International Center for Quality Certification - ICQC
Skolas 63-19 , Jūrmala, Latvija, LV-2016
Європейський орган із сертифікації продукції - нотифікований орган з оцінки відповідності №2549

Стандарт ISO 12100 є важливим для систем, що залежать від програмного забезпечення.

Адже він забезпечує логічну основу для оцінки ризиків — визначення меж можливостей машини, передбачуваного використання, розумно передбачуваного неправильного використання, етапів життєвого циклу, небезпек, небезпечних ситуацій, небезпечних подій та залишкового ризику.

 

У системах, що залежать від програмного забезпечення, стандарт ISO 12100 допомагає структурувати оцінку того, як дані, оновлення, конфігурація, мережеві комунікації та віддалений доступ впливають на безпеку.

 

Раннє виявлення кібербезпеки як частини забезпечення цілісності та безпеки обладнання — це все більший перетин між безпекою машин та кібербезпекою. Підключені до мережі машини тепер зазвичай передбачають віддалений доступ, промислові мережі, оновлення програмного забезпечення та інтеграцію даних із ширшими системами підприємства. У такому середовищі несанкціоновані зміни параметрів, маніпуляції з програмним забезпеченням або скомпрометовані комунікації можуть вплинути на поведінку, пов’язану з безпекою.

 

ISO 12100 не є спеціалізованим стандартом з кібербезпеки й навряд чи ним стане. Однак акцент на цьому стандарті дедалі посилюється. Він відображає ширшу галузеву реальність: якщо цифрова цілісність може впливати на функції безпеки, то кібербезпеку більше не можна розглядати як щось повністю відокремлене від стратегії забезпечення безпеки обладнання.

 

Стандарт ISO 12100, як і раніше, є основою, що об’єднує всі ці концепції. З прийняттям нового регламенту він не втратив своєї важливості, а, навпаки, став ще сильнішим.

 

Якісна оцінка ризиків починається з визначення меж обладнання, а не зі списку захисних пристроїв. Для початку необхідно визначити, як мінімум, наступне:

·         яке передбачуване призначення цього обладнання

·         що є розумно передбачуваним зловживанням

·         які існують режими роботи та етапи життєвого циклу

·         які завдання виконують користувачі, служби обслуговування та технічний персонал

·         які небезпеки, небезпечні ситуації та небезпечні події можуть виникнути

·         які заходи безпеки застосовуються

·         який залишковий ризик зберігається

 

Лише на додаток до цієї структури доцільно включити аспект кібербезпеки, наприклад, з використанням стандарту IEC 62443. І лише тоді можна буде обґрунтовано оцінити взаємозв’язок із CRA (Cyber Resilience Act / Регламент ЄС 2024/2847), який застосовується до продуктів із цифровими елементами. CRA не замінює оцінку ризиків обладнання. Це інший нормативний акт для іншої мети.

 

Якщо такої основи немає, легко створити документацію, яка виглядає акуратно, але описує колишню реальність. Після інтеграції, оновлення або підключення до мережі машина може виявитися зовсім іншим об’єктом, ніж той, що описаний на папері.

Центр сертифікації
Європейський підхід до оцінки відповідності продукції