Nieuwe test voor MKB-bedrijven om te beoordelen of ze klaar zijn voor de cyberveiligheidswet

Vooruitgang op het werk
  1. Welke zzp’ers moeten voldoen aan de Wet Cyberweerbaarheid?
  2. Het MKB is zich bewust van de veranderingen, maar toont weinig voorbereiding
  3. Wat is de gratis officiële ENISA-test?

Het Agentschap van de Europese Unie voor Cybersecurity (ENISA, wat de afkorting is) Europees Agentschap voor netwerk- en informatiebeveiliging) heeft zojuist een tool gepubliceerd digitaal gratis zelfevaluatie waarmee zelfstandigen en allerlei kleine bedrijven zij kunnen controleer of ze klaar zijn om te voldoen aan de nieuwe Cyberweerbaarheidswet (CRA), voordat de eerste verplichtingen op 11 september van kracht worden.

Het is niet voor niets dat de resultaten van een onderzoek dat ENISA zelf in juni uitvoerde, dit weerspiegelden een meerderheid van het MKB ken de norm, niet in staat is deze toe te passen zoals het vandaag is.

Concreet verplicht deze Europese regelgeving degenen die produceren en op de markt brengen softwareapplicaties of IoT-apparaten (internet of things) aan de veiligheid gedurende de hele levenscyclus ervan te garanderen. En als er vanaf die datum een ​​storing wordt ontdekt in het product waarvan aanvallers al misbruik maken om schade te veroorzaken, hebben deze bedrijven maximaal 24 uur de tijd om eventuele operationele afwijkingen in het dagelijks leven van hun klanten te achterhalen en de autoriteiten op de hoogte te stellen.

De tool die nu gepresenteerd is, heet Model voor de beoordeling van de volwassenheid van cyberweerbaarheid voor het MKB (SME Cyber ​​Resilience Maturity Assessment Model), begeleidt zelfstandigen en kleine bedrijven bij het testen van vijf belangrijke gebieden. Zo geeft het binnen enkele minuten een duidelijke diagnose van waar ze zijn Wat moeten ze verbeteren om te voorkomen dat ze aan sancties worden blootgesteld?.

Welke zzp’ers moeten voldoen aan de Wet Cyberweerbaarheid?

De regelgeving is van toepassing op elk bedrijf dat producten met digitale elementen verkoopt of voor derden maakt, zoals software (programma's, app of plug-ins)apparaten of componenten met netwerktoegang die binnen de EU worden verkocht, gedistribueerd of ingezet.

Het heeft bijvoorbeeld rechtstreeks gevolgen voor ontwikkelaars en bureaus die extensies voor winkels maken onlineadviesbureaus die bedrijfsbeheerapplicaties implementeren, zoals een klachtenkanaal. Een dienst waar momenteel veel vraag naar is, omdat de Europese regelgeving voor de bescherming van klokkenluiders deze systemen verplicht stelde voor duizenden bedrijven.

Op dezelfde manier vallen ook domoticabedrijven of freelancers die tools met een netwerkverbinding verkopen, onder de reikwijdte van de verordening. ENISA's eigen beslissing om te creëren een test specifiek gericht op micro-ondernemingen Het is al een teken dat de CRA niet alleen voor grote technologiebedrijven is bedoeld.

Aan de andere kant zullen dezelfde zelfstandigen en kmo’s die dit soort digitale hulpmiddelen gebruiken in hun dagelijkse activiteiten ook de effecten merken. Of het nu zo is een POS- of factureringsapplicatie, De systemen die zij huren moeten voldoen aan de minimale beveiligingseisen en gedurende hun hele levensduur updates bieden. De wet draagt ​​deze verantwoordelijkheid over aan de fabrikant, waardoor de eindgebruiker in de praktijk niet alleen de gevolgen hoeft te dragen van het werken met producten die beveiligingsfouten vertonen die niet zijn opgelost.

Het MKB is zich bewust van de veranderingen, maar toont weinig voorbereiding

Het bovengenoemde ENISA-onderzoek, dat tussen februari en maart werd uitgevoerd onder 194 organisaties uit 31 landen, weerspiegelt een kloof tussen mate van kennis van de regelgeving en de mate van voorbereiding bij het toepassen ervan.

Wil je op de hoogte blijven van dit soort nieuws?

Schrijf u in op onze nieuwsbrief en blijf op de hoogte van alles wat met uw onderneming te maken heeft.

De EU biedt MKB-bedrijven een officiële test aan die beoordeelt of zij klaar zijn voor de Cyberweerbaarheidswet van september.

Volgens hun resultaten verklaarde 66% van de geraadpleegde bedrijven dat ze van de wet hadden gehoord; 54% gaf echter toe weinig of geen inzicht te hebben in de conformiteitsbeoordelingsprocedures, en 42% gaf aan hetzelfde probleem te hebben met betrekking tot de vereiste documentatie.

maar deze verschillen waren groter bij kleine bedrijven, omdat ze doorgaans geen gespecialiseerd personeel en geformaliseerde processen voor kwetsbaarheidsbeheer hebben. Het volwassenheidsmodel probeert dus het recht te vertalen naar concrete vragen die elke zelfstandige kan beantwoorden. zonder juridische opleiding specifiek.

Wat is de gratis officiële ENISA-test?

Hij Model voor de beoordeling van de volwassenheid van de cyberweerbaarheid voor het MKB Het is gratis beschikbaar als downloadbaar Excel-bestand op de ENISA-website, zonder voorafgaande registratie.

De vragenlijst leidt de gebruiker door een reeks gestructureerde vragen en berekent automatisch een score, waardoor een algemeen volwassenheidsprofiel ontstaat. In hetzelfde bestand is ook een checklist opgenomen voor de meest urgente prioriteiten identificeren volgens de resultaten.

Het model beoordeelt met name het volwassenheidsniveau op vijf gebieden die rechtstreeks verband houden met de CRA-vereisten. Elk criterium wordt gescoord op een schaal van 1 tot 5.van het totaal ontbreken van maatregelen tot de systematische toepassing en voortdurende verbetering ervan:

  • Bestuur en documentatie: bepaalt of het bedrijf een beveiligingsbeleid, duidelijke verantwoordelijkheden en managementtoezicht op de cyberbeveiligingsaspecten van het product heeft gedefinieerd.
  • Risico- en veiligheidsbeheer door ontwerp: stelt vast of beveiliging al vroeg in de ontwikkeling wordt ingebouwd, in plaats van dat deze als een latere laag wordt toegevoegd.
  • Kwetsbaarheid en patchbeheer: Evalueert of er een proces bestaat om gedetecteerde beveiligingsfouten adequaat te identificeren, prioriteren, corrigeren en communiceren.
  • Beheer van de productlevenscyclus: weerspiegelt of actieve ondersteuning, regelmatige beveiligingsupdates en een ordelijke terugtrekking uit de markt behouden blijven.
  • Cybersecurity-vaardigheden en training: Er wordt beoordeeld of de zelfstandige en zijn team over de nodige kennis beschikken om in hun dagelijkse werk te voldoen aan de eisen van de regelgeving.

Na het invullen plaatst de vragenlijst het bedrijf in een profiel dat basis (score tussen 1 en 2,5), gemiddeld (tussen 2,6 en 3,9) of gevorderd (tussen 4 en 5) kan zijn. ENISA maakt duidelijk dat het behalen van een hoge score niet gelijk staat aan het naleven van de regelgeving; dat wil zeggen, de tool dient als diagnose, maar verklaart niet wie het gebruikt.

Hiervoor is het noodzakelijk om bepaalde evaluatieprocessen uit te voeren die afhankelijk zijn van de productcategorie. Het is echter een eerste stap voor degenen die nog niet met dit werk zijn begonnen.