
Paketom instrumenata EU-a za sigurnost lanca opskrbe IKT-a osigurava se horizontalan, zajednički i neobvezujući pristup utvrđivanju, procjeni i ublažavanju kibersigurnosnih rizika lanaca opskrbe IKT-a. Nakon zaključaka Vijeća EU-a o sigurnosti lanca opskrbe IKT-a iz 2022. paket instrumenata razvijen je u okviru Skupine za suradnju u području sigurnosti mrežnih i informacijskih sustava. Temelji se na pristupu kojim se obuhvaćaju sve opasnosti i definira ključne koncepte povezane sa sigurnošću lanca opskrbe IKT-a. Budući da je strogo agnostički, u njemu se navode scenariji rizika koji utječu na digitalni ekosustav Unije i preporučuju mjere ublažavanja, uključujući uspostavu okvira za procjenu ključnih dobavljača, promicanje strategija za više prodavatelja i prevladavanje ovisnosti o visokorizičnim dobavljačima.
U skladu s Direktivom NIS2 paket instrumenata za sigurnost lanca opskrbe IKT-a znatno doprinosi okviru za koordinirane procjene sigurnosnih rizika ključnih lanaca opskrbe IKT-a na razini Unije u skladu s člankom 22. Direktive NIS2. Osmišljen je ne samo kako bi se pomoglo državama članicama, već i kako bi se pružila potpora javnim i privatnim akterima u evaluaciji i upravljanju rizicima povezanima s IKT uslugama, sustavima IKT-a i lancima opskrbe IKT proizvodima.
Države članice sada imaju na raspolaganju strukturirani skup dobrovoljnih mjera koje se mogu prilagoditi njihovim nacionalnim kontekstima i prioritetima. U okviru sljedećih koraka Skupina za suradnju u području sigurnosti mrežnih i informacijskih sustava nakon godinu dana preispitat će primjenu paketa instrumenata. To će poslužiti za procjenu napretka, razmjenu najboljih praksi, utvrđivanje izazova i, prema potrebi, preporučivanje prilagodbi.
Nadalje, Skupina za suradnju u području sigurnosti mrežnih i informacijskih sustava donijela je rezultate dviju koordiniranih procjena sigurnosnih rizika na razini Unije koje su izradile države članice uz potporu Komisije i ENISA-e. Prva procjena usmjerena je na povezana i automatizirana vozila i njihove lance opskrbe, dok se u drugoj ispituju kibersigurnosni rizici povezani s opremom za otkrivanje koju upotrebljavaju subjekti kaznenog progona i sigurnosti EU-a na graničnim prijelazima EU-a.
Primarni je cilj obaju izvješća pružiti sveobuhvatan pregled utvrđenih kibersigurnosnih rizika, njihovih mogućih posljedica i mjera ublažavanja koje se smatraju potrebnima za njihovo uklanjanje. Procjena povezanih i automatiziranih vozila pokazuje da CAV-ovi, iako donose brojne potencijalne koristi za sigurnost i energetsku učinkovitost, uvode nove i znatne kibersigurnosne rizike. CAV-ovi obrađuju osobne i osjetljive podatke te se u nekim slučajevima mogu koristiti kao oružje.
Kako bi se ti rizici uklonili, Skupina za suradnju u području sigurnosti mrežnih i informacijskih sustava preporučuje, među ostalim mjerama za jačanje kibersigurnosti, da Komisija zajedno s državama članicama utvrdi razmjerne mjere za smanjenje rizika lanaca opskrbe EU-a od visokorizičnih dobavljača, posebno ako se odnose na sustave obrade i donošenja odluka, komunikacijske sustave i sustave povezivosti te sustave kontrole vozila koji mogu primati ažuriranja na daljinu. U izvješću se predlaže i daljnje istraživanje kako bi se procijenio učinak kibernapada na infrastrukturu za punjenje na širu energetsku mrežu.
Druga koordinirana procjena rizika usmjerena je na opremu za otkrivanje. Cilj mu je pružiti sveobuhvatan pregled kibersigurnosnih rizika povezanih s opremom za otkrivanje, koja se općenito smatra dijelom kritične infrastrukture EU-a, i njihovih posljedica, kao i mjera ublažavanja potrebnih za njihovo uklanjanje, bez obzira na to upotrebljava li se oprema za otkrivanje u samostalnom kontekstu ili u međusobno povezanim i interoperabilnim okruženjima.
Kompromisnom opremom za otkrivanje može se upravljati na daljinu, iskorištavati kao vektor napada ili neutralizirati kako bi se poduprla zlonamjerna djela. Incidenti također mogu biti posljedica ljudske pogreške, kvarova sustava ili prirodnih pojava. Nadalje, tržište opreme za otkrivanje, kojim dominira ograničen broj proizvođača koji nisu podrijetlom iz EU-a, pokazalo je ozbiljne nedostatke i dodatne izazove za sigurnost EU-a, posebno u pogledu diversifikacije tržišta, dostupnosti opreme i dijelova opreme te osiguravanja kritične infrastrukture itd.
Za učinkovito upravljanje tim rizicima u ovoj se procjeni utvrđuje niz mjera za ublažavanje, kao što su učinkovita primjena mjera na razini EU-a za visokorizične dobavljače i poboljšanje praksi nabave uvođenjem sigurnosnih zahtjeva za financiranje sredstvima EU-a. Ostale preporuke odnose se na prakse održavanja i sigurnosne protokole za uporabu i pristup opremi.