Časový plán vymáhania CRA
Cyber Resilience Act vstúpil do platnosti v roku 2024 a väčšina povinností začne platiť od decembra 2027. Výrobcovia, ktorí uvádzajú pripojené produkty na trh EÚ, musia preukázať postupy secure-by-design, zabezpečiť spracovanie zraniteľností a udržiavať schopnosť vydávať bezpečnostné aktualizácie počas celej predpokladanej životnosti produktu.
Dopady na výrobu:
- Vynútenie podpísaného firmwaru
- Identita po kusoch pre SBOM a sledovanie bezpečnostných aktualizácií
- Bezpečné provisioning postupy, ktoré neodhaľujú koreňové kľúče
- Zdokumentované záznamy z testov, ktoré obstoja pri audite regulátora
Sú to rozhodnutia o výrobnej linke, ktoré sa robia roky pred expedíciou prvého kusu. Kto s úpravou výrobného procesu počká až na chvíľu, keď sa CRA začne vymáhať, ten bude zápasiť s problémami.
Nástup protokolu Matter
Matter (predtým Project CHIP) konsoliduje protokolové prostredie pre smart home a automatizáciu budov. Výrobné tímy, ktoré dodávajú inteligentné osvetlenie, HVAC ovládače a IoT brány, čoraz častejšie potrebujú podporovať Matter commissioning priamo z výroby.
Realita vo výrobe: každé Matter zariadenie potrebuje unikátny credential a overiteľnú identitu. Údaje pre commissioning musia byť v zariadení už pri prvom zapnutí. Je to provisioning po kusoch, nie krok, ktorý sa robí až po predaji.
Rast eSIM
Nástup vstavanej SIM (eSIM) odstraňuje z výroby celulárnych IoT zariadení logistiku fyzickej SIM karty. Profily možno stiahnuť a nainštalovať na diaľku. Pre box-build to znamená menej zložitosti.
Dopad na výrobu: provisioning sa presúva od fyzického vkladania SIM k elektronickému stiahnutiu profilu. Linka musí ďalej overovať celulárnu konektivitu a logovať IMEI po kusoch, ale dodávateľský reťazec pre samotnú SIM odpadá.
Identita po kusoch: už nie je voliteľná
Naprieč IoT, automatizáciou budov, energetikou a riadením prístupov sa identita po kusoch presunula z voliteľnej medzi očakávané. Odberatelia sa pýtajú, či každý dodaný kus má unikátnu kryptografickú identitu, sériové číslo naviazané na výrobnú dávku a verziu firmwaru, ktorú možno overiť po nasadení zariadenia do prevádzky.
Tento posun ženie dopyt po výrobných linkách, ktoré zvládnu bezpečné provisioning inline s PCBA, majú AOI vlastnými silami a koordinovanú nadväznosť na funkčný test (buď na tej istej linke, alebo cez partnerský test house podľa zákazníckeho test plánu). Linky bez takejto integrácie si to buď dopĺňajú dodatočne, alebo prichádzajú o zákazky v prospech prevádzok, ktoré to majú zladené od začiatku.
Zdroje
- Európsky parlament, Cyber Resilience Act (nariadenie EÚ 2024/2847)
- Connectivity Standards Alliance, špecifikácia Matter
- GSMA, špecifikácie eSIM a správy o nasadení
- ETSI EN 303 645 (bezpečnostný základ pre spotrebiteľské IoT)