欧盟立法者提出了一套适用于智能设备的新产品规则,旨在迫使联网硬件制造商——例如“智能”洗衣机或联网玩具——充分关注设备安全。
拟议中的欧盟网络弹性法案将对在整个欧盟销售的具有“数字元素”的产品引入强制性网络安全要求,要求适用于整个生命周期——这意味着小工具制造商将需要提供持续的安全支持和更新以修补新出现的漏洞——委员会今天表示。
该法规草案还侧重于智能设备制造商向消费者传达“充分和准确的信息”——以确保买家能够在购买时掌握安全注意事项,并在购买后安全地设置设备。
委员会提议对不遵守“基本”网络安全要求的处罚最高可达 1500 万欧元或全球年营业额的 2.5%,其他违反监管义务的最高处罚为 1000 万欧元或营业额的 2%。
欧盟执行官表示,拟议的法规将适用于“直接或间接连接到另一个设备或网络”的所有产品——现有欧盟规则中已经规定网络安全要求的产品除外,例如医疗设备、航空和汽车。
泛欧盟智能设备安全规则
在基于 2008 年更新的欧盟产品立法立法框架的拟议措施摘要中,委员会表示他们将制定:
(a) 将带有数字元素的产品投放市场以确保其网络安全的规则;
(b) 设计、开发和生产具有数字元素的产品的基本要求,以及与这些产品相关的经济运营商的义务;
(c) 制造商为确保具有数字元素的产品在整个生命周期内的网络安全而制定的漏洞处理流程的基本要求,以及与这些流程相关的经济运营商的义务。制造商还必须报告积极利用的漏洞和事件;
(d) 市场监督和执法规则。
“新规则将重新平衡制造商的责任,制造商必须确保符合欧盟市场上提供的带有数字元素的产品的安全要求,”它在一份新闻稿中写道。 “因此,它们将通过提高安全属性的透明度和促进对具有数字元素的产品的信任,以及确保更好地保护他们的基本权利,例如作为隐私和数据保护。”
委员会关于该倡议的问答进一步规定,制造商将进行“符合性评估过程,以证明与产品相关的规定要求是否得到满足”。它指出,这可以通过自我评估或第三方合格评估来完成,“取决于相关产品的重要性”。
在证明符合适用要求的情况下,设备制造商将能够贴上欧盟的 CE 标志——表明数字元素符合产品安全法规。
违规行为将由成员国任命的负责执法的市场监督机构处理——提议的权力不仅是下令制止违规行为,而且通过禁止销售产品或以其他方式限制产品来“消除风险”其市场可用性。主管部门还可以下令撤回或召回侵权产品。在向监管机构和监督机构提供不正确、不完整或误导性信息的同时,将面临高达 500 万欧元或营业额 1% 的罚款。
数字战略委员会执行副总裁 Margrethe Vestager 在一份声明中评论说:“我们应该对在单一市场购买的产品感到安全。正如我们可以信任带有 CE 标志的玩具或冰箱一样,《网络弹性法案》将确保我们购买的连接对象和软件符合强大的网络安全保障措施。它将把责任放在它所属的地方,把产品放在市场上的那些人身上。”
多年来,智能设备一直是安全恐怖故事的温床。尽管早期的立法举措是为了填补明显的安全漏洞——例如2018 年加利福尼亚州的一项法律禁止制造商在设备中设置容易猜到的默认密码。
多年来,英国也一直在为联网设备制定“ 设计安全”法——早在 2019年就发布了草案(尽管该产品安全法案捆绑了电信基础设施安全条款,但仍在通过英国议会)。
尽管不是第一个在智能设备安全方面受到冲击的欧盟,但希望其新生的方法能够成为国际参考,欧盟委员会的新闻稿暗示:“基于网络弹性法案的欧盟标准将促进其实施,并将成为欧盟网络安全行业在全球市场上的资产。”
然而,该提案在成为欧盟法律之前还有很长的路要走,因为欧洲议会和理事会将需要审查该草案——并可能寻求对其进行修改。
欧盟委员会还提出了设备制造商和欧盟成员国在该法规通过后两年的时间框架,以适应新规则的全面实施。因此,该法规在 2025 年之前可能不会受到太大影响。
也就是说,制造商对“积极利用的漏洞和事件”的报告义务的时间框架更短——这将适用于自法规生效之日起一年,因为委员会希望该条款更容易实施.
Natasha Lomas最初在TechCrunch上发表的欧盟拆箱其智能设备安全计划
原文: https://techcrunch.com/2022/09/15/eu-cyber-resilience-act-draft/