- Berita
- Industri Teknologi Bersiap Hadapi Perubahan Luas Seiring Undang-Undang Ketahanan Siber Uni Eropa Mendekati Implementasi
Lainnya
Industri Teknologi Bersiap Hadapi Perubahan Luas Seiring Undang-Undang Ketahanan Siber Uni Eropa Mendekati Implementasi
MA
Mark Johnson
1 bulan yang lalu
BRUSSELS – Era baru regulasi produk digital sedang terbit di Uni Eropa, seiring dimulainya hitung mundur resmi untuk implementasi Undang-Undang Ketahanan Siber (CRA) yang bersejarah. Dengan legislasi yang kini telah resmi diadopsi, ribuan produsen—mulai dari raksasa teknologi global hingga pembuat gawai skala kecil—menghadapi perlombaan multi-tahun untuk merombak proses desain, pengembangan, dan pemeliharaan mereka agar mematuhi standar keamanan siber paling ketat di dunia untuk perangkat terhubung.Undang-undang ini, sebagai landasan strategi digital UE, bertujuan untuk mengatasi kerentanan keamanan yang merajalela pada produk yang tak terhitung jumlahnya dengan elemen digital, sebuah kategori yang mencakup segala sesuatu mulai dari lemari es pintar dan mainan anak-anak hingga sensor industri dan paket perangkat lunak. Selama bertahun-tahun, regulator Eropa telah memperingatkan bahwa proliferasi perangkat 'Internet of Things' (IoT) yang tidak aman telah menciptakan permukaan serangan yang luas bagi aktor jahat, menimbulkan ancaman bagi privasi individu, infrastruktur kritis, dan keamanan ekonomi blok secara keseluruhan. CRA adalah jawaban komprehensif Brussels, yang membebankan tanggung jawab keamanan siber secara langsung kepada mereka yang menempatkan produk di pasar.Pusat dari legislasi ini adalah beberapa kewajiban transformatif. Produsen akan diwajibkan secara hukum untuk memasukkan pertimbangan keamanan dalam setiap tahap siklus hidup produk, sebuah konsep yang dikenal sebagai "keamanan sejak desain" (security by design). Ini termasuk melakukan penilaian risiko yang ketat, memastikan produk dikirimkan tanpa kerentanan yang diketahui dapat dieksploitasi, dan memberikan instruksi yang jelas untuk penggunaan yang aman. Lebih lanjut, perusahaan harus menjamin pembaruan keamanan selama masa pakai produk yang diharapkan, atau minimal lima tahun, secara efektif mengakhiri praktik umum pengabaian dukungan perangkat lunak untuk perangkat lama, yang membuat mereka selamanya terekspos pada ancaman baru. Aturan ini akan berlaku untuk hampir semua perangkat keras dan perangkat lunak yang dijual di UE, dengan hanya sedikit pengecualian untuk sektor yang sangat terspesialisasi seperti perangkat medis dan penerbangan, yang sudah dicakup oleh legislasi terpisah.Mungkin ketentuan yang paling menuntut dan sensitif terhadap waktu adalah kerangka kerja pelaporan wajib yang baru. Di bawah CRA, produsen akan diwajibkan untuk memberi tahu badan keamanan siber UE, ENISA, dan otoritas nasional terkait tentang kerentanan yang dieksploitasi secara aktif atau insiden keamanan serius dalam waktu 24 jam setelah menyadarinya. Persyaratan respons cepat ini dirancang untuk memungkinkan respons Eropa yang terkoordinasi terhadap ancaman yang muncul dan untuk memastikan informasi dibagikan dengan cepat guna melindungi ekosistem yang lebih luas. Bagi banyak perusahaan, ini akan membutuhkan restrukturisasi lengkap protokol respons insiden internal dan tim kepatuhan hukum mereka, sebuah upaya operasional dan finansial yang signifikan.Jalan menuju adopsi CRA tidak lepas dari kontroversi. Meskipun banyak pakar keamanan siber memuji ambisi UE, kelompok industri dan yayasan perangkat lunak sumber terbuka menyuarakan keprihatinan serius. Usaha kecil dan menengah (UKM) memperingatkan bahwa biaya kepatuhan yang tinggi dapat menghambat inovasi dan menciptakan hambatan masuk yang tidak dapat diatasi. Komunitas sumber terbuka, khususnya, khawatir bahwa pengembang perangkat lunak gratis non-komersial dapat dimintai pertanggungjawaban atas kerentanan, yang berpotensi mendinginkan kolaborasi. Menanggapi hal ini, pembuat undang-undang UE memperkenalkan beberapa amandemen dalam teks akhir untuk memberikan lebih banyak kejelasan dan fleksibilitas, termasuk pengecualian khusus untuk proyek sumber terbuka non-komersial dan langkah-langkah untuk mendukung bisnis yang lebih kecil.Dengan teks akhir yang kini telah ditetapkan, legislasi akan mulai berlaku, dan ketentuannya akan diterapkan secara bertahap. Sebagian besar aturan, termasuk kewajiban desain dan dukungan, akan berlaku 36 bulan setelah mulai berlaku, memberi perusahaan waktu hingga sekitar akhir tahun 2027 untuk mencapai kepatuhan. Namun, kewajiban pelaporan 24 jam yang krusial bagi produsen memiliki tenggat waktu yang lebih pendek, yaitu 21 bulan. Jadwal bertahap ini menggarisbawahi urgensi yang ditempatkan regulator pada transparansi dan respons insiden. Dampak CRA diharapkan meluas jauh di luar perbatasan UE, mencontohkan apa yang disebut "Efek Brussels" (Brussels Effect). Perusahaan mana pun di seluruh dunia yang ingin menjual produk terhubung mereka kepada 450 juta konsumen UE harus memenuhi standar baru ini, secara efektif menjadikan CRA sebagai tolok ukur global de facto untuk keamanan produk digital.
Tetap Terinformasi. Bertindak Lebih Cerdas.
Dapatkan sorotan mingguan, berita utama, dan wawasan ahli — lalu terapkan pengetahuan Anda di pasar prediksi langsung kami.
Komentar
Sepi di sini...Mulai percakapan dengan meninggalkan komentar pertama.