ENISA a publicat 22 de ghiduri practice care ajută IMM-urile să introducă securitatea direct în proiectarea produselor digitale. Materialele acoperă întregul ciclu de viață, de la arhitectură și dezvoltare până la actualizări și retragerea produsului.
Pe scurt
- Colecția include 22 de playbook-uri „Secure by Design” și „Secure by Default”.
- Fiecare ghid conține obiectiv, listă de verificare, dovezi minime și criterii de lansare.
- Sunt acoperite autentificarea, privilegiile, jurnalizarea, patch-urile și lanțul de aprovizionare software.
- Materialele sunt gândite în special pentru producătorii mici și mijlocii de produse cu elemente digitale.
„Secure by Design” înseamnă că protecțiile sunt introduse în produs încă din faza de proiectare, nu adăugate după apariția problemelor. „Secure by Default” cere ca produsul să fie livrat într-o configurație cât mai sigură, fără ca utilizatorul să fie obligat să cunoască toate setările tehnice.
Ghidurile acoperă modelarea amenințărilor, principiul privilegiului minim, autentificarea, reducerea suprafeței de atac, programarea sigură, monitorizarea, răspunsul la incidente, gestionarea vulnerabilităților și controlul furnizorilor. Pentru configurația implicită sunt incluse recomandări despre servicii dezactivate, acces inițial restrictiv, comunicații sigure și actualizări automate.
Fiecare playbook are aceeași structură: explică principiul și obiectivul, oferă o listă de pași, stabilește dovezile minime care trebuie păstrate și definește un „release gate” înainte de lansare. Astfel, securitatea poate fi verificată ca parte a procesului de livrare, nu doar discutată la nivel de intenție.
ENISA recomandă adoptarea progresivă, în funcție de riscurile și contextul produsului. Agenția precizează însă că această abordare nu permite amânarea obligațiilor legale aplicabile, inclusiv a celor din Cyber Resilience Act.