Zhrnutie

  • Vymáhanie CRA sa začína v roku 2027, výrobné procesy musia byť pripravené už teraz.
  • Nasadenie protokolu Matter prináša do produktov pre inteligentné domácnosti a budovy štandardizované uvedenie do prevádzky.
  • Rast eSIM zjednodušuje logistiku mobilného IoT, ale komplikuje provisioning na strane výroby.
  • Identita pre každý kus už nie je voliteľná pri výrobkoch pod regulačným dohľadom EÚ.

Časový plán vymáhania CRA

Cyber Resilience Act vstúpil do platnosti v roku 2024 a väčšina povinností začne platiť od decembra 2027. Výrobcovia, ktorí uvádzajú pripojené produkty na trh EÚ, musia preukázať postupy secure-by-design, zabezpečiť spracovanie zraniteľností a udržiavať schopnosť vydávať bezpečnostné aktualizácie počas celej predpokladanej životnosti produktu.

Dopady na výrobu:

  • Vynútenie podpísaného firmwaru
  • Identita po kusoch pre SBOM a sledovanie bezpečnostných aktualizácií
  • Bezpečné provisioning postupy, ktoré neodhaľujú koreňové kľúče
  • Zdokumentované záznamy z testov, ktoré obstoja pri audite regulátora

Sú to rozhodnutia o výrobnej linke, ktoré sa robia roky pred expedíciou prvého kusu. Kto s úpravou výrobného procesu počká až na chvíľu, keď sa CRA začne vymáhať, ten bude zápasiť s problémami.

Nástup protokolu Matter

Matter (predtým Project CHIP) konsoliduje protokolové prostredie pre smart home a automatizáciu budov. Výrobné tímy, ktoré dodávajú inteligentné osvetlenie, HVAC ovládače a IoT brány, čoraz častejšie potrebujú podporovať Matter commissioning priamo z výroby.

Realita vo výrobe: každé Matter zariadenie potrebuje unikátny credential a overiteľnú identitu. Údaje pre commissioning musia byť v zariadení už pri prvom zapnutí. Je to provisioning po kusoch, nie krok, ktorý sa robí až po predaji.

Rast eSIM

Nástup vstavanej SIM (eSIM) odstraňuje z výroby celulárnych IoT zariadení logistiku fyzickej SIM karty. Profily možno stiahnuť a nainštalovať na diaľku. Pre box-build to znamená menej zložitosti.

Dopad na výrobu: provisioning sa presúva od fyzického vkladania SIM k elektronickému stiahnutiu profilu. Linka musí ďalej overovať celulárnu konektivitu a logovať IMEI po kusoch, ale dodávateľský reťazec pre samotnú SIM odpadá.

Identita po kusoch: už nie je voliteľná

Naprieč IoT, automatizáciou budov, energetikou a riadením prístupov sa identita po kusoch presunula z voliteľnej medzi očakávané. Odberatelia sa pýtajú, či každý dodaný kus má unikátnu kryptografickú identitu, sériové číslo naviazané na výrobnú dávku a verziu firmwaru, ktorú možno overiť po nasadení zariadenia do prevádzky.

Tento posun ženie dopyt po výrobných linkách, ktoré zvládnu bezpečné provisioning inline s PCBA, majú AOI vlastnými silami a koordinovanú nadväznosť na funkčný test (buď na tej istej linke, alebo cez partnerský test house podľa zákazníckeho test plánu). Linky bez takejto integrácie si to buď dopĺňajú dodatočne, alebo prichádzajú o zákazky v prospech prevádzok, ktoré to majú zladené od začiatku.

Zdroje

  • Európsky parlament, Cyber Resilience Act (nariadenie EÚ 2024/2847)
  • Connectivity Standards Alliance, špecifikácia Matter
  • GSMA, špecifikácie eSIM a správy o nasadení
  • ETSI EN 303 645 (bezpečnostný základ pre spotrebiteľské IoT)

Cenová ponuka pre naprogramované a sériovo očíslované jednotky

Ak tento výskum zodpovedá situácii vášho produktu, pošlite súbory a my naceníme výrobu.