CRA för maskinbyggare
EU:s Cyber Resilience Act (CRA) innebär nya krav på maskinbyggare att hantera cybersäkerhet under hela produktens livscykel. Det räcker inte längre att leverera en säker maskin. Säkerhetsuppdateringar, sårbarhetshantering och långsiktig support blir en allt viktigare del av ansvaret. I vår artikel går vi igenom fem viktiga frågor att ställa till teknikleverantörer för att säkerställa spårbarhet, fjärruppdateringar och effektiv hantering av installerade maskiner.
Har ni koll på era säkerhetsbrister?
En säkerhetsbrist har upptäckts i en mjukvarukomponent som ingår i maskiner som ni har byggt och levererat till era kunder. En av era slutkunder kontaktar er och vill veta om säkerhetsbristen kan påverka driften av den levererade maskinen och därmed kundens produktion.
Samtidigt behöver ni som maskinbyggare snabbt kunna identifiera vilka maskiner som innehåller den berörda komponenten, vilka mjukvaruversioner som används och vilka kunder som påverkas.
Hur snabbt kan ni ge besked och genomföra de nödvändiga åtgärderna?
Med EU:s Cyber Resilience Act (CRA) blir hantering av sårbarheter, säkerhetsuppdateringar och support under produktens livscykel en viktig del av produktansvaret.
Det ställer även krav på era teknikleverantörer. HMI:er, PLC:er, Gateways och mjukvaruplattformar måste kunna underhållas och uppdateras även efter att maskinen har tagits i drift hos kunden.
Fem frågor att ställa till era teknikleverantörer
Som maskinbyggare ansvarar ni för att den färdiga maskinen uppfyller relevanta CRA-krav. För att lyckas är ni beroende av den information, funktionalitet och support som era teknikleverantörer erbjuder.
Här är fem frågor att ställa när ni utvärderar leverantörer av exempelvis HMI, PLC, Gateways och Edge-plattformar.
- Hur identifierar vi vilka maskiner som påverkas av en säkerhetsbrist?
Om en säkerhetsbrist upptäcks i en komponent behöver ni snabbt kunna se vilka maskiner som innehåller den och vilka kunder som berörs. Fråga era teknikleverantörer vilket stöd de erbjuder för versionshantering och spårbarhet, så att ni snabbt kan identifiera berörda installationer och informera rätt kunder. - Hur uppdaterar vi maskiner som redan är installerade?
När en säkerhetsuppdatering behöver genomföras måste ni kunna hantera detta även för maskiner som redan är i drift hos kunderna. Undersök vilka möjligheter som finns för säker fjärråtkomst, distribution av uppdateringar och verifiering av installerade mjukvaruversioner. Ju mer som kan hanteras centralt och på distans, desto mindre tid behöver läggas på resor och manuellt arbete. - Vilken supportperiod erbjuder leverantören?
Ni behöver veta hur länge komponenter och mjukvaruplattformar får underhåll och säkerhetsuppdateringar. Vilka supportåtaganden finns? Hur informeras ni om säkerhetsbrister och nya uppdateringar? Tydliga besked gör det lättare att planera den support och det underhåll ni erbjuder era kunder. - Vilket underlag får vi till vårt CRA-arbete?
Även om ni använder färdiga komponenter från externa leverantörer ansvarar ni för att uppfylla de CRA-krav som gäller för den färdiga produkten. Undersök därför vilken dokumentation som tillhandahålls, exempelvis information om mjukvarukomponenter, säkerhetsuppdateringar och rutiner för hantering av sårbarheter. Rätt underlag förenklar både ert interna CRA-arbete och kommunikationen med kunderna. - Hur fungerar lösningen när maskinbasen växer?
Det som fungerar för tio maskiner fungerar inte alltid för hundra eller tusen. Kan plattformen hjälpa er att centralt administrera enheter, hantera behörigheter, distribuera uppdateringar och följa upp installerade mjukvaruversioner? En skalbar lösning gör det enklare att hantera en växande maskinbas utan att arbetsinsatsen ökar i samma takt. Svaren på dessa frågor säger mycket om hur väl teknikleverantören kan stödja ert CRA-arbete.
CRA ställer högre krav på maskinbyggarens livscykelhantering
CRA omfattar många produkter med direkt eller indirekt nätverksanslutning och ställer krav på hur cybersäkerhet hanteras under produktens hela livscykel.
För maskinbyggare räcker det därför inte att utveckla och leverera en säker maskin. Ni behöver också ha processer för att identifiera, åtgärda och kommunicera säkerhetsbrister till kunder som redan använder era maskiner.
Det innebär att cybersäkerhet behöver vara en naturlig del av produktutveckling, inköp, service och eftermarknad. Utvecklingsavdelningen behöver välja komponenter som kan underhållas över tid. Inköp behöver säkerställa att leverantörerna erbjuder rätt support och dokumentation. Serviceorganisationen behöver effektiva verktyg för att hantera uppdateringar och support av installerade maskiner.
Den avgörande frågan är:
Har ni ett arbetssätt som fungerar även när antalet maskiner ni har levererat till era slutkunder fördubblas?
Plattformsvalet påverkar kostnaderna långt efter leveransen
När ni väljer HMI, PLC, Gateway eller Edge-plattform är det naturligt att fokusera på funktionalitet och inköpspris. Men en stor del av kostnaderna uppstår först efter att maskinen har tagits i drift. Om ni saknar överblick över installerade mjukvaruversioner, eller om varje säkerhetsuppdatering kräver ett platsbesök, kan en enda säkerhetsbrist snabbt leda till ett omfattande och kostsamt serviceprojekt. Ju fler maskiner ni har i drift, desto större kan konsekvenserna bli. Genom att välja plattformar som stödjer versionshantering, fjärrsupport och säker distribution av uppdateringar skapar ni bättre förutsättningar att hantera support och cybersäkerhet under maskinens hela livscykel.
EXOR och Corvina – verktyg som stödjer ert CRA-arbete
Novotek erbjuder tillsammans med EXOR HMI- och Edge-lösningar som hjälper er att underhålla och uppdatera maskiner även efter leverans. Med EXOR och Corvina får ni verktyg för att effektivisera hanteringen av installerade maskiner.
Corvina Edge Manager gör det möjligt att administrera kompatibla edge-enheter samt hantera mjukvarupaket och uppdateringar på distans.
Corvina Hub Repository ger central versionshantering och kontroll över distribuerad mjukvara. Tillsammans skapar lösningarna förutsättningar för säker VPN-anslutning, fjärrsupport och en strukturerad hantering av er installerade maskinbas.
Det kan minska det manuella servicearbetet, effektivisera uppdateringar och ge bättre kontroll över installerade mjukvaruversioner. EXOR och Corvina ersätter inte ert ansvar enligt CRA, men kan förenkla arbetet med att uppfylla kraven.
Börja med en maskin ni redan har i drift
Ett bra första steg är att välja en maskin som redan är installerad hos en kund. Föreställ er att en teknikleverantör meddelar att en säkerhetsbrist har upptäckts i en mjukvarukomponent som används i maskinen.
Hur skulle ni som maskinbyggare hantera situationen?
- Vet ni vilken mjukvara och vilka versioner som är installerade?
- Kan ni snabbt identifiera andra maskiner som innehåller samma sårbarhet?
- Hur får ni information om säkerhetsbrister och uppdateringar från leverantören?
- Kan ni uppdatera maskinen på distans?
- Hur dokumenterar ni åtgärder och informerar berörda kunder?
Genom att kartlägga processen blir det enklare att se vad som fungerar idag och var det finns behov av bättre verktyg, tydligare leverantörsstöd eller nya arbetssätt.
På Novotek hjälper vi er att utvärdera hur EXOR och Corvina kan stödja ert CRA-arbete, från val av HMI och Gateway till fjärråtkomst, uppdateringshantering och långsiktig support.
Kontakta oss gärna för en genomgång av hur ni kan möta CRA-kraven och samtidigt effektivisera serviceorganisationen.