Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
¿Cuándo entra realmente en vigor la Ley de Ciberresiliencia de la UE?
Para muchos fabricantes, diciembre de 2027 sigue siendo la fecha clave. Pero la preparación de la CRA no puede simplemente posponerse hasta entonces.
La Ley de Resiliencia Cibernética entró en vigor el 10 de diciembre de 2024 . Sus principales obligaciones se aplicarán a partir del 11 de diciembre de 2027 , mientras que las obligaciones de presentación de informes bajo la CRA comenzarán a aplicarse a partir del 11 de septiembre de 2026 .
Para los fabricantes de productos con elementos digitales, esto significa una cosa:
La preparación de la CRA debe comenzar antes de 2027.
La CRA es más que una verificación final de cumplimiento
La ciberseguridad no se puede simplemente agregar a un producto una vez finalizado el desarrollo.
Para los fabricantes de automatización industrial, la preparación para la CRA implica mucho más que completar una prueba o preparar un documento técnico. Requiere que las consideraciones de ciberseguridad formen parte del ciclo de vida del producto, desde los requisitos y el desarrollo hasta la verificación, el manejo de vulnerabilidades, las actualizaciones y la documentación.
En ODOT, este es el enfoque que estamos adoptando hoy.
Nuestro trabajo de preparación va conectando progresivamente:
· Revisión de requisitos del producto
· Interfaz de red y análisis de superficie de ataque.
· Evaluación de riesgos de ciberseguridad
· Control de versiones y software
· Verificación y prueba de productos.
· Trazabilidad del producto y del firmware
· Manejo de vulnerabilidades
· Actualizaciones de software
· Documentación técnica
El objetivo es convertir los requisitos reglamentarios en acciones de ingeniería prácticas y trazables.
De los requisitos del producto a la evaluación de riesgos de ciberseguridad
La ciberseguridad comienza mucho antes de las pruebas del producto final.
Durante la etapa de requisitos del producto, es necesario identificar e incorporar consideraciones de seguridad en el proceso de desarrollo. Las interfaces externas (incluidos los puertos de red, los protocolos de comunicación y otras interfaces accesibles) también deben entenderse como parte de la posible superficie de ataque del producto.
Una vez que se comprenden estas interfaces, se pueden identificar, evaluar y abordar los posibles riesgos de ciberseguridad.
Lo importante no es sólo tomar decisiones de ingeniería, sino también garantizar que el razonamiento y las acciones resultantes permanezcan documentados y rastreables durante todo el ciclo de vida del producto.
La ciberseguridad continúa después de que el producto sale de fábrica
La preparación de la CRA no termina cuando se lanza un producto.
Los productos industriales continúan evolucionando mediante cambios de firmware, actualizaciones de software y nuevas versiones. Cuando se informa un problema de seguridad o una vulnerabilidad, los fabricantes necesitan procesos para recibir, evaluar, remediar, verificar y documentar el problema.
Eso hace que la gestión de vulnerabilidades sea una actividad continua en lugar de una tarea de desarrollo única.
Las actualizaciones de software también deben controlarse y verificarse. La identidad del producto, incluido el número de serie, la versión de hardware y la versión de firmware, ayuda a vincular los cambios, los resultados de las pruebas y las acciones posteriores con la configuración correcta del producto.
La documentación es parte del ciclo de vida
Las evaluaciones de riesgos, los registros de versiones, los informes de prueba, los registros de vulnerabilidad y los registros de actualización forman juntos un conjunto de evidencia rastreable.
Por lo tanto, la documentación técnica no debe considerarse como el último paso administrativo una vez finalizados los trabajos de ingeniería. Es parte del propio ciclo de vida del producto.
Al mismo tiempo, todavía se están desarrollando normas armonizadas pertinentes. ODOT continúa siguiendo el proceso de estandarización y revisará y alineará sus actividades de preparación a medida que los estándares relevantes estén disponibles.
ODOT se está preparando ahora
CRA no es una prueba.
No es un solo documento.
Y no es responsabilidad de un solo departamento.
Es un ciclo de vida que conecta requisitos, evaluación de riesgos, desarrollo, verificación, control de versiones, manejo de vulnerabilidades, actualizaciones y documentación .
Es por eso que ODOT ya está trabajando para traducir los requisitos de ciberseguridad en procesos prácticos de ingeniería y ciclo de vida del producto.
La preparación de la CRA comienza antes de 2027.
ODOT se está preparando ahora.
Mire el video para ver cómo ODOT se acerca a la preparación para CRA en todo el ciclo de vida del producto industrial.
Autor:
Mr. odotautomation
Correo electrónico:
Phone/WhatsApp:
15881039067
Contactar proveedor
Autor:
Mr. odotautomation
Correo electrónico:
Phone/WhatsApp:
15881039067
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
Fill in more information so that we can get in touch with you faster
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.