قانون تابآوری سایبری از یک محصول متصل چه میخواهد؟
این مقررات معمولا به «الزامات امنیتی برای دستگاههای متصل» خلاصه میشود که درست است و قابل اجرا نیست. آنچه واقعا سازنده را ملزم میکند بسازد، مستند کند، گزارش دهد و سالها پس از فروش ادامه دهد.

قانون تابآوری سایبری معمولا به این خلاصه میشود که محصولات متصل باید امن باشند. این جمله درست است و کسی نمیتواند بر پایهاش کاری بکند. روایت مفید باریکتر است: این یک رژیم نشانگذاری CE است، تقریبا بر هر چیزی با عنصر دیجیتال که در بازار اتحادیه اروپا عرضه شود اعمال میشود، و بیشتر آنچه میطلبد قابلیتی نیست که پیش از عرضه اضافه کنید، بلکه تعهدی است که سالها پس از آن حمل میکنید.
از دامنه شروع کنیم، چون گستردهتر از انتظار مردم است. این مقررات محصولات دارای عنصر دیجیتال — سختافزار و نرمافزار — را پوشش میدهد که کاربرد مورد نظر یا به شکل معقول قابل پیشبینی آنها شامل اتصال داده به دستگاه یا شبکه باشد. این محدود به چیزهایی نیست که آشکارا شبکهایاند. حسگری که با یک دروازه حرف میزند در دامنه است. نرمافزاری که همراهش عرضه میکنید هم همینطور، و قطعهای که به سازنده دیگری میفروشید نیز. استثناهایی وجود دارد آنجا که قوانین بخشی از پیش زمین را پوشش دادهاند، از جمله تجهیزات پزشکی و خودرو، و نرمافزار متنباز که در جریان فعالیت تجاری عرضه نشود بیرون از دامنه مینشیند. باقی همه داخلاند.
سپس محصولات بر پایه ریسک دستهبندی میشوند. رده پیشفرض خودارزیابی دارد: سازنده خودش انطباق را اعلام میکند. دو رده بالاتر که «مهم» و «بحرانی» توصیف میشوند دستههایی را در بر میگیرند که در آنها آسیب پیامد سنگینتری دارد — مدیریت هویت، مدیر گذرواژه، رابط شبکه، اجزای سامانه کنترل صنعتی، میکروکنترلرهای دارای کارکرد امنیتی و مانند اینها — و اینها یا استفاده از استانداردهای هماهنگ را میطلبند یا ارزیابی شخص ثالث را. دستهبندی سبد محصول خودتان در این گروهها نخستین کار مشخص است، چون پاسخ تعیین میکند مسیر انطباق شما کاغذبازیای است که خودتان کنترلش میکنید یا ممیزیای که باید برایش وقت بگیرید.
خود الزامات اساسی مانند مهندسی خوب خوانده میشوند و نکته هم همین است. محصولات باید بدون آسیبپذیری شناختهشده قابل بهرهبرداری و با پیکربندی پیشفرض امن عرضه شوند. باید راهی برای بازگرداندن محصول به آن پیشفرض وجود داشته باشد. دسترسی باید با سازوکارهای کنترلی مناسب محافظت شود. داده باید در حال انتقال و در حال سکون به تناسب هدف محافظت شود. سطح حمله باید کمینه و اثر یک رخداد محدود شود. رویدادهای مرتبط با امنیت باید قابل ثبت و پایش باشند. و بهروزرسانیها باید قابل توزیع باشند — بهروزرسانی امنیتی تا جای ممکن از بهروزرسانی کارکردی جدا شود و بیدرنگ و رایگان تحویل گردد.
دو تعهد فرایندی همان چیزی هستند که این را به یک تعهد بلندمدت بدل میکنند نه یک سیاهه پیش از عرضه. نخست فهرست اجزای نرمافزاری است: سازندگان باید اجزای محصول خود را دستکم در سطح وابستگیهای بالادست، در قالبی ماشینخوان شناسایی و مستند کنند. این فهرست برای عموم منتشر نمیشود اما باید وجود داشته باشد و بهروز بماند، و همان چیزی است که تعهد دوم را ممکن میکند. تعهد دوم فرایند رسیدگی به آسیبپذیری است که در طول دوره پشتیبانی اجرا میشود: پایش اجزا برای آسیبپذیریهای تازه کشفشده، رفع بیدرنگ آنها، و داشتن سیاست افشای هماهنگ با نشانی تماسی که کار کند.
دوره پشتیبانی بندی است که بیش از همه به برنامهریزی محصول دستدرازی میکند. سازندگان باید آن را بر پایه مدتی که به شکل معقول انتظار میرود محصول در استفاده باشد تعیین و اعلام کنند، و مقررات انتظار دستکم پنج سال را میگذارد مگر آنکه عمر محصول واقعا کوتاهتر باشد. اعلام یک دوره پشتیبانی آسان است؛ تامین منابع پنج سال بهروزرسانی امنیتی برای دستگاهی که با حاشیه سود صنعتی فروخته میشود پرسشی درباره مدل کسبوکار است، و بهتر است پیش از طراحی محصول پاسخ داده شود نه پس از عرضه.
گزارشدهی تعهدی با کوتاهترین زمانسنج است. آسیبپذیریهای در حال بهرهبرداری فعال و رخدادهای شدید موثر بر امنیت محصول باید از راه سکوی یکپارچه گزارشدهی تعیینشده گزارش شوند، با هشدار اولیه ظرف ۲۴ ساعت از آگاهی، اطلاعرسانی کاملتر ظرف ۷۲ ساعت و گزارش نهایی پس از آن. زمانسنج ۲۴ ساعته چیزی نیست که بتوان فیالبداهه ادارهاش کرد. کسی باید بداند مالک آن است، بداند کجا باید ثبت کند و اختیار انجامش را در تعطیلات آخر هفته داشته باشد.
تاریخهایی که ارزش گذاشتن در برنامه دارند: این مقررات در دسامبر ۲۰۲۴ لازمالاجرا شد، تعهدات گزارشدهی از سپتامبر ۲۰۲۶ اعمال میشود و اجرای کامل در دسامبر ۲۰۲۷ از پی آن میآید. فاصله میان این دو تاریخ آخر عامدانه و اندکی ناخوشایند است — ممکن است موظف باشید آسیبپذیری در حال بهرهبرداری را گزارش کنید پیش از آنکه باقی رژیم بر شما اعمال شود.
اگر سختافزار متصل میسازید، خلاصه صادقانه این است که الزامات مهندسی عمدتا چیزهایی هستند که یک تیم شایسته به هر حال میخواهد، و هزینه در الزامات فرایندی است. فهرست اجزای نرمافزاری که بهروز باشد، روال پایشی که متوجه شود وابستگیای که سه سال پیش عرضه کردهاید آسیبپذیری تازهای گرفته، کانال بهروزرسانیای که هنوز روی قدیمیترین دستگاه میدان کار کند، و فردی نامبرده که بتواند ظرف ۲۴ ساعت ثبت کند — پروژه واقعی همین است و هیچکدامش در محصول دیده نمیشود.