Подготовка к Регламенту о машинах и оборудовании и Закону о киберустойчивости: два регламента, одна общая задача
Производители комплектного оборудования (OEM) готовятся к двум значительным нормативным изменениям, которые повлияют на проектирование, разработку и управление жизненным циклом их подключенных машин.
Регламент (ЕС) 2023/1230 о машинах и оборудовании вступит в полную силу 20 января 2027 года и будет применяться к машинам, сопутствующим товарам и машинам, не завершенным сборкой, на рынке ЕС. Хотя его основное внимание по-прежнему сосредоточено на защите людей и безопасности машин, он также прямо затрагивает риски, связанные с цифровыми технологиями, включая защиту от повреждения данных и обеспечение целостности систем управления, связанных с безопасностью. Чтобы узнать больше о том, как соответствовать стандартам этого регламента, изучите наше руководство. Закон о киберустойчивости (ЕС) 2024/2847 вступит в полную силу 11 декабря 2027 года и вводит единую правовую базу для требований кибербезопасности к продуктам с цифровыми элементами (PDE), размещаемым на европейском рынке. Это включает не только отдельные компоненты, такие как контроллеры, приводы и программное обеспечение, но и комплектные подключенные машины. CRA требует от производителей интегрировать кибербезопасность на протяжении всего жизненного цикла продукта: от проектирования и разработки до управления уязвимостями, обновлений безопасности и отчетности об инцидентах.
Хотя Регламент о машинах и оборудовании и Закон о киберустойчивости имеют различные требования, оба они подчеркивают необходимость усиления кибербезопасности для подключенных машин. Чтобы соответствовать требованиям этих регламентов, OEM-производителям следует сосредоточиться на соблюдении требований кибербезопасности, объединяющих безопасность, защищенность и управление рисками на протяжении всего жизненного цикла машины.
Как эти регламенты применяются к OEM-производителям
Эти регламенты в широком смысле применимы к производителям оборудования. Если машина предназначена для рынка ЕС, регламент применяется независимо от того, где находится поставщик. Поставка несоответствующего оборудования будет незаконной, а нарушителям могут грозить штрафы в размере до 15 миллионов евро или 2,5% от мирового оборота.
Кроме того, соответствие требованиям больше не ограничивается только конструкцией машины. Регламент о машинах и оборудовании и Закон о киберустойчивости требуют от OEM-производителей мыслить шире первоначальной сборки и учитывать, как безопасность и кибербезопасность будут управляться на протяжении всего жизненного цикла машины.
Что вы можете сделать, чтобы подготовиться к Регламенту о машинах и оборудовании и Закону о киберустойчивости?
В совокупности Регламент о машинах и оборудовании и Закон о киберустойчивости подчеркивают необходимость подхода, основанного на безопасности с момента проектирования и управлении жизненным циклом. Для подготовки OEM-производителям следует рассмотреть следующие области:
- Оценка рисков: Производители должны документировать, как риски, связанные с кибербезопасностью, были выявлены, оценены и устранены в рамках процесса разработки продукта, что поможет обеспечить готовность к нормативным требованиям и требованиям к технической документации.
- Производители должны документировать, как риски, связанные с кибербезопасностью, были выявлены, оценены и устранены в рамках процесса разработки продукта, что поможет обеспечить готовность к нормативным требованиям и требованиям к технической документации.
- Безопасность по умолчанию: Продукты должны быть доступны на рынке с настройками безопасности по умолчанию.
- Продукты должны быть доступны на рынке с настройками безопасности по умолчанию.
- Конфиденциальность данных: Помогите защитить конфиденциальность и целостность хранимых, передаваемых или иным образом обрабатываемых данных, персональных или иных, например, путем шифрования соответствующих данных в состоянии покоя или при передаче с использованием современных механизмов.
- Помогите защитить конфиденциальность и целостность хранимых, передаваемых или иным образом обрабатываемых данных, персональных или иных, например, путем шифрования соответствующих данных в состоянии покоя или при передаче с использованием современных механизмов.
- Целостность данных: Помогите обеспечить целостность хранимых, передаваемых или иным образом обрабатываемых данных, персональных или иных, команд, программ и конфигураций от любого манипулирования или модификации, не санкционированной пользователем, и сообщайте о повреждениях.
- Помогите обеспечить целостность хранимых, передаваемых или иным образом обрабатываемых данных, персональных или иных, команд, программ и конфигураций от любого манипулирования или модификации, не санкционированной пользователем, и сообщайте о повреждениях.
- Контроль доступа: Обеспечьте защиту от несанкционированного доступа с помощью соответствующих механизмов контроля, включая, помимо прочего, системы аутентификации, управления идентификацией или доступом, и сообщайте о возможном несанкционированном доступе.
- Обеспечьте защиту от несанкционированного доступа с помощью соответствующих механизмов контроля, включая, помимо прочего, системы аутентификации, управления идентификацией или доступом, и сообщайте о возможном несанкционированном доступе.
- Журналирование событий: Предоставляйте информацию, связанную с безопасностью, путем записи и мониторинга соответствующей внутренней активности, включая доступ к данным, услугам или функциям или их изменение, с механизмом отказа от участия для пользователя.
- Предоставляйте информацию, связанную с безопасностью, путем записи и мониторинга соответствующей внутренней активности, включая доступ к данным, услугам или функциям или их изменение, с механизмом отказа от участия для пользователя.
- Отчетность об уязвимостях: Разработайте процессы для выявления, оценки и устранения уязвимостей на протяжении всего жизненного цикла продукта. CRA также вводит обязательства по отчетности об активно эксплуатируемых уязвимостях и значительных инцидентах кибербезопасности, что делает процессы управления и реагирования все более важными. Обязанности по отчетности распространяются как на клиентов, так и на ENISA.
- Разработайте процессы для выявления, оценки и устранения уязвимостей на протяжении всего жизненного цикла продукта. CRA также вводит обязательства по отчетности об активно эксплуатируемых уязвимостях и значительных инцидентах кибербезопасности, что делает процессы управления и реагирования все более важными. Обязанности по отчетности распространяются как на клиентов, так и на ENISA.
Давайте вместе продвигаться по пути соответствия Регламенту о машинах и оборудовании и Закону о киберустойчивости
Rockwell Automation может помочь таким OEM-производителям, как вы, объединить вопросы безопасности, кибербезопасности и жизненного цикла для поддержки интеллектуального пути к соблюдению нормативных требований. Мы систематически разрабатывали и внедряли надежную основу кибербезопасности в нашем портфеле продуктов и архитектурах, что подтверждается тем, что мы стали первой компанией в области промышленной автоматизации, получившей сертификат IEC 62443-4-1 ML4 — высший уровень сертификации для жизненного цикла безопасной разработки продуктов (SDL).
Многие возможности кибербезопасности, необходимые OEM-производителям для поддержки своих стратегий обеспечения соответствия требованиям, уже встроены в технологии Rockwell Automation. К ним относятся безопасная связь посредством CIP Security, ведение журналов событий через Syslog, методы разработки с учетом безопасности (secure-by-design), возможности контроля доступа и управления политиками безопасности. Кроме того, наши услуги SecureOT™ могут помочь OEM-производителям оценить риски кибербезопасности, укрепить среды операционных технологий и разработать стратегии для постоянного управления уязвимостями, обновлениями безопасности и поддержки жизненного цикла. Эти возможности соответствуют многим функциональным требованиям к кибербезопасности, изложенным в Приложении I к Закону о киберустойчивости (Cyber Resilience Act), и могут поддерживать эшелонированный подход к защите на протяжении всего жизненного цикла оборудования.
Однако соответствие требованиям выходит за рамки отдельных продуктов или технологий. Ни один отдельный компонент не может сделать машину соответствующей требованиям. В конечном счете, ответственность за соответствие лежит на производителе оборудования и зависит от таких факторов, как предполагаемое использование машины, архитектура системы, оценки рисков безопасности и кибербезопасности, системная интеграция, техническая документация и текущие процессы жизненного цикла.
Наша цель — помочь OEM-производителям выбрать правильные технологии, внедрить лучшие практики кибербезопасности и установить воспроизводимые процессы управления жизненным циклом, которые поддерживают как готовность к нормативным требованиям, так и долгосрочную эксплуатационную устойчивость.
Что мне делать дальше?
Начните с машин, которые вы планируете поставлять на рынок ЕС, и определите применимые требования, основные пробелы и ответственных за принятие решений лиц. Отдайте приоритет готовности к Регламенту по машинному оборудованию к дате вступления в силу в январе 2027 года, одновременно включая требования Закона о киберустойчивости к кибербезопасности и жизненному циклу в ту же дорожную карту продукта.
У вас есть вопросы? Мы готовы помочь. Посетите центр доверия или свяжитесь с вашим местным представителем Rockwell Automation, чтобы узнать больше о том, как мы можем помочь решить ваши уникальные задачи по обеспечению соответствия требованиям OEM.










