Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.
Stadig flere produkter bliver udviklet til at være koblet på nettet, lige fra babyalarmer og Philips Hue-pærer til overvågningskameraer og industrimaskiner.
Mange af dem er samtidig bygget til at holde i årevis. En intelligent måler kan sidde i et hus i mere end et årti. En sensor kan være monteret langt ude i et forsyningsnet, og en maskine kan fortsætte på den samme produktionslinje i mange år.
Det rejser et spørgsmål om, hvor længe producenter skal kunne holde deres produkter sikre, og hvordan de gør det i praksis.
EU's nye forordning om cyberrobusthed, Cyber Resilience Act, gør spørgsmålet konkret for de virksomheder og produkter, der er omfattet af reglerne.
Et produkt forlader fabrikken. Ansvaret gør ikke
Når et internetforbundet produkt har været i drift i otte, ti eller femten år, ser verden omkring det sjældent ud som den gjorde ved lanceringen.
Nye sårbarheder er blevet opdaget. Software er blevet forældet. Leverandører kan være skiftet ud. De medarbejdere, der udviklede produktet, kan være videre. Netværksteknologier kan være ændret eller helt udfaset.
Selve hardwaren kan stadig fungere upåklageligt.
Derfor skal levetiden tænkes ind i sikkerhedsarbejdet allerede under udviklingen. For producenter, der er omfattet af de nye regler, skal der fastsættes en supportperiode, som afspejler, hvor længe produktet forventes at være i brug. Som udgangspunkt skal perioden være mindst fem år, medmindre produktet forventes at blive brugt i kortere tid.
For et produkt, der realistisk skal fungere i 10 eller 15 år, bliver det derfor relevant at planlægge tilsvarende langsigtet.
Kan produktet fortsat få sikkerhedsopdateringer? Ved virksomheden, hvilke versioner der findes ude hos kunderne? Kan en sårbarhed håndteres uden at udskifte tusindvis af fysiske enheder? Og hvad gør man, hvis en vigtig softwarekomponent eller leverandør forsvinder undervejs?
Det er spørgsmål, der bør besvares, før produktet sendes på markedet.
Når enheden står ude hos kunden
Internetforbundne produkter – IoT – giver en særlig udfordring, fordi de ofte befinder sig langt væk fra producentens eget IT-miljø.
Det kan være målere i private hjem, sensorer langs veje eller udstyr på fabrikker. De kan arbejde stille i baggrunden i årevis uden den samme løbende opmærksomhed, som virksomheder normalt giver deres computere, servere og telefoner.
Hvis en enhed pludselig sender langt mere data end normalt, kommunikerer med ukendte systemer eller på anden måde ændrer adfærd markant, bør virksomheden kunne opdage det og reagere. Det gælder især enheder uden for det almindelige it-miljø, hvor traditionelle sikkerhedsværktøjer ikke nødvendigvis giver samme overblik.
En lang supportperiode er derfor kun nyttig, hvis virksomheden også har de praktiske muligheder for at håndtere sikkerheden undervejs.
De første krav gælder allerede fra september
Tidsplanen gør emnet aktuelt nu.
Fra 11. september 2026 begynder reglerne om rapportering af blandt andet aktivt udnyttede sårbarheder og visse alvorlige sikkerhedshændelser at gælde. Hovedparten af forordningens øvrige krav gælder fra 11. december 2027.
EU-Kommissionen offentliggjorde desuden den 27. juli 2026 en ny vejledning, som blandt andet uddyber reglernes anvendelsesområde, supportperioder og rapporteringsforpligtelser.
Reglerne er ikke ens for alle virksomheder eller alle internetforbundne produkter. For de producenter og andre aktører, som er omfattet, kan konsekvenserne ved manglende overholdelse dog være betydelige. De strengeste bøder kan nå op på 15 millioner euro eller 2,5 procent af virksomhedens globale årsomsætning, afhængigt af hvilket beløb der er højest.
Sikkerheden skal have sin egen levetidsplan
Det bør virksomheder tage højde for allerede, når produktet bliver udviklet.
Hvis en intelligent måler skal fungere i 15 år, skal producenten allerede fra starten tage stilling til, hvordan sikkerheden kan understøttes mange år frem. Det samme gælder en industrimaskine, et overvågningskamera eller et andet produkt, der forventes at blive stående hos kunden længe.
Planen bør blandt andet omfatte opdateringer, håndtering af sårbarheder, overvågning, afhængigheder til leverandører og muligheden for at reagere, hvis produktet bliver kompromitteret.
Det kræver, at produktets tekniske levetid og dets sikkerhedsmæssige levetid bliver tænkt sammen.
Hvis et produkt er udviklet til at virke i 15 år, bør producenten også fra begyndelsen vide, hvordan det skal være sikkert at have på nettet i år 15.
Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.
Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?
Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.