Dlaczego wybór producenta, który poważnie traktuje cyberbezpieczeństwo, ma kluczowe znaczenie dla Twojej firmy

Cyberbezpieczeństwo jest gorącym tematem dla menedżererów firm, nic więc dziwnego, że Unia Europejska stara się zmniejszyć ryzyko cyberataków na organizacje. Jej najnowsze działania koncentrują się na dwóch dyrektywach: Ustawie o Odporności Cybernetycznej (CRA) oraz Dyrektywie w sprawie Bezpieczeństwa Sieci i Informacji, wydanie 2 (NIS2). Menedżerowie firm, którzy obecnie sprawdzają zgodność z przepisami, powinni współpracować z producentami takimi jak Hanwha Vision, którzy są zaangażowani w cyberbezpieczeństwo i wyprzedzają konkurencję w spełnianiu wymogów dyrektyw NIS2 i CRA.
Parlament Europejski i Rada Europejska od dawna ostrożnie podchodzą do kwestii wykorzystania i ochrony danych, zwłaszcza danych osobowych. Jednak wraz z rosnącą cyberprzestępczością i coraz większymi możliwościami nadużycia sieci i podłączonych urządzeń przez cyberprzestępców, prawodawcy wzmacniają cyberobronę państw członkowskich UE i działających w nich organizacji.
Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) wskazuje, że pojawiają się nowe zagrożenia ze względu na ogromną ilość danych, które urządzenia mogą teraz gromadzić, oraz postępy w sztucznej inteligencji. Sprawia to, że cyberataki stają się bardziej złożone i skalowalne, celując w łańcuch dostaw (incydenty z udziałem stron trzecich stanowiły 17% naruszeń w 2021 r., w porównaniu z mniej niż 1% w 2020 r.) oraz urządzenia Internetu Rzeczy (IoT), które są wykorzystywane jako bramy do większych ataków. W tym kontekście pojawia się nowa dyrektywa CRA oraz zastąpienie pierwotnej dyrektywy NIS, które bezpośrednio reagują na nowe zagrożenia.
Dyrektywa NIS2
Dyrektywa NIS2 została przyjęta przez Parlament Europejski i Radę w grudniu 2020 roku. Daje ona państwom członkowskim czas do października 2024 roku na wdrożenie wymogów NIS2 do ustawodawstwa krajowego. Dyrektywa ma na celu poprawę cyberbezpieczeństwa sieci i systemów informatycznych w całej UE.
Dyrektywa ma zastosowanie zarówno do operatorów usług kluczowych (OES), jak i dostawców usług cyfrowych (DSP). Kluczem do zrozumienia obowiązków organizacji jest określenie, do której kategorii należy. OES świadczą usługi o zasadniczym znaczeniu dla gospodarki lub społeczeństwa i obejmują sektory takie jak energetyka, transport, bankowość i opieka zdrowotna. DSP świadczą usługi online dla dużej liczby użytkowników i obejmują wyszukiwarki, platformy mediów społecznościowych i rynki internetowe. Hanwha Vision jest definiowana jako producent technologii wizyjnej i DSP.
Pierwsza dyrektywa NIS koncentrowała się wyłącznie na OES, ale biorąc pod uwagę rosnące rozpowszechnienie usług cyfrowych, które mogą być słabym ogniwem wykorzystywanym przez cyberprzestępców, dyrektywa NIS2 rozszerza wymogi na dostawców DSP. Zapewnia ona, że DSP podejmują odpowiednie środki w celu zarządzania ryzykiem, na które narażone są ich sieci i systemy informatyczne.
Dostawcy DSP będą zobowiązani do:
- Pełnego przestrzegania Ustawy o Odporności Cybernetycznej.
- Przeprowadzania regularnych ocen ryzyka w celu identyfikacji i oceny zagrożeń dla ich sieci i systemów informatycznych.
- Wdrażania odpowiednich środków bezpieczeństwa w celu ograniczenia ryzyka zidentyfikowanego w ocenie ryzyka.
- Zgłaszania incydentów cyberbezpieczeństwa odpowiednim organom krajowym.
- Współpracy z odpowiednimi organami krajowymi w przypadku wystąpienia incydentu cyberbezpieczeństwa.
Dyrektywa NIS2 jest pozytywnym krokiem dla sektora wideo; zapewnia, że każdy producent, który chce prowadzić działalność w państwach członkowskich UE, musi przestrzegać odpowiednich przepisów. Zabezpieczenie sieci z różnymi urządzeniami i usługami wymaga aktywnego udziału całego łańcucha dostaw, a dyrektywa NIS2 znacznie to ułatwia. Co więcej, kamery mogą stanowić zagrożenie, jeśli nie pochodzą od renomowanych producentów — nie tylko ze względu na gromadzone dane (które mogą być wrażliwe i osobiste), ale także jako brama do większego cyberataku. Ponieważ sieci stają się coraz większe i bardziej złożone, zwłaszcza w miarę rozwoju inteligentnych miast, silne cyberbezpieczeństwo w całym łańcuchu dostaw staje się kluczowe.
Przygotowanie do dyrektywy NIS2
Najlepszym sposobem na zabezpieczenie organizacji na przyszłość jest współpraca wyłącznie z dostawcami, którzy są gotowi zapewnić zgodność z dyrektywą NIS2 i stosują najlepsze możliwe praktyki w zakresie cyberbezpieczeństwa. Chociaż dokładne wymagania nie zostały jeszcze wprowadzone przez UE, bezpiecznym rozwiązaniem jest już teraz dążenie do zgodności z ustawą CRA, ponieważ istnieje duże prawdopodobieństwo, że producent spełniający wymogi CRA będzie również spełniał wymogi NIS2.
Przestrzeganie przepisów CRA
Wraz z rosnącą liczbą inteligentnych urządzeń w firmach i domach, Komisja Europejska chce zapewnić odpowiedni poziom cyberbezpieczeństwa dla każdego produktu używanego w państwach członkowskich oraz regularne aktualizacje zabezpieczeń przez cały okres użytkowania produktu. Oznaczenie CE pojawi się na każdym produkcie lub oprogramowaniu spełniającym wymogi, aby pomóc menedżerom firm i konsumentom zidentyfikować właściwe produkty. CRA ma zastosowanie do produktów podłączonych do Internetu, takich jak inteligentne telewizory, routery Wi-Fi, inteligentne lodówki i kamery wideo.
Chociaż ustawa jest nadal dyskutowana w Parlamencie Europejskim i Radzie i prawdopodobnie wejdzie w życie najwcześniej w 2024 roku, Hanwha Vision już teraz przestrzega wytycznych określonych w CRA dzięki wdrożonym kompleksowym procesom cyberbezpieczeństwa.
Dostawcy muszą również wykazać, że przeprowadzają regularne oceny ryzyka w celu identyfikacji, oceny i ograniczania wszelkich zagrożeń dla swoich sieci. Działania te są regularnie przeprowadzane przez zespół S-CERT (Security-Computer Emergency Response Team) Hanwha Vision, w tym testy penetracyjne i audyty bezpieczeństwa.
Wszystkie produkty Hanwha Vision zostały zaprojektowane i opracowane z myślą o bezpieczeństwie oraz posiadają certyfikat UL CAP w ramach zaawansowanego systemu na chipie Wisenet 7 (SoC). W celu dalszej poprawy bezpieczeństwa swoich użytkowników Hanwha Vision regularnie ujawnia potencjalne zagrożenia i luki w zabezpieczeniach w ramach polityki otwartego ujawniania informacji, a także dostarcza użytkownikom informacje o funkcjach bezpieczeństwa swoich produktów oraz o tym, jak z nich korzystać.
Wierzchołek góry lodowej cyberbezpieczeństwa
Najświeższe kroki legislacyjne UE są częścią szerszego dążenia do wspierania odporności cybernetycznej poprzez kształtowanie polityki, dotacje na innowacje i inne środki. Komisja Europejska wyraźnie koncentruje się na zabezpieczaniu produktów i usług przed cyberatakami, a współpraca z producentami kładącymi duży nacisk na cyberbezpieczeństwo w projektowaniu swoich produktów pomoże organizacjom zabezpieczyć ich działalność w Europie w przyszłości.
Z tego względu ważne jest, aby użytkownicy wybierali producenta systemów wizyjnych, który wykracza poza swoje obowiązki w zakresie zabezpieczania swoich produktów i oprogramowania — cyberbezpieczeństwo nie jest obszarem, w którym „wystarczająco dobre" wystarczy. Ryzyko i koszty związane z wyciekiem danych są zbyt wysokie, aby uzasadnić wybór kamer o niskim poziomie cyberbezpieczeństwa. Współpraca z producentem nieustannie poszukującym nowych zagrożeń i luk w zabezpieczeniach zapewni, że Twój system wideo będzie wyprzedzał konkurencję pod względem zgodności z przepisami.
Znaczenie certyfikatów i zasad
Aby mieć pewność, że Twoja sieć wideo jest tak bezpieczna, jak to tylko możliwe, podczas dokonywania wyboru warto zwrócić uwagę na kilka „znaków zaufania" producenta. Powinieneś otrzymać wyraźne dowody jego zaangażowania w promowanie cyberbezpieczeństwa — nie tylko w projektowaniu produktów, ale także we wszystkich działaniach, kulturze organizacyjnej, a nawet w obszarze liderstwa myślowego. Zasady bezpieczeństwa, w tym reagowanie na luki w zabezpieczeniach i incydenty oraz ich zgłaszanie, to podstawowe wymogi.
Certyfikaty, takie jak UL CAP (UL Cybersecurity Assurance Program) i zgodność z NDAA (National Defense Authorization Act), czy akredytacje takie jak brytyjski program Cyber Essentials, mogą zapewnić dodatkowe bezpieczeństwo. Ponieważ dotrzymywanie przepisów NDAA wymaga, aby firmy produkcyjne nie produkowały ani nie używały chipów krzemowych i innych komponentów z krajów znajdujących się na czarnej liście, może to być ważnym wskaźnikiem cyberodporności łańcucha dostaw producenta.
Ponadto dzielenie się wiedzą i zasobami, a także współtworzenie bazy podatności CVE (Hanwha Vision jest partnerem programu CVE), świadczy o długoterminowym zaangażowaniu w poprawę cyberbezpieczeństwa. Hanwha Vision jest dumna z tego, że od wielu lat udoskonala środki bezpieczeństwa i przyczynia się do najlepszych rozwiązań w zakresie cyberbezpieczeństwa w Wielkiej Brytanii i Europie.
Marka zaufania na przyszłość?
Podobnie jak przestrzeganie NDAA, zgodność z CRA i NIS2 staje się kolejnym kryterium, które decydenci mogą wykorzystać do oceny zaangażowania producenta w cyberbezpieczeństwo. Wybór dostawców mających proaktywne podejście i wieloaspektową strategię zabezpieczania produktów przyniesie korzyści w dłuższej perspektywie, ponieważ cyberataki stają się coraz częstsze, bardziej złożone i kosztowne. Masz swobodę i elastyczność inwestowania w najlepsze rozwiązania CCTV dla swojej organizacji bez wprowadzania słabego ogniwa do swojej sieci.