RóżnorodnyJaponia: Projekt polityki programu oceny zgodności bezpieczeństwa produktów IoT

Japonia: Projekt polityki programu oceny zgodności bezpieczeństwa produktów IoT

 

Japońskie Ministerstwo Gospodarki, Handlu i Przemysłu (METI) opublikowało projekt polityki programu oceny zgodności bezpieczeństwa produktów IoT.

Zakres obejmuje produkty umożliwiające wysyłanie i odbieranie danych przy użyciu protokołu internetowego (IP), w tym produkty pośrednio połączone z Internetem (z wyłączeniem produktów informatycznych ogólnego przeznaczenia, w przypadku których użytkownicy mogą łatwo zmieniać środki bezpieczeństwa, np. za pośrednictwem oprogramowania ( komputery PC, tablety, smartfony itp.)).

Projekt polityki przedstawia cel i położenie dobrowolnego Programu oceny zgodności bezpieczeństwa produktów IoT, który wprowadzi Japonia, szczegóły Programu, takie jak jego struktura operacyjna i zakres, a także środki służące rozwojowi Programu.

Wraz z postępem cyfryzacji w ostatnich latach nastąpił znaczny wzrost liczby produktów IoT, czemu towarzyszył odpowiedni wzrost liczby cyberataków wykorzystujących ich słabe punkty. W tym kontekście narody na całym świecie rozważają strategie mające na celu zapewnienie bezpieczeństwa produktów IoT.

Japońskie Ministerstwo Gospodarki, Handlu i Przemysłu (METI) uznało utworzenie takiego programu za kluczowy priorytet i stara się promować produkty IoT wyposażone w solidne zabezpieczenia, czerpiąc inspirację z podobnych inicjatyw w innych krajach. W tym celu w listopadzie 2022 r. METI utworzyło „Grupę analityczną ds. ustanowienia schematu oceny zgodności bezpieczeństwa produktów IoT” i aktywnie angażuje się w dyskusje w ramach tej grupy.

Aby zwiększyć bezpieczeństwo produktów IoT, konieczne jest wdrożenie programu oceny zgodności bezpieczeństwa produktów IoT i szerokie jego rozpowszechnienie w społeczeństwie. Obejmuje to zachęcanie nabywców i użytkowników końcowych do priorytetowego traktowania produktów opatrzonych wymaganą etykietą poziomu bezpieczeństwa, a jednocześnie zachęcanie dostawców produktów IoT do poszukiwania takich etykiet.

Grupa Badawcza nakreśliła trzy główne cele Programu:

  1. Ułatwianie wyboru i zakupu produktów IoT spełniających określone poziomy bezpieczeństwa dla organizacji, początkowo skierowanych do agencji rządowych, dostawców infrastruktury krytycznej i samorządów lokalnych.
  2. Definiowanie wymagań bezpieczeństwa dostosowanych do konkretnych sektorów, umożliwiając organizacjom branżowym określenie niezbędnych certyfikatów i etykiet, wykorzystując w ten sposób Schemat jako standard specyficzny dla sektora.
  3. Obniżenie kosztów oceny zgodności dla dostawców produktów IoT eksportujących swoje produkty poprzez dostosowanie do systemów w innych krajach i dążenie do wzajemnego uznawania.

W następstwie raportu końcowego Grupy Badawczej firma METI opublikowała „Projekt polityki programu oceny zgodności bezpieczeństwa produktów IoT” do wglądu opinii publicznej w dniach od 15 marca do 15 kwietnia 2024 r. JST.

Projekt Polityki przedstawia cel i ramy proponowanego Programu dla Japonii, wraz ze szczegółami operacyjnymi i środkami jego rozwoju. Kluczowe punkty projektu obejmują:

  • Program będzie dobrowolny i obejmie szeroką gamę produktów IoT umożliwiających przesyłanie i odbieranie danych przez Internet za pomocą protokołu internetowego (IP), z wyłączeniem komputerów stacjonarnych i smartfonów.
  • Ustalone zostaną wymogi bezpieczeństwa zarówno jako ujednolicony punkt odniesienia w celu zwalczania typowych zagrożeń we wszystkich produktach IoT, jak i dostosowane do konkretnych kategorii produktów w celu uwzględnienia ich unikalnych cech.
  • Etykiety dla niższych poziomów bezpieczeństwa będą przyznawane na podstawie deklaracji zgodności składanych przez dostawców, natomiast wyższe poziomy będą wymagały oceny niezawodności przez stronę trzecią, w szczególności dla agencji rządowych i dostawców infrastruktury krytycznej.
  • Agencja Promocji Technologii Informacyjnych (IPA) będzie nadzorować działanie Programu, rozszerzając istniejący Japoński Program Oceny i Certyfikacji Bezpieczeństwa Technologii Informacyjnych (JISEC), aby go uwzględnić.

Publiczne komentarze do Projektu Polityki będą podstawą dalszego rozwoju, a oficjalne uruchomienie Programu spodziewane jest w okresie od lipca do września 2024 r. Celem METI jest rozpoczęcie akceptacji deklaracji zgodności dla najniższego poziomu bezpieczeństwa do marca 2025 r. Dyskusje na temat kryteriów bezpieczeństwa wyższego poziomu kontynuowane będzie wzajemne uznawanie z programami innych krajów, a także wysiłki mające na celu włączenie programu do wymogów różnych organizacji w zakresie zamówień publicznych.

Kategoria Wymóg ☆1 Bezpieczeństwo
Wymóg
[Ref.] Istniejące schematy/dokumenty innych
Państwa
[Ref.] Istniejące programy/dokumenty krajowe
1. Brak uniwersalnych
domyślne hasła
1-1. Gdzie używane są hasła i w dowolnym stanie
inne niż domyślne ustawienia fabryczne, wszystkie hasła będą takie
unikalne dla każdego urządzenia lub zdefiniowane przez użytkownika.
[ETSI EN 303 645] 5,1-1 MC (1)
[Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 1-(2)
[USA: NISTIR 8425]Kontrola dostępu do interfejsu 1-b
[Singapur: CLS][*]5.1-1
[IEC 62443-4-2]CR15, CR1.7
[MIC: Rozporządzenie w sprawie urządzeń terminalowych,
itd.] Artykuł 34-10 ust. 2
[Certyfikat CCDS] 1-1 Kontrola dostępu i
Uwierzytelnianie [Obowiązkowe] 2), 1-1-2 Zmiana
referencje [Obowiązkowe] 2)
[BMSec]IA-2 b)-2), e)-2) 22)
[JISEC-C0755]FMT IPWD ZEW
1. Brak uniwersalnych
domyślne hasła
1-2. W przypadku stosowania fabrycznie zainstalowanych unikalnych haseł,
należy je odpowiednio randomizować
automatyczne ataki.
[ETSI EN 303 645] 5,1-2 MC (2)
[Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 1-(3)
[Singapur: CLS]]5.1-2
[IEC 62443-4-2]CR1.7
[MIC: Rozporządzenie w sprawie urządzeń terminalowych,
itd.] Artykuł 34-10 ust. 2
[Certyfikat CCDS] 1-1 Kontrola dostępu i
Uwierzytelnianie [Obowiązkowe] 2)
[JISEC-C0755]FMT_IPWD_EXT
1. Brak uniwersalnych
domyślne hasła
1-3. Mechanizmy uwierzytelniające stosowane przy uwierzytelnianiu
użytkownicy przeciwko produktowi powinni korzystać z technologii, które
redukować zakładane ryzyko właściwe dla
właściwości użytkowe produktu itp.
[ETSI EN 303 645] 5.1-3
M
[Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 1-(3)
[USA: NISTIR 8425]Kontrola dostępu do interfejsu2-b
[UE: CRA]ZAŁĄCZNIK I 1.(3)(b)
[Singapur: CLS]]5.1-3
[IEC 62443-4-2]CR15
[MIC: Rozporządzenie w sprawie urządzeń terminalowych,
itd.] Artykuł 34-10 ust. 1
[Certyfikat CCDS] 1-1 Kontrola dostępu i
Uwierzytelnienie [Obowiązkowe] 4),
1-2 Ochrona danych [Obowiązkowe] 3)
[RBSS] Standard certyfikacji dla kamer bezpieczeństwa
5.2.12 (2), Standard certyfikacji dla rozwiązań cyfrowych
rejestratorZastosowania bezpieczeństwa 5.2.12 (2)
[JISEC-C0755]FIA_UAU, FMT_SMR
1. Brak uniwersalnych
domyślne hasła
1-4. W celu uwierzytelnienia użytkownika w produkcie plik
produkty zostaną udostępnione użytkownikowi lub administratorowi
prosty mechanizm zmiany uwierzytelnienia
użyta wartość.
[ETSI EN 303 645] 5,1-4 MC (8)
[Singapur: CLS]]5.1-4
[IEC 62443-4-2]CR15
[Certyfikat CCDS]1-1-2 Zmiana danych uwierzytelniających
[Obowiązkowe] 1)
[BMSec]IA-2
[RBSS]Standard certyfikacji dla rejestratorów cyfrowych
Zastosowania bezpieczeństwa 52.12 (2)
[JISEC-C0755]FMT IPWD ZEW
1. Brak uniwersalnych
domyślne hasła
1-5. Jeżeli urządzenie nie jest urządzeniem ograniczonym, to
powinien posiadać dostępny mechanizm umożliwiający ataki typu brute-force na mechanizmy uwierzytelniania za pośrednictwem:
sieć niewykonalna.
[ETSI EN 303 645] 5,1-5 MC (5)
[UE: CRA]ZAŁĄCZNIK I 1.(3)(b)
[Singapur: CLS]]5.1-5
[IEC 62443-4-2]CR1.11
[MIC: Rozporządzenie w sprawie urządzeń terminalowych,
itd.] Artykuł 34-10 ust. 1
[Certyfikat CCDS] 1-1 Kontrola dostępu i
Uwierzytelnianie [Obowiązkowe] 3)
[BMSec]IA-3
[JISEC-C0755]FIA AFL
2. Zarządzanie
raporty o podatnościach
2-1. Producent powinien stworzyć lukę
polityka ujawniania informacji jest publicznie dostępna. Niniejsza polityka powinna
obejmują co najmniej:
• dane kontaktowe w celu zgłaszania problemów; I
• informacje o terminach:
1) wstępne potwierdzenie odbioru; I
2) aktualizacji stanu do czasu rozstrzygnięcia zgłoszonego
kwestie.
[ETSI EN 303 645] 5,2-1 M
[Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 2-(2), 2-(3)
[USA: NISTIR 8425]Przyjmowanie informacji i zapytań1,
1-a, 1-b, Edukacja i świadomość produktu
[UE: CRA]ZAŁĄCZNIK I 2.(5), ZAŁĄCZNIK I 2(6), ZAŁĄCZNIK II
1, ZAŁĄCZNIK II 2
[Singapur: CLS]]52-1
[IEC 62443-4-1]DM-1
[Certyfikat CCDS]2-1 Punkt kontaktowy i bezpieczeństwo
system wsparcia [Obowiązkowe] 1)
[BMSec] FR-1
2. Zarządzanie
raporty o podatnościach
2-2. Producent ma obowiązek działać jawnie
wykrywanie luk w zabezpieczeniach w odpowiednim czasie.
[ETSI EN 303 645] 5.2-2, R
[USA: NISTIR 8425]Dokumentacja 1-g
[UE: CRA]ZAŁĄCZNIK I 2.(7), art. 10 12
[IEC 62443-4-1]DM-2, DM-3, DM-4
[BMSec] FR-2
2. Zarządzanie
raporty o podatnościach
2-3. Producent będzie stale monitorował,
identyfikować i naprawiać luki w zabezpieczeniach
produkty
i usług, które sprzedają, wytwarzają, wyprodukowali i
usług, które świadczą w ramach zdefiniowanego wsparcia
okres.
[ETSI EN 303 645] 5,2-3 R
[UE: CRA]ZAŁĄCZNIK I 1.(3)(k)
[IEC 62443-4-1]DM-2
2. Zarządzanie
raporty o podatnościach
2-4. Producent zobowiązany jest zgłosić się do wyznaczonej osoby
organizacji w określonym terminie fakt
że wykorzystano lukę w produkcie,
jeżeli jest znana wyznaczonej organizacji.
[UE: CRA]Artykuł 11 1, artykuł 11 2 , artykuł 11 4,
Artykuł 11 7
[IEC 62443-4-1]SG-3
2. Zarządzanie
raporty o podatnościach
2-5. Producent musi stale aktualizować swoje
procesy zarządzania problemami bezpieczeństwa.
[IEC 62443-4-1]DM-6
3. Zachowaj oprogramowanie
zaktualizowany
3-1. Poszczególne składniki oprogramowania zawarte w
produkty podlegają aktualizacji.
[ETSI EN 303 645]5.3-1 R
[USA: NISTIR 8425]Aktualizacja oprogramowania 1
[UE: CRA]ZAŁĄCZNIK I 2.(8)
[Singapur: CLS]***]CK-LP-03
[IEC 62443-4-1]SM-6, SUM-1
[IEC 62443-4-2]CR43, CR3.10 EDR3.10, HDR3.10
NDR 3.10
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania
[Obowiązkowe] 1) [Zalecane] 1)
[BMSec]PT-1
[JISEC-C0755]FMT_SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-2. Jeżeli urządzenie nie jest urządzeniem ograniczonym, to
powinien posiadać mechanizm aktualizacji dla bezpieczeństwa
instalacja
aktualizacji.
[ETSI EN 303 645] 5,3-2 MC (5)
[USA: NISTIR 8425]Aktualizacja oprogramowania 1
[Singapur: CLS]]53-2
[MIC: Rozporządzenie w sprawie urządzeń terminalowych,
itd.] Artykuł 34-10 ust. 3
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania
[Obowiązkowe] 1) [Zalecane] 1)
[BMSec]PT-1 b)-3)
[JISEC-C0755]FMT SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-3. Kiedy produkt wdraża aktualizację
mechanizmu aktualizacja powinna być prosta dla użytkownika
stosować.
[ETSI EN 303 645] 5,3-3 MC (12)
[UE: CRA]ZAŁĄCZNIK I 2.(8)
[Singapur: CLS]]53-3
[IEC 62443-4-1]SUMA-4
[MIC: Rozporządzenie w sprawie urządzeń terminalowych,
itd.] Artykuł 34-10 ust. 3
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-4. Należy stosować mechanizmy automatyczne
aktualizacje oprogramowania.
[ETSI EN 303 645] 5,3-4 RC (12)
[USA: NISTIR 8425]Aktualizacja oprogramowania 2
[UE: CRA]ZAŁĄCZNIK I 1.(3)(k)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Zachowaj oprogramowanie
zaktualizowany
5-3. Produkt należy sprawdzić po inicjalizacji oraz
następnie okresowo sprawdzaj, czy aktualizacje zabezpieczeń są
dostępny.
[ETSI EN 303 645] 5,3-5 RC (12)
[US: NISTIR 8425] Rozpowszechnianie informacji 1a
[UE: CRA]ZAŁĄCZNIK I 1.(3)(k)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-6. Jeśli produkt obsługuje automatyczne aktualizacje
i/lub powiadomienia o aktualizacjach, należy je włączyć
stan zainicjowany i konfigurowalny tak, aby użytkownik
może włączyć, wyłączyć lub odłożyć instalację
aktualizacje zabezpieczeń i/lub powiadomienia o aktualizacjach.
[ETSI EN 303 645] 5,3-6 RC (9, 12) [Certyfikat CCDS] 1-3 Aktualizacja oprogramowania
[Zalecane] 4)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-7. Kiedy produkt wdraża aktualizację
mechanizmu, w produkcie stosuje się najlepsze praktyki
kryptografię w celu ułatwienia mechanizmów bezpiecznych aktualizacji.
[ETSI EN 303 645] 5,3-7 MC (12)
[USA: NISTIR 8425]Aktualizacja oprogramowania 1
[Singapur: CLS]]53-7
[IEC 62443-4-2]CR43
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania
[Zalecane] 2)
[JISEC-C0755]FMT_SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-8. Kiedy produkt wdraża aktualizację
mechanizmu aktualizacje zabezpieczeń będą dostarczane na czas.
[ETSI EN 303 645] 5,3-8 MC (12)
[UE: CRA]ZAŁĄCZNIK I 2.(2), ZAŁĄCZNIK I 2(7), ZAŁĄCZNIK I
2.(8)
[Singapur: CLS]]53-8
[IEC 62443-4-1]SUMA-5
[Certyfikat CCDS]2-1 Punkt kontaktowy i bezpieczeństwo
system wsparcia [Obowiązkowe] 2)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-9. Produkt sprawdza autentyczność i
integralność aktualizacji oprogramowania.
[ETSI EN 303 645] 5,3-9 RC (12)
[UE: CRA]ZAŁĄCZNIK I 1.(3) (E)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR43, CR3.2 SAR3.2, EDR32
HDR32 NDR3.2
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania
[Zalecane] 1)
[BMSec]PT-1
[JISEC-C0755]FMT_SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-10. Gdzie aktualizacje są dostarczane przez sieć
interfejsie, produkt sprawdza autentyczność i
integralność każdej aktualizacji poprzez relację zaufania.
[ETSI EN 303 645] 5,3-10 M (11,12)
[UE: CRA]ZAŁĄCZNIK I 1.(3)(e)
[Singapur: CLS]]53-10
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR3.1, CR3.2 SAR3.2, EDR32
HDR32 NDR3.2
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania
[Zalecane] 1)
[JISEC-C0755]FMT_SMF
3. Zachowaj oprogramowanie
zaktualizowany
3-11. Producent publikuje w dostępnym formacie
sposób jasny i przejrzysty dla użytkownika, tj
zdefiniowany
okres wsparcia.
[ETSI EN 303 645] 5,3-14 RC (3,4)
[USA: NISTIR 8425] Rozpowszechnianie informacji 1
3. Zachowaj oprogramowanie
zaktualizowany
3-12. W przypadku urządzeń z ograniczeniami, które nie mogą mieć swoich
oprogramowanie zostało zaktualizowane, urządzenie powinno być izolowane.
[ETSI EN 303 645] 5,3-15 RC (3,4)
[IEC 62443-4-2]CR26, CR5.1
3. Zachowaj oprogramowanie
zaktualizowany
3-13. W przypadku urządzeń z ograniczeniami, które nie mogą mieć swoich
oprogramowanie zostało zaktualizowane, urządzeniem jest sprzęt
wymienny.
[ETSI EN 303 645] 5,3-15 RC (3,4)
3. Zachowaj oprogramowanie
zaktualizowany
3-14. Oznaczenie modelu produktów powinno być
wyraźnie rozpoznawalne poprzez etykietę na produkcie
lub poprzez interfejs fizyczny.
[ETSI EN 303 645] 5,3-16 M
[USA: NISTIR 8425] Rozpowszechnianie informacji 2
[UE: CRA]ZAŁĄCZNIK II 3
[Singapur: CLS]]53-16
3. Zachowaj oprogramowanie
zaktualizowany
3-15. Oprogramowanie do odczytu maszynowego zawierające zestawienie materiałów
(SBOM) zawierający informacje identyfikujące oprogramowanie,
należy przygotować informacje o komponentach itp.
[UE: CRA]ZAŁĄCZNIK I 2.(1)
[Singapur: CLS]***]CK-LP-06
[BMSec] CM-1
4. Bezpiecznie przechowuj
czułe parametry
4-1. Wrażliwe parametry bezpieczeństwa produktu
przechowywanie powinno być bezpiecznie przechowywane przy produkcie.
[ETSI EN 303 645] 5,4-1 M
[USA: NISTIR 8425]Ochrona danych 1, interfejs
Kontrola dostępu 2-a
[Singapur: CLS]**]5.4-1
[IEC 62443-4-2]CR15, CR1.9, CR1.14, CR38,
CR4.1, CR3.12 EDR3.12 HDR3.12 NDR3.12, CR3.13
EDR3.13 HDR3.13 NDR3.13
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe]
1) 3)
[JISEC-C0755]FMT_MTD
4. Bezpiecznie przechowuj
czułe parametry
4-2. Gdzie jest zakodowana na stałe, unikalna tożsamość urządzenia
użyte w produkcie ze względów bezpieczeństwa, powinno być
wykonane w sposób uniemożliwiający manipulację
za pomocą środków fizycznych lub oprogramowania.
[ETSI EN 303 645] 5,4-2 MC (10)
[Singapur: CLS]**]5.4-2
[IEC 62443-4-2]CR15, CR3.11 EDR3.11 HDR3.11
NDR3.11
4. Bezpiecznie przechowuj
czułe parametry
4-3. Zakodowane na stałe krytyczne parametry bezpieczeństwa w
nie należy używać kodu źródłowego oprogramowania produktu.
[ETSI EN 303 645] 5,4-3 M
[Singapur: CLS]**]5.4-3
4. Bezpiecznie przechowuj
czułe parametry
4-4. Wszelkie krytyczne parametry bezpieczeństwa wykorzystywane do zapewnienia integralności
oraz sprawdzanie autentyczności aktualizacji oprogramowania i dla
ochrona komunikacji z powiązanymi usługami
w oprogramowaniu produktu będą unikalne dla każdego urządzenia i
będą produkowane z mechanizmem zmniejszającym
ryzyko zautomatyzowanych ataków na klasy urządzeń.
[ETSI EN 303 645] 5,4-4 M
[Singapur: CLS]**]5.4-4
[IEC 62443-4-1]SM-8
[IEC 62443-4-2]CR38
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania
[Zalecane] 1) 2)
5. Komunikuj się
bezpiecznie
5-1. Produkt będzie wykorzystywał najlepsze praktyki kryptograficzne
aby bezpiecznie się komunikować.
[ETSI EN 303 645] 5,5-1 M
[USA: NISTIR 8425]Ochrona danych 3
[UE: CRA]ZAŁĄCZNIK I 1.(3)(c)
[Singapur: CLS]**]55-1
[IEC 62443-4-2] CR3.1, CR4.3
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe]
2), 1-4-1 Metoda uwierzytelniania Wi-Fi [Obowiązkowe]
1), 1-4-2 Środki zaradcze pod kątem luk w zabezpieczeniach Bluetooth
[Obowiązkowe] 1)
[BMSec]TP-1
5. Komunikuj się
bezpiecznie
5-2. Produkt powinien być sprawdzony lub oceniony
wdrożenia zapewniające sieć i bezpieczeństwo
funkcjonalności, w szczególności w zakresie
kryptografia.
[ETSI EN 303 645] 5,5-2 R
[USA: NISTIR 8425]Ochrona danych 1
[UE: CRA]ZAŁĄCZNIK I 2.(3)
[Singapur: CLS]***]CK-LP-02
[IEC 62443-4-1]SD-3
[IEC 62443-4-2]CR18, CR1.9, CR1.14, CR3.12
EDR3.12 HDR3.12 NDR3.12, CR3.13 EDR3.13
HDR3.13 NDR3.13
[Certyfikat CCDS]1-2 Ochrona danych
[Zalecane] 1) 2)
5. Komunikuj się
bezpiecznie
5-3. Algorytmy i prymitywy kryptograficzne będą
aktualizowalne.
[ETSI EN 303 645] 5,5-3 R [JISEC-C0755]FMT_SMF
5. Komunikuj się
bezpiecznie
5-4. Dostęp do funkcjonalności produktu poprzez sieć
interfejs w stanie zainicjowanym będzie możliwy tylko
po uwierzytelnieniu na tym interfejsie.
[ETSI EN 303 645] 5,5-4 R
[USA: NISTIR 8425]Kontrola dostępu do interfejsu 1-c, 2-b, 2-c
[UE: CRA]ZAŁĄCZNIK I 1.(3)(b)
[IEC 62443-4-2]CR1.1, CR1.6 NDR1.6, CR1.12,
CR2.1 CR1.13 NDR1.13 CR2.2 CR2.12
[RBSS]Standard certyfikacji dla rejestratorów cyfrowych
Zastosowania bezpieczeństwa 52.12 (2)
5. Komunikuj się
bezpiecznie
5-5. Funkcjonalność produktu pozwalająca na bezpieczeństwo
zmiany konfiguracji poprzez interfejs sieciowy powinny
być dostępne dopiero po uwierzytelnieniu. Wyjątek
dotyczy protokołów usług sieciowych, na których się opiera
przez produkt, a gdzie producent nie może
zagwarantować, jaka konfiguracja będzie wymagana dla
produkt do działania.
[ETSI EN 303 645] 5,5-5 M
[UE: CRA]ZAŁĄCZNIK I 1.(3)(b)
[Singapur: CLS]**] 55-5
[IEC 62443-4-2]CR16 NDR1.6, CR2.12, CR6.1
[Certyfikat CCDS] 1-1 Kontrola dostępu i
Uwierzytelnianie [Obowiązkowe] 4), 1-1-1 Wyłączenie
Porty TCP/UDP [Zalecane] 2), 1-3 Oprogramowanie
Aktualizacja [zalecane] 3)
[BMSec]IA-1, MT-1
[RBSS] Standard certyfikacji dla kamer bezpieczeństwa
5.2.12 (2)-4, Standard certyfikacji dla rozwiązań cyfrowych
rejestratorZastosowania bezpieczeństwa 5.2.12 (2)-4
[JISEC-C0755]FAU_UID
5. Komunikuj się
bezpiecznie
5-6. Krytyczne parametry bezpieczeństwa są szyfrowane w
tranzytu, z szyfrowaniem odpowiednim dla
właściwości technologii, ryzyko i zastosowanie.
[ETSI EN 303 645] 5,5-6 R
[UE: CRA]ZAŁĄCZNIK I 1.(3)(c)
[IEC 62443-4-1]SM-8
[IEC 62443-4-2]CR15 CR3.1 CR4.3
[RBSS] Standard certyfikacji dla kamer bezpieczeństwa
5.2.12 (2), Standard certyfikacji dla rozwiązań cyfrowych
rejestratorZastosowania bezpieczeństwa 5.2.12 (2)
5. Komunikuj się
bezpiecznie
5-7. Produkt chroni poufność
krytyczne parametry bezpieczeństwa, które są przekazywane
poprzez zdalnie dostępne interfejsy sieciowe.
[ETSI EN 303 645] 5,5-7 M
[UE: CRA]ZAŁĄCZNIK I 1.(3)(c)
[Singapur: CLS]**]55-7
[IEC 62443-4-2] CR3.1, CR4.3
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe]
2), 1-4-1 Metoda uwierzytelniania Wi-Fi [Obowiązkowe]
5. Komunikuj się
bezpiecznie
5-8. Producent przestrzega zasad bezpieczeństwa
procesy zarządzania dla bezpieczeństwa krytycznego
parametry odnoszące się do produktu.
[ETSI EN 303 645] 5,5-8 M
[Singapur: CLS]**]55-8, [***]CK-LP-09
[IEC 62443-4-2]CR13 CR1.4
5. Komunikuj się
bezpiecznie
5-9. Produkt zainstalowany na granicy strefy powinien
wdrożyć funkcje monitorowania i sterowania
komunikacja.
[IEC 62443-4-2]CR52 NDR52
5. Komunikuj się
bezpiecznie
5-10. Powinna być dostępna funkcja wykrywania manipulacji
wdrażane we wszelkiej komunikacji pomiędzy
produkty. W przypadku wykrycia manipulacji podjęte zostaną działania takie jak
nastąpi powiadomienie użytkownika.
[UE: CRA]ZAŁĄCZNIK I 1.(3)(d) [JISEC-C0755]FPT_ITI
6. Minimalizuj ekspozycję
powierzchnie ataku
6-1. Wszystkie nieużywane interfejsy fizyczne i logiczne sieci
interfejsy powinny być wyłączone.
[ETSI EN 303 645] 5,6-1 M
[USA: NISTIR 8425]Kontrola dostępu do interfejsu 1-a
[UE: CRA]ZAŁĄCZNIK I 1.(3)(h)
[Singapur: CLS]**]56-1
[IEC 62443-4-2]CR7.7
[Certyfikat CCDS]1-1-1 Wyłączenie protokołu TCP/UDP
porty [Obowiązkowe] 1)
[BMSec]NI-1, VA-1, VA-2, VA-3
6. Minimalizuj ekspozycję
powierzchnie ataku
6-2. W stanie zainicjowanym interfejsy sieciowe
produkt minimalizuje liczbę nieuwierzytelnionych
ujawnienie informacji istotnych dla bezpieczeństwa.
[ETSI EN 303 645] 5,6-2 M
[USA: NISTIR 8425]Kontrola dostępu do interfejsu 2-a
[Singapur: CLS]**]56-2
[IEC 62443-4-2]CR1.10
[Certyfikat CCDS]1-1-1 Wyłączenie protokołu TCP/UDP
porty [Obowiązkowe] 2), 1-4-2 Luka w zabezpieczeniach Bluetooth
środki zaradcze [Obowiązkowe] 2)
6. Minimalizuj ekspozycję
powierzchnie ataku
6-3. Sprzęt urządzenia nie może niepotrzebnie narażać się
fizyczne interfejsy do ataku.
[ETSI EN 303 645] 5,6-3 R
[USA: NISTIR 8425]Kontrola dostępu do interfejsu 1-a
[UE: CRA]ZAŁĄCZNIK I 1.(3)(h)
[IEC 62443-4-2]CR2.13 EDR2.13, HDR2.13
NDR2.13, CR7.7, CR5.3 NDR5.3
[Certyfikat CCDS] 1-4-3 Kontrola dostępu USB
[Obowiązkowe] 1) [Zalecane] 1) 2)
[BMSec]VA-2
[RBSS] Standard certyfikacji dla kamer bezpieczeństwa
5.2.12 (2)-4, Standard certyfikacji dla rozwiązań cyfrowych
rejestratorZastosowania bezpieczeństwa 5.2.12 (2)-4
6. Minimalizuj ekspozycję
powierzchnie ataku
6-4. Jeżeli interfejs debugowania jest fizycznie dostępny,
należy je wyłączyć programowo.
[ETSI EN 303 645] 5,6-4 MC (13)
[UE: CRA]ZAŁĄCZNIK I 1.(3)(h)
[Singapur: CLS]**]56-4
[IEC 62443-4-2]CR2.13 EDR2.13, HDR2.13
NDR2.13, CR7.7
[Certyfikat CCDS] 1-4-3 Kontrola dostępu USB
[Obowiązkowe] 1)
[BMSec]VA-3
[RBSS] Standard certyfikacji dla kamer bezpieczeństwa
5.2.12 (2)-4, Standard certyfikacji dla rozwiązań cyfrowych
rejestratorZastosowania bezpieczeństwa 5.2.12 (2)-4
6. Minimalizuj ekspozycję
powierzchnie ataku
6-5. Producent udostępnia jedynie oprogramowanie
usług, które są wykorzystywane lub wymagane zgodnie z przeznaczeniem
użytkowania lub działania produktu.
[ETSI EN 303 645] 5,6-5 R
[Singapur: CLS]***]CK-LP-05
[IEC 62443-4-2]CR7.7
6. Minimalizuj ekspozycję
powierzchnie ataku
6-6. Kod należy zminimalizować do funkcjonalności
niezbędne do działania usługi/produktu.
[ETSI EN 303 645] 5,6-6 R
[Singapur: CLS]***]CK-LP-02, [***]CK-LP-05
[IEC 62443-4-1]SI-1, SI-2
6. Minimalizuj ekspozycję
powierzchnie ataku
6-7. Oprogramowanie powinno działać z najmniejszą ilością potrzebnych elementów
przywileje, biorąc pod uwagę zarówno bezpieczeństwo, jak i
funkcjonalność.
[ETSI EN 303 645] 5,6-7 R
[IEC 62443-4-2]CR2.4 SAR2.4, EDR2.4 HDR2.4,
NDR2.4 モバイルコード CR7.7
[RBSS]Standard certyfikacji dla rejestratorów cyfrowych
Zastosowania bezpieczeństwa 52.12 (2)
6. Minimalizuj ekspozycję
powierzchnie ataku
6-8. Produkt powinien obejmować poziom sprzętowy
mechanizm kontroli dostępu do pamięci.
[ETSI EN 303 645] 5,6-8 R
6. Minimalizuj ekspozycję
powierzchnie ataku
6-9. Producent przestrzega zasad bezpieczeństwa
procesy rozwoju oprogramowania wdrażanego na platformie
produkt.
[ETSI EN 303 645] 5,6-9 R
[UE: CRA]Artykuł 10 9
[IEC 62443-4-1]SM-7
[Certyfikat CCDS] 1-4-2 Luka w zabezpieczeniach Bluetooth
środki zaradcze [Obowiązkowe] 3)
[BMSec]CM-1
6. Minimalizuj ekspozycję
powierzchnie ataku
6-10. Tylko komponenty innych firm, które zostały
zabezpieczone poprzez testy penetracyjne i/lub kod
przegląd zostanie wdrożony.
[UE: CRA]Artykuł 10 4, ZAŁĄCZNIK I 1.(1), Art. 10 2
[Singapur: CLS]***]CK-LP-03
[IEC 62443-4-1]SM-9 SM-10
7. Zapewnij oprogramowanie
uczciwość
7-1. Produkt zweryfikuje swoje oprogramowanie przy użyciu bezpiecznych metod
mechanizmy rozruchowe.
[ETSI EN 303 645] 5,7-1 R
[UE: CRA]ZAŁĄCZNIK I 1.(3)(e)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR12, CR3.4, CR3.14 EDR3.14,
HDR3.14 NDR3.14
[Certyfikat CCDS] 1-3 Aktualizacja oprogramowania
[Zalecane] 1)
7. Zapewnij oprogramowanie
uczciwość
7-2. W przypadku wykrycia nieautoryzowanej zmiany w pliku
oprogramowania, produkt powiadomi użytkownika i/lub
administratora do problemu i nie może się z nim połączyć
sieci szersze niż te niezbędne do realizacji
funkcja ostrzegania.
[ETSI EN 303 645] 5,7-2 R
[USA: Świadomość stanu cyberbezpieczeństwa 1
[UE: CRA]ZAŁĄCZNIK I 1.(3)(g)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR3.7 CR6.2
8. Upewnij się, że
dane osobowe są
bezpieczne
8-1. Poufność przekazywania danych osobowych
pomiędzy urządzeniem a usługą, szczególnie związaną z nią
usług, powinny być chronione zgodnie z najlepszą praktyką
kryptografia.
[ETSI EN 303 645] 5,8-1 R
[UE: CRA]ZAŁĄCZNIK I 1.(3)(c)
[IEC 62443-4-2]CR43
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe]
2)
[RBSS] Standard certyfikacji dla kamer bezpieczeństwa
5.2.12 (2)
8. Upewnij się, że
dane osobowe są
bezpieczne
8-2. Poufność wrażliwych danych osobowych
przesyłane pomiędzy urządzeniem i powiązanymi
usługi będą chronione za pomocą kryptografii
odpowiednie do właściwości technologii i
stosowanie.
[ETSI EN 303 645] 5,8-2 M
[UE: CRA]ZAŁĄCZNIK I 1.(3)(c)
[Singapur: CLS]**]58-2
[IEC 62443-4-2]CR43
[Certyfikat CCDS]1-2 Ochrona danych [Obowiązkowe]
2)
8. Upewnij się, że
dane osobowe są
bezpieczne
8-3. Wszystkie możliwości wykrywania zewnętrznego produktu
dokumentuje się w przystępny i jasny sposób
i przejrzyste dla użytkownika.
[ETSI EN 303 645] 5,8-3 M
[Singapur: CLS]**]58-3
9. Odporność na
awarie
9-1. Odporność powinna być wbudowana w produkty i
usług, biorąc pod uwagę możliwość wystąpienia przerw w dostawie
sieci danych i zasilania.
[ETSI EN 303 645] 5,9-1 R
[UE: CRA]ZAŁĄCZNIK I 1.(3)(f)
[IEC 62443-4-2] CR7.1, CR7.3
[MIC: Rozporządzenie w sprawie urządzeń terminalowych,
itd.]Art. 34-10 ust. 4
[Certyfikat CCDS] 1-1 Kontrola dostępu i
Uwierzytelnianie [Obowiązkowe]⑤
9. Odporność na
awarie
9-2. Produkt będzie działał lokalnie
funkcjonalne w przypadku utraty dostępu do sieci oraz
odzyska czystość w przypadku przywrócenia a
utrata mocy.
[ETSI EN 303 645] 5,9-2 R
[UE: CRA]ZAŁĄCZNIK I 1.(3)(f)
[IEC 62443-4-2]CR7.1, CR7.4, CR7.5
9. Odporność na
awarie
9-3. Produkt powinien łączyć się z sieciami w
oczekiwanym, operacyjnym i stabilnym stanie oraz w
uporządkowana moda, biorąc pod uwagę możliwości
pod uwagę infrastrukturę.
[ETSI EN 303 645] 5,9-3 R
[UE: CRA]ZAŁĄCZNIK I 1.(3)(f)
[IEC 62443-4-2]CR2.7, CR7.1, CR7.2
9. Odporność na
awarie
9-4. Mechanizmy przeciwdziałające nadużyciom, takie jak kontrola dostępu
i/lub uwierzytelnianie będą stosowane w celu złagodzenia skutków
wpływ incydentów.
[UE: CRA]ZAŁĄCZNIK I 1.(3)(i), art. 10 2, ZAŁĄCZNIK I
1.(1)
[IEC 62443-4-2]CR2.9 CR2.10 CR3.6
10. Zbadaj i
chronić system
dane telemetryczne
10-1. Jeśli dane telemetryczne są zbierane z urządzeń i
usług, takich jak dane dotyczące użytkowania i pomiarów, it
zostaną sprawdzone pod kątem nieprawidłowości w zakresie bezpieczeństwa.
[ETSI EN 303 645] 5.10-1 RC (6)
[USA: Świadomość stanu cyberbezpieczeństwa 1
[UE: CRA]ZAŁĄCZNIK I 1.(3)(j)
[IEC 62443-4-2]CR28, CR2.11
[Certyfikat CCDS]3-1 Rejestracja dziennika audytu
[Zalecane] 1) 2) 3), 3-1-1 Zarządzanie czasem
funkcja [Zalecane] 1)
[RBSS] Standard certyfikacji dla kamer bezpieczeństwa
5.2.12 (2), Standard certyfikacji dla rozwiązań cyfrowych
rejestratorZastosowania bezpieczeństwa 5.2.12 (2)
[JISEC-C0755]FMT MTD FAU GEN
10. Zbadaj i
chronić system
dane telemetryczne
10-2. Dane telemetryczne podlegają ochronie
mechanizmów, takich jak szyfrowanie i dostęp do danych
kontrola.
[IEC 62443-4-2]CR3.9 [JISEC-C0755]FAU_STG
11. Usuń dane użytkownika 11-1. Użytkownikowi zostanie udostępniona funkcjonalność
w taki sposób, aby dane użytkownika mogły zostać usunięte z produktu w
prosty sposób.
[ETSI EN 303 645] 5.11-1 M
[USA: NISTIR 8425]Ochrona danych 2
[Singapur: CLS]**]5.11-1
[IEC 62443-4-2]CR42
[Certyfikat CCDS]1-2-1 Funkcja usuwania danych
[Obowiązkowe] 1)
[BMSec]MT-2
[JISEC-C0755]FMT MTD
11. Usuń dane użytkownika 11-2. Konsumentowi zapewnia się
funkcjonalności produktu, takie jak dane osobowe
można w prosty sposób usunąć z powiązanych usług
sposób.
[ETSI EN 303 645] 5.11-2 R
[USA: NISTIR 8425]Ochrona danych 2
[IEC 62443-4-2]CR42
[BMSec]MT-2, DP-1
[JISEC-C0755]FMT_MTD
11. Usuń dane użytkownika 11-3. Użytkownicy otrzymają jasne instrukcje, jak to zrobić
usunąć swoje dane osobowe.
[ETSI EN 303 645] 5.11-3 R
[USA: NISTIR 8425] Ochrona danych 2, produkt
Edukacja i świadomość 1-a
[IEC 62443-4-1]SG-4
[Certyfikacja CCDS]2-3 Dostarczanie informacji do
użytkownicy [Obowiązkowe] 5)
[BMSec]MT-2, DP-1
11. Usuń dane użytkownika 11-4. Użytkownicy otrzymają wyraźne potwierdzenie
że dane osobowe zostały usunięte z usług,
urządzenia i aplikacje.
[ETSI EN 303 645] 5.11-4 R
[IEC 62443-4-1]SG-4
12. Wykonaj instalację
i utrzymanie
urządzenia łatwe
12-1. Instalacja i konserwacja produktu
będzie obejmować minimalne decyzje użytkownika i będzie
postępuj zgodnie z najlepszymi praktykami bezpieczeństwa w zakresie użyteczności.
[ETSI EN 303 645] 5.12-1 R [Certyfikat CCDS]1-1-1 Wyłączenie protokołu TCP/UDP
porty [Zalecane] 1)
[JISEC-C0755]FMT_MOF
12. Wykonaj instalację
i utrzymanie
urządzenia łatwe
12-2. Producent zapewnia użytkownikom
wskazówki dotyczące bezpiecznego konfigurowania produktu.
[ETSI EN 303 645] 5.12-3 R
[USA: NISTIR 8425]Edukacja i świadomość produktów
1-a
[UE: CRA]ZAŁĄCZNIK I 1.(2) ZAŁĄCZNIK I 1.(3)(a)
[BMSec]PR-1
12. Wykonaj instalację
i utrzymanie
urządzenia łatwe
12-3. Producent zapewnia użytkownikom
wskazówki, jak sprawdzić, czy ich produkt jest
bezpiecznie skonfigurowane.
[USA: NISTIR 8425]Konfiguracja produktu 1
[IEC 62443-4-2]CR15
12. Wykonaj instalację
i utrzymanie
urządzenia łatwe
12-4. Możliwość przywrócenia produktu do stanu pierwotnego
zabezpieczyć domyślne ustawienia konfiguracji przez użytkownika i
administratora zostaną wdrożone.
[USA: NISTIR 8425]Konfiguracja produktu 2
[UE: CRA]ZAŁĄCZNIK I 1.(3)(a)
[BMSec]MT-2
12. Wykonaj instalację
i utrzymanie
urządzenia łatwe
12-5. Możliwość zastosowania ustawień konfiguracyjnych do
komponentów, takich jak sprzęt, oprogramowanie lub oprogramowanie sprzętowe
zostaną wdrożone.
[USA: NISTIR 8425]Konfiguracja produktu 3
[IEC 62443-4-2]CR15
13. Sprawdź wprowadzone dane
dane
13-1. Oprogramowanie produktu sprawdza wprowadzone dane
za pośrednictwem interfejsów użytkownika lub przesyłane za pośrednictwem Aplikacji
Interfejsy programistyczne (API) lub pomiędzy sieciami
w usługach i urządzeniach.
[ETSI EN 303 645] 5,13-1 M
[USA: NISTIR 8425]Kontrola dostępu do interfejsu 2-a
[UE: CRA]ZAŁĄCZNIK I 1.(3)(e)
[Singapur: CLS]**]5.13-1
[IEC 62443-4-1]SVV-1
[IEC 62443-4-2]CR35
[Certyfikat CCDS] Wtrysk 1-4-4
środki zaradcze [Obowiązkowe] 1)
14. Chroń siebie
dane bezpiecznie
14-1. Producent zapewnia konsumentom
jasna i przejrzysta informacja o czym
dane osobiste
są przetwarzane, w jaki sposób są wykorzystywane, przez kogo i dla czego
w jakich celach, dla każdego produktu i usługi. Ten
dotyczy również osób trzecich, które mogą być zaangażowane,
łącznie z reklamodawcami.
[ETSI EN 303 645] 6,1 M
[USA: NISTIR 8425]Edukacja i świadomość produktów
1-a
[Singapur: CLS]**]6.1
14. Chroń siebie
dane bezpiecznie
14-2. Na której podstawie przetwarzane są dane osobowe
zgody konsumentów, zgodę tę należy uzyskać
w
[ETSI EN 303 645]6,2 MC (7)
[Singapur: CLS]**]62
14. Chroń siebie
dane bezpiecznie
14-3. Konsumenci, którzy wyrazili zgodę na
przetwarzanie ich danych osobowych ma charakter
możliwość wycofania go w dowolnym momencie.
[ETSI EN 303 645] 6,3 M
[Singapur: CLS]**]63
14. Chroń siebie
dane bezpiecznie
14-4. Jeśli dane telemetryczne są zbierane z urządzeń i
usług, przetwarzanie danych osobowych zostanie zachowane
do niezbędnego minimum dla zamierzonego
funkcjonalność.
[ETSI EN 303 645] 6,4 RC (6)
[UE: CRA]ZAŁĄCZNIK I 1.(3)(e)
14. Chroń siebie
dane bezpiecznie
14-5. Jeśli dane telemetryczne są zbierane z urządzeń i
usług, jakie będą świadczone konsumentom
informacje o tym, jakie dane telemetryczne są zbierane, w jaki sposób
jest używany przez kogo i do jakich celów.
[ETSI EN 303 645] 6,5 MC (6)
[USA: NISTIR 8425]Edukacja i świadomość produktów
1-a
[Singapur: CLS]**]65
15. Twórz produkty
możliwy do zidentyfikowania
15-1. Produkt powinien być jednoznacznie identyfikowalny poprzez
użytkowników i administratorów.
[USA: NISTIR 8425] Identyfikacja aktywów 1
[UE: CRA]ZAŁĄCZNIK II 3
[IEC 62443-4-2]CR12
[Certyfikat CCDS] 1-1 Kontrola dostępu i
Uwierzytelnianie [Obowiązkowe] 1)
15. Twórz produkty
możliwy do zidentyfikowania
15-2. Mechanizm zarządzania zapasami będzie
wdrożonych dla produktu i możliwości
zarządzaj połączonymi komponentami produktu.
[USA: NISTIR 8425] Identyfikacja aktywów 2
[IEC 62443-4-2] CR78
16. Identyfikuj i testuj
zagrożenia
16-1. Produkt należy opracować w oparciu o zagrożenie
analiza funkcjonalności produktu.
[IEC 62443-4-1]SR-2, SI-1
16. Identyfikuj i testuj
zagrożenia
16-2. Należy wdrożyć wiele funkcji bezpieczeństwa
w oparciu o wyniki analizy zagrożeń.
[IEC 62443-4-1]SD-2
16. Identyfikuj i testuj
zagrożenia
16-3. Test penetracyjny zostanie przeprowadzony na
produkt.
[Singapur: CLS]***]CK-LP-02, [***]CK-LP-07
[IEC 62443-4-1]SVV-1, SVV-3, SM-11, SVV-4
17. Zapewnij
informacje o
produkty
17-1. Informacje dotyczące bezpieczeństwa produktu powinny
być dostarczone w określonym języku do określonego
podmiot.
[UE: CRA]Artykuł 10 7, artykuł 10 8, artykuł 10 13,
Art. 20 2, art. 23
[Singapur: CLS]***]CK-LP-04
[IEC 62443-4-1]DM-5
[BMSec]FR-2
17. Zapewnij
informacje o
produkty
17-2. Producent zapewnia użytkownikom
wskazówki dotyczące bezpiecznego konfigurowania, użytkowania i utylizacji
swoich produktów.
[ETSI EN 303 645] 5.12-2 R
[USA: NISTIR 8425] Dokumentacja 1-a, 1-d, Produkt
Edukacja i świadomość 1-a, Informacja
Rozpowszechnianie 2
[UE: CRA]ZAŁĄCZNIK II 4, ZAŁĄCZNIK II 9
[IEC 62443-4-1]SUMA-2
[Certyfikacja CCDS]2-3 Dostarczanie informacji do
użytkownicy [Obowiązkowe] 1)
[BMSec]PT-1, TP-1
17. Zapewnij
informacje o
produkty
17-3. Producent informuje użytkownika w:
rozpoznawalny i oczywisty sposób, że zabezpieczenie
wymagana jest aktualizacja wraz z informacją o
ryzyko ograniczone przez tę aktualizację.
[ETSI EN 303 645] 5,3-11 RC (12)
[USA: NISTIR 8425] Rozpowszechnianie informacji 1c 1d
1e
[UE: CRA]ZAŁĄCZNIK I 2.(4), ZAŁĄCZNIK I 2(8)
[IEC 62443-4-1]SUMA-2
[Certyfikacja CCDS]2-3 Dostarczanie informacji do
użytkownicy [Obowiązkowe] 2)
[BMSec]FR-2
17. Zapewnij
informacje o
produkty
17-4. Produkt powiadomi użytkownika, gdy
zastosowanie aktualizacji oprogramowania zakłóci działanie podstawowe
funkcjonowanie urządzenia.
[ETSI EN 303 645] 5,3-12 RC (12)
[USA: NISTIR 8425] Rozpowszechnianie informacji 1
[UE: CRA]ZAŁĄCZNIK I 2.(8)
[IEC 62443-4-1]SUMA-2 SUMA-3
[JISEC-C0755]FMT_SMF
17. Zapewnij
informacje o
produkty
17-5. Producent zapewnia użytkownikowi m.in
określoną procedurę utylizacji produktu.
[USA: NISTIR 8425]Edukacja i świadomość produktów
1-c
[IEC 62443-4-1]SG-4
[Certyfikacja CCDS]2-3 Dostarczanie informacji do
użytkownicy [Obowiązkowe]⑤
[BMSec]DP-1
17. Zapewnij
informacje o
produkty
17-6. Producent udostępnia informacje nt
produktu, w tym projektowania, produkcji i
wyniki oceny użytkownikowi w określony sposób.
[USA: NISTIR 8425]Dokumentacja 1-b
[UE: CRA]Artykuł 10 3, artykuł 10 11, artykuł 24 1,
Artykuł 24 2, artykuł 24 3, artykuł 24 4, ZAŁĄCZNIK V 5
[IEC 62443-4-1]SG-1
17. Zapewnij
informacje o
produkty
17-7. Producent zapewnia użytkownikowi
informacje dotyczące konserwacji produktu w pomieszczeniu
określony sposób.
[USA: NISTIR 8425]Edukacja i świadomość produktów
1-b
[IEC 62443-4-1]SG-5, SG-3, SG-6
[JISEC-C0755]FAU_SAR
17. Zapewnij
informacje o
produkty
17-8. Producent publikuje w dostępnym formacie
sposób jasny i przejrzysty dla użytkownika, tj
zdefiniowany okres wsparcia.
[ETSI EN 303 645] 5,3-13 M
[Wielka Brytania: ustawa PSTI]ZAŁĄCZNIK 1: 3-(2), 3-(3), 3-(4)
[USA: NISTIR 8425]Edukacja i świadomość produktów
1-d, 1-e, Rozpowszechnianie informacji 1b
[UE: CRA]ZAŁĄCZNIK II 6, ZAŁĄCZNIK II 7, ZAŁĄCZNIK II 8
[Singapur: CLS]]53-13
[IEC 62443-4-1]SG-3
[Certyfikacja CCDS]2-3 Dostarczanie informacji do
użytkownicy [Obowiązkowe] 4)
[JISEC-C0755]FPT_SMT
17. Zapewnij
informacje o
produkty
17-9. Producent przekazuje informacje do
użytkownika w określony sposób przed zdarzeniem
co prowadzi do zaprzestania działalności.
[UE: CRA]Artykuł 10 14
17. Zapewnij
informacje o
produkty
17-10. Producent zapewnia użytkownikowi
informacje dotyczące produktu w określony sposób
użytkowania, które może stwarzać zagrożenie bezpieczeństwa.
[USA: NISTIR 8425]Dokumentacja 1-d
[UE: CRA]ZAŁĄCZNIK II 5
[IEC 62443-4-1]SG-3 SR-1
[Certyfikacja CCDS]2-3 Dostarczanie informacji do
użytkownicy [Obowiązkowe] 1) 3)
[BMSec]PR-1
17. Zapewnij
informacje o
produkty
17-11. Producent powinien zapewnić wytyczne dot
użytkownikowi, jak testować funkcje bezpieczeństwa
zaimplementowane w produkcie w określony sposób.
[IEC 62443-4-2]CR33
18. Dokumentacja 18-1. Producent dokumentuje dane dot
środki stosowane w celu spełnienia wymogów bezpieczeństwa.
[UE: CRA]Artykuł 20 1, Artykuł 23 1
[Singapur: CLS]***]CK-LP-01
[IEC 62443-4-1]SM-1, SM-12, SR-3, SR-4, SG-2
[IEC 62443-4-2]CR32 SAR32 EDR3.2 HDR3.2
NDR32
[Certyfikat CCDS]2-2 Dokument produktu
zarządzanie [Obowiązkowe] 1)
18. Dokumentacja 18-2. Producent będzie stale aktualizował
przygotowała dokumentację w określonym terminie
czas.
[UE: CRA]Artykuł 23
[IEC 62443-4-1]SM-13, SR-5, SG-7
[Certyfikat CCDS]2-2 Dokument produktu
zarządzanie [Obowiązkowe] 1)
18. Dokumentacja 18-3. Producent dokumentuje dodatkowo
informacje o produkcie (np. wersje oprogramowania
które mają wpływ na zamierzone użycie i zgodność z
podstawowe wymagania, zdjęcia produktu
wygląd, wyniki oceny itp.).
[USA: NISTIR 8425]Dokumentacja 1-d, Informacje
Rozpowszechnianie 2
[UE: CRA]Artykuł 20 3, artykuł 23 3, ZAŁĄCZNIK IV 1,
ZAŁĄCZNIK IV 2, ZAŁĄCZNIK IV 3, ZAŁĄCZNIK IV 4, ZAŁĄCZNIK IV
7, ZAŁĄCZNIK IV 8, ZAŁĄCZNIK V 1, ZAŁĄCZNIK V 3, ZAŁĄCZNIK V 6
[IEC 62443-4-1]SUMA-3
18. Dokumentacja 18-4. Producent dokumentuje informacje
dotyczące projektowania, rozwoju, produkcji i
procesy reagowania na podatności produktu.
[USA: NISTIR 8425]Dokumentacja 1-d, 1-e, 1-f,
Rozpowszechnianie informacji 2
[UE: CRA]ZAŁĄCZNIK V 2, ZAŁĄCZNIK V 7
[Singapur: CLS]***]CK-LP-02
[IEC 62443-4-1]SM-1 SD-1 SD-4
[Certyfikat CCDS]2-2 Dokument produktu
zarządzanie [Obowiązkowe] 1)
18. Dokumentacja 18-5. Dla każdego zapisuje się uzasadnienie
zalecenie zawarte w niniejszym dokumencie, tj
uważa się za niemające zastosowania lub niespełnione przez
produkt.
[ETSI EN 303 645] 4.1
[USA: NISTIR 8425]Dokumentacja 1-c
[UE: CRA]ZAŁĄCZNIK V 4
[IEC 62443-4-1]SM-3, SM-5, SI-1
[IEC 62443-4-2]CR2.12
[Certyfikat CCDS]2-2 Dokument produktu
zarządzanie [Obowiązkowe] 1)
18. Dokumentacja 18-6. Producent dokumentuje bezpieczeństwo
informacje o swoich produktach odkryte przez
programistów lub dostarczane przez strony trzecie i aktualizowane
ich oceny ryzyka.
[UE: CRA]Artykuł 10 5
[Singapur: CLS]***]CK-LP-08
18. Dokumentacja 18-7 Producent dokumentuje przepisy i
przepisami, którym produkt musi odpowiadać. The
producent dokumentuje także żywotność produktu,
koszty operacyjne i okres wsparcia.
[USA: NISTIR 8425]Dokumentacja 1-a
[UE: CRA]ZAŁĄCZNIK IV 5, ZAŁĄCZNIK IV 6
[IEC 62443-4-1]SUMA-1
[Certyfikat CCDS]2-2 Dokument produktu
zarządzanie [Obowiązkowe] 1)
18. Dokumentacja 18-8. Producent dokumentuje
wymagania i uwagi dotyczące produktu
konserwatorzy.
[USA: NISTIR 8425]Dokumentacja 1-e
[IEC 62443-4-1]SVV-5
18. Dokumentacja 18-9. Producent przyjmuje proces mający na celu:
zidentyfikować role organizacyjne i strony odpowiedzialne
podczas cyklu życia produktu.
[UE: CRA]Artykuł 20 4
[IEC 62443-4-1]SM-2
18. Dokumentacja 18-10. Producent zapewnia swoim pracownikom szkolenie
pracowników mających na celu zdobycie wiedzy specjalistycznej w zakresie bezpieczeństwa.
[IEC 62443-4-1]SM-4

Aby dowiedzieć się więcej na temat zgodności z przepisami w zakresie Internetu rzeczy, prosimy o bezpośredni kontakt z Instytutem Zgodności Produktów.

https://www.productcomplianceinstitute.com/wp-content/uploads/2025/03/logo-no-background-1.png
NEW ADDRESS: Rue de la Loi 62, Brussels, 1040, Belgium

Podążaj za nami:

Treści zawarte na tej stronie nie mają na celu i nie stanowią porady prawnej. Zgłoszenia lub wpisy na stronie internetowej nie są poufne. Nie gwarantujemy ani nie gwarantujemy dokładności, kompletności ani adekwatności treści. Korzystanie z treści witryny lub materiałów, do których prowadzą linki z tej witryny, odbywa się na własne ryzyko.

Copyright © Product Compliance Institute 2026

pl_PLPolski