Tidslinje for CRA-håndheving
Cyber Resilience Act trådte i kraft i 2024, og de fleste forpliktelsene gjelder fra desember 2027. Produsenter som plasserer tilkoblede produkter på EU-markedet, må vise at de bygger sikkerhet inn fra start, ha en prosess for håndtering av sårbarheter og kunne levere sikkerhetsoppdateringer i produktets forventede levetid.
Konsekvenser på produksjonssiden:
- Håndheving av signert fastvare
- Identitet per enhet for SBOM og sporing av sikkerhetsoppdateringer
- Sikre provisjoneringsflyter som ikke eksponerer rotnøkler
- Dokumenterte testprotokoller som tåler tilsyn fra myndighetene
Dette er beslutninger som tas på produksjonslinjen flere år før et produkt sendes ut. Kjøpere som utsetter produksjonsflyten til CRA-håndhevingen begynner, kommer til å løpe etter.
Innføring av Matter-protokollen
Matter (tidligere Project CHIP) er i ferd med å samle protokollandskapet for smarthus og bygningsautomasjon. Produksjonsteam som leverer smart belysning, ventilasjonsstyring og IoT-gatewayer, må i økende grad støtte Matter-commissioning rett fra fabrikken.
Virkeligheten på produksjonssiden: hver Matter-enhet trenger en unik legitimasjon og en verifiserbar identitet. Commissioning-dataene må være på plass ved første oppstart. Dette er en provisjoneringsflyt per enhet, ikke et trinn etter salg.
Vekst i eSIM
Innføringen av innebygd SIM (eSIM) fjerner det fysiske SIM-leddet fra produksjonen av celluler IoT. Profilene lastes ned og installeres eksternt. Gode nyheter for box-build-kompleksiteten.
Konsekvensen på produksjonssiden: provisjoneringen flyttes fra fysisk SIM-innsetting til elektronisk nedlasting av profil. Linjen må fortsatt verifisere mobilforbindelsen og logge IMEI per enhet, men forsyningskjeden for selve SIM-en faller bort.
Identitet per enhet er ikke lenger valgfritt
Innenfor IoT, bygningsautomasjon, energi og adgangskontroll har identitet per enhet gått fra valgfritt til forventet. Kjøperne spør om hver leverte enhet har en unik kryptografisk identitet, et serienummer som kan kobles til produksjonsbatchen, og en fastvareversjon som kan verifiseres når enheten er ute i felt.
Dette skiftet driver etterspørselen etter produksjonslinjer som kan utføre sikker provisjonering integrert med PCBA, med AOI in-house og en samordnet rute videre til funksjonstest (enten på samme linje eller via en partner-testbedrift mot kundens testplan). Linjer uten den integrasjonen må enten bygge den på senere eller miste oppdrag til operasjoner som allerede har koordineringen på plass.
Kilder
- Europaparlamentet, Cyber Resilience Act (forordning EU 2024/2847)
- Connectivity Standards Alliance, Matter-spesifikasjonen
- GSMA, eSIM-spesifikasjoner og adopsjonsrapporter
- ETSI EN 303 645 (sikkerhetsbaseline for forbruker-IoT)