International Center for Quality Certification - ICQC
Skolas 63-19 , Jūrmala, Latvija, LV-2016
Европейский орган по сертификации продукции - нотифицированный орган по оценке соответствия №2549

Стандарт ISO 12100 важен в системах, зависящих от программного обеспечения.

Потому что это обеспечивает логическую основу для оценки рисков - определение пределов возможностей машины, предполагаемого использования, разумно предвидимого неправильного использования, этапов жизненного цикла, опасностей, опасных ситуаций, опасных событий и остаточного риска.

 

В системах, зависящих от программного обеспечения, стандарт ISO 12100 помогает структурировать оценку того, как данные, обновления, конфигурация, сетевые коммуникации и удаленный доступ влияют на безопасность.

 

Раннее выявление кибербезопасности как части обеспечения целостности и безопасности оборудования.- растущее пересечение между безопасностью машин и кибербезопасностью. Подключенные к сети машины теперь обычно включают удаленный доступ, промышленные сети, обновления программного обеспечения и интеграцию данных с более широкими системами предприятия. В такой среде несанкционированные изменения параметров, манипуляции с программным обеспечением или скомпрометированные коммуникации могут повлиять на поведение, связанное с безопасностью.

 

ISO 12100 не является специализированным стандартом по кибербезопасности и вряд ли им станет. Однако нарастающий акцент на этом стандарте значителен. Он отражает более широкую отраслевую реальность: если цифровая целостность может влиять на функции безопасности, то кибербезопасность больше нельзя рассматривать как полностью отдельную от стратегии обеспечения безопасности оборудования.

 

Стандарт ISO 12100 по-прежнему является основой, объединяющей все эти концепции. С принятием нового регламента он не утратил своей важности, а, наоборот, стал ещё сильнее.

 

Качественная оценка рисков начинается с определения границ оборудования, а не со списка защитных устройств. Для начала необходимо определить, как минимум следующее:

  • каково предполагаемое назначение этого оборудования
  • что является разумно предвидимым злоупотреблением
  • какие существуют режимы работы и этапы жизненного цикла
  • какие задачи выполняют пользователи, службы обслуживания и технический персонал
  • какие опасности, опасные ситуации и опасные события могут возникнуть
  • какие меры безопасности используются
  • какой остаточный риск сохраняется

 

Только поверх этой структуры имеет смысл добавить аспект кибербезопасности, например, с использованием стандарта IEC 62443. И только тогда можно будет разумно оценить взаимосвязь с CRA (Cyber Resilience Act / Регламент ЕС 2024/2847), который применяется к продуктам с цифровыми элементами. CRA не заменяет оценку рисков оборудования. Это другой нормативный акт для другой цели.

 

Если такой основы нет, легко создать документацию, которая выглядит аккуратно, но описывает прежнюю реальность. После интеграции, обновления или подключения к сети машина может оказаться совершенно иным объектом, чем тот, который описан на бумаге.

Центр сертификации
Европейский подход к оценке соответствия продукции