Japonia: Projekt polityki programu oceny zgodności bezpieczeństwa produktów IoT
Japońskie Ministerstwo Gospodarki, Handlu i Przemysłu (METI) opublikowało projekt polityki programu oceny zgodności bezpieczeństwa produktów IoT.
Zakres obejmuje produkty umożliwiające wysyłanie i odbieranie danych przy użyciu protokołu internetowego (IP), w tym produkty pośrednio połączone z Internetem (z wyłączeniem produktów informatycznych ogólnego przeznaczenia, w przypadku których użytkownicy mogą łatwo zmieniać środki bezpieczeństwa, np. za pośrednictwem oprogramowania ( komputery PC, tablety, smartfony itp.)).
Projekt polityki przedstawia cel i położenie dobrowolnego Programu oceny zgodności bezpieczeństwa produktów IoT, który wprowadzi Japonia, szczegóły Programu, takie jak jego struktura operacyjna i zakres, a także środki służące rozwojowi Programu.
Wraz z postępem cyfryzacji w ostatnich latach nastąpił znaczny wzrost liczby produktów IoT, czemu towarzyszył odpowiedni wzrost liczby cyberataków wykorzystujących ich słabe punkty. W tym kontekście narody na całym świecie rozważają strategie mające na celu zapewnienie bezpieczeństwa produktów IoT.
Japońskie Ministerstwo Gospodarki, Handlu i Przemysłu (METI) uznało utworzenie takiego programu za kluczowy priorytet i stara się promować produkty IoT wyposażone w solidne zabezpieczenia, czerpiąc inspirację z podobnych inicjatyw w innych krajach. W tym celu w listopadzie 2022 r. METI utworzyło „Grupę analityczną ds. ustanowienia schematu oceny zgodności bezpieczeństwa produktów IoT” i aktywnie angażuje się w dyskusje w ramach tej grupy.
Aby zwiększyć bezpieczeństwo produktów IoT, konieczne jest wdrożenie programu oceny zgodności bezpieczeństwa produktów IoT i szerokie jego rozpowszechnienie w społeczeństwie. Obejmuje to zachęcanie nabywców i użytkowników końcowych do priorytetowego traktowania produktów opatrzonych wymaganą etykietą poziomu bezpieczeństwa, a jednocześnie zachęcanie dostawców produktów IoT do poszukiwania takich etykiet.
Grupa Badawcza nakreśliła trzy główne cele Programu:
- Ułatwianie wyboru i zakupu produktów IoT spełniających określone poziomy bezpieczeństwa dla organizacji, początkowo skierowanych do agencji rządowych, dostawców infrastruktury krytycznej i samorządów lokalnych.
- Definiowanie wymagań bezpieczeństwa dostosowanych do konkretnych sektorów, umożliwiając organizacjom branżowym określenie niezbędnych certyfikatów i etykiet, wykorzystując w ten sposób Schemat jako standard specyficzny dla sektora.
- Obniżenie kosztów oceny zgodności dla dostawców produktów IoT eksportujących swoje produkty poprzez dostosowanie do systemów w innych krajach i dążenie do wzajemnego uznawania.
W następstwie raportu końcowego Grupy Badawczej firma METI opublikowała „Projekt polityki programu oceny zgodności bezpieczeństwa produktów IoT” do wglądu opinii publicznej w dniach od 15 marca do 15 kwietnia 2024 r. JST.
Projekt Polityki przedstawia cel i ramy proponowanego Programu dla Japonii, wraz ze szczegółami operacyjnymi i środkami jego rozwoju. Kluczowe punkty projektu obejmują:
- Program będzie dobrowolny i obejmie szeroką gamę produktów IoT umożliwiających przesyłanie i odbieranie danych przez Internet za pomocą protokołu internetowego (IP), z wyłączeniem komputerów stacjonarnych i smartfonów.
- Ustalone zostaną wymogi bezpieczeństwa zarówno jako ujednolicony punkt odniesienia w celu zwalczania typowych zagrożeń we wszystkich produktach IoT, jak i dostosowane do konkretnych kategorii produktów w celu uwzględnienia ich unikalnych cech.
- Etykiety dla niższych poziomów bezpieczeństwa będą przyznawane na podstawie deklaracji zgodności składanych przez dostawców, natomiast wyższe poziomy będą wymagały oceny niezawodności przez stronę trzecią, w szczególności dla agencji rządowych i dostawców infrastruktury krytycznej.
- Agencja Promocji Technologii Informacyjnych (IPA) będzie nadzorować działanie Programu, rozszerzając istniejący Japoński Program Oceny i Certyfikacji Bezpieczeństwa Technologii Informacyjnych (JISEC), aby go uwzględnić.
Publiczne komentarze do Projektu Polityki będą podstawą dalszego rozwoju, a oficjalne uruchomienie Programu spodziewane jest w okresie od lipca do września 2024 r. Celem METI jest rozpoczęcie akceptacji deklaracji zgodności dla najniższego poziomu bezpieczeństwa do marca 2025 r. Dyskusje na temat kryteriów bezpieczeństwa wyższego poziomu kontynuowane będzie wzajemne uznawanie z programami innych krajów, a także wysiłki mające na celu włączenie programu do wymogów różnych organizacji w zakresie zamówień publicznych.
| Kategoria | Wymóg | ☆1 Bezpieczeństwo Wymóg |
[Ref.] Istniejące schematy/dokumenty innych Państwa |
[Ref.] Istniejące programy/dokumenty krajowe |
| 1. Brak uniwersalnych domyślne hasła |
1-1. Gdzie używane są hasła i w dowolnym stanie inne niż domyślne ustawienia fabryczne, wszystkie hasła będą takie unikalne dla każdego urządzenia lub zdefiniowane przez użytkownika. |
✓ | [ETSI EN 303 645] 5,1-1 MC (1) [Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 1-(2) [USA: NISTIR 8425]Kontrola dostępu do interfejsu 1-b [Singapur: CLS][*]5.1-1 [IEC 62443-4-2]CR15, CR1.7 |
[MIC: Rozporządzenie w sprawie urządzeń terminalowych, itd.] Artykuł 34-10 ust. 2 [Certyfikat CCDS] 1-1 Kontrola dostępu i Uwierzytelnianie [Obowiązkowe] 2), 1-1-2 Zmiana referencje [Obowiązkowe] 2) [BMSec]IA-2 b)-2), e)-2) 22) [JISEC-C0755]FMT IPWD ZEW |
| 1. Brak uniwersalnych domyślne hasła |
1-2. W przypadku stosowania fabrycznie zainstalowanych unikalnych haseł, należy je odpowiednio randomizować automatyczne ataki. |
✓ | [ETSI EN 303 645] 5,1-2 MC (2) [Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 1-(3) [Singapur: CLS]*]5.1-2 [IEC 62443-4-2]CR1.7 |
[MIC: Rozporządzenie w sprawie urządzeń terminalowych, itd.] Artykuł 34-10 ust. 2 [Certyfikat CCDS] 1-1 Kontrola dostępu i Uwierzytelnianie [Obowiązkowe] 2) [JISEC-C0755]FMT_IPWD_EXT |
| 1. Brak uniwersalnych domyślne hasła |
1-3. Mechanizmy uwierzytelniające stosowane przy uwierzytelnianiu użytkownicy przeciwko produktowi powinni korzystać z technologii, które redukować zakładane ryzyko właściwe dla właściwości użytkowe produktu itp. |
✓ | [ETSI EN 303 645] 5.1-3 M [Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 1-(3) [USA: NISTIR 8425]Kontrola dostępu do interfejsu2-b [UE: CRA]ZAŁĄCZNIK I 1.(3)(b) [Singapur: CLS]*]5.1-3 [IEC 62443-4-2]CR15 |
[MIC: Rozporządzenie w sprawie urządzeń terminalowych, itd.] Artykuł 34-10 ust. 1 [Certyfikat CCDS] 1-1 Kontrola dostępu i Uwierzytelnienie [Obowiązkowe] 4), 1-2 Ochrona danych [Obowiązkowe] 3) [RBSS] Standard certyfikacji dla kamer bezpieczeństwa 5.2.12 (2), Standard certyfikacji dla rozwiązań cyfrowych rejestrator(Zastosowania bezpieczeństwa) 5.2.12 (2) [JISEC-C0755]FIA_UAU, FMT_SMR |
| 1. Brak uniwersalnych domyślne hasła |
1-4. W celu uwierzytelnienia użytkownika w produkcie plik produkty zostaną udostępnione użytkownikowi lub administratorowi prosty mechanizm zmiany uwierzytelnienia użyta wartość. |
✓ | [ETSI EN 303 645] 5,1-4 MC (8) [Singapur: CLS]*]5.1-4 [IEC 62443-4-2]CR15 |
[Certyfikat CCDS]1-1-2 Zmiana danych uwierzytelniających [Obowiązkowe] 1) [BMSec]IA-2 [RBSS]Standard certyfikacji dla rejestratorów cyfrowych (Zastosowania bezpieczeństwa) 52.12 (2) [JISEC-C0755]FMT IPWD ZEW |
| 1. Brak uniwersalnych domyślne hasła |
1-5. Jeżeli urządzenie nie jest urządzeniem ograniczonym, to powinien posiadać dostępny mechanizm umożliwiający ataki typu brute-force na mechanizmy uwierzytelniania za pośrednictwem: sieć niewykonalna. |
✓ | [ETSI EN 303 645] 5,1-5 MC (5) [UE: CRA]ZAŁĄCZNIK I 1.(3)(b) [Singapur: CLS]*]5.1-5 [IEC 62443-4-2]CR1.11 |
[MIC: Rozporządzenie w sprawie urządzeń terminalowych, itd.] Artykuł 34-10 ust. 1 [Certyfikat CCDS] 1-1 Kontrola dostępu i Uwierzytelnianie [Obowiązkowe] 3) [BMSec]IA-3 [JISEC-C0755]FIA AFL |
| 2. Zarządzanie raporty o podatnościach |
2-1. Producent powinien stworzyć lukę polityka ujawniania informacji jest publicznie dostępna. Niniejsza polityka powinna obejmują co najmniej: • dane kontaktowe w celu zgłaszania problemów; I • informacje o terminach: 1) wstępne potwierdzenie odbioru; I 2) aktualizacji stanu do czasu rozstrzygnięcia zgłoszonego kwestie. |
✓ | [ETSI EN 303 645] 5,2-1 M [Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 2-(2), 2-(3) [USA: NISTIR 8425]Przyjmowanie informacji i zapytań1, 1-a, 1-b, Edukacja i świadomość produktu [UE: CRA]ZAŁĄCZNIK I 2.(5), ZAŁĄCZNIK I 2(6), ZAŁĄCZNIK II 1, ZAŁĄCZNIK II 2 [Singapur: CLS]*]52-1 [IEC 62443-4-1]DM-1 |
[Certyfikat CCDS]2-1 Punkt kontaktowy i bezpieczeństwo system wsparcia [Obowiązkowe] 1) [BMSec] FR-1 |
| 2. Zarządzanie raporty o podatnościach |
2-2. Producent ma obowiązek działać jawnie wykrywanie luk w zabezpieczeniach w odpowiednim czasie. |
[ETSI EN 303 645] 5.2-2, R [USA: NISTIR 8425]Dokumentacja 1-g [UE: CRA]ZAŁĄCZNIK I 2.(7), art. 10 12 [IEC 62443-4-1]DM-2, DM-3, DM-4 |
[BMSec] FR-2 | |
| 2. Zarządzanie raporty o podatnościach |
2-3. Producent będzie stale monitorował, identyfikować i naprawiać luki w zabezpieczeniach produkty i usług, które sprzedają, wytwarzają, wyprodukowali i usług, które świadczą w ramach zdefiniowanego wsparcia okres. |
[ETSI EN 303 645] 5,2-3 R [UE: CRA]ZAŁĄCZNIK I 1.(3)(k) [IEC 62443-4-1]DM-2 |
||
| 2. Zarządzanie raporty o podatnościach |
2-4. Producent zobowiązany jest zgłosić się do wyznaczonej osoby organizacji w określonym terminie fakt że wykorzystano lukę w produkcie, jeżeli jest znana wyznaczonej organizacji. |
[UE: CRA]Artykuł 11 1, artykuł 11 2 , artykuł 11 4, Artykuł 11 7 [IEC 62443-4-1]SG-3 |
||
| 2. Zarządzanie raporty o podatnościach |
2-5. Producent musi stale aktualizować swoje procesy zarządzania problemami bezpieczeństwa. |
[IEC 62443-4-1]DM-6 | ||
| 3. Zachowaj oprogramowanie zaktualizowany |
3-1. Poszczególne składniki oprogramowania zawarte w produkty podlegają aktualizacji. |
✓ | [ETSI EN 303 645]5.3-1 R [USA: NISTIR 8425]Aktualizacja oprogramowania 1 [UE: CRA]ZAŁĄCZNIK I 2.(8) [Singapur: CLS]***]CK-LP-03 [IEC 62443-4-1]SM-6, SUM-1 [IEC 62443-4-2]CR43, CR3.10 EDR3.10, HDR3.10 NDR 3.10 |
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania [Obowiązkowe] 1) [Zalecane] 1) [BMSec]PT-1 [JISEC-C0755]FMT_SMF |
| 3. Zachowaj oprogramowanie zaktualizowany |
3-2. Jeżeli urządzenie nie jest urządzeniem ograniczonym, to powinien posiadać mechanizm aktualizacji dla bezpieczeństwa instalacja aktualizacji. |
✓ | [ETSI EN 303 645] 5,3-2 MC (5) [USA: NISTIR 8425]Aktualizacja oprogramowania 1 [Singapur: CLS]*]53-2 |
[MIC: Rozporządzenie w sprawie urządzeń terminalowych, itd.] Artykuł 34-10 ust. 3 [Certyfikat CCDS] 1-3 Aktualizacja oprogramowania [Obowiązkowe] 1) [Zalecane] 1) [BMSec]PT-1 b)-3) [JISEC-C0755]FMT SMF |
| 3. Zachowaj oprogramowanie zaktualizowany |
3-3. Kiedy produkt wdraża aktualizację mechanizmu aktualizacja powinna być prosta dla użytkownika stosować. |
✓ | [ETSI EN 303 645] 5,3-3 MC (12) [UE: CRA]ZAŁĄCZNIK I 2.(8) [Singapur: CLS]*]53-3 [IEC 62443-4-1]SUMA-4 |
[MIC: Rozporządzenie w sprawie urządzeń terminalowych, itd.] Artykuł 34-10 ust. 3 [BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT SMF |
| 3. Zachowaj oprogramowanie zaktualizowany |
3-4. Należy stosować mechanizmy automatyczne aktualizacje oprogramowania. |
[ETSI EN 303 645] 5,3-4 RC (12) [USA: NISTIR 8425]Aktualizacja oprogramowania 2 [UE: CRA]ZAŁĄCZNIK I 1.(3)(k) |
[BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT_SMF |
|
| 3. Zachowaj oprogramowanie zaktualizowany |
5-3. Produkt należy sprawdzić po inicjalizacji oraz następnie okresowo sprawdzaj, czy aktualizacje zabezpieczeń są dostępny. |
[ETSI EN 303 645] 5,3-5 RC (12) [US: NISTIR 8425] Rozpowszechnianie informacji 1a [UE: CRA]ZAŁĄCZNIK I 1.(3)(k) |
[BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT_SMF |
|
| 3. Zachowaj oprogramowanie zaktualizowany |
3-6. Jeśli produkt obsługuje automatyczne aktualizacje i/lub powiadomienia o aktualizacjach, należy je włączyć stan zainicjowany i konfigurowalny tak, aby użytkownik może włączyć, wyłączyć lub odłożyć instalację aktualizacje zabezpieczeń i/lub powiadomienia o aktualizacjach. |
[ETSI EN 303 645] 5,3-6 RC (9, 12) | [Certyfikat CCDS] 1-3 Aktualizacja oprogramowania [Zalecane] 4) [BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT_SMF |
|
| 3. Zachowaj oprogramowanie zaktualizowany |
3-7. Kiedy produkt wdraża aktualizację mechanizmu, w produkcie stosuje się najlepsze praktyki kryptografię w celu ułatwienia mechanizmów bezpiecznych aktualizacji. |
✓ | [ETSI EN 303 645] 5,3-7 MC (12) [USA: NISTIR 8425]Aktualizacja oprogramowania 1 [Singapur: CLS]*]53-7 [IEC 62443-4-2]CR43 |
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania [Zalecane] 2) [JISEC-C0755]FMT_SMF |
| 3. Zachowaj oprogramowanie zaktualizowany |
3-8. Kiedy produkt wdraża aktualizację mechanizmu aktualizacje zabezpieczeń będą dostarczane na czas. |
✓ | [ETSI EN 303 645] 5,3-8 MC (12) [UE: CRA]ZAŁĄCZNIK I 2.(2), ZAŁĄCZNIK I 2(7), ZAŁĄCZNIK I 2.(8) [Singapur: CLS]*]53-8 [IEC 62443-4-1]SUMA-5 |
[Certyfikat CCDS]2-1 Punkt kontaktowy i bezpieczeństwo system wsparcia [Obowiązkowe] 2) [BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT_SMF |
| 3. Zachowaj oprogramowanie zaktualizowany |
3-9. Produkt sprawdza autentyczność i integralność aktualizacji oprogramowania. |
[ETSI EN 303 645] 5,3-9 RC (12) [UE: CRA]ZAŁĄCZNIK I 1.(3) (E) [IEC 62443-4-1]SM-6 [IEC 62443-4-2]CR43, CR3.2 SAR3.2, EDR32 HDR32 NDR3.2 |
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania [Zalecane] 1) [BMSec]PT-1 [JISEC-C0755]FMT_SMF |
|
| 3. Zachowaj oprogramowanie zaktualizowany |
3-10. Gdzie aktualizacje są dostarczane przez sieć interfejsie, produkt sprawdza autentyczność i integralność każdej aktualizacji poprzez relację zaufania. |
✓ | [ETSI EN 303 645] 5,3-10 M (11,12) [UE: CRA]ZAŁĄCZNIK I 1.(3)(e) [Singapur: CLS]*]53-10 [IEC 62443-4-1]SM-6 [IEC 62443-4-2]CR3.1, CR3.2 SAR3.2, EDR32 HDR32 NDR3.2 |
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania [Zalecane] 1) [JISEC-C0755]FMT_SMF |
| 3. Zachowaj oprogramowanie zaktualizowany |
3-11. Producent publikuje w dostępnym formacie sposób jasny i przejrzysty dla użytkownika, tj zdefiniowany okres wsparcia. |
[ETSI EN 303 645] 5,3-14 RC (3,4) [USA: NISTIR 8425] Rozpowszechnianie informacji 1 |
||
| 3. Zachowaj oprogramowanie zaktualizowany |
3-12. W przypadku urządzeń z ograniczeniami, które nie mogą mieć swoich oprogramowanie zostało zaktualizowane, urządzenie powinno być izolowane. |
[ETSI EN 303 645] 5,3-15 RC (3,4) [IEC 62443-4-2]CR26, CR5.1 |
||
| 3. Zachowaj oprogramowanie zaktualizowany |
3-13. W przypadku urządzeń z ograniczeniami, które nie mogą mieć swoich oprogramowanie zostało zaktualizowane, urządzeniem jest sprzęt wymienny. |
[ETSI EN 303 645] 5,3-15 RC (3,4) | ||
| 3. Zachowaj oprogramowanie zaktualizowany |
3-14. Oznaczenie modelu produktów powinno być wyraźnie rozpoznawalne poprzez etykietę na produkcie lub poprzez interfejs fizyczny. |
✓ | [ETSI EN 303 645] 5,3-16 M [USA: NISTIR 8425] Rozpowszechnianie informacji 2 [UE: CRA]ZAŁĄCZNIK II 3 [Singapur: CLS]*]53-16 |
|
| 3. Zachowaj oprogramowanie zaktualizowany |
3-15. Oprogramowanie do odczytu maszynowego zawierające zestawienie materiałów (SBOM) zawierający informacje identyfikujące oprogramowanie, należy przygotować informacje o komponentach itp. |
[UE: CRA]ZAŁĄCZNIK I 2.(1) [Singapur: CLS]***]CK-LP-06 |
[BMSec] CM-1 | |
| 4. Bezpiecznie przechowuj czułe parametry |
4-1. Wrażliwe parametry bezpieczeństwa produktu przechowywanie powinno być bezpiecznie przechowywane przy produkcie. |
✓ | [ETSI EN 303 645] 5,4-1 M [USA: NISTIR 8425]Ochrona danych 1, interfejs Kontrola dostępu 2-a [Singapur: CLS]**]5.4-1 [IEC 62443-4-2]CR15, CR1.9, CR1.14, CR38, CR4.1, CR3.12 EDR3.12 HDR3.12 NDR3.12, CR3.13 EDR3.13 HDR3.13 NDR3.13 |
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe] 1) 3) [JISEC-C0755]FMT_MTD |
| 4. Bezpiecznie przechowuj czułe parametry |
4-2. Gdzie jest zakodowana na stałe, unikalna tożsamość urządzenia użyte w produkcie ze względów bezpieczeństwa, powinno być wykonane w sposób uniemożliwiający manipulację za pomocą środków fizycznych lub oprogramowania. |
[ETSI EN 303 645] 5,4-2 MC (10) [Singapur: CLS]**]5.4-2 [IEC 62443-4-2]CR15, CR3.11 EDR3.11 HDR3.11 NDR3.11 |
||
| 4. Bezpiecznie przechowuj czułe parametry |
4-3. Zakodowane na stałe krytyczne parametry bezpieczeństwa w nie należy używać kodu źródłowego oprogramowania produktu. |
[ETSI EN 303 645] 5,4-3 M [Singapur: CLS]**]5.4-3 |
||
| 4. Bezpiecznie przechowuj czułe parametry |
4-4. Wszelkie krytyczne parametry bezpieczeństwa wykorzystywane do zapewnienia integralności oraz sprawdzanie autentyczności aktualizacji oprogramowania i dla ochrona komunikacji z powiązanymi usługami w oprogramowaniu produktu będą unikalne dla każdego urządzenia i będą produkowane z mechanizmem zmniejszającym ryzyko zautomatyzowanych ataków na klasy urządzeń. |
[ETSI EN 303 645] 5,4-4 M [Singapur: CLS]**]5.4-4 [IEC 62443-4-1]SM-8 [IEC 62443-4-2]CR38 |
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania [Zalecane] 1) 2) |
|
| 5. Komunikuj się bezpiecznie |
5-1. Produkt będzie wykorzystywał najlepsze praktyki kryptograficzne aby bezpiecznie się komunikować. |
✓ | [ETSI EN 303 645] 5,5-1 M [USA: NISTIR 8425]Ochrona danych 3 [UE: CRA]ZAŁĄCZNIK I 1.(3)(c) [Singapur: CLS]**]55-1 [IEC 62443-4-2] CR3.1, CR4.3 |
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe] 2), 1-4-1 Metoda uwierzytelniania Wi-Fi [Obowiązkowe] 1), 1-4-2 Środki zaradcze pod kątem luk w zabezpieczeniach Bluetooth [Obowiązkowe] 1) [BMSec]TP-1 |
| 5. Komunikuj się bezpiecznie |
5-2. Produkt powinien być sprawdzony lub oceniony wdrożenia zapewniające sieć i bezpieczeństwo funkcjonalności, w szczególności w zakresie kryptografia. |
[ETSI EN 303 645] 5,5-2 R [USA: NISTIR 8425]Ochrona danych 1 [UE: CRA]ZAŁĄCZNIK I 2.(3) [Singapur: CLS]***]CK-LP-02 [IEC 62443-4-1]SD-3 [IEC 62443-4-2]CR18, CR1.9, CR1.14, CR3.12 EDR3.12 HDR3.12 NDR3.12, CR3.13 EDR3.13 HDR3.13 NDR3.13 |
[Certyfikat CCDS]1-2 Ochrona danych [Zalecane] 1) 2) |
|
| 5. Komunikuj się bezpiecznie |
5-3. Algorytmy i prymitywy kryptograficzne będą aktualizowalne. |
[ETSI EN 303 645] 5,5-3 R | [JISEC-C0755]FMT_SMF | |
| 5. Komunikuj się bezpiecznie |
5-4. Dostęp do funkcjonalności produktu poprzez sieć interfejs w stanie zainicjowanym będzie możliwy tylko po uwierzytelnieniu na tym interfejsie. |
[ETSI EN 303 645] 5,5-4 R [USA: NISTIR 8425]Kontrola dostępu do interfejsu 1-c, 2-b, 2-c [UE: CRA]ZAŁĄCZNIK I 1.(3)(b) [IEC 62443-4-2]CR1.1, CR1.6 NDR1.6, CR1.12, CR2.1 CR1.13 NDR1.13 CR2.2 CR2.12 |
[RBSS]Standard certyfikacji dla rejestratorów cyfrowych (Zastosowania bezpieczeństwa) 52.12 (2) |
|
| 5. Komunikuj się bezpiecznie |
5-5. Funkcjonalność produktu pozwalająca na bezpieczeństwo zmiany konfiguracji poprzez interfejs sieciowy powinny być dostępne dopiero po uwierzytelnieniu. Wyjątek dotyczy protokołów usług sieciowych, na których się opiera przez produkt, a gdzie producent nie może zagwarantować, jaka konfiguracja będzie wymagana dla produkt do działania. |
✓ | [ETSI EN 303 645] 5,5-5 M [UE: CRA]ZAŁĄCZNIK I 1.(3)(b) [Singapur: CLS]**] 55-5 [IEC 62443-4-2]CR16 NDR1.6, CR2.12, CR6.1 |
[Certyfikat CCDS] 1-1 Kontrola dostępu i Uwierzytelnianie [Obowiązkowe] 4), 1-1-1 Wyłączenie Porty TCP/UDP [Zalecane] 2), 1-3 Oprogramowanie Aktualizacja [zalecane] 3) [BMSec]IA-1, MT-1 [RBSS] Standard certyfikacji dla kamer bezpieczeństwa 5.2.12 (2)-4, Standard certyfikacji dla rozwiązań cyfrowych rejestrator(Zastosowania bezpieczeństwa) 5.2.12 (2)-4 [JISEC-C0755]FAU_UID |
| 5. Komunikuj się bezpiecznie |
5-6. Krytyczne parametry bezpieczeństwa są szyfrowane w tranzytu, z szyfrowaniem odpowiednim dla właściwości technologii, ryzyko i zastosowanie. |
[ETSI EN 303 645] 5,5-6 R [UE: CRA]ZAŁĄCZNIK I 1.(3)(c) [IEC 62443-4-1]SM-8 [IEC 62443-4-2]CR15 CR3.1 CR4.3 |
[RBSS] Standard certyfikacji dla kamer bezpieczeństwa 5.2.12 (2), Standard certyfikacji dla rozwiązań cyfrowych rejestrator(Zastosowania bezpieczeństwa) 5.2.12 (2) |
|
| 5. Komunikuj się bezpiecznie |
5-7. Produkt chroni poufność krytyczne parametry bezpieczeństwa, które są przekazywane poprzez zdalnie dostępne interfejsy sieciowe. |
✓ | [ETSI EN 303 645] 5,5-7 M [UE: CRA]ZAŁĄCZNIK I 1.(3)(c) [Singapur: CLS]**]55-7 [IEC 62443-4-2] CR3.1, CR4.3 |
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe] 2), 1-4-1 Metoda uwierzytelniania Wi-Fi [Obowiązkowe] |
| 5. Komunikuj się bezpiecznie |
5-8. Producent przestrzega zasad bezpieczeństwa procesy zarządzania dla bezpieczeństwa krytycznego parametry odnoszące się do produktu. |
[ETSI EN 303 645] 5,5-8 M [Singapur: CLS]**]55-8, [***]CK-LP-09 [IEC 62443-4-2]CR13 CR1.4 |
||
| 5. Komunikuj się bezpiecznie |
5-9. Produkt zainstalowany na granicy strefy powinien wdrożyć funkcje monitorowania i sterowania komunikacja. |
[IEC 62443-4-2]CR52 NDR52 | ||
| 5. Komunikuj się bezpiecznie |
5-10. Powinna być dostępna funkcja wykrywania manipulacji wdrażane we wszelkiej komunikacji pomiędzy produkty. W przypadku wykrycia manipulacji podjęte zostaną działania takie jak nastąpi powiadomienie użytkownika. |
[UE: CRA]ZAŁĄCZNIK I 1.(3)(d) | [JISEC-C0755]FPT_ITI | |
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-1. Wszystkie nieużywane interfejsy fizyczne i logiczne sieci interfejsy powinny być wyłączone. |
✓ | [ETSI EN 303 645] 5,6-1 M [USA: NISTIR 8425]Kontrola dostępu do interfejsu 1-a [UE: CRA]ZAŁĄCZNIK I 1.(3)(h) [Singapur: CLS]**]56-1 [IEC 62443-4-2]CR7.7 |
[Certyfikat CCDS]1-1-1 Wyłączenie protokołu TCP/UDP porty [Obowiązkowe] 1) [BMSec]NI-1, VA-1, VA-2, VA-3 |
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-2. W stanie zainicjowanym interfejsy sieciowe produkt minimalizuje liczbę nieuwierzytelnionych ujawnienie informacji istotnych dla bezpieczeństwa. |
[ETSI EN 303 645] 5,6-2 M [USA: NISTIR 8425]Kontrola dostępu do interfejsu 2-a [Singapur: CLS]**]56-2 [IEC 62443-4-2]CR1.10 |
[Certyfikat CCDS]1-1-1 Wyłączenie protokołu TCP/UDP porty [Obowiązkowe] 2), 1-4-2 Luka w zabezpieczeniach Bluetooth środki zaradcze [Obowiązkowe] 2) |
|
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-3. Sprzęt urządzenia nie może niepotrzebnie narażać się fizyczne interfejsy do ataku. |
[ETSI EN 303 645] 5,6-3 R [USA: NISTIR 8425]Kontrola dostępu do interfejsu 1-a [UE: CRA]ZAŁĄCZNIK I 1.(3)(h) [IEC 62443-4-2]CR2.13 EDR2.13, HDR2.13 NDR2.13, CR7.7, CR5.3 NDR5.3 |
[Certyfikat CCDS] 1-4-3 Kontrola dostępu USB [Obowiązkowe] 1) [Zalecane] 1) 2) [BMSec]VA-2 [RBSS] Standard certyfikacji dla kamer bezpieczeństwa 5.2.12 (2)-4, Standard certyfikacji dla rozwiązań cyfrowych rejestrator(Zastosowania bezpieczeństwa) 5.2.12 (2)-4 |
|
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-4. Jeżeli interfejs debugowania jest fizycznie dostępny, należy je wyłączyć programowo. |
[ETSI EN 303 645] 5,6-4 MC (13) [UE: CRA]ZAŁĄCZNIK I 1.(3)(h) [Singapur: CLS]**]56-4 [IEC 62443-4-2]CR2.13 EDR2.13, HDR2.13 NDR2.13, CR7.7 |
[Certyfikat CCDS] 1-4-3 Kontrola dostępu USB [Obowiązkowe] 1) [BMSec]VA-3 [RBSS] Standard certyfikacji dla kamer bezpieczeństwa 5.2.12 (2)-4, Standard certyfikacji dla rozwiązań cyfrowych rejestrator(Zastosowania bezpieczeństwa) 5.2.12 (2)-4 |
|
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-5. Producent udostępnia jedynie oprogramowanie usług, które są wykorzystywane lub wymagane zgodnie z przeznaczeniem użytkowania lub działania produktu. |
[ETSI EN 303 645] 5,6-5 R [Singapur: CLS]***]CK-LP-05 [IEC 62443-4-2]CR7.7 |
||
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-6. Kod należy zminimalizować do funkcjonalności niezbędne do działania usługi/produktu. |
[ETSI EN 303 645] 5,6-6 R [Singapur: CLS]***]CK-LP-02, [***]CK-LP-05 [IEC 62443-4-1]SI-1, SI-2 |
||
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-7. Oprogramowanie powinno działać z najmniejszą ilością potrzebnych elementów przywileje, biorąc pod uwagę zarówno bezpieczeństwo, jak i funkcjonalność. |
[ETSI EN 303 645] 5,6-7 R [IEC 62443-4-2]CR2.4 SAR2.4, EDR2.4 HDR2.4, NDR2.4 モバイルコード CR7.7 |
[RBSS]Standard certyfikacji dla rejestratorów cyfrowych (Zastosowania bezpieczeństwa) 52.12 (2) |
|
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-8. Produkt powinien obejmować poziom sprzętowy mechanizm kontroli dostępu do pamięci. |
[ETSI EN 303 645] 5,6-8 R | ||
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-9. Producent przestrzega zasad bezpieczeństwa procesy rozwoju oprogramowania wdrażanego na platformie produkt. |
[ETSI EN 303 645] 5,6-9 R [UE: CRA]Artykuł 10 9 [IEC 62443-4-1]SM-7 |
[Certyfikat CCDS] 1-4-2 Luka w zabezpieczeniach Bluetooth środki zaradcze [Obowiązkowe] 3) [BMSec]CM-1 |
|
| 6. Minimalizuj ekspozycję powierzchnie ataku |
6-10. Tylko komponenty innych firm, które zostały zabezpieczone poprzez testy penetracyjne i/lub kod przegląd zostanie wdrożony. |
[UE: CRA]Artykuł 10 4, ZAŁĄCZNIK I 1.(1), Art. 10 2 [Singapur: CLS]***]CK-LP-03 [IEC 62443-4-1]SM-9 SM-10 |
||
| 7. Zapewnij oprogramowanie uczciwość |
7-1. Produkt zweryfikuje swoje oprogramowanie przy użyciu bezpiecznych metod mechanizmy rozruchowe. |
[ETSI EN 303 645] 5,7-1 R [UE: CRA]ZAŁĄCZNIK I 1.(3)(e) [IEC 62443-4-1]SM-6 [IEC 62443-4-2]CR12, CR3.4, CR3.14 EDR3.14, HDR3.14 NDR3.14 |
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania [Zalecane] 1) |
|
| 7. Zapewnij oprogramowanie uczciwość |
7-2. W przypadku wykrycia nieautoryzowanej zmiany w pliku oprogramowania, produkt powiadomi użytkownika i/lub administratora do problemu i nie może się z nim połączyć sieci szersze niż te niezbędne do realizacji funkcja ostrzegania. |
[ETSI EN 303 645] 5,7-2 R [USA: Świadomość stanu cyberbezpieczeństwa 1 [UE: CRA]ZAŁĄCZNIK I 1.(3)(g) [IEC 62443-4-1]SM-6 [IEC 62443-4-2]CR3.7 CR6.2 |
||
| 8. Upewnij się, że dane osobowe są bezpieczne |
8-1. Poufność przekazywania danych osobowych pomiędzy urządzeniem a usługą, szczególnie związaną z nią usług, powinny być chronione zgodnie z najlepszą praktyką kryptografia. |
[ETSI EN 303 645] 5,8-1 R [UE: CRA]ZAŁĄCZNIK I 1.(3)(c) [IEC 62443-4-2]CR43 |
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe] 2) [RBSS] Standard certyfikacji dla kamer bezpieczeństwa 5.2.12 (2) |
|
| 8. Upewnij się, że dane osobowe są bezpieczne |
8-2. Poufność wrażliwych danych osobowych przesyłane pomiędzy urządzeniem i powiązanymi usługi będą chronione za pomocą kryptografii odpowiednie do właściwości technologii i stosowanie. |
[ETSI EN 303 645] 5,8-2 M [UE: CRA]ZAŁĄCZNIK I 1.(3)(c) [Singapur: CLS]**]58-2 [IEC 62443-4-2]CR43 |
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe] 2) |
|
| 8. Upewnij się, że dane osobowe są bezpieczne |
8-3. Wszystkie możliwości wykrywania zewnętrznego produktu dokumentuje się w przystępny i jasny sposób i przejrzyste dla użytkownika. |
[ETSI EN 303 645] 5,8-3 M [Singapur: CLS]**]58-3 |
||
| 9. Odporność na awarie |
9-1. Odporność powinna być wbudowana w produkty i usług, biorąc pod uwagę możliwość wystąpienia przerw w dostawie sieci danych i zasilania. |
✓ | [ETSI EN 303 645] 5,9-1 R [UE: CRA]ZAŁĄCZNIK I 1.(3)(f) [IEC 62443-4-2] CR7.1, CR7.3 |
[MIC: Rozporządzenie w sprawie urządzeń terminalowych, itd.]Art. 34-10 ust. 4 [Certyfikat CCDS] 1-1 Kontrola dostępu i Uwierzytelnianie [Obowiązkowe]⑤ |
| 9. Odporność na awarie |
9-2. Produkt będzie działał lokalnie funkcjonalne w przypadku utraty dostępu do sieci oraz odzyska czystość w przypadku przywrócenia a utrata mocy. |
[ETSI EN 303 645] 5,9-2 R [UE: CRA]ZAŁĄCZNIK I 1.(3)(f) [IEC 62443-4-2]CR7.1, CR7.4, CR7.5 |
||
| 9. Odporność na awarie |
9-3. Produkt powinien łączyć się z sieciami w oczekiwanym, operacyjnym i stabilnym stanie oraz w uporządkowana moda, biorąc pod uwagę możliwości pod uwagę infrastrukturę. |
[ETSI EN 303 645] 5,9-3 R [UE: CRA]ZAŁĄCZNIK I 1.(3)(f) [IEC 62443-4-2]CR2.7, CR7.1, CR7.2 |
||
| 9. Odporność na awarie |
9-4. Mechanizmy przeciwdziałające nadużyciom, takie jak kontrola dostępu i/lub uwierzytelnianie będą stosowane w celu złagodzenia skutków wpływ incydentów. |
[UE: CRA]ZAŁĄCZNIK I 1.(3)(i), art. 10 2, ZAŁĄCZNIK I 1.(1) [IEC 62443-4-2]CR2.9 CR2.10 CR3.6 |
||
| 10. Zbadaj i chronić system dane telemetryczne |
10-1. Jeśli dane telemetryczne są zbierane z urządzeń i usług, takich jak dane dotyczące użytkowania i pomiarów, it zostaną sprawdzone pod kątem nieprawidłowości w zakresie bezpieczeństwa. |
[ETSI EN 303 645] 5.10-1 RC (6) [USA: Świadomość stanu cyberbezpieczeństwa 1 [UE: CRA]ZAŁĄCZNIK I 1.(3)(j) [IEC 62443-4-2]CR28, CR2.11 |
[Certyfikat CCDS]3-1 Rejestracja dziennika audytu [Zalecane] 1) 2) 3), 3-1-1 Zarządzanie czasem funkcja [Zalecane] 1) [RBSS] Standard certyfikacji dla kamer bezpieczeństwa 5.2.12 (2), Standard certyfikacji dla rozwiązań cyfrowych rejestrator(Zastosowania bezpieczeństwa) 5.2.12 (2) [JISEC-C0755]FMT MTD FAU GEN |
|
| 10. Zbadaj i chronić system dane telemetryczne |
10-2. Dane telemetryczne podlegają ochronie mechanizmów, takich jak szyfrowanie i dostęp do danych kontrola. |
[IEC 62443-4-2]CR3.9 | [JISEC-C0755]FAU_STG | |
| 11. Usuń dane użytkownika | 11-1. Użytkownikowi zostanie udostępniona funkcjonalność w taki sposób, aby dane użytkownika mogły zostać usunięte z produktu w prosty sposób. |
✓ | [ETSI EN 303 645] 5.11-1 M [USA: NISTIR 8425]Ochrona danych 2 [Singapur: CLS]**]5.11-1 [IEC 62443-4-2]CR42 |
[Certyfikat CCDS]1-2-1 Funkcja usuwania danych [Obowiązkowe] 1) [BMSec]MT-2 [JISEC-C0755]FMT MTD |
| 11. Usuń dane użytkownika | 11-2. Konsumentowi zapewnia się funkcjonalności produktu, takie jak dane osobowe można w prosty sposób usunąć z powiązanych usług sposób. |
[ETSI EN 303 645] 5.11-2 R [USA: NISTIR 8425]Ochrona danych 2 [IEC 62443-4-2]CR42 |
[BMSec]MT-2, DP-1 [JISEC-C0755]FMT_MTD |
|
| 11. Usuń dane użytkownika | 11-3. Użytkownicy otrzymają jasne instrukcje, jak to zrobić usunąć swoje dane osobowe. |
[ETSI EN 303 645] 5.11-3 R [USA: NISTIR 8425] Ochrona danych 2, produkt Edukacja i świadomość 1-a [IEC 62443-4-1]SG-4 |
[Certyfikacja CCDS]2-3 Dostarczanie informacji do użytkownicy [Obowiązkowe] 5) [BMSec]MT-2, DP-1 |
|
| 11. Usuń dane użytkownika | 11-4. Użytkownicy otrzymają wyraźne potwierdzenie że dane osobowe zostały usunięte z usług, urządzenia i aplikacje. |
[ETSI EN 303 645] 5.11-4 R [IEC 62443-4-1]SG-4 |
||
| 12. Wykonaj instalację i utrzymanie urządzenia łatwe |
12-1. Instalacja i konserwacja produktu będzie obejmować minimalne decyzje użytkownika i będzie postępuj zgodnie z najlepszymi praktykami bezpieczeństwa w zakresie użyteczności. |
[ETSI EN 303 645] 5.12-1 R | [Certyfikat CCDS]1-1-1 Wyłączenie protokołu TCP/UDP porty [Zalecane] 1) [JISEC-C0755]FMT_MOF |
|
| 12. Wykonaj instalację i utrzymanie urządzenia łatwe |
12-2. Producent zapewnia użytkownikom wskazówki dotyczące bezpiecznego konfigurowania produktu. |
[ETSI EN 303 645] 5.12-3 R [USA: NISTIR 8425]Edukacja i świadomość produktów 1-a [UE: CRA]ZAŁĄCZNIK I 1.(2) ZAŁĄCZNIK I 1.(3)(a) |
[BMSec]PR-1 | |
| 12. Wykonaj instalację i utrzymanie urządzenia łatwe |
12-3. Producent zapewnia użytkownikom wskazówki, jak sprawdzić, czy ich produkt jest bezpiecznie skonfigurowane. |
[USA: NISTIR 8425]Konfiguracja produktu 1 [IEC 62443-4-2]CR15 |
||
| 12. Wykonaj instalację i utrzymanie urządzenia łatwe |
12-4. Możliwość przywrócenia produktu do stanu pierwotnego zabezpieczyć domyślne ustawienia konfiguracji przez użytkownika i administratora zostaną wdrożone. |
[USA: NISTIR 8425]Konfiguracja produktu 2 [UE: CRA]ZAŁĄCZNIK I 1.(3)(a) |
[BMSec]MT-2 | |
| 12. Wykonaj instalację i utrzymanie urządzenia łatwe |
12-5. Możliwość zastosowania ustawień konfiguracyjnych do komponentów, takich jak sprzęt, oprogramowanie lub oprogramowanie sprzętowe zostaną wdrożone. |
[USA: NISTIR 8425]Konfiguracja produktu 3 [IEC 62443-4-2]CR15 |
||
| 13. Sprawdź wprowadzone dane dane |
13-1. Oprogramowanie produktu sprawdza wprowadzone dane za pośrednictwem interfejsów użytkownika lub przesyłane za pośrednictwem Aplikacji Interfejsy programistyczne (API) lub pomiędzy sieciami w usługach i urządzeniach. |
[ETSI EN 303 645] 5,13-1 M [USA: NISTIR 8425]Kontrola dostępu do interfejsu 2-a [UE: CRA]ZAŁĄCZNIK I 1.(3)(e) [Singapur: CLS]**]5.13-1 [IEC 62443-4-1]SVV-1 [IEC 62443-4-2]CR35 |
[Certyfikat CCDS] Wtrysk 1-4-4 środki zaradcze [Obowiązkowe] 1) |
|
| 14. Chroń siebie dane bezpiecznie |
14-1. Producent zapewnia konsumentom jasna i przejrzysta informacja o czym dane osobiste są przetwarzane, w jaki sposób są wykorzystywane, przez kogo i dla czego w jakich celach, dla każdego produktu i usługi. Ten dotyczy również osób trzecich, które mogą być zaangażowane, łącznie z reklamodawcami. |
[ETSI EN 303 645] 6,1 M [USA: NISTIR 8425]Edukacja i świadomość produktów 1-a [Singapur: CLS]**]6.1 |
||
| 14. Chroń siebie dane bezpiecznie |
14-2. Na której podstawie przetwarzane są dane osobowe zgody konsumentów, zgodę tę należy uzyskać w |
[ETSI EN 303 645]6,2 MC (7) [Singapur: CLS]**]62 |
||
| 14. Chroń siebie dane bezpiecznie |
14-3. Konsumenci, którzy wyrazili zgodę na przetwarzanie ich danych osobowych ma charakter możliwość wycofania go w dowolnym momencie. |
[ETSI EN 303 645] 6,3 M [Singapur: CLS]**]63 |
||
| 14. Chroń siebie dane bezpiecznie |
14-4. Jeśli dane telemetryczne są zbierane z urządzeń i usług, przetwarzanie danych osobowych zostanie zachowane do niezbędnego minimum dla zamierzonego funkcjonalność. |
[ETSI EN 303 645] 6,4 RC (6) [UE: CRA]ZAŁĄCZNIK I 1.(3)(e) |
||
| 14. Chroń siebie dane bezpiecznie |
14-5. Jeśli dane telemetryczne są zbierane z urządzeń i usług, jakie będą świadczone konsumentom informacje o tym, jakie dane telemetryczne są zbierane, w jaki sposób jest używany przez kogo i do jakich celów. |
[ETSI EN 303 645] 6,5 MC (6) [USA: NISTIR 8425]Edukacja i świadomość produktów 1-a [Singapur: CLS]**]65 |
||
| 15. Twórz produkty możliwy do zidentyfikowania |
15-1. Produkt powinien być jednoznacznie identyfikowalny poprzez użytkowników i administratorów. |
[USA: NISTIR 8425] Identyfikacja aktywów 1 [UE: CRA]ZAŁĄCZNIK II 3 [IEC 62443-4-2]CR12 |
[Certyfikat CCDS] 1-1 Kontrola dostępu i Uwierzytelnianie [Obowiązkowe] 1) |
|
| 15. Twórz produkty możliwy do zidentyfikowania |
15-2. Mechanizm zarządzania zapasami będzie wdrożonych dla produktu i możliwości zarządzaj połączonymi komponentami produktu. |
[USA: NISTIR 8425] Identyfikacja aktywów 2 [IEC 62443-4-2] CR78 |
||
| 16. Identyfikuj i testuj zagrożenia |
16-1. Produkt należy opracować w oparciu o zagrożenie analiza funkcjonalności produktu. |
[IEC 62443-4-1]SR-2, SI-1 | ||
| 16. Identyfikuj i testuj zagrożenia |
16-2. Należy wdrożyć wiele funkcji bezpieczeństwa w oparciu o wyniki analizy zagrożeń. |
[IEC 62443-4-1]SD-2 | ||
| 16. Identyfikuj i testuj zagrożenia |
16-3. Test penetracyjny zostanie przeprowadzony na produkt. |
[Singapur: CLS]***]CK-LP-02, [***]CK-LP-07 [IEC 62443-4-1]SVV-1, SVV-3, SM-11, SVV-4 |
||
| 17. Zapewnij informacje o produkty |
17-1. Informacje dotyczące bezpieczeństwa produktu powinny być dostarczone w określonym języku do określonego podmiot. |
[UE: CRA]Artykuł 10 7, artykuł 10 8, artykuł 10 13, Art. 20 2, art. 23 4 [Singapur: CLS]***]CK-LP-04 [IEC 62443-4-1]DM-5 |
[BMSec]FR-2 | |
| 17. Zapewnij informacje o produkty |
17-2. Producent zapewnia użytkownikom wskazówki dotyczące bezpiecznego konfigurowania, użytkowania i utylizacji swoich produktów. |
✓ | [ETSI EN 303 645] 5.12-2 R [USA: NISTIR 8425] Dokumentacja 1-a, 1-d, Produkt Edukacja i świadomość 1-a, Informacja Rozpowszechnianie 2 [UE: CRA]ZAŁĄCZNIK II 4, ZAŁĄCZNIK II 9 [IEC 62443-4-1]SUMA-2 |
[Certyfikacja CCDS]2-3 Dostarczanie informacji do użytkownicy [Obowiązkowe] 1) [BMSec]PT-1, TP-1 |
| 17. Zapewnij informacje o produkty |
17-3. Producent informuje użytkownika w: rozpoznawalny i oczywisty sposób, że zabezpieczenie wymagana jest aktualizacja wraz z informacją o ryzyko ograniczone przez tę aktualizację. |
✓ | [ETSI EN 303 645] 5,3-11 RC (12) [USA: NISTIR 8425] Rozpowszechnianie informacji 1c 1d 1e [UE: CRA]ZAŁĄCZNIK I 2.(4), ZAŁĄCZNIK I 2(8) [IEC 62443-4-1]SUMA-2 |
[Certyfikacja CCDS]2-3 Dostarczanie informacji do użytkownicy [Obowiązkowe] 2) [BMSec]FR-2 |
| 17. Zapewnij informacje o produkty |
17-4. Produkt powiadomi użytkownika, gdy zastosowanie aktualizacji oprogramowania zakłóci działanie podstawowe funkcjonowanie urządzenia. |
[ETSI EN 303 645] 5,3-12 RC (12) [USA: NISTIR 8425] Rozpowszechnianie informacji 1 [UE: CRA]ZAŁĄCZNIK I 2.(8) [IEC 62443-4-1]SUMA-2 SUMA-3 |
[JISEC-C0755]FMT_SMF | |
| 17. Zapewnij informacje o produkty |
17-5. Producent zapewnia użytkownikowi m.in określoną procedurę utylizacji produktu. |
✓ | [USA: NISTIR 8425]Edukacja i świadomość produktów 1-c [IEC 62443-4-1]SG-4 |
[Certyfikacja CCDS]2-3 Dostarczanie informacji do użytkownicy [Obowiązkowe]⑤ [BMSec]DP-1 |
| 17. Zapewnij informacje o produkty |
17-6. Producent udostępnia informacje nt produktu, w tym projektowania, produkcji i wyniki oceny użytkownikowi w określony sposób. |
[USA: NISTIR 8425]Dokumentacja 1-b [UE: CRA]Artykuł 10 3, artykuł 10 11, artykuł 24 1, Artykuł 24 2, artykuł 24 3, artykuł 24 4, ZAŁĄCZNIK V 5 [IEC 62443-4-1]SG-1 |
||
| 17. Zapewnij informacje o produkty |
17-7. Producent zapewnia użytkownikowi informacje dotyczące konserwacji produktu w pomieszczeniu określony sposób. |
[USA: NISTIR 8425]Edukacja i świadomość produktów 1-b [IEC 62443-4-1]SG-5, SG-3, SG-6 |
[JISEC-C0755]FAU_SAR | |
| 17. Zapewnij informacje o produkty |
17-8. Producent publikuje w dostępnym formacie sposób jasny i przejrzysty dla użytkownika, tj zdefiniowany okres wsparcia. |
✓ | [ETSI EN 303 645] 5,3-13 M [Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 3-(2), 3-(3), 3-(4) [USA: NISTIR 8425]Edukacja i świadomość produktów 1-d, 1-e, Rozpowszechnianie informacji 1b [UE: CRA]ZAŁĄCZNIK II 6, ZAŁĄCZNIK II 7, ZAŁĄCZNIK II 8 [Singapur: CLS]*]53-13 [IEC 62443-4-1]SG-3 |
[Certyfikacja CCDS]2-3 Dostarczanie informacji do użytkownicy [Obowiązkowe] 4) [JISEC-C0755]FPT_SMT |
| 17. Zapewnij informacje o produkty |
17-9. Producent przekazuje informacje do użytkownika w określony sposób przed zdarzeniem co prowadzi do zaprzestania działalności. |
[UE: CRA]Artykuł 10 14 | ||
| 17. Zapewnij informacje o produkty |
17-10. Producent zapewnia użytkownikowi informacje dotyczące produktu w określony sposób użytkowania, które może stwarzać zagrożenie bezpieczeństwa. |
✓ | [USA: NISTIR 8425]Dokumentacja 1-d [UE: CRA]ZAŁĄCZNIK II 5 [IEC 62443-4-1]SG-3 SR-1 |
[Certyfikacja CCDS]2-3 Dostarczanie informacji do użytkownicy [Obowiązkowe] 1) 3) [BMSec]PR-1 |
| 17. Zapewnij informacje o produkty |
17-11. Producent powinien zapewnić wytyczne dot użytkownikowi, jak testować funkcje bezpieczeństwa zaimplementowane w produkcie w określony sposób. |
[IEC 62443-4-2]CR33 | ||
| 18. Dokumentacja | 18-1. Producent dokumentuje dane dot środki stosowane w celu spełnienia wymogów bezpieczeństwa. |
[UE: CRA]Artykuł 20 1, Artykuł 23 1 [Singapur: CLS]***]CK-LP-01 [IEC 62443-4-1]SM-1, SM-12, SR-3, SR-4, SG-2 [IEC 62443-4-2]CR32 SAR32 EDR3.2 HDR3.2 NDR32 |
[Certyfikat CCDS]2-2 Dokument produktu zarządzanie [Obowiązkowe] 1) |
|
| 18. Dokumentacja | 18-2. Producent będzie stale aktualizował przygotowała dokumentację w określonym terminie czas. |
[UE: CRA]Artykuł 23 2 [IEC 62443-4-1]SM-13, SR-5, SG-7 |
[Certyfikat CCDS]2-2 Dokument produktu zarządzanie [Obowiązkowe] 1) |
|
| 18. Dokumentacja | 18-3. Producent dokumentuje dodatkowo informacje o produkcie (np. wersje oprogramowania które mają wpływ na zamierzone użycie i zgodność z podstawowe wymagania, zdjęcia produktu wygląd, wyniki oceny itp.). |
[USA: NISTIR 8425]Dokumentacja 1-d, Informacje Rozpowszechnianie 2 [UE: CRA]Artykuł 20 3, artykuł 23 3, ZAŁĄCZNIK IV 1, ZAŁĄCZNIK IV 2, ZAŁĄCZNIK IV 3, ZAŁĄCZNIK IV 4, ZAŁĄCZNIK IV 7, ZAŁĄCZNIK IV 8, ZAŁĄCZNIK V 1, ZAŁĄCZNIK V 3, ZAŁĄCZNIK V 6 [IEC 62443-4-1]SUMA-3 |
||
| 18. Dokumentacja | 18-4. Producent dokumentuje informacje dotyczące projektowania, rozwoju, produkcji i procesy reagowania na podatności produktu. |
[USA: NISTIR 8425]Dokumentacja 1-d, 1-e, 1-f, Rozpowszechnianie informacji 2 [UE: CRA]ZAŁĄCZNIK V 2, ZAŁĄCZNIK V 7 [Singapur: CLS]***]CK-LP-02 [IEC 62443-4-1]SM-1 SD-1 SD-4 |
[Certyfikat CCDS]2-2 Dokument produktu zarządzanie [Obowiązkowe] 1) |
|
| 18. Dokumentacja | 18-5. Dla każdego zapisuje się uzasadnienie zalecenie zawarte w niniejszym dokumencie, tj uważa się za niemające zastosowania lub niespełnione przez produkt. |
[ETSI EN 303 645] 4.1 [USA: NISTIR 8425]Dokumentacja 1-c [UE: CRA]ZAŁĄCZNIK V 4 [IEC 62443-4-1]SM-3, SM-5, SI-1 [IEC 62443-4-2]CR2.12 |
[Certyfikat CCDS]2-2 Dokument produktu zarządzanie [Obowiązkowe] 1) |
|
| 18. Dokumentacja | 18-6. Producent dokumentuje bezpieczeństwo informacje o swoich produktach odkryte przez programistów lub dostarczane przez strony trzecie i aktualizowane ich oceny ryzyka. |
[UE: CRA]Artykuł 10 5 [Singapur: CLS]***]CK-LP-08 |
||
| 18. Dokumentacja | 18-7 Producent dokumentuje przepisy i przepisami, którym produkt musi odpowiadać. The producent dokumentuje także żywotność produktu, koszty operacyjne i okres wsparcia. |
[USA: NISTIR 8425]Dokumentacja 1-a [UE: CRA]ZAŁĄCZNIK IV 5, ZAŁĄCZNIK IV 6 [IEC 62443-4-1]SUMA-1 |
[Certyfikat CCDS]2-2 Dokument produktu zarządzanie [Obowiązkowe] 1) |
|
| 18. Dokumentacja | 18-8. Producent dokumentuje wymagania i uwagi dotyczące produktu konserwatorzy. |
[USA: NISTIR 8425]Dokumentacja 1-e [IEC 62443-4-1]SVV-5 |
||
| 18. Dokumentacja | 18-9. Producent przyjmuje proces mający na celu: zidentyfikować role organizacyjne i strony odpowiedzialne podczas cyklu życia produktu. |
[UE: CRA]Artykuł 20 4 [IEC 62443-4-1]SM-2 |
||
| 18. Dokumentacja | 18-10. Producent zapewnia swoim pracownikom szkolenie pracowników mających na celu zdobycie wiedzy specjalistycznej w zakresie bezpieczeństwa. |
[IEC 62443-4-1]SM-4 |
Aby dowiedzieć się więcej na temat zgodności z przepisami w zakresie Internetu rzeczy, prosimy o bezpośredni kontakt z Instytutem Zgodności Produktów.

