Industry Wire

Geplaatst door Wireless Logic

Nieuwe Europese cyberregels van kracht: “Veilig IoT vraagt meer dan een veilig apparaat”

Vanaf 11 september gelden nieuwe meldingsregels van de Europese Cyber Resilience Act (CRA). Fabrikanten moeten ernstige beveiligingsincidenten en kwetsbaarheden die actief worden misbruikt melden. Maar daarmee is een IoT-omgeving nog niet automatisch veilig, waarschuwt Wireless Logic. Ook bedrijven die verschillende apparaten, verbindingen en software samenbrengen, dragen een belangrijke verantwoordelijkheid.

Een IoT-oplossing bestaat zelden uit één product. Denk bijvoorbeeld aan een reeks sensoren die via een mobiel netwerk allerlei gegevens doorsturen naar software in de cloud. Apparaten, verbindingen, software en toepassingen kunnen allemaal van verschillende leveranciers afkomstig zijn. Een fabrikant kan zijn eigen product goed beveiligen, maar heeft niet altijd zicht op hoe dat product uiteindelijk wordt gebruikt of met andere systemen wordt verbonden.

Volgens Iain Davidson, Head of Product Marketing bij Wireless Logic, is het daarom belangrijk dat bedrijven de CRA niet beschouwen als dé oplossing voor alle beveiligingsrisico’s rond IoT.

“De CRA legt de verantwoordelijkheid voor de beveiliging van digitale producten terecht bij fabrikanten. Maar beveiligingsrisico’s ontstaan in de praktijk vaak door de manier waarop verschillende onderdelen met elkaar worden verbonden. Een fabrikant kan zijn apparaat goed beveiligen, maar kan geen volledige omgeving beveiligen die hij niet zelf heeft ontworpen of beheert.”

Dat betekent dat ook de partij die de verschillende onderdelen samenbrengt een belangrijke rol speelt. “Bij IoT worden apparaten, verbindingen, cloudplatforms, software en dagelijkse processen vaak gecombineerd tot één dienst. De organisatie die dat doet, heeft soms veel meer zicht op de beveiliging van het geheel dan de fabrikanten van de afzonderlijke apparaten.”

CRA is het begin, niet het eindpunt
De nieuwe Europese regels moeten er onder meer voor zorgen dat verbonden producten vanaf hun ontwerp voldoende beveiligd zijn en dat fabrikanten aandacht blijven besteden aan hun beveiliging gedurende hun levensduur. Maar volgens Davidson moeten bedrijven verder kijken.

“De CRA is geen allesomvattende wet voor IoT-beveiliging maar vormt wel een belangrijk vertrekpunt. Om IoT-systemen ook op lange termijn veilig te houden, moeten organisaties naar het volledige plaatje kijken. Daarbij spelen ook andere regels en beveiligingsstandaarden, zoals NIS2 en IEC 62443, een rol.”

Voor bedrijven wordt het daarom belangrijk om niet alleen te controleren of hun apparaten aan de CRA voldoen. Ze moeten ook weten welke apparaten met hun netwerk verbonden zijn, wie er toegang toe heeft en hoe ze een aanval of beveiligingsprobleem snel kunnen ontdekken.

“Bedrijven moeten zich afvragen wat er gebeurt wanneer het toch misgaat”, besluit Davidson. “Wie merkt een incident op? Wie is verantwoordelijk? En wat gebeurt er als verschillende leveranciers bij dezelfde IoT-oplossing betrokken zijn? Goede beveiliging betekent dat je daar vooraf duidelijke afspraken over maakt.”

Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.

Deel dit bericht