Vremenski okvir primene CRA
Cyber Resilience Act stupio je na snagu 2024. godine, a većina obaveza primenjuje se od decembra 2027. Proizvođači koji povezane proizvode plasiraju na tržište EU moraju da pokažu praksu secure-by-design, da obezbede rukovanje ranjivostima i da održavaju mogućnost bezbednosnih ažuriranja tokom očekivanog veka proizvoda.
Posledice na strani proizvodnje:
- Obavezna primena potpisanog firmware-a
- Identitet po jedinici za SBOM i praćenje bezbednosnih ažuriranja
- Bezbedni provisioning tokovi koji ne izlažu korenske ključeve
- Dokumentovani testni zapisi koji izdrže reviziju regulatora
Reč je o odlukama na proizvodnoj liniji koje se donose godinama pre nego što proizvod krene u isporuku. Kupci koji odlažu produkcioni tok dok CRA ne počne da se primenjuje, naći će se u panici.
Usvajanje protokola Matter
Matter (ranije Project CHIP) konsoliduje prostor protokola za pametan dom i automatizaciju zgrada. Proizvodni timovi koji isporučuju pametno osvetljenje, HVAC kontrole i IoT gateway uređaje sve češće moraju da podrže Matter commissioning direktno iz fabrike.
Stvarnost u proizvodnji: svaki Matter uređaj traži jedinstveni kredencijal i proverljiv identitet. Podaci za commissioning moraju biti prisutni pri prvom uključenju. Reč je o provisioning toku po jedinici, a ne o koraku koji se obavlja posle prodaje.
Rast eSIM-a
Usvajanje eSIM-a (Embedded SIM) uklanja logistički korak fizičke SIM kartice iz proizvodnje celular IoT uređaja. Profili se mogu daljinski preuzeti i instalirati. Dobre vesti za složenost box-build procesa.
Posledica u proizvodnji: provisioning se sa ubacivanja fizičkog SIM-a pomera na preuzimanje elektronskog profila. Linija i dalje mora da proveri celularnu konekciju i zabeleži IMEI po jedinici, ali snabdevački lanac za samu SIM karticu otpada.
Identitet po jedinici: više nije opcija
U oblastima IoT, automatizacije zgrada, energetike i kontrole pristupa, identitet po jedinici prešao je iz opcionog u očekivani standard. Kupci pitaju da li svaka isporučena jedinica ima jedinstveni kriptografski identitet, serijski broj koji se može vezati za proizvodnu seriju i verziju firmware-a koja se može verifikovati nakon što jedinica dođe na teren.
Taj pomak povećava potražnju za proizvodnim linijama koje rade bezbedan provisioning u liniji sa PCBA, sa AOI u kući i koordinisanom rutom ka funkcionalnom testu (bilo na istoj liniji ili kod partnerske test kuće prema test planu kupca). Linije koje tu integraciju nemaju ili je naknadno improvizuju ili gube poslove od operacija koje to već imaju uhodano.
Izvori
- Evropski parlament, Cyber Resilience Act (Regulation EU 2024/2847)
- Connectivity Standards Alliance, Matter specifikacija
- GSMA, eSIM specifikacije i izveštaji o usvajanju
- ETSI EN 303 645 (osnovni okvir bezbednosti IoT uređaja široke potrošnje)