Harmonogram wdrażania CRA
Cyber Resilience Act wszedł w życie w 2024 r., a większość obowiązków zacznie obowiązywać od grudnia 2027 r. Producenci wprowadzający urządzenia podłączone do sieci na rynek UE muszą wykazać praktyki secure-by-design, zapewnić obsługę podatności i utrzymać zdolność do wydawania aktualizacji bezpieczeństwa przez przewidywany okres eksploatacji.
Konsekwencje po stronie produkcji:
- Wymuszone stosowanie podpisanego firmware'u
- Identyfikator każdej sztuki na potrzeby SBOM i śledzenia aktualizacji bezpieczeństwa
- Bezpieczne procesy provisioningu, które nie ujawniają kluczy głównych
- Udokumentowane zapisy testowe, które wytrzymają audyt regulatora
O tych elementach decyduje się na linii produkcyjnej na długo przed pierwszą wysyłką. Zamawiający, którzy odłożą uporządkowanie procesu produkcji do momentu wejścia CRA w życie, zaczną działać pod presją czasu.
Wdrażanie protokołu Matter
Matter (wcześniej Project CHIP) konsoliduje krajobraz protokołów smart home i automatyki budynkowej. Zespoły produkcyjne wysyłające inteligentne oświetlenie, sterowniki HVAC i bramy IoT coraz częściej muszą obsługiwać commissioning Matter już z fabryki.
W praktyce produkcyjnej oznacza to: każde urządzenie Matter wymaga unikalnego credentiala i weryfikowalnej tożsamości. Dane do commissioningu muszą być obecne już przy pierwszym uruchomieniu. To proces provisioningu wykonywany dla każdej sztuki, a nie krok wykonywany po sprzedaży.
Wzrost eSIM
Upowszechnienie wbudowanej karty SIM (eSIM) eliminuje fizyczną logistykę kart SIM z produkcji urządzeń cellular IoT. Profile można pobierać i instalować zdalnie. Dobra wiadomość dla złożoności box-buildu.
Dla produkcji oznacza to: provisioning przesuwa się z wkładania fizycznej karty SIM do elektronicznego pobrania profilu. Linia musi nadal weryfikować łączność komórkową i rejestrować numer IMEI każdej sztuki, ale łańcuch dostaw samej karty SIM znika.
Tożsamość każdej sztuki: już nie opcja
W IoT, automatyce budynkowej, energetyce i kontroli dostępu tożsamość przypisana do pojedynczej sztuki przestała być dodatkiem, a stała się standardem. Zamawiający pytają, czy każdy wysłany egzemplarz ma unikalną tożsamość kryptograficzną, numer seryjny powiązany z partią produkcyjną oraz wersję firmware'u możliwą do zweryfikowania, gdy urządzenie jest już w terenie.
Ta zmiana napędza popyt na linie produkcyjne zdolne do bezpiecznego provisioningu inline z PCBA, z AOI we własnym zakresie i skoordynowaną ścieżką do testu funkcjonalnego (na tej samej linii albo zlecanego do partnerskiego test house'u zgodnie z planem testów klienta). Linie bez tej integracji albo doklejają ją później, albo tracą zlecenia na rzecz tych, które od początku prowadzą cały proces spójnie.
Źródła
- Parlament Europejski, Cyber Resilience Act (Rozporządzenie UE 2024/2847)
- Connectivity Standards Alliance, specyfikacja Matter
- GSMA, specyfikacje eSIM i raporty wdrożeniowe
- ETSI EN 303 645 (podstawowe wymagania bezpieczeństwa consumer IoT)