EU erbjuder små och medelstora företag ett officiellt test som bedömer om de är redo för cyberresiliencelagen i september
  1. Vilka egenföretagare är skyldiga att följa Cyber ​​​​Resilence Law?
  2. Små och medelstora företag är medvetna om förändringarna, men är lite förberedda
  3. Vad är det kostnadsfria officiella ENISA-testet?

Europeiska unionens byrå för cybersäkerhet (ENISA, för dess akronym) Europeiska byrån för nät- och informationssäkerhet) har precis publicerat ett verktyg digital gratis självbedömning med vilken egenföretagare och alla typer av småföretag de kan kontrollera om de är redo att följa den nya Cyber ​​​​Resilence Law (CRA), innan dess första skyldigheter träder i kraft, den 11 september.

Inte förgäves, resultaten av en undersökning som gjordes i juni av ENISA självt återspeglade det, även om majoriteten av små och medelstora företag känner till normen, inte har möjlighet att tillämpa det som det är idag.

Specifikt ålägger denna europeiska förordning de som tillverkar och marknadsför programvaraapplikationer eller IoT-enheter (internet of things) till säkerställa dess säkerhet under hela livscykeln. Och från det datumet, om ett fel upptäcks i produkten som angripare redan utnyttjar för att orsaka skada, kommer dessa företag att ha högst 24 timmar på sig att ta reda på eventuella driftsavvikelser i deras kunders dagliga liv och meddela myndigheterna.

Verktyget som nu har presenterats heter Mognadsbedömningsmodell för cyberresiliens för små och medelstora företag (SME Cyber ​​​​Resilence Maturity Assessment Model), guidar egenföretagare och småföretag genom att testa fem nyckelområden. På några minuter ger den alltså en tydlig diagnos om var de är och Vad måste de förbättra för att undvika att utsätta sig för sanktioner?.

Vilka egenföretagare är skyldiga att följa Cyber ​​​​Resilence Law?

Regelverket gäller för alla företag som säljer eller skapar åt tredje part någon produkt med digitala inslag, som t.ex programvara (program, app eller plugins)enheter eller komponenter med nätverksåtkomst som säljs, distribueras eller distribueras inom EU.

Det påverkar till exempel direkt utvecklare och byråer som skapar tillägg för butiker onlinekonsultföretag som implementerar företagsledningsapplikationer, som t.ex en klagomålskanal. En tjänst som för närvarande är mycket efterfrågad, eftersom europeiska regler för skydd av visselblåsare gjorde dessa system obligatoriska för tusentals företag.

På liknande sätt faller även hemautomationsföretag eller frilansare som säljer alla verktyg med nätverksanslutning inom förordningens tillämpningsområde. ENISAs eget beslut att skapa ett test specifikt riktat till mikroföretag Det är redan ett tecken på att CRA inte bara är utformat för stora teknikföretag.

Å andra sidan kommer samma egenföretagare och små och medelstora företag som använder den här typen av digitala verktyg i sin dagliga verksamhet också att märka effekterna. Oavsett om det är det en POS- eller faktureringsapplikation, Systemen de hyr måste uppfylla minimisäkerhetskraven och erbjuda uppdateringar under hela deras livslängd. Lagen överför detta ansvar till tillverkaren, vilket i praktiken befriar slutanvändaren från att ensam ta konsekvenserna av att arbeta med produkter som har säkerhetsbrister som inte åtgärdas.

Små och medelstora företag är medvetna om förändringarna, men är lite förberedda

Den tidigare nämnda ENISA-undersökningen, som genomfördes mellan februari och mars med 194 organisationer från 31 länder, speglar en klyfta mellan grad av kunskap om regelverket och den grad av förberedelse när den appliceras.

Vill du hålla dig uppdaterad med sådana här nyheter?

Prenumerera på vårt nyhetsbrev för att bli informerad om allt som påverkar ditt företag.

EU erbjuder små och medelstora företag ett officiellt test som bedömer om de är redo för cyberresiliencelagen i september.

Enligt deras resultat uppgav 66 % av de konsulterade företagen att de hade hört talas om lagen; 54 % erkände dock att de hade begränsad eller ingen förståelse för förfaranden för bedömning av överensstämmelse, och 42 % uttryckte samma problem när det gäller den nödvändiga dokumentationen.

men dessa skillnader var större när det gäller småföretag, eftersom de vanligtvis saknar specialiserad personal och formaliserade processer för sårbarhetshantering. Mognadsmodellen försöker alltså översätta lagen till konkreta frågor som vilken egenföretagare som helst kan svara på. utan juridisk utbildning specifik.

Vad är det kostnadsfria officiella ENISA-testet?

Han Mognadsbedömningsmodell för cyberresiliens för små och medelstora företag Den är tillgänglig gratis som en nedladdningsbar Excel-fil på ENISA:s webbplats, utan föregående registrering krävs.

Frågeformuläret guidar användaren genom en rad strukturerade frågor och beräknar automatiskt ett poäng, vilket genererar en övergripande mognadsprofil. En checklista ingår också i samma fil för identifiera de mest brådskande prioriteringarna enligt resultaten.

Modellen bedömer särskilt mognadsnivån inom fem områden som är direkt relaterade till kraven på kreditvärderingsinstitut. Varje kriterium poängsätts på en skala från 1 till 5.från total avsaknad av åtgärder till deras systematiska tillämpning och ständiga förbättringar:

  • Styrning och dokumentation: avgör om företaget har definierat säkerhetspolicyer, tydliga ansvarsområden och ledningsöversyn av cybersäkerhetsaspekterna av produkten.
  • Risk- och säkerhetshantering genom design: fastställer om säkerhet byggs in tidigt i utvecklingen, snarare än läggs till som ett senare lager.
  • Sårbarhet och patchhantering: Utvärderar om det finns en process för att på ett adekvat sätt identifiera, prioritera, korrigera och kommunicera upptäckta säkerhetsbrister.
  • Produktlivscykelhantering: speglar om aktiv support, regelbundna säkerhetsuppdateringar och ett ordnat tillbakadragande från marknaden upprätthålls.
  • Cybersäkerhetskompetens och utbildning: Den bedömer om egenföretagaren och hans team har nödvändiga kunskaper för att svara mot regelverkets krav i sitt dagliga arbete.

Efter att ha fyllt i det placerar enkäten verksamheten i en profil som kan vara grundläggande (poäng mellan 1 och 2,5), medel (mellan 2,6 och 3,9) eller avancerad (mellan 4 och 5). ENISA gör det tydligt att ett högt betyg inte är liktydigt med efterlevnad av bestämmelserna; det vill säga verktyget fungerar som en diagnos, men intygar inte vem som använder den.

För detta är det nödvändigt att utföra vissa utvärderingsprocesser som beror på produktkategorin. Det är dock ett första steg för dem som ännu inte påbörjat detta arbete.