DiversosJapão: Projeto de política do esquema de avaliação de conformidade de segurança de produtos IoT

Japão: Projeto de política do esquema de avaliação de conformidade de segurança de produtos IoT

 

O Ministério da Economia, Comércio e Indústria do Japão (METI) publicou um projeto de política do esquema de avaliação de conformidade de segurança de produtos IoT.

No escopo estão produtos que têm a capacidade de enviar e receber dados usando o Protocolo de Internet (IP), incluindo produtos que estão indiretamente conectados à Internet (excluindo produtos de TI de uso geral para os quais os usuários podem alterar facilmente as medidas de segurança, como por meio de produtos de software ( PCs, tablets, smartphones, etc.)).

O Projeto de Política descreve o propósito e o posicionamento de um Esquema voluntário de Avaliação de Conformidade de Segurança de Produtos de IoT que o Japão estabelecerá, detalhes do Esquema, como sua estrutura operacional e escopo, bem como medidas para o crescimento do Esquema.

Com o aumento da digitalização, houve um aumento significativo no número de produtos IoT nos últimos anos, acompanhado por um aumento correspondente nos ataques cibernéticos que visam as suas vulnerabilidades. Neste contexto, países de todo o mundo estão a contemplar estratégias para garantir a segurança dos produtos IoT.

O Ministério da Economia, Comércio e Indústria do Japão (METI) identificou o estabelecimento de tal esquema como uma prioridade fundamental e esforça-se por promover produtos IoT com medidas de segurança robustas em vigor, inspirando-se em iniciativas semelhantes noutros países. Para este fim, o METI formou o “Grupo de Estudo para o Estabelecimento de um Esquema de Avaliação de Conformidade de Segurança de Produtos IoT” em novembro de 2022 e tem se envolvido ativamente em discussões dentro do grupo.

Para reforçar a segurança dos produtos IoT, é imperativo implementar um Esquema de Avaliação de Conformidade de Segurança de Produtos IoT e divulgá-lo amplamente em toda a sociedade. Isto envolve incentivar os adquirentes e os utilizadores finais a dar prioridade aos produtos que ostentam um rótulo de nível de segurança obrigatório, ao mesmo tempo que incentiva os fornecedores de produtos IoT a procurarem esses rótulos.

O Grupo de Estudo delineou três objetivos principais para o Esquema:

  1. Facilitar a seleção e aquisição de produtos IoT que atendam aos níveis de segurança especificados para organizações, visando inicialmente agências governamentais, fornecedores de infraestrutura crítica e governos locais.
  2. Definir requisitos de segurança adaptados a setores específicos, permitindo que as organizações industriais especifiquem as certificações e rótulos necessários, utilizando assim o Esquema como uma norma específica do setor.
  3. Reduzir o custo da avaliação da conformidade para os fornecedores de produtos IoT que exportam os seus produtos, alinhando-os com esquemas de outros países e visando o reconhecimento mútuo.

Após o relatório final do Grupo de Estudo, o METI lançou o “Projeto de Política do Esquema de Avaliação de Conformidade de Segurança de Produtos IoT” para feedback público de 15 de março a 15 de abril de 2024 JST.

O Projecto de Política descreve o objectivo e o enquadramento do Esquema proposto para o Japão, juntamente com detalhes operacionais e medidas para o seu crescimento. Os pontos principais do rascunho incluem:

  • O Esquema será voluntário e abrangerá uma ampla gama de produtos IoT capazes de transmitir e receber dados pela Internet usando Protocolo de Internet (IP), excluindo PCs e smartphones.
  • Estabelecerá requisitos de segurança como uma base unificada para enfrentar ameaças comuns em todos os produtos IoT e adaptados a categorias de produtos específicas para abordar as suas características únicas.
  • As etiquetas para níveis de segurança mais baixos serão concedidas com base em autodeclarações de conformidade por parte dos fornecedores, enquanto os níveis mais elevados exigirão avaliação de fiabilidade por terceiros, especialmente para agências governamentais e fornecedores de infra-estruturas críticas.
  • A Agência de Promoção de Tecnologia da Informação (IPA) supervisionará a operação do Esquema, expandindo o Esquema de Avaliação e Certificação de Segurança de Tecnologia da Informação (JISEC) existente no Japão para acomodá-lo.

Os comentários públicos sobre o Projeto de Política informarão o desenvolvimento futuro, com o lançamento oficial do Esquema previsto entre julho e setembro de 2024. O METI pretende iniciar a aceitação de autodeclarações de conformidade para o nível de segurança mais baixo até março de 2025. Discussões sobre critérios de segurança de nível superior e o reconhecimento mútuo com os regimes de outros países continuará, juntamente com os esforços para integrar o regime nos requisitos de aquisição de várias organizações.

Categoria Requerimento ☆1 Segurança
Requerimento
[Ref.] Esquemas/documentos existentes de outros
países
[Ref.] Esquemas/documentos nacionais existentes
1. Não universal
senhas padrão
1-1. Onde as senhas são usadas e em qualquer estado
diferente do padrão de fábrica, todas as senhas deverão ser
exclusivo por dispositivo ou definido pelo usuário.
[ETSI EN 303 645]5.1-1 MC (1)
[Reino Unido: Lei PSTI]ANEXO 1: 1-(2)
[EUA: NISTIR 8425]Controle de acesso à interface 1-b
[Singapura: CLS][*]5.1-1
[IEC 62443-4-2]CR15, CR1.7
[MIC: Portaria relativa às instalações do terminal,
etc.]Artigo 34-10 (2)
[Certificação CCDS]1-1 Controle de acesso e
Autenticação [Obrigatória] 2), 1-1-2 Alteração de
credenciais [obrigatório] 2)
[BMSec]IA-2 b)-2), e)-2) 22)
[JISEC-C0755]FMT IPWD EXT
1. Não universal
senhas padrão
1-2. Onde forem usadas senhas exclusivas pré-instaladas,
estes devem ser suficientemente randomizados contra
ataques automatizados.
[ETSI EN 303 645]5.1-2 MC (2)
[Reino Unido: Lei PSTI]ANEXO 1: 1-(3)
[Singapura: CLS][]5.1-2
[IEC 62443-4-2]CR1.7
[MIC: Portaria relativa às instalações do terminal,
etc.]Artigo 34-10 (2)
[Certificação CCDS]1-1 Controle de acesso e
Autenticação [Obrigatória] 2)
[JISEC-C0755]FMT_IPWD_EXT
1. Não universal
senhas padrão
1-3. Mecanismos de autenticação usados para autenticar
usuários contra o produto devem usar tecnologias que
reduzir os riscos assumidos apropriados ao
propriedades do uso do produto etc.
[ETSI EN 303 645]5.1-3
M
[Reino Unido: Lei PSTI]ANEXO 1: 1-(3)
[EUA: NISTIR 8425]Controle de acesso à interface2-b
[UE: CRA]ANEXO I 1.(3)(b)
[Singapura: CLS][]5.1-3
[IEC 62443-4-2]CR15
[MIC: Portaria relativa às instalações do terminal,
etc.]Artigo 34-10 (1)
[Certificação CCDS]1-1 Controle de acesso e
Autenticação [obrigatória] 4),
1-2 Proteção de Dados[Obrigatório] 3)
[RBSS]Padrão de certificação para câmeras de segurança
5.2.12 (2), Padrão de Certificação Digital
Gravador(Usos de segurança 5.2.12 (2)
[JISEC-C0755]FIA_UAU, FMT_SMR
1. Não universal
senhas padrão
1-4. Para autenticação do usuário no produto, o
produtos devem fornecer ao usuário ou a um administrador
um mecanismo simples para alterar a autenticação
valor utilizado.
[ETSI EN 303 645]5.1-4 MC (8)
[Singapura: CLS][]5.1-4
[IEC 62443-4-2]CR15
[Certificação CCDS]1-1-2 Mudança de credenciais
[Obrigatório] 1)
[BMSec]IA-2
[RBSS]Padrão de Certificação para Gravador Digital
(Usos de segurança 52.12 (2)
[JISEC-C0755]FMT IPWD EXT
1. Não universal
senhas padrão
1-5. Quando o dispositivo não é um dispositivo restrito, ele
deverá ter disponível um mecanismo que faça ataques de força bruta aos mecanismos de autenticação através de um
rede impraticável.
[ETSI EN 303 645]5.1-5 MC (5)
[UE: CRA]ANEXO I 1.(3)(b)
[Singapura: CLS][]5.1-5
[IEC 62443-4-2] CR1.11
[MIC: Portaria relativa às instalações do terminal,
etc.]Artigo 34-10 (1)
[Certificação CCDS]1-1 Controle de acesso e
Autenticação [Obrigatória] 3)
[BMSec]IA-3
[JISEC-C0755]FIA AFL
2. Gerenciando
relatórios de vulnerabilidade
2-1. O fabricante deve fazer uma vulnerabilidade
política de divulgação disponível publicamente. Esta política deverá
incluir, no mínimo:
• informações de contato para relato de problemas; e
• informações sobre cronogramas para:
1) aviso inicial de recebimento; e
2) atualizações de status até a resolução do problema relatado
problemas.
[ETSI EN 303 645]5,2-1 milhão
[Reino Unido: Lei PSTI]ANEXO 1: 2-(2), 2-(3)
[EUA: NISTIR 8425]Recepção de informações e consultas1,
1-a, 1-b, Educação e Conscientização do Produto
[UE: CRA]ANEXO I 2.(5), ANEXO I 2(6), ANEXO II
1, ANEXO II 2
[Singapura: CLS][]52-1
[IEC 62443-4-1]DM-1
[Certificação CCDS]2-1 Ponto de contato e segurança
sistema de suporte [Obrigatório] 1)
[BMSec] FR-1
2. Gerenciando
relatórios de vulnerabilidade
2-2. O fabricante deverá agir para divulgação
vulnerabilidades em tempo hábil.
[ETSI EN 303 645]5.2-2, R
[EUA: NISTIR 8425]Documentação 1-g
[UE: CRA]ANEXO I 2.(7), Artigo 10 12
[IEC 62443-4-1] DM-2, DM-3, DM-4
[BMSec] FR-2
2. Gerenciando
relatórios de vulnerabilidade
2-3. O fabricante deve monitorar continuamente,
identificar e corrigir vulnerabilidades de segurança dentro
produtos
e serviços que vendem, produzem, produziram e
serviços que operam durante o suporte definido
período.
[ETSI EN 303 645]5.2-3 R
[UE: CRA]ANEXO I 1.(3)(k)
[IEC 62443-4-1]DM-2
2. Gerenciando
relatórios de vulnerabilidade
2-4. O fabricante deve reportar ao designado
organização dentro de um período de tempo especificado o fato
que uma vulnerabilidade no produto foi explorada,
se conhecido pela organização designada.
[UE: CRA]Artigo 11.º 1, Artigo 11.º 2, Artigo 11.º 4,
Artigo 11.º 7.º
[IEC 62443-4-1]SG-3
2. Gerenciando
relatórios de vulnerabilidade
2-5. O fabricante deve atualizar continuamente seus
processos de gerenciamento de problemas de segurança.
[IEC 62443-4-1]DM-6
3. Mantenha o software
Atualizada
3-1. Componentes de software específicos incluídos em
os produtos devem ser atualizáveis.
[ETSI EN 303 645]5.3-1R
[EUA: NISTIR 8425]Atualização de software 1
[UE: CRA]ANEXO I 2.(8)
[Singapura: CLS][***]CK-LP-03
[IEC 62443-4-1]SM-6, SOMA-1
[IEC 62443-4-2]CR43, CR3.10 EDR3.10, HDR3.10
NDR 3.10
[Certificação CCDS]1-3 Atualização de software
[Obrigatório] 1) [Recomendado] 1)
[BMSec]PT-1
[JISEC-C0755]FMT_SMF
3. Mantenha o software
Atualizada
3-2. Quando o dispositivo não é um dispositivo restrito, ele
deverá ter um mecanismo de atualização para a segurança
instalação
de atualizações.
[ETSI EN 303 645]5.3-2 MC (5)
[EUA: NISTIR 8425]Atualização de software 1
[Singapura: CLS][]53-2
[MIC: Portaria relativa às instalações do terminal,
etc.]Artigo 34-10 (3)
[Certificação CCDS]1-3 Atualização de software
[Obrigatório] 1) [Recomendado] 1)
[BMSec]PT-1 b)-3)
[JISEC-C0755]FMT SMF
3. Mantenha o software
Atualizada
3-3. Quando o produto implementa uma atualização
mecanismo, a atualização deve ser simples para o usuário
aplicar.
[ETSI EN 303 645]5.3-3 MC (12)
[UE: CRA]ANEXO I 2.(8)
[Singapura: CLS][]53-3
[IEC 62443-4-1]SOMA-4
[MIC: Portaria relativa às instalações do terminal,
etc.]Artigo 34-10 (3)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT SMF
3. Mantenha o software
Atualizada
3-4. Serão utilizados mecanismos automáticos para
atualizações de software.
[ETSI EN 303 645]5.3-4 RC (12)
[EUA: NISTIR 8425]Atualização de software 2
[UE: CRA]ANEXO I 1.(3)(k)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Mantenha o software
Atualizada
5-3. O produto deve verificar após a inicialização e
então, periodicamente, se as atualizações de segurança são
disponível.
[ETSI EN 303 645]5.3-5 RC (12)
[EUA: NISTIR 8425]Disseminação de informações 1a
[UE: CRA]ANEXO I 1.(3)(k)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Mantenha o software
Atualizada
3-6. Se o produto suportar atualizações automáticas
e/ou notificações de atualização, estas devem ser habilitadas em
o estado inicializado e configurável para que o usuário
pode ativar, desativar ou adiar a instalação de
atualizações de segurança e/ou notificações de atualização.
[ETSI EN 303 645]5.3-6 RC (9, 12) [Certificação CCDS]1-3 Atualização de software
[Recomendado] 4)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Mantenha o software
Atualizada
3-7. Quando o produto implementa uma atualização
mecanismo, o produto deve usar as melhores práticas
criptografia para facilitar mecanismos de atualização seguros.
[ETSI EN 303 645]5.3-7 MC (12)
[EUA: NISTIR 8425]Atualização de software 1
[Singapura: CLS][]53-7
[IEC 62443-4-2] CR43
[Certificação CCDS]1-3 Atualização de software
[Recomendado] 2)
[JISEC-C0755]FMT_SMF
3. Mantenha o software
Atualizada
3-8. Quando o produto implementa uma atualização
mecanismo, as atualizações de segurança devem ser oportunas.
[ETSI EN 303 645]5.3-8 MC (12)
[UE: CRA]ANEXO I 2.(2), ANEXO I 2(7), ANEXO I
2.(8)
[Singapura: CLS][]53-8
[IEC 62443-4-1]SOMA-5
[Certificação CCDS]2-1 Ponto de contato e segurança
sistema de suporte [Obrigatório] 2)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Mantenha o software
Atualizada
3-9. O produto deverá verificar a autenticidade e
integridade das atualizações de software.
[ETSI EN 303 645]5.3-9 RC (12)
[UE: CRA]ANEXO I 1.(3) (E)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR43, CR3.2 SAR3.2, EDR32
HDR32 NDR3.2
[Certificação CCDS]1-3 Atualização de software
[Recomendado] 1)
[BMSec]PT-1
[JISEC-C0755]FMT_SMF
3. Mantenha o software
Atualizada
3-10. Onde as atualizações são entregues através de uma rede
interface, o produto deve verificar a autenticidade e
integridade de cada atualização por meio de uma relação de confiança.
[ETSI EN 303 645]5,3-10M (11,12)
[UE: CRA]ANEXO I 1.(3)(e)
[Singapura: CLS][]53-10
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR3.1, CR3.2 SAR3.2, EDR32
HDR32 NDR3.2
[Certificação CCDS]1-3 Atualização de software
[Recomendado] 1)
[JISEC-C0755]FMT_SMF
3. Mantenha o software
Atualizada
3-11. O fabricante publicará, de forma acessível
forma clara e transparente para o usuário, o
definiram
período de suporte.
[ETSI EN 303 645]5.3-14 RC (3,4)
[EUA: NISTIR 8425]Disseminação de Informações 1
3. Mantenha o software
Atualizada
3-12. Para dispositivos restritos que não podem ter seus
software atualizado, o dispositivo deverá ser isolável.
[ETSI EN 303 645]5.3-15 RC (3,4)
[IEC 62443-4-2]CR26, CR5.1
3. Mantenha o software
Atualizada
3-13. Para dispositivos restritos que não podem ter seus
software atualizado, o dispositivo será o hardware
substituível.
[ETSI EN 303 645]5.3-15 RC (3,4)
3. Mantenha o software
Atualizada
3-14. A designação do modelo dos produtos deve ser
claramente reconhecível, seja pela rotulagem do produto
ou através de uma interface física.
[ETSI EN 303 645]5,3-16 milhões
[EUA: NISTIR 8425]Disseminação de Informações 2
[UE: CRA]ANEXO II 3
[Singapura: CLS][]53-16
3. Mantenha o software
Atualizada
3-15. Lista de materiais de software legível por máquina
(SBOM) contendo informações de identificação de software,
informações sobre componentes, etc. devem ser preparadas.
[UE: CRA]ANEXO I 2.(1)
[Singapura: CLS][***]CK-LP-06
[BMSec] CM-1
4. Armazene com segurança
parâmetros sensíveis
4-1. Parâmetros de segurança sensíveis no produto
o armazenamento deve ser armazenado de forma segura pelo produto.
[ETSI EN 303 645]5,4-1M
[EUA: NISTIR 8425]Proteção de Dados 1, Interface
Controle de acesso 2-a
[Singapura: CLS][**]5.4-1
[IEC 62443-4-2]CR15, CR1.9, CR1.14, CR38,
CR4.1, CR3.12 EDR3.12 HDR3.12 NDR3.12, CR3.13
EDR3.13 HDR3.13 NDR3.13
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório]
1) 3)
[JISEC-C0755]FMT_MTD
4. Armazene com segurança
parâmetros sensíveis
4-2. Onde uma identidade única codificada por dispositivo é
usado em um produto para fins de segurança, deve ser
implementado de tal forma que resista à adulteração
por meios como eletricidade física ou software.
[ETSI EN 303 645]5.4-2 MC (10)
[Singapura: CLS][**]5.4-2
[IEC 62443-4-2]CR15, CR3.11 EDR3.11 HDR3.11
NDR3.11
4. Armazene com segurança
parâmetros sensíveis
4-3. Parâmetros críticos de segurança codificados em
o código-fonte do software do produto não deve ser usado.
[ETSI EN 303 645]5,4-3 milhões
[Singapura: CLS][**]5.4-3
4. Armazene com segurança
parâmetros sensíveis
4-4. Quaisquer parâmetros críticos de segurança usados para integridade
e verificações de autenticidade de atualizações de software e para
proteção da comunicação com serviços associados
no software do produto deve ser exclusivo por dispositivo e
deve ser produzido com um mecanismo que reduza o
risco de ataques automatizados contra classes de dispositivos.
[ETSI EN 303 645]5,4-4 milhões
[Singapura: CLS][**]5.4-4
[IEC 62443-4-1]SM-8
[IEC 62443-4-2] CR38
[Certificação CCDS]1-3 Atualização de software
[Recomendado] 1) 2)
5. Comunique-se
com segurança
5-1. O produto deve usar criptografia de melhores práticas
para se comunicar com segurança.
[ETSI EN 303 645]5,5-1 milhão
[EUA: NISTIR 8425]Proteção de Dados 3
[UE: CRA]ANEXO I 1.(3)(c)
[Singapura: CLS][**]55-1
[IEC 62443-4-2]CR3.1, CR4.3
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório]
2), método de autenticação Wi-Fi 1-4-1 [obrigatório]
1), 1-4-2 contramedidas de vulnerabilidade Bluetooth
[Obrigatório] 1)
[BMSec]TP-1
5. Comunique-se
com segurança
5-2. O produto deve usar materiais revisados ou avaliados
implementações para fornecer rede e segurança
funcionalidades, nomeadamente no domínio da
criptografia.
[ETSI EN 303 645]5,5-2 R
[EUA: NISTIR 8425]Proteção de Dados 1
[UE: CRA]ANEXO I 2.(3)
[Singapura: CLS][***]CK-LP-02
[IEC 62443-4-1]SD-3
[IEC 62443-4-2]CR18, CR1.9, CR1.14, CR3.12
EDR3.12 HDR3.12 NDR3.12, CR3.13 EDR3.13
HDR3.13 NDR3.13
[Certificação CCDS]1-2 Proteção de Dados
[Recomendado] 1) 2)
5. Comunique-se
com segurança
5-3. Algoritmos criptográficos e primitivos devem ser
atualizável.
[ETSI EN 303 645]5.5-3R [JISEC-C0755]FMT_SMF
5. Comunique-se
com segurança
5-4. Acesso à funcionalidade do produto através de uma rede
interface no estado inicializado só será possível
após a autenticação nessa interface.
[ETSI EN 303 645]5.5-4R
[EUA: NISTIR 8425]Controle de acesso à interface 1-c, 2-b, 2-c
[UE: CRA]ANEXO I 1.(3)(b)
[IEC 62443-4-2]CR1.1, CR1.6 NDR1.6, CR1.12,
CR2.1 CR1.13 NDR1.13 CR2.2 CR2.12
[RBSS]Padrão de Certificação para Gravador Digital
(Usos de segurança 52.12 (2)
5. Comunique-se
com segurança
5-5. Funcionalidade do produto que permite informações relevantes para a segurança
alterações na configuração por meio de uma interface de rede devem
só estará acessível após autenticação. A exceção
é para protocolos de serviço de rede nos quais se confia
pelo produto e onde o fabricante não pode
garantir qual configuração será necessária para o
produto para operar.
[ETSI EN 303 645]5,5-5 milhões
[UE: CRA]ANEXO I 1.(3)(b)
[Singapura: CLS][**] 55-5
[IEC 62443-4-2]CR16 NDR1.6, CR2.12, CR6.1
[Certificação CCDS]1-1 Controle de acesso e
Autenticação [Obrigatória] 4), 1-1-1 Desativação de
Portas TCP/UDP [recomendadas] 2), 1-3 Software
Atualização [recomendado] 3)
[BMSec]IA-1, MT-1
[RBSS]Padrão de certificação para câmeras de segurança
5.2.12 (2)-4, Padrão de Certificação Digital
Gravador(Usos de segurança 5.2.12 (2)-4
[JISEC-C0755]FAU_UID
5. Comunique-se
com segurança
5-6. Parâmetros críticos de segurança devem ser criptografados em
trânsito, com criptografia apropriada ao
propriedades da tecnologia, risco e uso.
[ETSI EN 303 645]5,5-6 R
[UE: CRA]ANEXO I 1.(3)(c)
[IEC 62443-4-1]SM-8
[IEC 62443-4-2]CR15 CR3.1 CR4.3
[RBSS]Padrão de certificação para câmeras de segurança
5.2.12 (2), Padrão de Certificação Digital
Gravador(Usos de segurança 5.2.12 (2)
5. Comunique-se
com segurança
5-7. O produto deve proteger a confidencialidade de
parâmetros críticos de segurança que são comunicados
através de interfaces de rede acessíveis remotamente.
[ETSI EN 303 645]5,5-7 milhões
[UE: CRA]ANEXO I 1.(3)(c)
[Singapura: CLS][**]55-7
[IEC 62443-4-2]CR3.1, CR4.3
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório]
2), método de autenticação Wi-Fi 1-4-1 [obrigatório]
5. Comunique-se
com segurança
5-8. O fabricante deve seguir instruções seguras
processos de gerenciamento para segurança crítica
parâmetros relacionados ao produto.
[ETSI EN 303 645]5,5-8 milhões
[Singapura: CLS][**]55-8, [***]CK-LP-09
[IEC 62443-4-2]CR13 CR1.4
5. Comunique-se
com segurança
5-9. O produto instalado no limite da zona deve
implementar funções para monitorar e controlar
comunicações.
[IEC 62443-4-2] CR52 NDR52
5. Comunique-se
com segurança
5-10. Uma função para detectar adulteração deve ser
implementado em todas as comunicações entre
produtos. Se for detectada violação, ações como
notificação ao usuário deverá ser realizada.
[UE: CRA]ANEXO I 1.(3)(d) [JISEC-C0755]FPT_ITI
6. Minimize a exposição
superfícies de ataque
6-1. Todas as interfaces físicas e lógicas de rede não utilizadas
interfaces devem ser desabilitadas.
[ETSI EN 303 645]5,6-1 milhão
[EUA: NISTIR 8425]Controle de acesso à interface 1-a
[UE: CRA]ANEXO I 1.(3)(h)
[Singapura: CLS][**]56-1
[IEC 62443-4-2]CR7.7
[Certificação CCDS]1-1-1 Desativação de TCP/UDP
portas [Obrigatório] 1)
[BMSec]NI-1, VA-1, VA-2, VA-3
6. Minimize a exposição
superfícies de ataque
6-2. No estado inicializado, as interfaces de rede do
o produto deve minimizar o não autenticado
divulgação de informações relevantes para a segurança.
[ETSI EN 303 645]5,6-2 milhões
[EUA: NISTIR 8425]Controle de acesso à interface 2-a
[Singapura: CLS][**]56-2
[IEC 62443-4-2] CR1.10
[Certificação CCDS]1-1-1 Desativação de TCP/UDP
portas [obrigatório] 2), vulnerabilidade Bluetooth 1-4-2
contramedidas [Obrigatório] 2)
6. Minimize a exposição
superfícies de ataque
6-3. O hardware do dispositivo não deve expor desnecessariamente
interfaces físicas para atacar.
[ETSI EN 303 645]5.6-3R
[EUA: NISTIR 8425]Controle de acesso à interface 1-a
[UE: CRA]ANEXO I 1.(3)(h)
[IEC 62443-4-2] CR2.13 EDR2.13, HDR2.13
NDR2.13, CR7.7, CR5.3 NDR5.3
[Certificação CCDS]Controle de acesso USB 1-4-3
[Obrigatório] 1) [Recomendado] 1) 2)
[BMSec]VA-2
[RBSS]Padrão de certificação para câmeras de segurança
5.2.12 (2)-4, Padrão de Certificação Digital
Gravador(Usos de segurança 5.2.12 (2)-4
6. Minimize a exposição
superfícies de ataque
6-4. Onde uma interface de depuração é fisicamente acessível,
ele deve ser desabilitado no software.
[ETSI EN 303 645]5.6-4 MC (13)
[UE: CRA]ANEXO I 1.(3)(h)
[Singapura: CLS][**]56-4
[IEC 62443-4-2] CR2.13 EDR2.13, HDR2.13
NDR2.13, CR7.7
[Certificação CCDS]Controle de acesso USB 1-4-3
[Obrigatório] 1)
[BMSec]VA-3
[RBSS]Padrão de certificação para câmeras de segurança
5.2.12 (2)-4, Padrão de Certificação Digital
Gravador(Usos de segurança 5.2.12 (2)-4
6. Minimize a exposição
superfícies de ataque
6-5. O fabricante só deverá ativar o software
serviços que são usados ou necessários para o propósito pretendido
uso ou operação do produto.
[ETSI EN 303 645]5.6-5R
[Singapura: CLS][***]CK-LP-05
[IEC 62443-4-2]CR7.7
6. Minimize a exposição
superfícies de ataque
6-6. O código deve ser minimizado para a funcionalidade
necessário para o serviço/produto funcionar.
[ETSI EN 303 645]5.6-6R
[Singapura: CLS][***]CK-LP-02, [***]CK-LP-05
[IEC 62443-4-1]SI-1, SI-2
6. Minimize a exposição
superfícies de ataque
6-7. O software deve ser executado com o mínimo necessário
privilégios, tendo em conta a segurança e
funcionalidade.
[ETSI EN 303 645]5.6-7R
[IEC 62443-4-2]CR2.4 SAR2.4, EDR2.4 HDR2.4,
NDR2.4 モバイルコード CR7.7
[RBSS]Padrão de Certificação para Gravador Digital
(Usos de segurança 52.12 (2)
6. Minimize a exposição
superfícies de ataque
6-8. O produto deve incluir um nível de hardware
mecanismo de controle de acesso à memória.
[ETSI EN 303 645]5.6-8R
6. Minimize a exposição
superfícies de ataque
6-9. O fabricante deve seguir instruções seguras
processos de desenvolvimento de software implantado no
produtos.
[ETSI EN 303 645]5.6-9 R
[UE: CRA]Artigo 10.9
[IEC 62443-4-1]SM-7
[Certificação CCDS] Vulnerabilidade Bluetooth 1-4-2
contramedidas [Obrigatório] 3)
[BMSec]CM-1
6. Minimize a exposição
superfícies de ataque
6-10. Somente componentes de terceiros que tenham sido
protegido por meio de testes de penetração e/ou código
revisão será implementada.
[UE: CRA]Artigo 10 4, ANEXO I 1.(1), Artigo 10 2
[Singapura: CLS][***]CK-LP-03
[IEC 62443-4-1]SM-9 SM-10
7. Garanta o software
integridade
7-1. O produto deverá verificar seu software usando segurança
mecanismos de inicialização.
[ETSI EN 303 645]5.7-1R
[UE: CRA]ANEXO I 1.(3)(e)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR12, CR3.4, CR3.14 EDR3.14,
HDR3.14 NDR3.14
[Certificação CCDS]1-3 Atualização de software
[Recomendado] 1)
7. Garanta o software
integridade
7-2. Se uma alteração não autorizada for detectada no
software, o produto alertará o usuário e/ou
administrador para o problema e não deve se conectar a
redes mais amplas do que as necessárias para realizar o
função de alerta.
[ETSI EN 303 645]5.7-2 R
[EUA: Conscientização do Estado sobre Segurança Cibernética 1
[UE: CRA]ANEXO I 1.(3)(g)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR3.7 CR6.2
8. Certifique-se de que
dados pessoais são
seguro
8-1. A confidencialidade dos dados pessoais em trânsito
entre um dispositivo e um serviço, especialmente associado
serviços, devem ser protegidos, com as melhores práticas
criptografia.
[ETSI EN 303 645]5.8-1 R
[UE: CRA]ANEXO I 1.(3)(c)
[IEC 62443-4-2] CR43
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório]
2)
[RBSS]Padrão de certificação para câmeras de segurança
5.2.12 (2)
8. Certifique-se de que
dados pessoais são
seguro
8-2. A confidencialidade dos dados pessoais sensíveis
comunicada entre o dispositivo e os associados
serviços serão protegidos, com criptografia
apropriado às propriedades da tecnologia e
uso.
[ETSI EN 303 645]5,8-2 milhões
[UE: CRA]ANEXO I 1.(3)(c)
[Singapura: CLS][**]58-2
[IEC 62443-4-2] CR43
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório]
2)
8. Certifique-se de que
dados pessoais são
seguro
8-3. Todas as capacidades de detecção externa do produto
devem ser documentados de forma acessível e clara
e transparente para o usuário.
[ETSI EN 303 645]5,8-3 milhões
[Singapura: CLS][**]58-3
9. Resiliência para
interrupções
9-1. A resiliência deve ser incorporada aos produtos e
serviços, tendo em conta a possibilidade de interrupções
de redes de dados e energia.
[ETSI EN 303 645]5.9-1R
[UE: CRA]ANEXO I 1.(3)(f)
[IEC 62443-4-2]CR7.1, CR7.3
[MIC: Portaria relativa às instalações do terminal,
etc.]Artigo 34-10 (4)
[Certificação CCDS]1-1 Controle de acesso e
Autenticação [Obrigatória]⑤
9. Resiliência para
interrupções
9-2. O produto deve permanecer operacional e localmente
funcional em caso de perda de acesso à rede e
recuperará de forma limpa no caso de restauração de um
perda de potência.
[ETSI EN 303 645]5.9-2 R
[UE: CRA]ANEXO I 1.(3)(f)
[IEC 62443-4-2]CR7.1, CR7.4, CR7.5
9. Resiliência para
interrupções
9-3. O produto deve se conectar a redes em um
estado esperado, operacional e estável e em um
de forma ordenada, aproveitando a capacidade do
infraestrutura em consideração.
[ETSI EN 303 645]5.9-3R
[UE: CRA]ANEXO I 1.(3)(f)
[IEC 62443-4-2]CR2.7, CR7.1, CR7.2
9. Resiliência para
interrupções
9-4. Mecanismos antiabuso, como controle de acesso
e/ou autenticação devem ser usados para mitigar o
impacto dos incidentes.
[EU: CRA]ANEXO I 1.(3)(i), Artigo 10 2, ANEXO I
1.(1)
[IEC 62443-4-2]CR2.9 CR2.10 CR3.6
10. Examine e
proteger o sistema
dados de telemetria
10-1. Se os dados de telemetria forem coletados de dispositivos e
serviços, como dados de uso e medição,
serão examinados em busca de anomalias de segurança.
[ETSI EN 303 645]5.10-1 RC (6)
[EUA: Conscientização do Estado sobre Segurança Cibernética 1
[UE: CRA]ANEXO I 1.(3)(j)
[IEC 62443-4-2] CR28, CR2.11
[Certificação CCDS]3-1 Gravação de log de auditoria
[Recomendado] 1) 2) 3), 3-1-1 Gerenciamento de tempo
função [Recomendado] 1)
[RBSS]Padrão de certificação para câmeras de segurança
5.2.12 (2), Padrão de Certificação Digital
Gravador(Usos de segurança 5.2.12 (2)
[JISEC-C0755]FMT MTD FAU GEN
10. Examine e
proteger o sistema
dados de telemetria
10-2. Os dados de telemetria devem ser protegidos por
mecanismos como criptografia de dados e acesso
ao controle.
[IEC 62443-4-2]CR3.9 [JISEC-C0755]FAU_STG
11. Exclua os dados do usuário 11-1. O usuário deverá receber funcionalidades
de modo que os dados do usuário possam ser apagados do produto em
uma maneira simples.
[ETSI EN 303 645]5.11-1 M
[EUA: NISTIR 8425]Proteção de Dados 2
[Singapura: CLS][**]5.11-1
[IEC 62443-4-2] CR42
[Certificação CCDS] Função de apagamento de dados 1-2-1
[Obrigatório] 1)
[BMSec]MT-2
[JISEC-C0755]FMT-MTD
11. Exclua os dados do usuário 11-2. O consumidor deverá receber
funcionalidade do produto de forma que os dados pessoais
pode ser removido dos serviços associados de uma forma simples
maneiras.
[ETSI EN 303 645]5.11-2R
[EUA: NISTIR 8425]Proteção de Dados 2
[IEC 62443-4-2] CR42
[BMSec]MT-2, DP-1
[JISEC-C0755]FMT_MTD
11. Exclua os dados do usuário 11-3. Os usuários deverão receber instruções claras sobre como
excluir seus dados pessoais.
[ETSI EN 303 645]5.11-3R
[EUA: NISTIR 8425]Proteção de Dados 2, Produto
Educação e Conscientização 1-a
[IEC 62443-4-1]SG-4
[Certificação CCDS]2-3 Fornecimento de informações para
usuários [Obrigatório] 5)
[BMSec]MT-2, DP-1
11. Exclua os dados do usuário 11-4. Os usuários receberão uma confirmação clara
que os dados pessoais foram excluídos dos serviços,
dispositivos e aplicações.
[ETSI EN 303 645]5.11-4R
[IEC 62443-4-1]SG-4
12. Faça a instalação
e manutenção de
dispositivos fáceis
12-1. Instalação e manutenção do produto
envolverá decisões mínimas por parte do usuário e deverá
siga as melhores práticas de segurança em termos de usabilidade.
[ETSI EN 303 645]5.12-1R [Certificação CCDS]1-1-1 Desativação de TCP/UDP
portas [recomendado] 1)
[JISEC-C0755]FMT_MOF
12. Faça a instalação
e manutenção de
dispositivos fáceis
12-2. O fabricante deve fornecer aos usuários
orientação sobre como configurar seu produto com segurança.
[ETSI EN 303 645]5.12-3 R
[EUA: NISTIR 8425]Educação e conscientização sobre o produto
1-a
[UE: CRA]ANEXO I 1.(2) ANEXO I 1.(3)(a)
[BMSec]PR-1
12. Faça a instalação
e manutenção de
dispositivos fáceis
12-3. O fabricante deve fornecer aos usuários
orientação sobre como verificar se seu produto é
configurado com segurança.
[EUA: NISTIR 8425]Configuração do produto 1
[IEC 62443-4-2]CR15
12. Faça a instalação
e manutenção de
dispositivos fáceis
12-4. A capacidade de restaurar o produto ao seu estado
configurações padrão seguras pelo usuário e
administrador deve ser implementado.
[EUA: NISTIR 8425]Configuração do produto 2
[UE: CRA]ANEXO I 1.(3)(a)
[BMSec]MT-2
12. Faça a instalação
e manutenção de
dispositivos fáceis
12-5. A capacidade de aplicar definições de configuração a
componentes como hardware, software ou firmware
serão implementadas.
[EUA: NISTIR 8425]Configuração do produto 3
[IEC 62443-4-2]CR15
13. Valide a entrada
dados
13-1. O software do produto deve validar a entrada de dados
via interfaces de usuário ou transferido via aplicativo
Interfaces de programação (APIs) ou entre redes
em serviços e dispositivos.
[ETSI EN 303 645]5.13-1M
[EUA: NISTIR 8425]Controle de acesso à interface 2-a
[UE: CRA]ANEXO I 1.(3)(e)
[Singapura: CLS][**]5.13-1
[IEC 62443-4-1]SVV-1
[IEC 62443-4-2] CR35
[Certificação CCDS] Injeção 1-4-4
contramedidas [Obrigatório] 1)
14. Proteja o pessoal
dados com segurança
14-1. O fabricante deve fornecer aos consumidores
informações claras e transparentes sobre o que
dados pessoais
é processado, como está sendo usado, por quem e para quem
quais finalidades, para cada produto e serviço. Esse
também se aplica a terceiros que possam estar envolvidos,
incluindo anunciantes.
[ETSI EN 303 645]6,1 milhões
[EUA: NISTIR 8425]Educação e conscientização sobre o produto
1-a
[Singapura: CLS][**]6.1
14. Proteja o pessoal
dados com segurança
14-2. Quando os dados pessoais são processados com base
do consentimento dos consumidores, esse consentimento será obtido
em um
[ETSI EN 303 645]6,2 MC (7)
[Singapura: CLS][**]62
14. Proteja o pessoal
dados com segurança
14-3. Os consumidores que deram consentimento para a
o tratamento dos seus dados pessoais terá a
capacidade de retirá-lo a qualquer momento.
[ETSI EN 303 645]6,3 milhões
[Singapura: CLS][**]63
14. Proteja o pessoal
dados com segurança
14-4. Se os dados de telemetria forem coletados de dispositivos e
serviços, o tratamento de dados pessoais será mantido
ao mínimo necessário para o efeito pretendido
funcionalidade.
[ETSI EN 303 645]6.4 RC (6)
[UE: CRA]ANEXO I 1.(3)(e)
14. Proteja o pessoal
dados com segurança
14-5. Se os dados de telemetria forem coletados de dispositivos e
serviços, os consumidores receberão
informações sobre quais dados de telemetria são coletados, como
está sendo usado por quem e para quais propósitos.
[ETSI EN 303 645]6,5 MC (6)
[EUA: NISTIR 8425]Educação e conscientização sobre o produto
1-a
[Singapura: CLS][**]65
15. Faça produtos
identificável
15-1. O produto deve ser identificável exclusivamente por
usuários e administradores.
[EUA: NISTIR 8425]Identificação de ativo 1
[UE: CRA]ANEXO II 3
[IEC 62443-4-2] CR12
[Certificação CCDS]1-1 Controle de acesso e
Autenticação [Obrigatório] 1)
15. Faça produtos
identificável
15-2. Um mecanismo de gestão de inventário deve ser
implementado para o produto e a capacidade de
gerenciar componentes de produtos conectados.
[EUA: NISTIR 8425]Identificação de ativos 2
[IEC 62443-4-2]CR78
16. Identifique e teste
ameaças
16-1. Um produto deve ser desenvolvido com base em uma ameaça
análise das funcionalidades do produto.
[IEC 62443-4-1]SR-2, SI-1
16. Identifique e teste
ameaças
16-2. Múltiplas funções de segurança devem ser implementadas
com base nos resultados da análise de ameaças.
[IEC 62443-4-1]SD-2
16. Identifique e teste
ameaças
16-3. Um teste de penetração deve ser realizado no
produtos.
[Singapura: CLS][***]CK-LP-02, [***]CK-LP-07
[IEC 62443-4-1]SVV-1, SVV-3, SM-11, SVV-4
17. Fornecer
informação sobre
produtos
17-1. As informações sobre a segurança do produto devem
ser fornecido no idioma especificado para o especificado
entidade.
[UE: CRA]Artigo 10 7, Artigo 10 8, Artigo 10 13,
Artigo 20.º 2, Artigo 23.º
[Singapura: CLS][***]CK-LP-04
[IEC 62443-4-1]DM-5
[BMSec]FR-2
17. Fornecer
informação sobre
produtos
17-2. O fabricante deve fornecer aos usuários
orientação sobre como configurar, usar e descartar com segurança
de seus produtos.
[ETSI EN 303 645]5.12-2 R
[EUA: NISTIR 8425]Documentação 1-a, 1-d, Produto
Educação e Conscientização 1-a, Informação
Disseminação 2
[UE: CRA]ANEXO II 4, ANEXO II 9
[IEC 62443-4-1]SOMA-2
[Certificação CCDS]2-3 Fornecimento de informações para
usuários [Obrigatório] 1)
[BMSec]PT-1, TP-1
17. Fornecer
informação sobre
produtos
17-3. O fabricante deve informar o usuário em um
maneira reconhecível e aparente que um título
atualização é necessária juntamente com informações sobre o
riscos mitigados por essa atualização.
[ETSI EN 303 645]5.3-11 RC (12)
[EUA: NISTIR 8425]Disseminação de informações 1c 1d
1e
[UE: CRA]ANEXO I 2.(4), ANEXO I 2(8)
[IEC 62443-4-1]SOMA-2
[Certificação CCDS]2-3 Fornecimento de informações para
usuários [Obrigatório] 2)
[BMSec]FR-2
17. Fornecer
informação sobre
produtos
17-4. O produto notificará o usuário quando o
a aplicação de uma atualização de software interromperá o funcionamento básico
funcionamento do dispositivo.
[ETSI EN 303 645]5.3-12 RC (12)
[EUA: NISTIR 8425]Disseminação de Informações 1
[UE: CRA]ANEXO I 2.(8)
[IEC 62443-4-1]SOMA-2 SOMA-3
[JISEC-C0755]FMT_SMF
17. Fornecer
informação sobre
produtos
17-5. O fabricante deve fornecer ao usuário um
procedimento especificado para descarte do produto.
[EUA: NISTIR 8425]Educação e conscientização sobre o produto
1-c
[IEC 62443-4-1]SG-4
[Certificação CCDS]2-3 Fornecimento de informações para
usuários [Obrigatório]⑤
[BMSec]DP-1
17. Fornecer
informação sobre
produtos
17-6. O fabricante deve fornecer informações sobre
produto, incluindo design, fabricação e
resultados da avaliação, ao usuário de uma maneira especificada.
[EUA: NISTIR 8425]Documentação 1-b
[UE: CRA]Artigo 10.º 3, Artigo 10.º 11, Artigo 24.º 1,
Artigo 24.º 2, Artigo 24.º 3, Artigo 24.º 4, ANEXO V 5
[IEC 62443-4-1]SG-1
17. Fornecer
informação sobre
produtos
17-7. O fabricante deve fornecer ao usuário
informações sobre como manter o produto no
maneira especificada.
[EUA: NISTIR 8425]Educação e conscientização sobre o produto
1-b
[IEC 62443-4-1]SG-5, SG-3, SG-6
[JISEC-C0755]FAU_SAR
17. Fornecer
informação sobre
produtos
17-8. O fabricante publicará, de forma acessível
forma clara e transparente para o usuário, o
período de suporte definido.
[ETSI EN 303 645]5,3-13 milhões
[Reino Unido: Lei PSTI]ANEXO 1: 3-(2), 3-(3), 3-(4)
[EUA: NISTIR 8425]Educação e conscientização sobre o produto
1-d, 1-e, Disseminação de Informações 1b
[UE: CRA]ANEXO II 6, ANEXO II 7, ANEXO II 8
[Singapura: CLS][]53-13
[IEC 62443-4-1]SG-3
[Certificação CCDS]2-3 Fornecimento de informações para
usuários [Obrigatório] 4)
[JISEC-C0755]FPT_SMT
17. Fornecer
informação sobre
produtos
17-9. O fabricante deve fornecer informações
o usuário de uma maneira especificada antes de um evento
levando à cessação das operações.
[UE: CRA]Artigo 10 14
17. Fornecer
informação sobre
produtos
17-10. O fabricante deve fornecer ao usuário
informações de maneira específica sobre o produto
uso que possa representar um risco à segurança.
[EUA: NISTIR 8425]Documentação 1-d
[UE: CRA]ANEXO II 5
[IEC 62443-4-1]SG-3 SR-1
[Certificação CCDS]2-3 Fornecimento de informações para
usuários [Obrigatório] 1) 3)
[BMSec]PR-1
17. Fornecer
informação sobre
produtos
17-11. O fabricante deve fornecer orientação para
o usuário sobre como testar funções de segurança
implementado no produto de uma maneira especificada.
[IEC 62443-4-2] CR33
18. Documentação 18-1. O fabricante deve documentar dados sobre o
meios utilizados para atender aos requisitos de segurança.
[UE: CRA]Artigo 20.º 1, Artigo 23.º 1
[Singapura: CLS][***]CK-LP-01
[IEC 62443-4-1]SM-1, SM-12, SR-3, SR-4, SG-2
[IEC 62443-4-2]CR32 SAR32 EDR3.2 HDR3.2
NDR32
[Certificação CCDS]2-2 Documento do produto
gestão [Obrigatório] 1)
18. Documentação 18-2. O fabricante deve atualizar continuamente o
documentação preparada dentro de um período especificado de
tempo.
[UE: CRA]Artigo 23.º
[IEC 62443-4-1]SM-13, SR-5, SG-7
[Certificação CCDS]2-2 Documento do produto
gestão [Obrigatório] 1)
18. Documentação 18-3. O fabricante deve documentar
informações sobre o produto (por exemplo, versões de software
que afetem o uso pretendido e a conformidade com os
requisitos básicos, fotografias do produto
aparência, resultados de avaliação, etc.).
[EUA: NISTIR 8425]Documentação 1-d, Informações
Disseminação 2
[UE: CRA]Artigo 20 3, Artigo 23 3, ANEXO IV 1,
ANEXO IV 2, ANEXO IV 3, ANEXO IV 4, ANEXO IV
7, ANEXO IV 8, ANEXO V 1, ANEXO V 3, ANEXO V 6
[IEC 62443-4-1]SOMA-3
18. Documentação 18-4. O fabricante deve documentar informações
no que diz respeito ao design, desenvolvimento, produção e
processos de resposta à vulnerabilidade para o produto.
[EUA: NISTIR 8425]Documentação 1-d, 1-e, 1-f,
Disseminação de Informação 2
[UE: CRA]ANEXO V 2, ANEXO V 7
[Singapura: CLS][***]CK-LP-02
[IEC 62443-4-1]SM-1 SD-1 SD-4
[Certificação CCDS]2-2 Documento do produto
gestão [Obrigatório] 1)
18. Documentação 18-5. Deve ser registrada uma justificativa para cada
recomendação no presente documento que é
considerado não aplicável ou não cumprido por
o produto.
[ETSI EN 303 645]4.1
[EUA: NISTIR 8425]Documentação 1-c
[UE: CRA]ANEXO V 4
[IEC 62443-4-1]SM-3, SM-5, SI-1
[IEC 62443-4-2] CR2.12
[Certificação CCDS]2-2 Documento do produto
gestão [Obrigatório] 1)
18. Documentação 18-6. O fabricante deve documentar a segurança
informações sobre seus produtos descobertas por
desenvolvedores ou fornecidos por terceiros e atualizar
suas avaliações de risco.
[UE: CRA]Artigo 10.5
[Singapura: CLS][***]CK-LP-08
18. Documentação 18-7 O fabricante deve documentar as leis e
regulamentos com os quais o produto deve cumprir. O
o fabricante também deve documentar a vida útil do produto,
custos operacionais e período de suporte.
[EUA: NISTIR 8425]Documentação 1-a
[UE: CRA]ANEXO IV 5, ANEXO IV 6
[IEC 62443-4-1]SOMA-1
[Certificação CCDS]2-2 Documento do produto
gestão [Obrigatório] 1)
18. Documentação 18-8. O fabricante deve documentar o
requisitos e considerações para o produto
mantenedores.
[EUA: NISTIR 8425]Documentação 1-e
[IEC 62443-4-1]SVV-5
18. Documentação 18-9. O fabricante deve adotar um processo para
identificar funções organizacionais e partes responsáveis
durante o ciclo de vida do produto.
[UE: CRA]Artigo 20.4
[IEC 62443-4-1]SM-2
18. Documentação 18-10. O fabricante deve fornecer treinamento aos seus
funcionários com o objetivo de adquirir experiência em segurança.
[IEC 62443-4-1]SM-4

Para saber mais sobre a conformidade regulatória da Internet das Coisas, entre em contato diretamente com o Product Compliance Institute.

https://www.productcomplianceinstitute.com/wp-content/uploads/2025/03/logo-no-background-1.png
NEW ADDRESS: Rue de la Loi 62, Brussels, 1040, Belgium

Siga-nos:

O conteúdo fornecido neste site não se destina e não constitui aconselhamento jurídico. Submissões ou postagens no site não são confidenciais. Não garantimos nem garantimos a exatidão, integridade ou adequação do conteúdo. O uso do conteúdo do site ou dos materiais vinculados a este site é por sua conta e risco.

Copyright © Product Compliance Institute 2026

pt_BRPortuguês do Brasil