne urządzenia zaawansowanych celów bezpieczeństwa, w tym bezpieczne kryptoprocesory (poz. 2), oraz karty inteligentne i bezpieczne elementy (poz. 3). Każda kategoria wymaga własnej analizy w oparciu o Załącznik IV. Pełną ścieżkę decyzyjną znajdziesz w przewodniku klasyfikacji produktów.
Czy minimalny 5-letni okres wsparcia CRA obowiązuje także produkty o 15 do 20-letnim cyklu życia?
Tak. Pięć lat to minimalny próg ustawiony przez CRA Artykuł 13 ust. 8. Gdy można rozsądnie oczekiwać, że produkt będzie w użyciu dłużej, producent musi wyznaczyć dłuższy okres wsparcia odpowiadający temu czasowi życia. Produkty przemysłowe o 15 do 20-letnim cyklu życia zwykle wymagają planowania wsparcia znacznie ponad 5-letni próg, a datę końca wsparcia komunikuj jasno w momencie sprzedaży.
Jak realizować aktualizacje bezpieczeństwa CRA w środowiskach OT bez okien serwisowych?
Zastosuj połączenie wdrożenia etapowego (test, pilotaż, pełna produkcja), planowych okien aktualizacji skoordynowanych z planowaną konserwacją, mechanizmów dostarczania offline, takich jak pakiety USB lub serwery aktualizacji wewnątrz sieci OT, oraz udokumentowanej rewalidacji safety dla każdej aktualizacji. CRA nie wymaga ciągłej łączności online, ale wymaga, aby istniał mechanizm dostarczania aktualizacji i aby podatności usuwać w rozsądnym czasie.
Jakie wymagania CRA nie są pokryte przez IEC 62443?
IEC 62443 nie wymaga SBOM. CRA tak. Nie obejmuje też dwóch ścieżek zgłaszania z CRA Artykuł 14: ścieżki aktywnie eksploatowanej podatności (24-godzinne wczesne ostrzeżenie, 72-godzinne zgłoszenie, raport końcowy w ciągu 14 dni od dostępności środka naprawczego) oraz ścieżki poważnego incydentu (24-godzinne wczesne ostrzeżenie, 72-godzinne zgłoszenie, raport końcowy w ciągu jednego miesiąca od 72-godzinnego zgłoszenia). Po uzyskaniu informacji o jednym z nich musisz powiadomić dotkniętych użytkowników, a w stosownych przypadkach wszystkich użytkowników, o podatności lub incydencie oraz o krokach naprawczych. Wymagane jest też oznakowanie CE z Deklaracją zgodności UE oraz udokumentowany okres wsparcia odzwierciedlający przewidywany czas użytkowania produktu. Dowody IEC 62443 mogą wspierać dokumentację techniczną, ale żaden z tych obowiązków nie jest objęty normą.
Czy certyfikacja IEC 62443-4-2 może zawęzić zakres testów jednostki notyfikowanej?
Tak, może. Jednostka notyfikowana uznająca IEC 62443-4-2 jako materiał dowodowy zweryfikuje pokrycie wymagań CRA, zidentyfikuje luki i może odpowiednio zawęzić zakres testów. Przedstaw certyfikat, osiągnięty poziom bezpieczeństwa (SL 1 do SL 4), certyfikat ISASecure, jeśli jest, oraz raport z oceny. Dodatkowo wciąż musisz dostarczyć dowody SBOM, zdolność zgłaszania do ENISA dla obu ścieżek, zobowiązanie dotyczące okresu wsparcia odzwierciedlające przewidywany czas użytkowania produktu oraz dokumentację dla użytkownika. Pełne porównanie modułów znajdziesz w przewodniku decyzyjnym oceny zgodności.
Nasz PLC nie ma połączenia z internetem. Czy nadal jest w zakresie CRA?
Większość sterowników PLC pracujących bez połączenia z siecią nadal jest w zakresie CRA. Test zakresu CRA oparty jest na zamierzonym przeznaczeniu produktu lub jego rozsądnie przewidywalnym użyciu, nie na sposobie połączenia w czasie eksploatacji. PLC z portem programowania Ethernet lub interfejsem USB jest w zakresie, nawet jeśli nigdy nie dotyka sieci produkcyjnej podczas wdrożenia. Bardzo niewiele produktów przemysłowych nie ma absolutnie żadnej możliwości połączenia.
Praca bez połączenia z siecią to środek ograniczenia ryzyka. Należy go uwzględnić w ocenie ryzyka bezpieczeństwa. Nie usuwa obowiązku CRA.
Kwestia połączenia z internetem ma znaczenie wyłącznie dla klasyfikacji. To, czy router lub modem należy do Important Klasa I, zależy od tego, czy jest przeznaczony do połączenia z internetem. To jest reguła klasyfikacyjna. Nie ma ona wpływu na to, czy Twój PLC jest w zakresie.
Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady prawnej. W celu uzyskania szczegółowych wskazówek dotyczących zgodności należy skonsultować się z wykwalifikowanym doradcą prawnym.
Powiązane artykuły
CRA dla niemieckich producentów: BSI, CERT-Bund i CE
Czy CRA dotyczy Twojego produktu?
Odpowiedz na 6 prostych pytań, aby dowiedzieć się, czy Twój produkt podlega pod Cyber Resilience Act UE. Uzyskaj wynik w mniej niż 2 minuty.
Gotowy na osiągnięcie zgodności z CRA?
Zacznij zarządzać swoimi SBOM-ami i dokumentacją zgodności z CRA Evidence.