Anna Mazzone dari ServiceNow membahas kewajiban Undang-Undang Ketahanan Siber dan mengapa lebih banyak perusahaan perangkat lunak Irlandia yang termasuk dalam cakupannya daripada yang disadari kebanyakan orang.
Batas waktu pertama Undang-Undang Ketahanan Siber UE pada tanggal 11 September mengaktifkan kewajiban pelaporan Pasal 14 bagi perusahaan Irlandia mana pun yang mengembangkan perangkat lunak, atau mengembangkan dan memasarkannya atas namanya sendiri.
Ini termasuk klien yang dapat diunduh, aplikasi seluler, firmware tertanam, perangkat lunak freemium, dan produk apa pun yang terhubung ke perangkat atau jaringan. Definisi ‘produsen’ dalam Undang-undang lebih bersifat legal dan bukan deskriptif, dan produk yang dicakupnya mencakup perangkat keras dan perangkat lunak.
Undang-undang tersebut mengharuskan produk aman berdasarkan desain, aman secara default, dan aman sepanjang siklus hidupnya. Jumlah yang kurang dari itu tidak dapat ditempatkan di pasar UE. Tugas pelaporan tiba lebih dulu, lebih dari setahun sebelum persyaratan teknis penuh jatuh tempo pada bulan Desember 2027.
Berdasarkan undang-undang UE, produsen adalah setiap orang atau perusahaan yang mengembangkan produk dengan elemen digital, atau mengembangkannya, dan memasarkannya dengan nama atau merek dagangnya sendiri, baik berbayar, dimonetisasi, atau gratis.
Kualifikasinya adalah aktivitas komersial. Perangkat lunak yang disediakan di luar aktivitas komersial, termasuk perangkat lunak bebas dan sumber terbuka yang tidak dimonetisasi oleh pembuatnya, berada di luar peraturan.
Komponen freemium dan sumber terbuka yang dimonetisasi oleh pembuat aslinya ada di dalamnya. Produk dengan elemen digital adalah produk perangkat lunak atau perangkat keras, bersama dengan pemrosesan data jarak jauh yang diperlukan agar dapat berfungsi.
Bacalah hal tersebut dibandingkan dengan apa yang sebenarnya dikirimkan oleh perusahaan teknologi Irlandia. National Cyber Security Center (NCSC) mencantumkan sistem operasi dan aplikasi seluler bersama laptop dan IoT industri dalam deskripsi produk dalam cakupannya.
Layanan cloud mandiri berada di bawah aturan terpisah. Namun jika fitur cloud merupakan bagian integral dari fungsi produk, maka fitur tersebut menjadi bagian dari produk untuk tujuan CRA.
Tidak ada pengujian lini produksi. Jika Anda menulis perangkat lunak dan mencantumkan nama Anda di dalamnya, Anda berada dalam cakupannya.
Apa yang berlaku sekarang
Ada dua hal yang memulai: kerentanan yang dieksploitasi secara aktif di salah satu produk Anda, atau insiden parah yang memengaruhi keamanan produk tersebut.
Sejak Anda menyadarinya, Anda memiliki waktu 24 jam untuk mengajukan peringatan dini dan 72 jam untuk menindaklanjutinya dengan penilaian tingkat keparahan. Kedua periode tersebut berjalan dari kesadaran, bukan dari satu sama lain. Kemudian kedua pemicu itu berpisah. Kerentanan memerlukan laporan akhir dalam waktu 14 hari setelah perbaikan tersedia, mungkin berbulan-bulan kemudian atau tidak sama sekali. Sebuah insiden memerlukan laporan akhir dalam waktu satu bulan setelah pengajuan 72 jam.
Laporan disalurkan melalui Platform Pelaporan Tunggal ENISA ke Tim Respons Insiden Keamanan Komputer (CSIRT) nasional, yang, bagi perusahaan yang mengambil keputusan keamanan siber produknya di Irlandia, merupakan CSIRT‑IE di dalam NCSC. NCSC menerbitkan pedoman mengenai pelaporan Pasal 14 pada tanggal 31 Agustus dan menjalankan pusat bantuan CRA, meskipun NCSC menyatakan dengan jelas bahwa mereka tidak akan memberikan saran mengenai apakah suatu produk tertentu termasuk dalam cakupannya.
Ada lebih dari sekedar pelaporan yang harus dipenuhi. Persyaratan penting keamanan siber berarti melindungi produk dari akses tidak sah, mendukung dan memperbaruinya selama masa pakainya, serta diberi tanda CE.
Setiap negara anggota menunjuk otoritas pengawasan pasarnya sendiri, dan mereka dapat meminta suatu produk untuk diperbaiki, ditarik atau ditarik kembali. Dendanya berjenjang. Articles 13 dan 14 menduduki peringkat tertinggi di samping persyaratan tersebut, yaitu 2,5 persen dari total omzet tahunan di seluruh dunia dibandingkan tahun finansial sebelumnya atau €15 juta. Desember 2027 adalah saat denda dimulai.
Undang-undang ini juga mendahului undang-undang keamanan siber Irlandia.
RUU Keamanan Siber Nasional, yang akan mengubah Petunjuk NIS2, belum diterbitkan. Pemerintah berencana untuk memberitahukan transposisi pada akhir tahun 2026. Undang-Undang Ketahanan Siber lebih bersifat peraturan dan bukan arahan, sehingga berlaku secara langsung dan tidak menunggu undang-undang nasional.
Enam praktik yang menempatkan Anda pada posisi untuk mematuhinya
Menanamkan kepatuhan dalam pengembangan produk
Bawa penilaian risiko keamanan ke tahap desain dan tentukan kontrolnya dari sana. Memperbaikinya setelah produk dikirimkan membutuhkan biaya lebih banyak setiap saat.
Lacak tanda keamanan dan komitmen vendor
Pastikan pemasok memberi Anda jaminan yang sama seperti yang diharapkan pelanggan Anda, dan simpan respons tersebut di tempat yang mudah ditemukan oleh tim insiden.
Sekalipun kerentanan berasal dari komponen yang tidak Anda kembangkan, Anda tetap bertanggung jawab. NCSC menyebut keamanan rantai pasokan sebagai salah satu dari tiga risiko sistemik dalam Penilaian Risiko Siber Nasional tahun 2025 dan merekomendasikan penguatan aturan pengadaan terkait keamanan sejak awal.
Menggabungkan manajemen kerentanan
Periksa kerentanan secara terus-menerus, bagikan apa yang Anda temukan dengan pelanggan, dan pertahankan proses patching yang jelas dan solid. Pasal 14 menguji hal ini secara langsung, karena jam 24 jam dimulai terlepas dari apakah suatu proses sedang berlangsung atau tidak.
Atur akses
Produk memerlukan perlindungan dari akses tidak sah melalui mekanisme kontrol yang sesuai, termasuk otentikasi, manajemen identitas, dan konfigurasi default yang aman.
Uji ketahanan secara teratur
Skenario yang sedang berjalan, pengujian dampak dan toleransi memvalidasi manajemen siklus hidup yang aman dibandingkan membiarkannya di atas kertas.
Memelihara bill of material perangkat lunak (SBOM)
Dokumentasikan dan sediakan inventaris lengkap komponen pada setiap produk yang Anda jual. Open Source Security Foundation menemukan pada bulan Juni bahwa hanya 32 persen produsen yang memproduksi SBOM untuk setiap produk yang mereka kirimkan.
Apa yang Anda peroleh
Imbalannya muncul saat laporan pertama kali diterima. Mengetahui apa yang ada di dalam apa yang Anda kirim mengubah ‘komponen itu dalam produk aktif’ dari penyelidikan selama seminggu menjadi beberapa menit.
Catatan insiden tunggal berarti notifikasi 72 jam dibuat berdasarkan notifikasi 24 jam, bukan dimulai lagi. Paparan pemasok yang sudah Anda lihat mengurangi satu hal yang harus dikejar pada hari itu. Dan pengambil keputusan yang memiliki otoritas nyata berarti Anda tidak akan pernah menghabiskan waktu menunggu panggilan untuk naik tiga tingkat dan kembali lagi. Hal terakhir inilah yang paling sering menyebabkan perusahaan meleset dari tenggat waktu.
Pekerjaan itu membuahkan hasil melebihi regulator. Pelanggan kini meminta SBOM dan kebijakan pengungkapan kerentanan selama pengadaan dan membaca jawabannya sebagai sinyal apakah Anda merupakan pemasok yang aman.
Undang-undang tersebut meminta perusahaan perangkat lunak untuk mendemonstrasikan sesuatu yang sudah diberitahukan kepada pelanggannya. Sejak 11 September, klaim dapat diperiksa.
Oleh Anna Mazzone
Anna Mazzone adalah Wakil Presiden Ketahanan Operasional, Risiko, dan Keamanan EMEA di ServiceNow dan direktur non-eksekutif di Global Legal Entity Identifier Foundation. Pada tahun 2013, ia mendirikan layanan bersama KYC terkelola pertama untuk pasar modal global di Thomson Reuters. Pada tahun 2016, Anna masuk dalam ‘Women in Fintech Powerlist’ dari Innovate Finance.