Japão: Projeto de política do esquema de avaliação de conformidade de segurança de produtos IoT
O Ministério da Economia, Comércio e Indústria do Japão (METI) publicou um projeto de política do esquema de avaliação de conformidade de segurança de produtos IoT.
No escopo estão produtos que têm a capacidade de enviar e receber dados usando o Protocolo de Internet (IP), incluindo produtos que estão indiretamente conectados à Internet (excluindo produtos de TI de uso geral para os quais os usuários podem alterar facilmente as medidas de segurança, como por meio de produtos de software ( PCs, tablets, smartphones, etc.)).
O Projeto de Política descreve o propósito e o posicionamento de um Esquema voluntário de Avaliação de Conformidade de Segurança de Produtos de IoT que o Japão estabelecerá, detalhes do Esquema, como sua estrutura operacional e escopo, bem como medidas para o crescimento do Esquema.
Com o aumento da digitalização, houve um aumento significativo no número de produtos IoT nos últimos anos, acompanhado por um aumento correspondente nos ataques cibernéticos que visam as suas vulnerabilidades. Neste contexto, países de todo o mundo estão a contemplar estratégias para garantir a segurança dos produtos IoT.
O Ministério da Economia, Comércio e Indústria do Japão (METI) identificou o estabelecimento de tal esquema como uma prioridade fundamental e esforça-se por promover produtos IoT com medidas de segurança robustas em vigor, inspirando-se em iniciativas semelhantes noutros países. Para este fim, o METI formou o “Grupo de Estudo para o Estabelecimento de um Esquema de Avaliação de Conformidade de Segurança de Produtos IoT” em novembro de 2022 e tem se envolvido ativamente em discussões dentro do grupo.
Para reforçar a segurança dos produtos IoT, é imperativo implementar um Esquema de Avaliação de Conformidade de Segurança de Produtos IoT e divulgá-lo amplamente em toda a sociedade. Isto envolve incentivar os adquirentes e os utilizadores finais a dar prioridade aos produtos que ostentam um rótulo de nível de segurança obrigatório, ao mesmo tempo que incentiva os fornecedores de produtos IoT a procurarem esses rótulos.
O Grupo de Estudo delineou três objetivos principais para o Esquema:
- Facilitar a seleção e aquisição de produtos IoT que atendam aos níveis de segurança especificados para organizações, visando inicialmente agências governamentais, fornecedores de infraestrutura crítica e governos locais.
- Definir requisitos de segurança adaptados a setores específicos, permitindo que as organizações industriais especifiquem as certificações e rótulos necessários, utilizando assim o Esquema como uma norma específica do setor.
- Reduzir o custo da avaliação da conformidade para os fornecedores de produtos IoT que exportam os seus produtos, alinhando-os com esquemas de outros países e visando o reconhecimento mútuo.
Após o relatório final do Grupo de Estudo, o METI lançou o “Projeto de Política do Esquema de Avaliação de Conformidade de Segurança de Produtos IoT” para feedback público de 15 de março a 15 de abril de 2024 JST.
O Projecto de Política descreve o objectivo e o enquadramento do Esquema proposto para o Japão, juntamente com detalhes operacionais e medidas para o seu crescimento. Os pontos principais do rascunho incluem:
- O Esquema será voluntário e abrangerá uma ampla gama de produtos IoT capazes de transmitir e receber dados pela Internet usando Protocolo de Internet (IP), excluindo PCs e smartphones.
- Estabelecerá requisitos de segurança como uma base unificada para enfrentar ameaças comuns em todos os produtos IoT e adaptados a categorias de produtos específicas para abordar as suas características únicas.
- As etiquetas para níveis de segurança mais baixos serão concedidas com base em autodeclarações de conformidade por parte dos fornecedores, enquanto os níveis mais elevados exigirão avaliação de fiabilidade por terceiros, especialmente para agências governamentais e fornecedores de infra-estruturas críticas.
- A Agência de Promoção de Tecnologia da Informação (IPA) supervisionará a operação do Esquema, expandindo o Esquema de Avaliação e Certificação de Segurança de Tecnologia da Informação (JISEC) existente no Japão para acomodá-lo.
Os comentários públicos sobre o Projeto de Política informarão o desenvolvimento futuro, com o lançamento oficial do Esquema previsto entre julho e setembro de 2024. O METI pretende iniciar a aceitação de autodeclarações de conformidade para o nível de segurança mais baixo até março de 2025. Discussões sobre critérios de segurança de nível superior e o reconhecimento mútuo com os regimes de outros países continuará, juntamente com os esforços para integrar o regime nos requisitos de aquisição de várias organizações.
| Categoria | Requerimento | ☆1 Segurança Requerimento |
[Ref.] Esquemas/documentos existentes de outros países |
[Ref.] Esquemas/documentos nacionais existentes |
| 1. Não universal senhas padrão |
1-1. Onde as senhas são usadas e em qualquer estado diferente do padrão de fábrica, todas as senhas deverão ser exclusivo por dispositivo ou definido pelo usuário. |
✓ | [ETSI EN 303 645]5.1-1 MC (1) [Reino Unido: Lei PSTI]ANEXO 1: 1-(2) [EUA: NISTIR 8425]Controle de acesso à interface 1-b [Singapura: CLS][*]5.1-1 [IEC 62443-4-2]CR15, CR1.7 |
[MIC: Portaria relativa às instalações do terminal, etc.]Artigo 34-10 (2) [Certificação CCDS]1-1 Controle de acesso e Autenticação [Obrigatória] 2), 1-1-2 Alteração de credenciais [obrigatório] 2) [BMSec]IA-2 b)-2), e)-2) 22) [JISEC-C0755]FMT IPWD EXT |
| 1. Não universal senhas padrão |
1-2. Onde forem usadas senhas exclusivas pré-instaladas, estes devem ser suficientemente randomizados contra ataques automatizados. |
✓ | [ETSI EN 303 645]5.1-2 MC (2) [Reino Unido: Lei PSTI]ANEXO 1: 1-(3) [Singapura: CLS][*]5.1-2 [IEC 62443-4-2]CR1.7 |
[MIC: Portaria relativa às instalações do terminal, etc.]Artigo 34-10 (2) [Certificação CCDS]1-1 Controle de acesso e Autenticação [Obrigatória] 2) [JISEC-C0755]FMT_IPWD_EXT |
| 1. Não universal senhas padrão |
1-3. Mecanismos de autenticação usados para autenticar usuários contra o produto devem usar tecnologias que reduzir os riscos assumidos apropriados ao propriedades do uso do produto etc. |
✓ | [ETSI EN 303 645]5.1-3 M [Reino Unido: Lei PSTI]ANEXO 1: 1-(3) [EUA: NISTIR 8425]Controle de acesso à interface2-b [UE: CRA]ANEXO I 1.(3)(b) [Singapura: CLS][*]5.1-3 [IEC 62443-4-2]CR15 |
[MIC: Portaria relativa às instalações do terminal, etc.]Artigo 34-10 (1) [Certificação CCDS]1-1 Controle de acesso e Autenticação [obrigatória] 4), 1-2 Proteção de Dados[Obrigatório] 3) [RBSS]Padrão de certificação para câmeras de segurança 5.2.12 (2), Padrão de Certificação Digital Gravador(Usos de segurança) 5.2.12 (2) [JISEC-C0755]FIA_UAU, FMT_SMR |
| 1. Não universal senhas padrão |
1-4. Para autenticação do usuário no produto, o produtos devem fornecer ao usuário ou a um administrador um mecanismo simples para alterar a autenticação valor utilizado. |
✓ | [ETSI EN 303 645]5.1-4 MC (8) [Singapura: CLS][*]5.1-4 [IEC 62443-4-2]CR15 |
[Certificação CCDS]1-1-2 Mudança de credenciais [Obrigatório] 1) [BMSec]IA-2 [RBSS]Padrão de Certificação para Gravador Digital (Usos de segurança) 52.12 (2) [JISEC-C0755]FMT IPWD EXT |
| 1. Não universal senhas padrão |
1-5. Quando o dispositivo não é um dispositivo restrito, ele deverá ter disponível um mecanismo que faça ataques de força bruta aos mecanismos de autenticação através de um rede impraticável. |
✓ | [ETSI EN 303 645]5.1-5 MC (5) [UE: CRA]ANEXO I 1.(3)(b) [Singapura: CLS][*]5.1-5 [IEC 62443-4-2] CR1.11 |
[MIC: Portaria relativa às instalações do terminal, etc.]Artigo 34-10 (1) [Certificação CCDS]1-1 Controle de acesso e Autenticação [Obrigatória] 3) [BMSec]IA-3 [JISEC-C0755]FIA AFL |
| 2. Gerenciando relatórios de vulnerabilidade |
2-1. O fabricante deve fazer uma vulnerabilidade política de divulgação disponível publicamente. Esta política deverá incluir, no mínimo: • informações de contato para relato de problemas; e • informações sobre cronogramas para: 1) aviso inicial de recebimento; e 2) atualizações de status até a resolução do problema relatado problemas. |
✓ | [ETSI EN 303 645]5,2-1 milhão [Reino Unido: Lei PSTI]ANEXO 1: 2-(2), 2-(3) [EUA: NISTIR 8425]Recepção de informações e consultas1, 1-a, 1-b, Educação e Conscientização do Produto [UE: CRA]ANEXO I 2.(5), ANEXO I 2(6), ANEXO II 1, ANEXO II 2 [Singapura: CLS][*]52-1 [IEC 62443-4-1]DM-1 |
[Certificação CCDS]2-1 Ponto de contato e segurança sistema de suporte [Obrigatório] 1) [BMSec] FR-1 |
| 2. Gerenciando relatórios de vulnerabilidade |
2-2. O fabricante deverá agir para divulgação vulnerabilidades em tempo hábil. |
[ETSI EN 303 645]5.2-2, R [EUA: NISTIR 8425]Documentação 1-g [UE: CRA]ANEXO I 2.(7), Artigo 10 12 [IEC 62443-4-1] DM-2, DM-3, DM-4 |
[BMSec] FR-2 | |
| 2. Gerenciando relatórios de vulnerabilidade |
2-3. O fabricante deve monitorar continuamente, identificar e corrigir vulnerabilidades de segurança dentro produtos e serviços que vendem, produzem, produziram e serviços que operam durante o suporte definido período. |
[ETSI EN 303 645]5.2-3 R [UE: CRA]ANEXO I 1.(3)(k) [IEC 62443-4-1]DM-2 |
||
| 2. Gerenciando relatórios de vulnerabilidade |
2-4. O fabricante deve reportar ao designado organização dentro de um período de tempo especificado o fato que uma vulnerabilidade no produto foi explorada, se conhecido pela organização designada. |
[UE: CRA]Artigo 11.º 1, Artigo 11.º 2, Artigo 11.º 4, Artigo 11.º 7.º [IEC 62443-4-1]SG-3 |
||
| 2. Gerenciando relatórios de vulnerabilidade |
2-5. O fabricante deve atualizar continuamente seus processos de gerenciamento de problemas de segurança. |
[IEC 62443-4-1]DM-6 | ||
| 3. Mantenha o software Atualizada |
3-1. Componentes de software específicos incluídos em os produtos devem ser atualizáveis. |
✓ | [ETSI EN 303 645]5.3-1R [EUA: NISTIR 8425]Atualização de software 1 [UE: CRA]ANEXO I 2.(8) [Singapura: CLS][***]CK-LP-03 [IEC 62443-4-1]SM-6, SOMA-1 [IEC 62443-4-2]CR43, CR3.10 EDR3.10, HDR3.10 NDR 3.10 |
[Certificação CCDS]1-3 Atualização de software [Obrigatório] 1) [Recomendado] 1) [BMSec]PT-1 [JISEC-C0755]FMT_SMF |
| 3. Mantenha o software Atualizada |
3-2. Quando o dispositivo não é um dispositivo restrito, ele deverá ter um mecanismo de atualização para a segurança instalação de atualizações. |
✓ | [ETSI EN 303 645]5.3-2 MC (5) [EUA: NISTIR 8425]Atualização de software 1 [Singapura: CLS][*]53-2 |
[MIC: Portaria relativa às instalações do terminal, etc.]Artigo 34-10 (3) [Certificação CCDS]1-3 Atualização de software [Obrigatório] 1) [Recomendado] 1) [BMSec]PT-1 b)-3) [JISEC-C0755]FMT SMF |
| 3. Mantenha o software Atualizada |
3-3. Quando o produto implementa uma atualização mecanismo, a atualização deve ser simples para o usuário aplicar. |
✓ | [ETSI EN 303 645]5.3-3 MC (12) [UE: CRA]ANEXO I 2.(8) [Singapura: CLS][*]53-3 [IEC 62443-4-1]SOMA-4 |
[MIC: Portaria relativa às instalações do terminal, etc.]Artigo 34-10 (3) [BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT SMF |
| 3. Mantenha o software Atualizada |
3-4. Serão utilizados mecanismos automáticos para atualizações de software. |
[ETSI EN 303 645]5.3-4 RC (12) [EUA: NISTIR 8425]Atualização de software 2 [UE: CRA]ANEXO I 1.(3)(k) |
[BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT_SMF |
|
| 3. Mantenha o software Atualizada |
5-3. O produto deve verificar após a inicialização e então, periodicamente, se as atualizações de segurança são disponível. |
[ETSI EN 303 645]5.3-5 RC (12) [EUA: NISTIR 8425]Disseminação de informações 1a [UE: CRA]ANEXO I 1.(3)(k) |
[BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT_SMF |
|
| 3. Mantenha o software Atualizada |
3-6. Se o produto suportar atualizações automáticas e/ou notificações de atualização, estas devem ser habilitadas em o estado inicializado e configurável para que o usuário pode ativar, desativar ou adiar a instalação de atualizações de segurança e/ou notificações de atualização. |
[ETSI EN 303 645]5.3-6 RC (9, 12) | [Certificação CCDS]1-3 Atualização de software [Recomendado] 4) [BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT_SMF |
|
| 3. Mantenha o software Atualizada |
3-7. Quando o produto implementa uma atualização mecanismo, o produto deve usar as melhores práticas criptografia para facilitar mecanismos de atualização seguros. |
✓ | [ETSI EN 303 645]5.3-7 MC (12) [EUA: NISTIR 8425]Atualização de software 1 [Singapura: CLS][*]53-7 [IEC 62443-4-2] CR43 |
[Certificação CCDS]1-3 Atualização de software [Recomendado] 2) [JISEC-C0755]FMT_SMF |
| 3. Mantenha o software Atualizada |
3-8. Quando o produto implementa uma atualização mecanismo, as atualizações de segurança devem ser oportunas. |
✓ | [ETSI EN 303 645]5.3-8 MC (12) [UE: CRA]ANEXO I 2.(2), ANEXO I 2(7), ANEXO I 2.(8) [Singapura: CLS][*]53-8 [IEC 62443-4-1]SOMA-5 |
[Certificação CCDS]2-1 Ponto de contato e segurança sistema de suporte [Obrigatório] 2) [BMSec]PT-1 b)-4), e)-1) [JISEC-C0755]FMT_SMF |
| 3. Mantenha o software Atualizada |
3-9. O produto deverá verificar a autenticidade e integridade das atualizações de software. |
[ETSI EN 303 645]5.3-9 RC (12) [UE: CRA]ANEXO I 1.(3) (E) [IEC 62443-4-1]SM-6 [IEC 62443-4-2]CR43, CR3.2 SAR3.2, EDR32 HDR32 NDR3.2 |
[Certificação CCDS]1-3 Atualização de software [Recomendado] 1) [BMSec]PT-1 [JISEC-C0755]FMT_SMF |
|
| 3. Mantenha o software Atualizada |
3-10. Onde as atualizações são entregues através de uma rede interface, o produto deve verificar a autenticidade e integridade de cada atualização por meio de uma relação de confiança. |
✓ | [ETSI EN 303 645]5,3-10M (11,12) [UE: CRA]ANEXO I 1.(3)(e) [Singapura: CLS][*]53-10 [IEC 62443-4-1]SM-6 [IEC 62443-4-2]CR3.1, CR3.2 SAR3.2, EDR32 HDR32 NDR3.2 |
[Certificação CCDS]1-3 Atualização de software [Recomendado] 1) [JISEC-C0755]FMT_SMF |
| 3. Mantenha o software Atualizada |
3-11. O fabricante publicará, de forma acessível forma clara e transparente para o usuário, o definiram período de suporte. |
[ETSI EN 303 645]5.3-14 RC (3,4) [EUA: NISTIR 8425]Disseminação de Informações 1 |
||
| 3. Mantenha o software Atualizada |
3-12. Para dispositivos restritos que não podem ter seus software atualizado, o dispositivo deverá ser isolável. |
[ETSI EN 303 645]5.3-15 RC (3,4) [IEC 62443-4-2]CR26, CR5.1 |
||
| 3. Mantenha o software Atualizada |
3-13. Para dispositivos restritos que não podem ter seus software atualizado, o dispositivo será o hardware substituível. |
[ETSI EN 303 645]5.3-15 RC (3,4) | ||
| 3. Mantenha o software Atualizada |
3-14. A designação do modelo dos produtos deve ser claramente reconhecível, seja pela rotulagem do produto ou através de uma interface física. |
✓ | [ETSI EN 303 645]5,3-16 milhões [EUA: NISTIR 8425]Disseminação de Informações 2 [UE: CRA]ANEXO II 3 [Singapura: CLS][*]53-16 |
|
| 3. Mantenha o software Atualizada |
3-15. Lista de materiais de software legível por máquina (SBOM) contendo informações de identificação de software, informações sobre componentes, etc. devem ser preparadas. |
[UE: CRA]ANEXO I 2.(1) [Singapura: CLS][***]CK-LP-06 |
[BMSec] CM-1 | |
| 4. Armazene com segurança parâmetros sensíveis |
4-1. Parâmetros de segurança sensíveis no produto o armazenamento deve ser armazenado de forma segura pelo produto. |
✓ | [ETSI EN 303 645]5,4-1M [EUA: NISTIR 8425]Proteção de Dados 1, Interface Controle de acesso 2-a [Singapura: CLS][**]5.4-1 [IEC 62443-4-2]CR15, CR1.9, CR1.14, CR38, CR4.1, CR3.12 EDR3.12 HDR3.12 NDR3.12, CR3.13 EDR3.13 HDR3.13 NDR3.13 |
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório] 1) 3) [JISEC-C0755]FMT_MTD |
| 4. Armazene com segurança parâmetros sensíveis |
4-2. Onde uma identidade única codificada por dispositivo é usado em um produto para fins de segurança, deve ser implementado de tal forma que resista à adulteração por meios como eletricidade física ou software. |
[ETSI EN 303 645]5.4-2 MC (10) [Singapura: CLS][**]5.4-2 [IEC 62443-4-2]CR15, CR3.11 EDR3.11 HDR3.11 NDR3.11 |
||
| 4. Armazene com segurança parâmetros sensíveis |
4-3. Parâmetros críticos de segurança codificados em o código-fonte do software do produto não deve ser usado. |
[ETSI EN 303 645]5,4-3 milhões [Singapura: CLS][**]5.4-3 |
||
| 4. Armazene com segurança parâmetros sensíveis |
4-4. Quaisquer parâmetros críticos de segurança usados para integridade e verificações de autenticidade de atualizações de software e para proteção da comunicação com serviços associados no software do produto deve ser exclusivo por dispositivo e deve ser produzido com um mecanismo que reduza o risco de ataques automatizados contra classes de dispositivos. |
[ETSI EN 303 645]5,4-4 milhões [Singapura: CLS][**]5.4-4 [IEC 62443-4-1]SM-8 [IEC 62443-4-2] CR38 |
[Certificação CCDS]1-3 Atualização de software [Recomendado] 1) 2) |
|
| 5. Comunique-se com segurança |
5-1. O produto deve usar criptografia de melhores práticas para se comunicar com segurança. |
✓ | [ETSI EN 303 645]5,5-1 milhão [EUA: NISTIR 8425]Proteção de Dados 3 [UE: CRA]ANEXO I 1.(3)(c) [Singapura: CLS][**]55-1 [IEC 62443-4-2]CR3.1, CR4.3 |
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório] 2), método de autenticação Wi-Fi 1-4-1 [obrigatório] 1), 1-4-2 contramedidas de vulnerabilidade Bluetooth [Obrigatório] 1) [BMSec]TP-1 |
| 5. Comunique-se com segurança |
5-2. O produto deve usar materiais revisados ou avaliados implementações para fornecer rede e segurança funcionalidades, nomeadamente no domínio da criptografia. |
[ETSI EN 303 645]5,5-2 R [EUA: NISTIR 8425]Proteção de Dados 1 [UE: CRA]ANEXO I 2.(3) [Singapura: CLS][***]CK-LP-02 [IEC 62443-4-1]SD-3 [IEC 62443-4-2]CR18, CR1.9, CR1.14, CR3.12 EDR3.12 HDR3.12 NDR3.12, CR3.13 EDR3.13 HDR3.13 NDR3.13 |
[Certificação CCDS]1-2 Proteção de Dados [Recomendado] 1) 2) |
|
| 5. Comunique-se com segurança |
5-3. Algoritmos criptográficos e primitivos devem ser atualizável. |
[ETSI EN 303 645]5.5-3R | [JISEC-C0755]FMT_SMF | |
| 5. Comunique-se com segurança |
5-4. Acesso à funcionalidade do produto através de uma rede interface no estado inicializado só será possível após a autenticação nessa interface. |
[ETSI EN 303 645]5.5-4R [EUA: NISTIR 8425]Controle de acesso à interface 1-c, 2-b, 2-c [UE: CRA]ANEXO I 1.(3)(b) [IEC 62443-4-2]CR1.1, CR1.6 NDR1.6, CR1.12, CR2.1 CR1.13 NDR1.13 CR2.2 CR2.12 |
[RBSS]Padrão de Certificação para Gravador Digital (Usos de segurança) 52.12 (2) |
|
| 5. Comunique-se com segurança |
5-5. Funcionalidade do produto que permite informações relevantes para a segurança alterações na configuração por meio de uma interface de rede devem só estará acessível após autenticação. A exceção é para protocolos de serviço de rede nos quais se confia pelo produto e onde o fabricante não pode garantir qual configuração será necessária para o produto para operar. |
✓ | [ETSI EN 303 645]5,5-5 milhões [UE: CRA]ANEXO I 1.(3)(b) [Singapura: CLS][**] 55-5 [IEC 62443-4-2]CR16 NDR1.6, CR2.12, CR6.1 |
[Certificação CCDS]1-1 Controle de acesso e Autenticação [Obrigatória] 4), 1-1-1 Desativação de Portas TCP/UDP [recomendadas] 2), 1-3 Software Atualização [recomendado] 3) [BMSec]IA-1, MT-1 [RBSS]Padrão de certificação para câmeras de segurança 5.2.12 (2)-4, Padrão de Certificação Digital Gravador(Usos de segurança) 5.2.12 (2)-4 [JISEC-C0755]FAU_UID |
| 5. Comunique-se com segurança |
5-6. Parâmetros críticos de segurança devem ser criptografados em trânsito, com criptografia apropriada ao propriedades da tecnologia, risco e uso. |
[ETSI EN 303 645]5,5-6 R [UE: CRA]ANEXO I 1.(3)(c) [IEC 62443-4-1]SM-8 [IEC 62443-4-2]CR15 CR3.1 CR4.3 |
[RBSS]Padrão de certificação para câmeras de segurança 5.2.12 (2), Padrão de Certificação Digital Gravador(Usos de segurança) 5.2.12 (2) |
|
| 5. Comunique-se com segurança |
5-7. O produto deve proteger a confidencialidade de parâmetros críticos de segurança que são comunicados através de interfaces de rede acessíveis remotamente. |
✓ | [ETSI EN 303 645]5,5-7 milhões [UE: CRA]ANEXO I 1.(3)(c) [Singapura: CLS][**]55-7 [IEC 62443-4-2]CR3.1, CR4.3 |
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório] 2), método de autenticação Wi-Fi 1-4-1 [obrigatório] |
| 5. Comunique-se com segurança |
5-8. O fabricante deve seguir instruções seguras processos de gerenciamento para segurança crítica parâmetros relacionados ao produto. |
[ETSI EN 303 645]5,5-8 milhões [Singapura: CLS][**]55-8, [***]CK-LP-09 [IEC 62443-4-2]CR13 CR1.4 |
||
| 5. Comunique-se com segurança |
5-9. O produto instalado no limite da zona deve implementar funções para monitorar e controlar comunicações. |
[IEC 62443-4-2] CR52 NDR52 | ||
| 5. Comunique-se com segurança |
5-10. Uma função para detectar adulteração deve ser implementado em todas as comunicações entre produtos. Se for detectada violação, ações como notificação ao usuário deverá ser realizada. |
[UE: CRA]ANEXO I 1.(3)(d) | [JISEC-C0755]FPT_ITI | |
| 6. Minimize a exposição superfícies de ataque |
6-1. Todas as interfaces físicas e lógicas de rede não utilizadas interfaces devem ser desabilitadas. |
✓ | [ETSI EN 303 645]5,6-1 milhão [EUA: NISTIR 8425]Controle de acesso à interface 1-a [UE: CRA]ANEXO I 1.(3)(h) [Singapura: CLS][**]56-1 [IEC 62443-4-2]CR7.7 |
[Certificação CCDS]1-1-1 Desativação de TCP/UDP portas [Obrigatório] 1) [BMSec]NI-1, VA-1, VA-2, VA-3 |
| 6. Minimize a exposição superfícies de ataque |
6-2. No estado inicializado, as interfaces de rede do o produto deve minimizar o não autenticado divulgação de informações relevantes para a segurança. |
[ETSI EN 303 645]5,6-2 milhões [EUA: NISTIR 8425]Controle de acesso à interface 2-a [Singapura: CLS][**]56-2 [IEC 62443-4-2] CR1.10 |
[Certificação CCDS]1-1-1 Desativação de TCP/UDP portas [obrigatório] 2), vulnerabilidade Bluetooth 1-4-2 contramedidas [Obrigatório] 2) |
|
| 6. Minimize a exposição superfícies de ataque |
6-3. O hardware do dispositivo não deve expor desnecessariamente interfaces físicas para atacar. |
[ETSI EN 303 645]5.6-3R [EUA: NISTIR 8425]Controle de acesso à interface 1-a [UE: CRA]ANEXO I 1.(3)(h) [IEC 62443-4-2] CR2.13 EDR2.13, HDR2.13 NDR2.13, CR7.7, CR5.3 NDR5.3 |
[Certificação CCDS]Controle de acesso USB 1-4-3 [Obrigatório] 1) [Recomendado] 1) 2) [BMSec]VA-2 [RBSS]Padrão de certificação para câmeras de segurança 5.2.12 (2)-4, Padrão de Certificação Digital Gravador(Usos de segurança) 5.2.12 (2)-4 |
|
| 6. Minimize a exposição superfícies de ataque |
6-4. Onde uma interface de depuração é fisicamente acessível, ele deve ser desabilitado no software. |
[ETSI EN 303 645]5.6-4 MC (13) [UE: CRA]ANEXO I 1.(3)(h) [Singapura: CLS][**]56-4 [IEC 62443-4-2] CR2.13 EDR2.13, HDR2.13 NDR2.13, CR7.7 |
[Certificação CCDS]Controle de acesso USB 1-4-3 [Obrigatório] 1) [BMSec]VA-3 [RBSS]Padrão de certificação para câmeras de segurança 5.2.12 (2)-4, Padrão de Certificação Digital Gravador(Usos de segurança) 5.2.12 (2)-4 |
|
| 6. Minimize a exposição superfícies de ataque |
6-5. O fabricante só deverá ativar o software serviços que são usados ou necessários para o propósito pretendido uso ou operação do produto. |
[ETSI EN 303 645]5.6-5R [Singapura: CLS][***]CK-LP-05 [IEC 62443-4-2]CR7.7 |
||
| 6. Minimize a exposição superfícies de ataque |
6-6. O código deve ser minimizado para a funcionalidade necessário para o serviço/produto funcionar. |
[ETSI EN 303 645]5.6-6R [Singapura: CLS][***]CK-LP-02, [***]CK-LP-05 [IEC 62443-4-1]SI-1, SI-2 |
||
| 6. Minimize a exposição superfícies de ataque |
6-7. O software deve ser executado com o mínimo necessário privilégios, tendo em conta a segurança e funcionalidade. |
[ETSI EN 303 645]5.6-7R [IEC 62443-4-2]CR2.4 SAR2.4, EDR2.4 HDR2.4, NDR2.4 モバイルコード CR7.7 |
[RBSS]Padrão de Certificação para Gravador Digital (Usos de segurança) 52.12 (2) |
|
| 6. Minimize a exposição superfícies de ataque |
6-8. O produto deve incluir um nível de hardware mecanismo de controle de acesso à memória. |
[ETSI EN 303 645]5.6-8R | ||
| 6. Minimize a exposição superfícies de ataque |
6-9. O fabricante deve seguir instruções seguras processos de desenvolvimento de software implantado no produtos. |
[ETSI EN 303 645]5.6-9 R [UE: CRA]Artigo 10.9 [IEC 62443-4-1]SM-7 |
[Certificação CCDS] Vulnerabilidade Bluetooth 1-4-2 contramedidas [Obrigatório] 3) [BMSec]CM-1 |
|
| 6. Minimize a exposição superfícies de ataque |
6-10. Somente componentes de terceiros que tenham sido protegido por meio de testes de penetração e/ou código revisão será implementada. |
[UE: CRA]Artigo 10 4, ANEXO I 1.(1), Artigo 10 2 [Singapura: CLS][***]CK-LP-03 [IEC 62443-4-1]SM-9 SM-10 |
||
| 7. Garanta o software integridade |
7-1. O produto deverá verificar seu software usando segurança mecanismos de inicialização. |
[ETSI EN 303 645]5.7-1R [UE: CRA]ANEXO I 1.(3)(e) [IEC 62443-4-1]SM-6 [IEC 62443-4-2]CR12, CR3.4, CR3.14 EDR3.14, HDR3.14 NDR3.14 |
[Certificação CCDS]1-3 Atualização de software [Recomendado] 1) |
|
| 7. Garanta o software integridade |
7-2. Se uma alteração não autorizada for detectada no software, o produto alertará o usuário e/ou administrador para o problema e não deve se conectar a redes mais amplas do que as necessárias para realizar o função de alerta. |
[ETSI EN 303 645]5.7-2 R [EUA: Conscientização do Estado sobre Segurança Cibernética 1 [UE: CRA]ANEXO I 1.(3)(g) [IEC 62443-4-1]SM-6 [IEC 62443-4-2]CR3.7 CR6.2 |
||
| 8. Certifique-se de que dados pessoais são seguro |
8-1. A confidencialidade dos dados pessoais em trânsito entre um dispositivo e um serviço, especialmente associado serviços, devem ser protegidos, com as melhores práticas criptografia. |
[ETSI EN 303 645]5.8-1 R [UE: CRA]ANEXO I 1.(3)(c) [IEC 62443-4-2] CR43 |
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório] 2) [RBSS]Padrão de certificação para câmeras de segurança 5.2.12 (2) |
|
| 8. Certifique-se de que dados pessoais são seguro |
8-2. A confidencialidade dos dados pessoais sensíveis comunicada entre o dispositivo e os associados serviços serão protegidos, com criptografia apropriado às propriedades da tecnologia e uso. |
[ETSI EN 303 645]5,8-2 milhões [UE: CRA]ANEXO I 1.(3)(c) [Singapura: CLS][**]58-2 [IEC 62443-4-2] CR43 |
[Certificação CCDS]1-2 Proteção de Dados[Obrigatório] 2) |
|
| 8. Certifique-se de que dados pessoais são seguro |
8-3. Todas as capacidades de detecção externa do produto devem ser documentados de forma acessível e clara e transparente para o usuário. |
[ETSI EN 303 645]5,8-3 milhões [Singapura: CLS][**]58-3 |
||
| 9. Resiliência para interrupções |
9-1. A resiliência deve ser incorporada aos produtos e serviços, tendo em conta a possibilidade de interrupções de redes de dados e energia. |
✓ | [ETSI EN 303 645]5.9-1R [UE: CRA]ANEXO I 1.(3)(f) [IEC 62443-4-2]CR7.1, CR7.3 |
[MIC: Portaria relativa às instalações do terminal, etc.]Artigo 34-10 (4) [Certificação CCDS]1-1 Controle de acesso e Autenticação [Obrigatória]⑤ |
| 9. Resiliência para interrupções |
9-2. O produto deve permanecer operacional e localmente funcional em caso de perda de acesso à rede e recuperará de forma limpa no caso de restauração de um perda de potência. |
[ETSI EN 303 645]5.9-2 R [UE: CRA]ANEXO I 1.(3)(f) [IEC 62443-4-2]CR7.1, CR7.4, CR7.5 |
||
| 9. Resiliência para interrupções |
9-3. O produto deve se conectar a redes em um estado esperado, operacional e estável e em um de forma ordenada, aproveitando a capacidade do infraestrutura em consideração. |
[ETSI EN 303 645]5.9-3R [UE: CRA]ANEXO I 1.(3)(f) [IEC 62443-4-2]CR2.7, CR7.1, CR7.2 |
||
| 9. Resiliência para interrupções |
9-4. Mecanismos antiabuso, como controle de acesso e/ou autenticação devem ser usados para mitigar o impacto dos incidentes. |
[EU: CRA]ANEXO I 1.(3)(i), Artigo 10 2, ANEXO I 1.(1) [IEC 62443-4-2]CR2.9 CR2.10 CR3.6 |
||
| 10. Examine e proteger o sistema dados de telemetria |
10-1. Se os dados de telemetria forem coletados de dispositivos e serviços, como dados de uso e medição, serão examinados em busca de anomalias de segurança. |
[ETSI EN 303 645]5.10-1 RC (6) [EUA: Conscientização do Estado sobre Segurança Cibernética 1 [UE: CRA]ANEXO I 1.(3)(j) [IEC 62443-4-2] CR28, CR2.11 |
[Certificação CCDS]3-1 Gravação de log de auditoria [Recomendado] 1) 2) 3), 3-1-1 Gerenciamento de tempo função [Recomendado] 1) [RBSS]Padrão de certificação para câmeras de segurança 5.2.12 (2), Padrão de Certificação Digital Gravador(Usos de segurança) 5.2.12 (2) [JISEC-C0755]FMT MTD FAU GEN |
|
| 10. Examine e proteger o sistema dados de telemetria |
10-2. Os dados de telemetria devem ser protegidos por mecanismos como criptografia de dados e acesso ao controle. |
[IEC 62443-4-2]CR3.9 | [JISEC-C0755]FAU_STG | |
| 11. Exclua os dados do usuário | 11-1. O usuário deverá receber funcionalidades de modo que os dados do usuário possam ser apagados do produto em uma maneira simples. |
✓ | [ETSI EN 303 645]5.11-1 M [EUA: NISTIR 8425]Proteção de Dados 2 [Singapura: CLS][**]5.11-1 [IEC 62443-4-2] CR42 |
[Certificação CCDS] Função de apagamento de dados 1-2-1 [Obrigatório] 1) [BMSec]MT-2 [JISEC-C0755]FMT-MTD |
| 11. Exclua os dados do usuário | 11-2. O consumidor deverá receber funcionalidade do produto de forma que os dados pessoais pode ser removido dos serviços associados de uma forma simples maneiras. |
[ETSI EN 303 645]5.11-2R [EUA: NISTIR 8425]Proteção de Dados 2 [IEC 62443-4-2] CR42 |
[BMSec]MT-2, DP-1 [JISEC-C0755]FMT_MTD |
|
| 11. Exclua os dados do usuário | 11-3. Os usuários deverão receber instruções claras sobre como excluir seus dados pessoais. |
[ETSI EN 303 645]5.11-3R [EUA: NISTIR 8425]Proteção de Dados 2, Produto Educação e Conscientização 1-a [IEC 62443-4-1]SG-4 |
[Certificação CCDS]2-3 Fornecimento de informações para usuários [Obrigatório] 5) [BMSec]MT-2, DP-1 |
|
| 11. Exclua os dados do usuário | 11-4. Os usuários receberão uma confirmação clara que os dados pessoais foram excluídos dos serviços, dispositivos e aplicações. |
[ETSI EN 303 645]5.11-4R [IEC 62443-4-1]SG-4 |
||
| 12. Faça a instalação e manutenção de dispositivos fáceis |
12-1. Instalação e manutenção do produto envolverá decisões mínimas por parte do usuário e deverá siga as melhores práticas de segurança em termos de usabilidade. |
[ETSI EN 303 645]5.12-1R | [Certificação CCDS]1-1-1 Desativação de TCP/UDP portas [recomendado] 1) [JISEC-C0755]FMT_MOF |
|
| 12. Faça a instalação e manutenção de dispositivos fáceis |
12-2. O fabricante deve fornecer aos usuários orientação sobre como configurar seu produto com segurança. |
[ETSI EN 303 645]5.12-3 R [EUA: NISTIR 8425]Educação e conscientização sobre o produto 1-a [UE: CRA]ANEXO I 1.(2) ANEXO I 1.(3)(a) |
[BMSec]PR-1 | |
| 12. Faça a instalação e manutenção de dispositivos fáceis |
12-3. O fabricante deve fornecer aos usuários orientação sobre como verificar se seu produto é configurado com segurança. |
[EUA: NISTIR 8425]Configuração do produto 1 [IEC 62443-4-2]CR15 |
||
| 12. Faça a instalação e manutenção de dispositivos fáceis |
12-4. A capacidade de restaurar o produto ao seu estado configurações padrão seguras pelo usuário e administrador deve ser implementado. |
[EUA: NISTIR 8425]Configuração do produto 2 [UE: CRA]ANEXO I 1.(3)(a) |
[BMSec]MT-2 | |
| 12. Faça a instalação e manutenção de dispositivos fáceis |
12-5. A capacidade de aplicar definições de configuração a componentes como hardware, software ou firmware serão implementadas. |
[EUA: NISTIR 8425]Configuração do produto 3 [IEC 62443-4-2]CR15 |
||
| 13. Valide a entrada dados |
13-1. O software do produto deve validar a entrada de dados via interfaces de usuário ou transferido via aplicativo Interfaces de programação (APIs) ou entre redes em serviços e dispositivos. |
[ETSI EN 303 645]5.13-1M [EUA: NISTIR 8425]Controle de acesso à interface 2-a [UE: CRA]ANEXO I 1.(3)(e) [Singapura: CLS][**]5.13-1 [IEC 62443-4-1]SVV-1 [IEC 62443-4-2] CR35 |
[Certificação CCDS] Injeção 1-4-4 contramedidas [Obrigatório] 1) |
|
| 14. Proteja o pessoal dados com segurança |
14-1. O fabricante deve fornecer aos consumidores informações claras e transparentes sobre o que dados pessoais é processado, como está sendo usado, por quem e para quem quais finalidades, para cada produto e serviço. Esse também se aplica a terceiros que possam estar envolvidos, incluindo anunciantes. |
[ETSI EN 303 645]6,1 milhões [EUA: NISTIR 8425]Educação e conscientização sobre o produto 1-a [Singapura: CLS][**]6.1 |
||
| 14. Proteja o pessoal dados com segurança |
14-2. Quando os dados pessoais são processados com base do consentimento dos consumidores, esse consentimento será obtido em um |
[ETSI EN 303 645]6,2 MC (7) [Singapura: CLS][**]62 |
||
| 14. Proteja o pessoal dados com segurança |
14-3. Os consumidores que deram consentimento para a o tratamento dos seus dados pessoais terá a capacidade de retirá-lo a qualquer momento. |
[ETSI EN 303 645]6,3 milhões [Singapura: CLS][**]63 |
||
| 14. Proteja o pessoal dados com segurança |
14-4. Se os dados de telemetria forem coletados de dispositivos e serviços, o tratamento de dados pessoais será mantido ao mínimo necessário para o efeito pretendido funcionalidade. |
[ETSI EN 303 645]6.4 RC (6) [UE: CRA]ANEXO I 1.(3)(e) |
||
| 14. Proteja o pessoal dados com segurança |
14-5. Se os dados de telemetria forem coletados de dispositivos e serviços, os consumidores receberão informações sobre quais dados de telemetria são coletados, como está sendo usado por quem e para quais propósitos. |
[ETSI EN 303 645]6,5 MC (6) [EUA: NISTIR 8425]Educação e conscientização sobre o produto 1-a [Singapura: CLS][**]65 |
||
| 15. Faça produtos identificável |
15-1. O produto deve ser identificável exclusivamente por usuários e administradores. |
[EUA: NISTIR 8425]Identificação de ativo 1 [UE: CRA]ANEXO II 3 [IEC 62443-4-2] CR12 |
[Certificação CCDS]1-1 Controle de acesso e Autenticação [Obrigatório] 1) |
|
| 15. Faça produtos identificável |
15-2. Um mecanismo de gestão de inventário deve ser implementado para o produto e a capacidade de gerenciar componentes de produtos conectados. |
[EUA: NISTIR 8425]Identificação de ativos 2 [IEC 62443-4-2]CR78 |
||
| 16. Identifique e teste ameaças |
16-1. Um produto deve ser desenvolvido com base em uma ameaça análise das funcionalidades do produto. |
[IEC 62443-4-1]SR-2, SI-1 | ||
| 16. Identifique e teste ameaças |
16-2. Múltiplas funções de segurança devem ser implementadas com base nos resultados da análise de ameaças. |
[IEC 62443-4-1]SD-2 | ||
| 16. Identifique e teste ameaças |
16-3. Um teste de penetração deve ser realizado no produtos. |
[Singapura: CLS][***]CK-LP-02, [***]CK-LP-07 [IEC 62443-4-1]SVV-1, SVV-3, SM-11, SVV-4 |
||
| 17. Fornecer informação sobre produtos |
17-1. As informações sobre a segurança do produto devem ser fornecido no idioma especificado para o especificado entidade. |
[UE: CRA]Artigo 10 7, Artigo 10 8, Artigo 10 13, Artigo 20.º 2, Artigo 23.º 4 [Singapura: CLS][***]CK-LP-04 [IEC 62443-4-1]DM-5 |
[BMSec]FR-2 | |
| 17. Fornecer informação sobre produtos |
17-2. O fabricante deve fornecer aos usuários orientação sobre como configurar, usar e descartar com segurança de seus produtos. |
✓ | [ETSI EN 303 645]5.12-2 R [EUA: NISTIR 8425]Documentação 1-a, 1-d, Produto Educação e Conscientização 1-a, Informação Disseminação 2 [UE: CRA]ANEXO II 4, ANEXO II 9 [IEC 62443-4-1]SOMA-2 |
[Certificação CCDS]2-3 Fornecimento de informações para usuários [Obrigatório] 1) [BMSec]PT-1, TP-1 |
| 17. Fornecer informação sobre produtos |
17-3. O fabricante deve informar o usuário em um maneira reconhecível e aparente que um título atualização é necessária juntamente com informações sobre o riscos mitigados por essa atualização. |
✓ | [ETSI EN 303 645]5.3-11 RC (12) [EUA: NISTIR 8425]Disseminação de informações 1c 1d 1e [UE: CRA]ANEXO I 2.(4), ANEXO I 2(8) [IEC 62443-4-1]SOMA-2 |
[Certificação CCDS]2-3 Fornecimento de informações para usuários [Obrigatório] 2) [BMSec]FR-2 |
| 17. Fornecer informação sobre produtos |
17-4. O produto notificará o usuário quando o a aplicação de uma atualização de software interromperá o funcionamento básico funcionamento do dispositivo. |
[ETSI EN 303 645]5.3-12 RC (12) [EUA: NISTIR 8425]Disseminação de Informações 1 [UE: CRA]ANEXO I 2.(8) [IEC 62443-4-1]SOMA-2 SOMA-3 |
[JISEC-C0755]FMT_SMF | |
| 17. Fornecer informação sobre produtos |
17-5. O fabricante deve fornecer ao usuário um procedimento especificado para descarte do produto. |
✓ | [EUA: NISTIR 8425]Educação e conscientização sobre o produto 1-c [IEC 62443-4-1]SG-4 |
[Certificação CCDS]2-3 Fornecimento de informações para usuários [Obrigatório]⑤ [BMSec]DP-1 |
| 17. Fornecer informação sobre produtos |
17-6. O fabricante deve fornecer informações sobre produto, incluindo design, fabricação e resultados da avaliação, ao usuário de uma maneira especificada. |
[EUA: NISTIR 8425]Documentação 1-b [UE: CRA]Artigo 10.º 3, Artigo 10.º 11, Artigo 24.º 1, Artigo 24.º 2, Artigo 24.º 3, Artigo 24.º 4, ANEXO V 5 [IEC 62443-4-1]SG-1 |
||
| 17. Fornecer informação sobre produtos |
17-7. O fabricante deve fornecer ao usuário informações sobre como manter o produto no maneira especificada. |
[EUA: NISTIR 8425]Educação e conscientização sobre o produto 1-b [IEC 62443-4-1]SG-5, SG-3, SG-6 |
[JISEC-C0755]FAU_SAR | |
| 17. Fornecer informação sobre produtos |
17-8. O fabricante publicará, de forma acessível forma clara e transparente para o usuário, o período de suporte definido. |
✓ | [ETSI EN 303 645]5,3-13 milhões [Reino Unido: Lei PSTI]ANEXO 1: 3-(2), 3-(3), 3-(4) [EUA: NISTIR 8425]Educação e conscientização sobre o produto 1-d, 1-e, Disseminação de Informações 1b [UE: CRA]ANEXO II 6, ANEXO II 7, ANEXO II 8 [Singapura: CLS][*]53-13 [IEC 62443-4-1]SG-3 |
[Certificação CCDS]2-3 Fornecimento de informações para usuários [Obrigatório] 4) [JISEC-C0755]FPT_SMT |
| 17. Fornecer informação sobre produtos |
17-9. O fabricante deve fornecer informações o usuário de uma maneira especificada antes de um evento levando à cessação das operações. |
[UE: CRA]Artigo 10 14 | ||
| 17. Fornecer informação sobre produtos |
17-10. O fabricante deve fornecer ao usuário informações de maneira específica sobre o produto uso que possa representar um risco à segurança. |
✓ | [EUA: NISTIR 8425]Documentação 1-d [UE: CRA]ANEXO II 5 [IEC 62443-4-1]SG-3 SR-1 |
[Certificação CCDS]2-3 Fornecimento de informações para usuários [Obrigatório] 1) 3) [BMSec]PR-1 |
| 17. Fornecer informação sobre produtos |
17-11. O fabricante deve fornecer orientação para o usuário sobre como testar funções de segurança implementado no produto de uma maneira especificada. |
[IEC 62443-4-2] CR33 | ||
| 18. Documentação | 18-1. O fabricante deve documentar dados sobre o meios utilizados para atender aos requisitos de segurança. |
[UE: CRA]Artigo 20.º 1, Artigo 23.º 1 [Singapura: CLS][***]CK-LP-01 [IEC 62443-4-1]SM-1, SM-12, SR-3, SR-4, SG-2 [IEC 62443-4-2]CR32 SAR32 EDR3.2 HDR3.2 NDR32 |
[Certificação CCDS]2-2 Documento do produto gestão [Obrigatório] 1) |
|
| 18. Documentação | 18-2. O fabricante deve atualizar continuamente o documentação preparada dentro de um período especificado de tempo. |
[UE: CRA]Artigo 23.º 2 [IEC 62443-4-1]SM-13, SR-5, SG-7 |
[Certificação CCDS]2-2 Documento do produto gestão [Obrigatório] 1) |
|
| 18. Documentação | 18-3. O fabricante deve documentar informações sobre o produto (por exemplo, versões de software que afetem o uso pretendido e a conformidade com os requisitos básicos, fotografias do produto aparência, resultados de avaliação, etc.). |
[EUA: NISTIR 8425]Documentação 1-d, Informações Disseminação 2 [UE: CRA]Artigo 20 3, Artigo 23 3, ANEXO IV 1, ANEXO IV 2, ANEXO IV 3, ANEXO IV 4, ANEXO IV 7, ANEXO IV 8, ANEXO V 1, ANEXO V 3, ANEXO V 6 [IEC 62443-4-1]SOMA-3 |
||
| 18. Documentação | 18-4. O fabricante deve documentar informações no que diz respeito ao design, desenvolvimento, produção e processos de resposta à vulnerabilidade para o produto. |
[EUA: NISTIR 8425]Documentação 1-d, 1-e, 1-f, Disseminação de Informação 2 [UE: CRA]ANEXO V 2, ANEXO V 7 [Singapura: CLS][***]CK-LP-02 [IEC 62443-4-1]SM-1 SD-1 SD-4 |
[Certificação CCDS]2-2 Documento do produto gestão [Obrigatório] 1) |
|
| 18. Documentação | 18-5. Deve ser registrada uma justificativa para cada recomendação no presente documento que é considerado não aplicável ou não cumprido por o produto. |
[ETSI EN 303 645]4.1 [EUA: NISTIR 8425]Documentação 1-c [UE: CRA]ANEXO V 4 [IEC 62443-4-1]SM-3, SM-5, SI-1 [IEC 62443-4-2] CR2.12 |
[Certificação CCDS]2-2 Documento do produto gestão [Obrigatório] 1) |
|
| 18. Documentação | 18-6. O fabricante deve documentar a segurança informações sobre seus produtos descobertas por desenvolvedores ou fornecidos por terceiros e atualizar suas avaliações de risco. |
[UE: CRA]Artigo 10.5 [Singapura: CLS][***]CK-LP-08 |
||
| 18. Documentação | 18-7 O fabricante deve documentar as leis e regulamentos com os quais o produto deve cumprir. O o fabricante também deve documentar a vida útil do produto, custos operacionais e período de suporte. |
[EUA: NISTIR 8425]Documentação 1-a [UE: CRA]ANEXO IV 5, ANEXO IV 6 [IEC 62443-4-1]SOMA-1 |
[Certificação CCDS]2-2 Documento do produto gestão [Obrigatório] 1) |
|
| 18. Documentação | 18-8. O fabricante deve documentar o requisitos e considerações para o produto mantenedores. |
[EUA: NISTIR 8425]Documentação 1-e [IEC 62443-4-1]SVV-5 |
||
| 18. Documentação | 18-9. O fabricante deve adotar um processo para identificar funções organizacionais e partes responsáveis durante o ciclo de vida do produto. |
[UE: CRA]Artigo 20.4 [IEC 62443-4-1]SM-2 |
||
| 18. Documentação | 18-10. O fabricante deve fornecer treinamento aos seus funcionários com o objetivo de adquirir experiência em segurança. |
[IEC 62443-4-1]SM-4 |
Para saber mais sobre a conformidade regulatória da Internet das Coisas, entre em contato diretamente com o Product Compliance Institute.

