Dit produkt kan leve i 15 år: Har sikkerheden en lige så lang plan?

Klumme: Produkter, der er forbundet til internettet, kan stå hos kunderne i årtier. Med EU's Cyber Resilience Act bliver producenter derfor nødt til at tænke sikkerhed langt ud over salgsøjeblikket.

Artikel top billede

(Foto: Ibrahim Boran / Unsplash)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Stadig flere produkter bliver udviklet til at være koblet på nettet, lige fra babyalarmer og Philips Hue-pærer til overvågningskameraer og industrimaskiner.

Mange af dem er samtidig bygget til at holde i årevis. En intelligent måler kan sidde i et hus i mere end et årti. En sensor kan være monteret langt ude i et forsyningsnet, og en maskine kan fortsætte på den samme produktionslinje i mange år.

Det rejser et spørgsmål om, hvor længe producenter skal kunne holde deres produkter sikre, og hvordan de gør det i praksis.

EU's nye forordning om cyberrobusthed, Cyber Resilience Act, gør spørgsmålet konkret for de virksomheder og produkter, der er omfattet af reglerne.

Et produkt forlader fabrikken. Ansvaret gør ikke

Når et internetforbundet produkt har været i drift i otte, ti eller femten år, ser verden omkring det sjældent ud som den gjorde ved lanceringen.

Nye sårbarheder er blevet opdaget. Software er blevet forældet. Leverandører kan være skiftet ud. De medarbejdere, der udviklede produktet, kan være videre. Netværksteknologier kan være ændret eller helt udfaset.

Selve hardwaren kan stadig fungere upåklageligt.

Derfor skal levetiden tænkes ind i sikkerhedsarbejdet allerede under udviklingen. For producenter, der er omfattet af de nye regler, skal der fastsættes en supportperiode, som afspejler, hvor længe produktet forventes at være i brug. Som udgangspunkt skal perioden være mindst fem år, medmindre produktet forventes at blive brugt i kortere tid.

For et produkt, der realistisk skal fungere i 10 eller 15 år, bliver det derfor relevant at planlægge tilsvarende langsigtet.

Kan produktet fortsat få sikkerhedsopdateringer? Ved virksomheden, hvilke versioner der findes ude hos kunderne? Kan en sårbarhed håndteres uden at udskifte tusindvis af fysiske enheder? Og hvad gør man, hvis en vigtig softwarekomponent eller leverandør forsvinder undervejs?

Det er spørgsmål, der bør besvares, før produktet sendes på markedet.

Når enheden står ude hos kunden

Internetforbundne produkter – IoT – giver en særlig udfordring, fordi de ofte befinder sig langt væk fra producentens eget IT-miljø.

Det kan være målere i private hjem, sensorer langs veje eller udstyr på fabrikker. De kan arbejde stille i baggrunden i årevis uden den samme løbende opmærksomhed, som virksomheder normalt giver deres computere, servere og telefoner.

Hvis en enhed pludselig sender langt mere data end normalt, kommunikerer med ukendte systemer eller på anden måde ændrer adfærd markant, bør virksomheden kunne opdage det og reagere. Det gælder især enheder uden for det almindelige it-miljø, hvor traditionelle sikkerhedsværktøjer ikke nødvendigvis giver samme overblik.

En lang supportperiode er derfor kun nyttig, hvis virksomheden også har de praktiske muligheder for at håndtere sikkerheden undervejs.

De første krav gælder allerede fra september

Tidsplanen gør emnet aktuelt nu.

Fra 11. september 2026 begynder reglerne om rapportering af blandt andet aktivt udnyttede sårbarheder og visse alvorlige sikkerhedshændelser at gælde. Hovedparten af forordningens øvrige krav gælder fra 11. december 2027.

EU-Kommissionen offentliggjorde desuden den 27. juli 2026 en ny vejledning, som blandt andet uddyber reglernes anvendelsesområde, supportperioder og rapporteringsforpligtelser.

Reglerne er ikke ens for alle virksomheder eller alle internetforbundne produkter. For de producenter og andre aktører, som er omfattet, kan konsekvenserne ved manglende overholdelse dog være betydelige. De strengeste bøder kan nå op på 15 millioner euro eller 2,5 procent af virksomhedens globale årsomsætning, afhængigt af hvilket beløb der er højest.

Sikkerheden skal have sin egen levetidsplan

Det bør virksomheder tage højde for allerede, når produktet bliver udviklet.

Hvis en intelligent måler skal fungere i 15 år, skal producenten allerede fra starten tage stilling til, hvordan sikkerheden kan understøttes mange år frem. Det samme gælder en industrimaskine, et overvågningskamera eller et andet produkt, der forventes at blive stående hos kunden længe.

Planen bør blandt andet omfatte opdateringer, håndtering af sårbarheder, overvågning, afhængigheder til leverandører og muligheden for at reagere, hvis produktet bliver kompromitteret.

Det kræver, at produktets tekniske levetid og dets sikkerhedsmæssige levetid bliver tænkt sammen.

Hvis et produkt er udviklet til at virke i 15 år, bør producenten også fra begyndelsen vide, hvordan det skal være sikkert at have på nettet i år 15.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Annonce

Annonceindlæg fra gavdi

AI er blevet en del af arbejdsdagen - men er vi klar til at bruge den?

AI bliver først for alvor en del af arbejdet, når teknologien integreres i den måde, vi arbejder på. At have adgang til AI betyder ikke nødvendigvis, at medarbejderne er klar til at bruge den.

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. januar 2026 ansat Christoffer Andersen som Sales Manager ERP. Han skal især beskæftige sig med fokus på at skalere ERP-salget og videreudvikle teamet i Valby så vi fortsat understøtter og opbygger stærke kunderelationer. Han kommer fra en stilling som Senior Key Account Manager hos NNIT A/S. Han er uddannet hos Aalborg Universitet som IT Management. Han har tidligere beskæftiget sig med Kommercielt ansvarlig for nogle af NNIT’s største strategiske enterprise-kunder. Nyt job

Christoffer Andersen

Norriq Danmark A/S

Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

Johnny Krogsboll

Arctic Wolf Networks

Norriq Danmark A/S har pr. 1. juli 2026 ansat Nanna-Louise Aae Kudahl som Project Manager. Hun skal især beskæftige sig med drive vores Business Central-projekter i samarbejde med resten af sine nye kollegaer i ERP. Hun kommer fra en stilling som Product Manager hos KMD A/S. Hun er uddannet på Aalborg Universitet i kommunikation og Digitale Medier og har en kandidat i IT-ledelse. Nyt job

Nanna-Louise Aae Kudahl

Norriq Danmark A/S

Netip A/S har pr. 11. august 2026 ansat Emil Kristoffersen som IT-Supporterelev ved netIP's kontor i Thisted. Han er uddannet Fisker, - Emil har dermed valgt et karriereskifte. Nyt job

Emil Kristoffersen

Netip A/S