Koniec „trust me security”. Potrzebne nowe standardy dla IoT

ABI Research ostrzega, że bezpieczeństwo urządzeń IoT przestaje być wyłącznie kwestią techniczną, a staje się elementem nadzoru korporacyjnego, odpowiedzialności zakupowej i dowodu dochowania należytej staranności. W raporcie Y27: The Governance Reckoning for IoT Security analitycy wskazują, że rosnące wymagania regulacyjne, prawne i ubezpieczeniowe wymuszą na organizacjach przejście od deklaratywnego zaufania do udokumentowanej, obiektywnej oceny bezpieczeństwa urządzeń podłączonych do sieci.

ABI Research podkreśla, że dotychczasowe praktyki, czyli poleganie na zapewnieniach producentów, zapisach kontraktowych czy wewnętrznych procedurach, przestają wystarczać w obliczu rosnącej presji regulacyjnej i zbliżającego się terminu 11 grudnia 2027 r., kiedy to wejdą w życie unijne przepisy o cyberbezpieczeństwie urządzeń internetu rzeczy (IoT) w ramach rozporządzenia Cyber Resilience Act (CRA). Organizacje będą musiały wykazać, że przy wyborze i wdrażaniu urządzeń IoT działały z należytą starannością oraz dysponują dowodami spełnienia uznanych wymogów bezpieczeństwa.

Według prognoz ABI Research liczba połączeń IoT wzrośnie z 19 mld w 2025 r. do 37 mld w 2030 r., co znacząco powiększy powierzchnię ataku w środowiskach domowych, przemysłowych, medycznych, edukacyjnych i publicznych. Ryzyka obejmują m.in. ruch boczny, przejęcie danych, zakłócenia usług, nieautoryzowany monitoring czy ekspozycję całych sieci.

W Stanach Zjednoczonych program U.S. Cyber Trust Mark, choć kierowany do konsumentów, staje się również operacyjnym i dowodowym punktem odniesienia dla przedsiębiorstw. Bazując na wytycznych NIST i nadzorze FCC, program wprowadza mierzalny poziom bezpieczeństwa, który może wspierać procesy zakupowe, audyty oraz ocenę ryzyka.

ABI Research zwraca uwagę, że decyzje zakupowe dotyczące urządzeń IoT mogą być w przyszłości analizowane pod kątem odpowiedzialności zarządów i działów zakupowych. Brak udokumentowanej oceny bezpieczeństwa może zostać uznany za niewykazanie należytej staranności.

ABI Research rekomenduje producentom rozpoczęcie przeglądu portfela produktów, gotowości certyfikacyjnej i dokumentacji; przedsiębiorstwom — uwzględnienie Cyber Trust Mark w procesach zakupowych i ocenie ryzyka; a detalistom — przygotowanie się na większą rolę certyfikacji bezpieczeństwa w budowaniu przewagi konkurencyjnej.