
Avant que les équipes puissent cartographier les exigences ou préparer les preuves, elles doivent définir le champ d'application correctement.
Pour les produits connectés, cela signifie généralement répondre à deux questions plus tôt. La norme EN 18031 s'applique-t-elle au produit et quelles parties de l'écosystème du produit doivent être incluses dans l'évaluation ?
Commencez votre évaluation gratuite EN 18031
Cette page s'adresse aux équipes qui savent déjà que la norme EN 18031 peut être pertinente et a besoin d'un moyen pratique de déterminer la portée.
Une bonne évaluation de la portée vous aide à répondre :
si le produit répond aux exigences de cybersécurité pertinentes
dont la partie EN 18031 est susceptible d'être la plus importante
quels composants de produit doivent être revus
quelles équipes doivent être impliquées
ce qui devrait être déplacé dans le mapping des exigences suivantes
Dans de nombreux cas, la portée s'étend au-delà du produit physique. Votre évaluation peut avoir besoin d'inclure :
l'appareil avec radio
applis mobiles ou web compagnons
services backend ou cloud
flux de création de compte et de connexion
fonctions d'administration à distance
chemins de mise à jour du logiciel et du firmware
stockage ou transfert de données personnelles, de trafic ou de localisation
processus de support des produits liés à la gestion de sécurité ou de vulnérabilité
Une révision plus étroite semble souvent plus simple au début, mais elle crée des lacunes plus tard lorsque les équipes commencent à documenter les contrôles et les responsabilités.
En contactant QIMA, vous acceptez notre politique de confidentialité et nos conditions générales.
Un exercice de cadrage utile devrait suivre la façon dont le produit fonctionne.
Commencer par la course au produit :
comment le produit se connecte
comment les utilisateurs y accèdent
de quels systèmes dépend
où les données se déplacent
comment les mises à jour sont envoyées
ce qui se passe quand un problème de sécurité est détecté
Cela permet d'identifier plus facilement si le produit repose sur des composants extérieurs au matériel lui-même.
Le champ d'application est souvent plus large lorsque le produit :
dépend d'une application compagnon pour l'installation ou le contrôle
envoie des données vers une plateforme cloud
traite les données personnelles, de trafic ou de localisation
prend en charge l'accès à distance ou la configuration à distance
reçoit les mises à jour du firmware ou du logiciel
inclut les comptes d'utilisateur, les permissions ou les rôles d'administration
gère les paiements, les transferts ou la valeur stockée
Si plusieurs d'entre eux sont vrais, la revue devrait généralement couvrir plus que le périphérique seul.
Les équipes rencontrent souvent des problèmes quand elles :
traiter le matériel comme la limite complète du produit
ignorer les dépendances du backend
quitter les flux d'applications de la revue
ne définissent pas la propriété entre l'ingénierie, la conformité et la sécurité
commencer la collecte des preuves avant que la portée ne soit acceptée
mélanger les fonctionnalités du produit avec la portée de la réglementation sans documenter le lien
Ces problèmes provoquent généralement des retards plus tard, surtout lorsque la cartographie des exigences commence.
Une évaluation utile de la portée devrait produire quelque chose de concret. Au minimum, les équipes devraient laisser avec:
une déclaration claire sur la pertinence de l'EN 18031
la pièce ou les pièces en question probablement standard
une limite documentée à travers l'appareil, l'application et le backend
une liste des systèmes, fonctions, et flux inclus dans la revue
propriétaires identifiés pour l'étape suivante
un propreté de la handoff dans le mapping des exigences et la préparation des preuves
Cyberexpert aide les équipes à structurer ce travail dès le début.
Avec Cyberexpert, les équipes peuvent:
évaluer si la norme EN 18031 est pertinente pour le produit
définir la portée à travers l'appareil, l'application et le backend
identifier les systèmes et les flux qui doivent être revus
organiser l'étape suivante pour la cartographie des exigences
créer un point de départ plus clair pour les travaux de documentation et de preuve
En contactant QIMA, vous acceptez notre politique de confidentialité et nos conditions générales.