چگونه قانون تابآوری سایبری اتحادیه اروپا، بازطراحی جهانی دستگاههای خانه هوشمند را الزامی میکند
مقررات جدید اتحادیه اروپا، استانداردهای سختگیرانه «امنیت از طریق طراحی» و بهروزرسانیهای تضمینشده نرمافزاری را برای تمام دستگاههای متصل الزامی میکند و اساساً نحوه ساخت فناوری خانه هوشمند توسط تولیدکنندگان جهانی را تغییر میدهد.
به قلم کاوه کردی
این خبر را به اشتراک بگذارید
- حامیان حریم خصوصی مصرفکننده
- استدلال میکنند که این قانون یک ضرورت دیرینه برای محافظت از خانوارها در برابر اقدامات دادهای مخرب و باتنتها است.
- تولیدکنندگان اینترنت اشیاء
- از هدف امنیت حمایت میکنند اما در مورد افزایش هزینههای تولید و پیچیدگیهای زنجیره تأمین هشدار میدهند.
- توسعهدهندگان منبع باز
- نگران تأثیر بازدارنده مسئولیت بر پروژههای نرمافزاری داوطلبانه هستند.
روند رویداد
Sept 2022
کمیسیون اروپا رسماً قانون تابآوری سایبری را پیشنهاد میکند.
Dec 2023
پارلمان و شورای اروپا بر سر متن نهایی قانون به توافق سیاسی میرسند.
Early 2024
قانون CRA رسماً تصویب شده و وارد مرحله اجرا میشود و فاز انتقال آغاز میگردد.
Late 2026
دوره انتقال ۳۶ ماهه به پایان میرسد و اجرای کامل و جریمهها آغاز میشود.
چرا مهم است
سالهاست که دستگاههای خانه هوشمند به دلیل امنیت ضعیف و رها شدن نرمافزارشان بدنام بودهاند. قانون جدید اتحادیه اروپا با وادار کردن تولیدکنندگان در سراسر جهان به تضمین بهروزرسانیهای بلندمدت و حذف رمزهای عبور پیشفرض، عملاً به دوران فناوری اینترنت اشیاء (IoT) یکبار مصرف پایان میدهد و شبکه خانگی شما را بهطور قابل توجهی ایمنتر میکند.
برای بخش عمدهای از یک دهه، اکوسیستم خانه هوشمند یک مشکل امنیتی فراگیر و خطرناک را در خود جای داده است. مصرفکنندگان با اشتیاق اتاقهای نشیمن، آشپزخانهها و اتاقخوابهای خود را با دوربینهای ارزانقیمت، دوشاخههای هوشمند و لوازم خانگی متصل به اینترنت پر کردهاند که اغلب با رمزهای عبور سختکد شده و به راحتی قابل حدس زدن عرضه میشوند. بدتر اینکه، این دستگاهها اغلب به محض خروج از کارخانه توسط تولیدکنندگانشان رها میشوند و هرگز یک بهروزرسانی نرمافزاری برای رفع آسیبپذیریهای تازه کشف شده دریافت نمیکنند. این رویکرد «شلیک کن و فراموش کن» میلیونها گجت خانگی را به بمبهای ساعتی تبدیل کرده است که به راحتی توسط عوامل مخرب ربوده میشوند تا باتنتهای عظیمی را تشکیل دهند که قادر به فلج کردن زیرساختهای اصلی اینترنت هستند.
اکنون اتحادیه اروپا با اجرای قانون تابآوری سایبری (CRA) در حال تحمیل یک حسابرسی جهانی است. این قانون جامع که برای محافظت از مصرفکنندگان در برابر نقض دادهها و حملات سایبری سیستماتیک طراحی شده است، الزامات سختگیرانه «امنیت از طریق طراحی» را بر هر محصول دارای عناصر دیجیتال که در بازار اروپا فروخته میشود، تحمیل میکند. از یخچالهای هوشمند گرانقیمت گرفته تا ارزانترین لامپهای عمومی، تولیدکنندگان دیگر نمیتوانند امنیت را به عنوان یک ویژگی اختیاری و لوکس در نظر بگیرند. این قانون حکم میکند که پروتکلهای امنیتی باید از همان مراحل اولیه توسعه در معماری سختافزاری و نرمافزاری گنجانده شوند.
اگرچه این قانون از نظر فنی محدود به اتحادیه اروپا است، اما تأثیر آن به دلیل پدیدهای که به عنوان «اثر بروکسل» شناخته میشود، در سراسر جهان طنینانداز شده است. از آنجایی که برای تولیدکنندگان بزرگ چندملیتی مانند سامسونگ (Samsung)، آمازون (Amazon) یا تیپی-لینک (TP-Link) از نظر اقتصادی مقرون به صرفه نیست که دستگاههای جداگانه، بسیار ایمن برای مصرفکنندگان اروپایی و نسخههای ناامن و ارزانتر برای ایالات متحده یا آسیا طراحی کنند، قانون CRA به عنوان یک استاندارد جهانی بالفعل عمل میکند. زنجیرههای تأمین به طور کامل برای برآورده کردن الزامات سختگیرانه اتحادیه اروپا در حال بازسازی هستند، به این معنی که مصرفکنندگان در سراسر جهان از مزایای این اصلاح نظارتی بهرهمند خواهند شد.[2]
تحولآفرینترین دستورالعمل در چارچوب جدید، الزام به پشتیبانی نرمافزاری بلندمدت و اجباری است. تحت قانون CRA، تولیدکنندگان موظف هستند که بهروزرسانیهای امنیتی رایگان را حداقل به مدت پنج سال یا طول عمر مورد انتظار محصول، هر کدام که کوتاهتر است، ارائه دهند. این امر اساساً اقتصاد اینترنت اشیاء را تغییر میدهد. یک دوشاخه هوشمند ۱۵ دلاری دیگر نمیتواند یک کالای یکبار مصرف باشد؛ اکنون یک تعهد نگهداری نرمافزاری بلندمدت را به همراه دارد که شرکتها باید آن را در قیمتگذاری اولیه و استراتژیهای مهندسی خود لحاظ کنند.

علاوه بر این، این قانون صراحتاً استفاده از رمزهای عبور پیشفرض جهانی – ترکیبهای بدنام «admin» و «12345» که از لحاظ تاریخی حملات سایبری خودکار عظیمی مانند باتنت میرای (Mirai) را تغذیه کردهاند – ممنوع میکند. در عوض، دستگاهها باید یا کاربران را ملزم کنند که در اولین راهاندازی، یک رمز عبور منحصر به فرد و پیچیده تنظیم کنند، یا با یک اعتبارنامه تصادفی و مختص دستگاه که به صورت ایمن روی سختافزار فیزیکی چاپ شده است، عرضه شوند. انتظار میرود این یک حکم به تنهایی تعداد ربودنهای ساده دستگاهها را که بلای جان خانه هوشمند مدرن شدهاند، به شدت کاهش دهد.
این قانون همچنین یک پنجره زمانی سختگیرانه و سریع برای گزارش آسیبپذیریها معرفی میکند. اگر تولیدکنندهای یک آسیبپذیری فعالاً مورد سوءاستفاده قرار گرفته را در محصول خود کشف کند، یا اگر نقص جدی توسط محققان امنیتی مستقل به آنها گزارش شود، باید ظرف ۲۴ ساعت به آژانس امنیت سایبری اتحادیه اروپا (ENISA) اطلاع دهند. این الزام افشای سریع طراحی شده است تا از پنهانکاری شرکتها در مورد شکستهای امنیتی حیاتی در حالی که ماهها صرف توسعه یک پچ میکنند، جلوگیری کند و تضمین کند که تهدیدات سیستماتیک فوراً در سطح قارهای ردیابی میشوند.[1]
این قانون همچنین یک پنجره زمانی سختگیرانه و سریع برای گزارش آسیبپذیریها معرفی میکند.
برای اطمینان از اینکه این دستورات صرفاً به عنوان پیشنهاد نادیده گرفته نمیشوند، اتحادیه اروپا قانون تابآوری سایبری را به جریمههای مالی هنگفت مبتنی بر درآمد مجهز کرده است. شرکتهایی که در نقض جدی الزامات امنیتی اصلی مقصر شناخته شوند، میتوانند با جریمههایی تا سقف ۱۵ میلیون یورو یا ۲.۵ درصد از کل گردش مالی سالانه جهانی خود، هر کدام که بیشتر باشد، مواجه شوند. این ساختار تنبیهی تضمین میکند که حتی بزرگترین شرکتهای فناوری نیز نمیتوانند جریمههای عدم انطباق را صرفاً به عنوان یک هزینه استاندارد کسب و کار در نظر بگیرند.
برای مهندسان سختافزار و توسعهدهندگان نرمافزار، انطباق با CRA مستلزم بازنگری اساسی در معماری دستگاه است. میکروکنترلرهایی که قبلاً فقط به قدرت پردازشی کافی برای روشن و خاموش کردن یک رله نیاز داشتند، اکنون باید شامل ویژگیهای امنیتی در سطح سختافزار مانند بوت امن (Secure Boot)، ذخیرهسازی رمزگذاری شده و سربار محاسباتی لازم برای پردازش بهروزرسانیهای رمزنگاری شده از طریق هوا (OTA) باشند. این امر یک تغییر عظیم در تأمین قطعات را تحمیل میکند، زیرا تولیدکنندگان سیلیکونهای بسیار ارزان و قدیمی را به نفع تراشههای مدرن و تقویتشده از نظر امنیتی کنار میگذارند.

مسیر رسیدن به این نقطه عطف نظارتی بدون اصطکاک قابل توجه، به ویژه از سوی جامعه نرمافزار منبع باز (Open-Source) نبود. پیشنویسهای اولیه این قانون، واکنش شدید توسعهدهندگان داوطلب و بنیادهای غیرانتفاعی را برانگیخت، زیرا آنها نگران بودند که مسئولیت قانونی و مالی محصولات تجاری که از کد منبع باز و رایگان آنها استفاده میکنند، بر عهده آنها قرار گیرد. چشمانداز جریمههای هنگفت، تهدید میکرد که تأثیر بازدارندهای بر همکاری جهانی نرمافزاری ایجاد کند.
در پاسخ به این نگرانیها، متن نهایی CRA شامل معافیتهای خاصی برای نرمافزار منبع باز است که خارج از چارچوب فعالیتهای تجاری ارائه میشود. اگرچه این مصالحه وحشت فوری را کاهش داد، کارشناسان حقوقی خاطرنشان میکنند که مرزهای دقیق آنچه «فعالیت تجاری» در زنجیرههای تأمین نرمافزاری مدرن و بسیار یکپارچه محسوب میشود، پیچیده باقی مانده و احتمالاً با شروع اجرا نیاز به شفافسازی مداوم خواهد داشت.
در حالی که این قانون رسماً تصویب شده است، صنعت در حال حاضر در حال گذراندن یک مرحله انتقال ۳۶ ماهه است. در پشت صحنه، تولیدکنندگان با عجله در حال ممیزی کدهای خود، مذاکره مجدد در مورد قراردادها با تأمینکنندگان قطعات و ساخت زیرساختهای ابری لازم برای ارائه بهروزرسانیهای تضمین شده به میلیونها دستگاه در طول نیم دهه آینده هستند. این دوره مهلت برای جلوگیری از فروپاشی ناگهانی بازار الکترونیک اروپا حیاتی است.[1]

برای مصرفکننده عادی، فوریترین و قابل مشاهدهترین تأثیر قانون تابآوری سایبری احتمالاً افزایش جزئی در هزینه خردهفروشی اولیه دستگاههای خانه هوشمند سطح پایین خواهد بود. از آنجایی که شرکتها اکنون باید هزینه جاری نگهداری سرورهای بهروزرسانی نرمافزار و استخدام مهندسان امنیتی را برای سالها پس از فروش یک محصول در قیمتگذاری لحاظ کنند، دوران لامپ وایفای ۵ دلاری که قیمت آن به طرز غیرممکنی ارزان بود، احتمالاً به پایان میرسد.[2]
با این حال، حامیان مصرفکننده استدلال میکنند که این هزینه اولیه بیش از آنکه با حذف دستگاههای «از کار افتاده» و هزینههای پنهان جرایم سایبری جبران شود. مصرفکنندگان دیگر مجبور نخواهند بود یک اسپیکر هوشمند، دوربین امنیتی یا ترموستات کاملاً کاربردی را صرفاً به این دلیل که تولیدکننده تصمیم گرفته است سرور احراز هویت را خاموش کند یا برنامه همراه را پس از دو سال رها کند، دور بیندازند.
در نهایت، قانون تابآوری سایبری نشاندهنده بلوغ دیرینه اینترنت اشیاء است. با برخورد با گجتهای خانگی متصل به اینترنت با همان جدیت نظارتی و استانداردهای ایمنی که به طور سنتی برای خودروها یا تجهیزات پزشکی در نظر گرفته شده است، اتحادیه اروپا صنعت فناوری را مجبور میکند که ایمنی و قابلیت اطمینان بلندمدت را بر سرعت صرف برای ورود به بازار اولویت دهد.
نکات کلیدی
- قانون تابآوری سایبری اتحادیه اروپا استانداردهای امنیتی سختگیرانهای را برای تمام محصولات دارای عناصر دیجیتال الزامی میکند.
- تولیدکنندگان باید بهروزرسانیهای امنیتی رایگان را حداقل به مدت پنج سال یا طول عمر مورد انتظار محصول ارائه دهند.
- رمزهای عبور پیشفرض جهانی اکنون به صراحت برای جلوگیری از حملات خودکار باتنت ممنوع شدهاند.
- شرکتها در صورت عدم رعایت مقررات، با جریمههایی تا سقف ۱۵ میلیون یورو یا ۲.۵ درصد از درآمد جهانی خود مواجه میشوند.
- انتظار میرود الزامات این قانون به دلیل «اثر بروکسل» به یک استاندارد جهانی تبدیل شود.
بررسی عمیق دیدگاهها
حامیان حریم خصوصی مصرفکننده
استدلال میکنند که این قانون یک ضرورت دیرینه برای محافظت از خانوارها در برابر اقدامات دادهای مخرب و باتنتها است.
حامیان حریم خصوصی و امنیت، قانون CRA را یک پیروزی بزرگ میدانند. آنها بیش از یک دهه هشدار دادهاند که گسترش دستگاههای اینترنت اشیاء ارزان و ناامن، یک سطح حمله عظیم برای هکرها ایجاد میکند. با الزامی کردن «امنیت از طریق طراحی» و بهروزرسانیهای بلندمدت، این گروه معتقد است که اتحادیه اروپا سرانجام تولیدکنندگان را مجبور میکند تا هزینه امنیت را داخلیسازی کنند، به جای اینکه ریسک را به مصرفکنندگان ناآگاهی که فاقد تخصص فنی برای ایمنسازی شبکههای خانگی خود هستند، منتقل کنند.
تولیدکنندگان اینترنت اشیاء
از هدف امنیت حمایت میکنند اما در مورد افزایش هزینههای تولید و پیچیدگیهای زنجیره تأمین هشدار میدهند.
تولیدکنندگان سختافزار نیاز به استانداردهای امنیتی بهتر را تأیید میکنند اما به اصطکاک اقتصادی شدیدی که CRA ایجاد میکند، اشاره دارند. تضمین پنج سال بهروزرسانی نرمافزاری برای یک دوشاخه هوشمند ۱۵ دلاری با حاشیه سود کم، اساساً مدل کسب و کار آنها را تغییر میدهد. این گروه هشدار میدهد که بار انطباق به ناچار منجر به افزایش قیمتهای خردهفروشی برای مصرفکنندگان خواهد شد و میتواند استارتاپهای کوچک و نوآور را کاملاً از بازار اروپا خارج کند و تنها شرکتهای بزرگ فناوری را باقی بگذارد که قادر به جذب سربار نظارتی هستند.
توسعهدهندگان منبع باز
نگران تأثیر بازدارنده مسئولیت بر پروژههای نرمافزاری داوطلبانه هستند.
جامعه منبع باز با احتیاط خوشبین اما هوشیار باقی مانده است. در حالی که متن نهایی CRA شامل معافیتهایی برای نرمافزار منبع باز غیرتجاری است، توسعهدهندگان استدلال میکنند که خط بین تجاری و غیرتجاری اغلب در زنجیرههای تأمین نرمافزاری مدرن مبهم است. آنها نگرانند که تهدید جریمههای هنگفت میتواند توسعهدهندگان اروپایی را از مشارکت در پروژههای منبع باز جهانی که ممکن است در نهایت در دستگاههای خانه هوشمند تجاری ادغام شوند، دلسرد کند و به طور بالقوه اروپا را از اکوسیستم نرمافزاری گستردهتر جدا سازد.
اصطلاحات کلیدی
- امنیت از طریق طراحی (Security-by-design)
- رویکردی در توسعه نرمافزار و سختافزار که در آن ویژگیهای امنیتی از همان ابتدا ادغام میشوند، نه اینکه به عنوان یک فکر بعدی اضافه شوند.
- باتنت (Botnet)
- شبکهای از دستگاههای متصل به اینترنت که به خطر افتاده و توسط یک طرف حملهکننده کنترل میشوند و اغلب برای راهاندازی حملات سایبری عظیم استفاده میشوند.
- اثر بروکسل (Brussels Effect)
- فرآیندی که طی آن مقررات اتحادیه اروپا به استانداردهای جهانی تبدیل میشوند، زیرا شرکتهای چندملیتی آسانتر میدانند که به جای ایجاد محصولات جداگانه برای اروپا، به صورت جهانی از آن پیروی کنند.
- بوت امن (Secure Boot)
- یک استاندارد امنیتی که تضمین میکند دستگاه فقط با استفاده از نرمافزاری که مورد اعتماد و امضای رمزنگاری شده توسط تولیدکننده اصلی است، بوت (راهاندازی) میشود.
آنچه نمیدانیم
- اتحادیه اروپا تا چه حد پنجره ۲۴ ساعته گزارش آسیبپذیری برای نقصهای نرمافزاری جزئی را به شدت اجرا خواهد کرد.
- دقیقاً چقدر هزینههای انطباق، قیمت خردهفروشی دستگاههای خانه هوشمند سطح پایین را افزایش خواهد داد.
- دادگاهها چگونه معافیت «فعالیت تجاری» برای اجزای نرمافزار منبع باز (Open-Source) را تفسیر خواهند کرد.
پرسشهای متداول
آیا دستگاههای خانه هوشمند فعلی من از کار خواهند افتاد؟
خیر. قانون تابآوری سایبری عمدتاً برای محصولات جدیدی اعمال میشود که پس از تاریخ اجرا وارد بازار میشوند، اگرچه تولیدکنندگان ممکن است تصمیم بگیرند دستگاههای قدیمیتر را برای انطباق بهروزرسانی کنند.
آیا این بدان معناست که دستگاههای خانه هوشمند گرانتر خواهند شد؟
احتمالاً بله. تحلیلگران صنعت انتظار افزایش جزئی در هزینه اولیه دستگاهها را دارند، زیرا تولیدکنندگان هزینه ارائه بهروزرسانیهای نرمافزاری تضمین شده برای پنج سال را در قیمت لحاظ میکنند.
آیا این قانون برای شرکتهای خارج از اروپا نیز اعمال میشود؟
بله. هر تولیدکنندهای، صرف نظر از اینکه دفتر مرکزی آن کجاست، اگر بخواهد محصولات خود را در اتحادیه اروپا بفروشد، باید از قانون CRA پیروی کند.
منابع
[1]Reutersتولیدکنندگان اینترنت اشیاء
EU cyber rules force smart device makers to overhaul security
مطالعه در Reuters →[2]IoT World Todayتولیدکنندگان اینترنت اشیاء
Why the EU's New Cyber Law Will Change US Smart Homes Too
مطالعه در IoT World Today →
نظرات
بیشتر در فناوری
مشاهده همه 5 خبر →ارتباطات ماهوارهای
کالبدشکافی استارلینک موبایل: اینترنت ماهوارهای مستقیم روی گوشی واقعاً چگونه کار میکند؟
6 منبع
قوانین اپ استور
اپل در بازنگری سیاستهای اپ استور، با اپلیکیشنهای بیکیفیت و تولیدشده توسط هوش مصنوعی برخورد میکند.
6 منبع
عکاسی محاسباتی
کالبدشکافی عکاسی محاسباتی: چرا دوربین گوشی شما دیگر واقعاً یک «دوربین» نیست؟
7 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.







