Ο ΟΑΠΙ αναγνωρίζει ότι οι κατασκευαστές σε ολόκληρη την αλυσίδα εφοδιασμού είναι υπεύθυνοι για τα αποτελέσματα της ασφάλειας.
Αυτός είναι ο λόγος για τον οποίο ο οργανισμός αξιολόγησης πιστοληπτικής ικανότητας δεν αφορά μόνο τελικά προϊόντα, όπως έξυπνα τηλέφωνα ή εφαρμογές, αλλά και εξαρτήματα, όπως μικροκυκλώματα και λειτουργικά συστήματα.
Ποιοι είναι οι βασικοί κανόνες;
Οι επιχειρήσεις που πωλούν προϊόντα υλισμικού και λογισμικού πρέπει να διασφαλίζουν ότι το υλισμικό και το λογισμικό έχουν σχεδιαστεί έτσι ώστε να είναι θεμελιωδώς ασφαλή. Αυτό περιλαμβάνει, για παράδειγμα, απαιτήσεις σχετικά με την ασφάλεια εξ ορισμού (όχι πλέον «κωδικός πρόσβασης» ως προεπιλεγμένος κωδικός πρόσβασης), τον έλεγχο πρόσβασης, τη χρήση κρυπτογραφίας, καθώς και τις αυτόματες ενημερώσεις. Επιπλέον, οι κατασκευαστές θα πρέπει να διατηρούν τα προϊόντα τους για το χρονικό διάστημα κατά το οποίο το προϊόν αναμένεται να είναι σε χρήση.
Πριν από τη διάθεση στην αγορά
Το πρώτο βήμα για τον κατασκευαστή είναι η διενέργεια εκτίμησης κινδύνου, βάσει της οποίας πρέπει να καθορίσει τον τρόπο εφαρμογής των κατάλληλων ουσιωδών απαιτήσεων κυβερνοασφάλειας. Τα εναρμονισμένα πρότυπα μπορούν να στηρίξουν περαιτέρω τους κατασκευαστές στο έργο αυτό. Ο κατασκευαστής θα πρέπει να εξηγεί τον τρόπο με τον οποίο συμμορφώνεται με επαρκείς απαιτήσεις κυβερνοασφάλειας στον τεχνικό φάκελο και να διενεργεί διαδικασία αξιολόγησης της συμμόρφωσης.
Κατά τη διάθεση στην αγορά
Στο τέλος της διαδικασίας, ο κατασκευαστής μπορεί να τοποθετήσει τη σήμανση CE και να επισυνάψει δήλωση συμμόρφωσης στα προϊόντα του. Επιπλέον, ο κατασκευαστής πρέπει να αναφέρει την περίοδο υποστήριξης, δηλαδή το χρονικό διάστημα για το οποίο θα υποστηρίζεται το προϊόν, και να παρέχει πληροφορίες και οδηγίες για τη χρήση του προϊόντος.
Μετά τη διάθεση στην αγορά
Ο κατασκευαστής πρέπει να χειρίζεται τις ευπάθειες για την αναφερόμενη περίοδο υποστήριξης και να αναφέρει τις ευπάθειες που εκμεταλλεύεται ενεργά και τα σοβαρά περιστατικά που επηρεάζουν την ασφάλεια του προϊόντος.

Η ανωτέρω εικόνα συνοψίζει τα στάδια εφαρμογής ενός κατασκευαστή στο πλαίσιο του ΟΑΠΙ
Σχετικοί φορείς συνεργασίας
Η ομάδα εμπειρογνωμόνων για την κυβερνοασφάλεια προϊόντων με ψηφιακά στοιχεία (ομάδα εμπειρογνωμόνων ΟΑΠΙ) συμβουλεύει την Ευρωπαϊκή Επιτροπή σχετικά με την ανάπτυξη καθοδήγησης και την κατάρτιση εκτελεστικών και κατ’ εξουσιοδότηση πράξεων για την υποστήριξη της πράξης για την κυβερνοανθεκτικότητα.
Έγγραφα αναφοράς και σύνδεσμοι
Συχνές ερωτήσεις σχετικά με την εφαρμογή των ΟΑΠΙ
Κατευθυντήριες γραμμές της Επιτροπής σχετικά με τον ΟΑΠΙ
ENISA Secure by Design και Προεπιλεγμένο Playbook
Εθνικοί πόροι για την υλοποίηση των ΟΑΠΙ
Ένας μη εξαντλητικός κατάλογος υλικού που δημοσιεύεται από τα κράτη μέλη για την υποστήριξη της εφαρμογής των ΟΑΠΙ περιλαμβάνει:
Βέλγιο
Οδηγίες στα ολλανδικά, γαλλικά και γερμανικά
Γερμανία
Καθοδήγηση στα γερμανικά (συμπεριλαμβανομένων των τεχνικών κατευθυντήριων γραμμών) και στα αγγλικά (συμπεριλαμβανομένων των τεχνικών κατευθυντήριων γραμμών)
Κάτω Χώρες
Καθοδήγηση στα ολλανδικά
Πολωνία
Καθοδήγηση στα πολωνικά
Κύπρος
Καθοδήγηση στα αγγλικά
Η Επιτροπή δεν είναι υπεύθυνη για την ακρίβεια των πληροφοριών που παρέχονται στους ανωτέρω συνδέσμους· Οι εκπρόσωποι των κρατών μελών καλούνται να επικοινωνήσουν αν επιθυμούν να καταγράψουν τους εθνικούς τους πόρους επικοινωνώντας με τη διεύθυνση cnect-cra@ec.europa.eu.
Σχετικό περιεχόμενο
Ευρύτερο πλαίσιο