Standarts ISO 12100 ir svarīgs sistēmās, kas ir atkarīgas no programmatūras.
Tas nodrošina loģisku pamatu risku novērtēšanai — mašīnas iespēju robežu noteikšanai, paredzētajai lietošanai, saprātīgi paredzamai nepareizai lietošanai, dzīves cikla posmiem, briesmām, bīstamām situācijām, bīstamiem notikumiem un atlikušajam riskam.
Sistēmās, kas ir atkarīgas no programmatūras, standarts ISO 12100 palīdz strukturēt novērtējumu par to, kā dati, atjauninājumi, konfigurācija, tīkla komunikācijas un attālināta piekļuve ietekmē drošību.
Kiberdrošības agrīna identificēšana kā daļa no iekārtu integritātes un drošības nodrošināšanas — arvien lielāka pārklāšanās starp mašīnu drošību un kiberdrošību. Tīklam pieslēgtās mašīnas tagad parasti ietver attālo piekļuvi, rūpnieciskos tīklus, programmatūras atjauninājumus un datu integrāciju ar plašākām uzņēmuma sistēmām. Šādā vidē neatļautas parametru izmaiņas, manipulācijas ar programmatūru vai kompromitētas komunikācijas var ietekmēt ar drošību saistīto darbību.
ISO 12100 nav specializēts kiberdrošības standarts un visticamāk tāds arī nekļūs. Tomēr pieaugošā uzmanība šim standartam ir ievērojama. Tā atspoguļo plašāku nozares realitāti: ja digitālā integritāte var ietekmēt drošības funkcijas, tad kiberdrošību vairs nevar uzskatīt par pilnīgi atsevišķu no iekārtu drošības nodrošināšanas stratēģijas.
Standarts ISO 12100 joprojām ir pamats, kas apvieno visus šos jēdzienus. Ar jauno regulu tā nav zaudējusi savu nozīmi, bet, gluži pretēji, ir kļuvusi vēl nozīmīgāka.
Kvalitatīva risku novērtēšana sākas ar iekārtas robežu noteikšanu, nevis ar aizsardzības ierīču sarakstu. Sākumā ir jānosaka vismaz šādi aspekti:
· kāds ir šīs iekārtas paredzētais mērķis
· kas ir saprātīgi paredzama ļaunprātīga izmantošana
· kādi ir darbības režīmi un dzīves cikla posmi
· kādus uzdevumus veic lietotāji, apkalpošanas dienesti un tehniskais personāls
· kādi apdraudējumi, bīstamas situācijas un bīstami notikumi var rasties
· kādi drošības pasākumi tiek izmantoti
· kāds atlikušais risks saglabājas
Tikai papildus šai struktūrai ir jēga pievienot kiberdrošības aspektu, piemēram, izmantojot standartu IEC 62443. Un tikai tad būs iespējams saprātīgi novērtēt saistību ar CRA (Cyber Resilience Act / ES Regula 2024/2847), kas attiecas uz produktiem ar digitālām sastāvdaļām. CRA neaizstāj iekārtu riska novērtējumu. Tas ir cits normatīvais akts ar citu mērķi.
Ja šāda pamata nav, ir viegli izveidot dokumentāciju, kas izskatās kārtīgi, bet apraksta iepriekšējo realitāti. Pēc integrācijas, atjaunināšanas vai pieslēgšanās tīklam iekārta var izrādīties pilnīgi atšķirīgs objekts nekā tas, kas aprakstīts uz papīra.