Cyberweerbaarheid vergroten
U wilt meer weten?
Behoud het overzicht over uw netwerk en beveilig uw installatie integraal.
Behoud het overzicht over uw netwerk en beveilig uw installatie integraal.
De EU heeft onlangs nieuwe richtlijnen geïntroduceerd om de cyber security te versterken, zoals de "Cyber Resilience Act" (CRA) en de NIS 2-richtlijn. Aan welke concrete verplichtingen zullen automatiseerders moeten voldoen?
Dr. Tebbe: Automatiseerders moeten zowel aan eisen van de CRA-richtlijn als aan eisen van de NIS 2-richtlijn voldoen. Hierbij streeft het CRA ernaar netwerkproducten gedurende de gehele levenscyclus te beschermen tegen onbevoegde toegang en manipulatie. Een belangrijk aspect hierbij is het op tijd beschikbaar stellen van veiligheidsupdates. De NIS 2-richtlijn breidt de voorschriften van de bestaande NIS 1-richtlijn verder uit en verplicht bedrijven, afhankelijk van categorie en sector, tot een effectief risicobeheer voor het gebruik van hun digitale infrastructuur en services. Net als bij de Cyber Resilience Act (CRA) moeten significante cyberincidenten aan nationale instanties worden gemeld. Dit betekent dat wij als fabrikanten en systeemintegratoren zowel onze infrastructuur als onze producten en systemen uitgebreid op mogelijke veiligheidsproblemen moeten controleren en de juiste veiligheidsmaatregelen moeten implementeren. Dit gaat vaak gepaard met lange ontwikkelingstijden. Bovendien moeten we zekerstellen dat onze leveranciers ook aan deze hoge normen voldoen, hetgeen een nauwe samenwerking en regelmatige audits vereist.
Het veiligheidsconcept conform IEC 62443 van WAGO omhelst onder andere veilige netwerken, beveiliging van informatie, gebruikersauthenticatie en kwetsbaarheidsbeheer.
Er is een nauwe interactie tussen de CRA en de NIS 2-richtlijn, aangezien deze betrekking heeft op zowel producten voor eindgebruikers als industriële componenten in kritische infrastructuren.
Hoe zet WAGO de nieuwe eisen om? Welke rol speelt de internationale norm IEC 62443 voor de cyber security in de industriële automatisering?
Dr. Tebbe: WAGO maakt al sinds geruime tijd gebruik van een ISMS - een Information Security Management System - op basis van de internationale standaard ISO 27001 en is hierdoor goed voorbereid op de eisen van de NIS 2-richtlijn. Voor de productontwikkeling hebben we een integraal veiligheidsconcept ontwikkeld dat op de internationale norm IEC 62443 baseert en gecertificeerd is. Deze norm is een belangrijke standaard voor de cyber security van industriële automatiserings- en besturingssystemen en bevat basismaatregelen om risico's te vermijden: hiertoe behoren bijvoorbeeld het gebruik van zogenoemde Trust-zones, een defense-in-depth-aanpak, Least Privilege-principes en het beheer van zwakke plekken. Deze maatregelen helpen ons om aan de veiligheidseisen van de nieuwe EU-richtlijnen te voldoen en onze producten gedurende de gehele levenscyclus optimaal te beschermen.
In de toekomst zullen producten die onder de "Cyber Resilience Act" vallen niet meer worden voorzien van een CE-keurmerk als deze niet voldoen aan de wettelijke vereisten. Op welke productklassen heeft dit betrekking?
Dr. Tebbe: De Cyber Resilience Act is een horizontale regelgeving en is zodoende van toepassing op alle klassen van producten waarin een digitale component of een digitale module is geïntegreerd. Er zijn slechts een paar uitzonderingen, bijvoorbeeld medische apparatuur of motorvoertuigen, waarop speciale regelgevingen van toepassing zijn. Huishoudelijke apparaten, smartphones of speelgoed vallen dus net zo goed onder de CRA als industriële besturingen en softwaretoepassingen. Om een CE-keurmerk te krijgen en op de Europese markt te mogen worden gebracht, moeten al deze producten in de toekomst dus ook voldoen aan de vereisten van de Cyber Resilience Act. Bijzonder belangrijke of kritische componenten moeten altijd door een geaccrediteerde keuringsinstantie op conformiteit worden gecontroleerd. Volgens de plannen van de EU dient dit echter voor een paar producten te gelden, die over het algemeen security-functies realiseren of ondersteunen. Voor alle andere producten volstaat een zelfbeoordeling, bijvoorbeeld op basis van een geharmoniseerde standaard. Een van de kandidaten voor een dergelijke geharmoniseerde standaard is de reeds genoemde IEC 62443. De procedure conform IEC 62443-4-1 en -4-2 adresseert de verplichtingen van de CRA over de gehele levenscyclus van het product en omhelst de principes "secure-by-design", "secure-by-implementation" en "secure-by-default". Pas na een succesvolle controle wordt het CE-keurmerk aangebracht en wordt de conformiteitsverklaring in het kader van de EG-richtlijnen opgesteld.