Az elmúlt hónapokban sokat írtunk a NIS2-ről és az ipari rendszereket üzemeltető, érintett szervezetek kiberbiztonsági feladatairól. A védelem azonban a felhasznált termékeken is múlik: a PLC-n, a HMI-n, a SCADA-szoftveren, az ipari switchen vagy a távelérési átjárón.
A digitális termékek kiberbiztonságával az Európai Unió kiberrezilienciáról szóló rendelete, a Cyber Resilience Act (CRA) foglalkozik. A gyártók bejelentési kötelezettsége 2026. szeptember 11-én alkalmazandóvá vált; a rendelet fő követelményei 2027. december 11-től alkalmazandók. Mit jelent ez a gyártóknak, az integrátoroknak és az üzemeltetőknek?
Mi az a Cyber Resilience Act?
A CRA, hivatalos jelöléssel az (EU) 2024/2847 rendelet, 2024. december 10-én lépett hatályba. A NIS2-vel ellentétben rendelet, ezért közvetlenül alkalmazandó az uniós tagállamokban. Magyarországon a 2025. évi CXXXV. törvény jelölte ki a Szabályozott Tevékenységek Felügyeleti Hatóságát (SZTFH) bejelentő és piacfelügyeleti hatóságnak.
A CRA az uniós piacon kereskedelmi tevékenység keretében elérhetővé tett, digitális elemeket tartalmazó termékekre vonatkozik, ha rendeltetésszerű vagy észszerűen előrelátható használatuk során közvetlen vagy közvetett adatkapcsolatot létesítenek más eszközzel vagy hálózattal. Az ipari automatizálásban ezért sok hardver és szoftver érintett lehet. A pontos hatályt és az esetleges kivételeket termékenként kell megvizsgálni.
A lényeg: 2027. december 11-től az újonnan forgalomba hozott, a CRA hatálya alá tartozó termékeknek meg kell felelniük a rendelet követelményeinek. A gyártó az előírt megfelelőségértékelés után EU-megfelelőségi nyilatkozatot állít ki, és CE-jelöléssel jelzi a megfelelést. A CE-jelölés önmagában nem jelent független tanúsítást.
A legfontosabb határidők
- 2024. december 10.: a rendelet hatályba lépett.
- 2026. június 11.: alkalmazandóvá váltak a megfelelőségértékelő szervezetek bejelentésére vonatkozó rendelkezések.
- 2026. szeptember 11.: alkalmazandóvá vált a gyártók sérülékenységekre és súlyos incidensekre vonatkozó bejelentési kötelezettsége.
- 2027. december 11.: alkalmazandóvá válnak a rendelet fő termék- és gyártói követelményei.
A gyártóknak az aktívan kihasznált sérülékenységeket és a termék biztonságára ható súlyos incidenseket az ENISA egységes bejelentési platformján kell jelenteniük. A tudomásszerzéstől számított 24 órán belül korai figyelmeztetést, 72 órán belül részletes bejelentést kell tenniük. Zárójelentésre is szükség van: aktívan kihasznált sérülékenységnél legkésőbb a javító intézkedés rendelkezésre állását követő 14 napon belül, súlyos incidensnél a 72 órás bejelentést követő egy hónapon belül. A bejelentési kötelezettség a korábban forgalomba hozott termékeket is érintheti.
Mit vár el a CRA a gyártóktól?
A rendelet I. melléklete a termékek kiberbiztonsági tulajdonságaira és a sérülékenységek kezelésére is követelményeket állapít meg. A gyártóknak többek között:
- kiberbiztonsági kockázatértékelésre kell alapozniuk a tervezést és a fejlesztést;
- biztonságos alapbeállításokat kell kialakítaniuk;
- a terméket ismert, kihasználható sérülékenység nélkül kell forgalomba hozniuk;
- dokumentált sérülékenységkezelést kell működtetniük, és szoftverösszetevő-jegyzéket (SBOM) kell készíteniük;
- az előírt támogatási idő alatt kezelniük kell a sérülékenységeket, és főszabály szerint díjmentesen kell biztosítaniuk a biztonsági frissítéseket;
- el kell készíteniük a műszaki dokumentációt és az EU-megfelelőségi nyilatkozatot.
Az SBOM elkészítése nem jelenti azt, hogy a gyártónak azt minden vevő számára közzé is kell tennie. Beszerzéskor ettől függetlenül érdemes rákérdezni, hozzáférhetővé teszi-e, és milyen feltételekkel.
A megfelelőségértékelés módja a termék besorolásától függ. A PLC és a HMI nem szerepel önálló kategóriaként a „fontos” és „kritikus” termékek listáján, de egy konkrét termék besorolásánál az alapvető funkcióját kell vizsgálni. Az ipari switchek, a VPN-funkciójú termékek és az operációs rendszerek az I. osztályú fontos termékek közé eshetnek; a tűzfalak a II. osztályú fontos termékek között szerepelnek. Az I. osztályban bizonyos feltételekkel lehetséges önértékelés, más esetekben bejelentett szervezet bevonása szükséges. A II. osztály és a kritikus termékek esetén szigorúbb eljárás érvényesül.
A követelmények megsértésének komoly következménye lehet: az alapvető kiberbiztonsági követelmények, illetve egyes gyártói kötelezettségek megszegéséért kiszabható bírság felső határa 15 millió euró vagy – vállalkozás esetén – az előző pénzügyi év teljes éves világpiaci forgalmának 2,5%-a; a magasabb összeg az irányadó.
Miért különösen fontos ez az OT-ban?
Az ipari rendszerek gyakran jóval tovább működnek, mint az irodai informatikai eszközök. Egy vezérlés 15–20 éves üzemideje sem szokatlan. A CRA szerint a támogatási időnek tükröznie kell a termék észszerűen várható használati idejét. Az öt év általában minimum, nem automatikusan elegendő időtartam minden ipari termékhez.
Az üzemeltetőnek ezért már a beszerzéskor célszerű tisztáznia:
- meddig kezeli a gyártó a sérülékenységeket és biztosít biztonsági frissítéseket;
- milyen módon jelzi az új sérülékenységeket és a szükséges intézkedéseket;
- elérhető-e a termékhez SBOM;
- hogyan telepíthetők és tesztelhetők a frissítések az üzemi működés veszélyeztetése nélkül.
Ezek a kérdések a NIS2 szerinti ellátásilánc-biztonsági munkához is hasznos beszerzési szempontokat adnak.
A CRA fő termékkövetelményei általában nem vonatkoznak visszamenőleg a 2027. december 11. előtt forgalomba hozott termékekre. Ha azonban egy ilyen terméket ettől az időponttól lényegesen módosítanak, a követelmények alkalmazandóvá válhatnak. Egy retrofit vagy funkcióbővítés esetén ezért meg kell vizsgálni a változtatás hatását. A szokásos karbantartás vagy egy biztonsági javítás önmagában nem feltétlenül lényeges módosítás.
Az integrátorok szerepe is figyelmet érdemel. Ha valaki komponensekből saját neve alatt új, digitális elemeket tartalmazó terméket állít össze és hoz forgalomba, gyártói kötelezettségek keletkezhetnek. Egy egyedi vezérlőszekrény vagy PLC-programmal szállított rendszer megítélése a konkrét szállítástól függ; érdemes ezt már a projekt elején tisztázni.
A kapcsolódó szabályok között az új géprendeletet is figyelembe kell venni. Az (EU) 2023/1230 rendelet fő rendelkezései 2027. január 20-tól alkalmazandók, és a gépek vezérlőrendszereinek jogosulatlan módosítással szembeni védelmére is tartalmaznak követelményeket.
Hol tartanak a gyártók?
A gyártók felkészültsége eltérő. A Siemensnél, amelynek platformjaival rendszeresen dolgozunk, több olyan gyakorlat már működik, amely a CRA szempontjából is fontos. Az automatizálási termékek fejlesztési folyamata 2016 óta rendelkezik IEC 62443-4-1 szerinti TÜV SÜD-tanúsítással. Egyes termékcsaládok, köztük meghatározott SIMATIC S7-1500 vezérlők, IEC 62443-4-2 szerinti tanúsítvánnyal is rendelkeznek; a pontos típust és firmware-verziót mindig ellenőrizni kell.
A Siemens ProductCERT 2018 végétől havi ütemezés szerint tesz közzé biztonsági közleményeket. A géppel feldolgozható CSAF-formátumot 2022-ben vezette be. Ezek a tanúsítványok és folyamatok azonban önmagukban nem igazolják egy teljes rendszer CRA-megfelelőségét vagy biztonságát. A konfiguráció, a hálózati architektúra és a frissítések kezelése továbbra is gondos tervezést és üzemeltetést igényel.
Hogyan segíthet ebben a MODIM Mérnöki Kft.?
A MODIM Mérnöki Kft.-nél a CRA-t az OT-kiberbiztonsági és NIS2-felkészülési munka kapcsolódó területeként kezeljük. Automatizálási mérnöki oldalról többek között az alábbiakban tudjuk támogatni partnereinket:
- a saját termékek és szállítások CRA-szempontú műszaki felmérésében;
- a meglévő OT-eszközpark leltárában és kockázati értékelésében;
- beszerzési és beszállítói követelmények megfogalmazásában;
- retrofit- és bővítési projektek műszaki vizsgálatában, a lényeges módosítás kérdésének tisztázásához;
- IEC 62443 szerinti biztonságos architektúrák tervezésében és megvalósításában;
- a gyártói biztonsági közlemények és frissítések üzemszerű kezelésének kialakításában.
Összegzés
A NIS2 az érintett szervezetek kiberbiztonsági kockázatkezelésére összpontosít. A CRA az uniós piacon elérhető digitális termékekkel szemben támaszt követelményeket. Az ipari környezetben a két terület szorosan összekapcsolódik.
A gyártói bejelentési kötelezettség már él, a CRA fő követelményei pedig 2027. december 11-től alkalmazandók. A következő beszerzéseknél, fejlesztéseknél és retrofit-projekteknél ezért érdemes most tisztázni a termékek besorolását, támogatási idejét és a szereplők feladatait. Ebben automatizálási mérnökként, az IT-szakemberekkel együttműködve támogatjuk partnereinket.