อุปกรณ์ดิจิทัลในยุโรป: เมื่อกฎ RED กำลังจะถูก CRA เข้ามาเขย่าวงการ

อุปกรณ์ดิจิทัลในยุโรป: เมื่อกฎ RED กำลังจะถูก CRA เข้ามาเขย่าวงการ

โลกดิจิทัลที่เติบโตไม่หยุดยั้ง ทำให้สินค้าเชื่อมต่อต่างๆ ไม่ว่าจะเป็นอุปกรณ์ไร้สายหรือระบบโทรคมนาคม กลายเป็นส่วนสำคัญในชีวิตประจำวัน ความปลอดภัยของอุปกรณ์เหล่านี้จึงเป็นเรื่องที่มองข้ามไม่ได้เลย และนั่นคือเหตุผลที่สหภาพยุโรป (EU) ออกกฎเกณฑ์มากมายเพื่อรับมือกับความท้าทายนี้ ผู้ผลิตอุปกรณ์ต่างๆ อาจคุ้นเคยกับกฎอย่าง Radio Equipment Directive (RED) กันมาบ้างแล้ว แต่ตอนนี้มีผู้เล่นใหม่อย่าง Cyber Resilience Act (CRA) ที่กำลังจะเข้ามาเปลี่ยนเกม

ทำความเข้าใจ RED กฎเหล็กของอุปกรณ์ไร้สาย

ก่อนอื่น มาทำความรู้จักกับ RED หรือ Radio Equipment Directive กันอีกครั้ง กฎนี้มีมานานแล้ว และเป็นเหมือนมาตรฐานบังคับสำหรับอุปกรณ์ที่ใช้งานคลื่นวิทยุใน EU เป้าหมายหลักของ RED คือการรับรองว่าอุปกรณ์เหล่านี้ ปลอดภัยต่อสุขภาพและสิ่งแวดล้อม ป้องกันการรบกวนคลื่นความถี่ และใช้คลื่นความถี่ได้อย่างมีประสิทธิภาพ

แต่เมื่อเทคโนโลยีก้าวหน้าไปเรื่อยๆ RED ก็ได้ถูกเพิ่มเติมข้อกำหนดด้าน ความปลอดภัยไซเบอร์ เข้าไปด้วย ซึ่งระบุไว้ในมาตรา 3.3 (d, e, f) โดยจะเริ่มมีผลบังคับใช้ในเดือนสิงหาคม 2025 ข้อกำหนดเหล่านี้พยายามยกระดับความปลอดภัยของอุปกรณ์ไร้สายให้ดีขึ้น แต่ด้วยขอบเขตที่ค่อนข้างจำกัด มันจึงเป็นเพียงก้าวแรกเท่านั้น ก่อนที่กฎหมายที่ใหญ่กว่าอย่าง CRA จะเข้ามามีบทบาทเต็มตัว

CRA พลิกโฉมความปลอดภัยไซเบอร์แบบองค์รวม

ลองจินตนาการถึงกฎหมายที่ครอบคลุมความปลอดภัยไซเบอร์ของผลิตภัณฑ์ดิจิทัลทุกชนิด ตั้งแต่ฮาร์ดแวร์ไปจนถึงซอฟต์แวร์ นั่นคือสิ่งที่ Cyber Resilience Act (CRA) ตั้งใจจะทำ CRA มีเป้าหมายที่ชัดเจนคือการยกระดับ ความปลอดภัยไซเบอร์ ตลอด วงจรชีวิตของผลิตภัณฑ์ดิจิทัล ทั้งหมด ตั้งแต่การออกแบบ การผลิต ไปจนถึงการใช้งานและบำรุงรักษา

CRA ครอบคลุมผลิตภัณฑ์ที่ “มีองค์ประกอบดิจิทัล” ซึ่งรวมถึงอุปกรณ์ไร้สายและโทรคมนาคมด้วย กฎนี้ยังแบ่งผลิตภัณฑ์ออกเป็นหมวดหมู่ตามระดับความเสี่ยง เช่น ผลิตภัณฑ์วิกฤติ (Critical) และ ผลิตภัณฑ์วิกฤติสูง (Highly Critical) ซึ่งแต่ละประเภทก็จะมีข้อกำหนดที่แตกต่างกันไป ผู้ผลิตจะต้องรับผิดชอบในการจัดการช่องโหว่ มั่นใจว่ามีการตั้งค่าเริ่มต้นที่ปลอดภัย และออกอัปเดตความปลอดภัยให้ทันท่วงที

จุดบรรจบของ RED และ CRA: อะไรจะอยู่ อะไรจะไป?

เมื่อมีกฎหมายสองฉบับที่เกี่ยวข้องกับความปลอดภัยไซเบอร์ของอุปกรณ์ไร้สาย คำถามคือมันจะทำงานร่วมกันอย่างไร? คำตอบคือ CRA จะเข้ามามีอำนาจเหนือกว่า RED ในส่วนที่เกี่ยวกับข้อกำหนดด้านความปลอดภัยไซเบอร์สำหรับผลิตภัณฑ์ที่เข้าข่ายทั้งสองกฎหมาย

นั่นหมายความว่า ข้อกำหนดด้านความปลอดภัยไซเบอร์ของ RED ที่เคยเพิ่มเติมเข้ามานั้น จะถูก CRA เข้ามาแทนที่ ในทางปฏิบัติ แต่ RED ก็ยังคงมีบทบาทสำคัญในเรื่องของ ความปลอดภัยทางกายภาพ, สุขภาพ, EMF (คลื่นแม่เหล็กไฟฟ้า) และ ประสิทธิภาพการใช้คลื่นความถี่ ของอุปกรณ์ไร้สายเช่นเดิม ดังนั้น ผู้ผลิตอาจจะต้องมีการประเมินและขอ CE marking ที่ครอบคลุมทั้งสองส่วน หรืออาจจะต้องแยกกัน ขึ้นอยู่กับแนวทางที่ EU จะกำหนดในอนาคต

เตรียมพร้อมอย่างไรให้ก้าวทัน

สำหรับผู้ผลิตอุปกรณ์ไร้สายและโทรคมนาคม การเปลี่ยนแปลงเหล่านี้ไม่ใช่เรื่องเล็กน้อย แต่เป็นโอกาสที่จะยกระดับความปลอดภัยของผลิตภัณฑ์ การเตรียมตัวล่วงหน้าจึงเป็นสิ่งสำคัญยิ่ง ควรเริ่มจาก การทำความเข้าใจข้อกำหนดของ CRA อย่างละเอียด เพราะมันครอบคลุมและเข้มงวดกว่า RED มาก

สิ่งสำคัญคือการนำหลักการ Secure Development Lifecycle (SDL) มาใช้ในการออกแบบและพัฒนาผลิตภัณฑ์ เพื่อให้มั่นใจว่าความปลอดภัยถูกฝังอยู่ในทุกขั้นตอน นอกจากนี้ การมีระบบ การจัดการช่องโหว่ ที่แข็งแกร่ง และแผนการ อัปเดตความปลอดภัย ที่โปร่งใสและทันเวลา ก็เป็นสิ่งจำเป็นอย่างยิ่ง ก้าวต่อไปของผลิตภัณฑ์ดิจิทัลคือความปลอดภัยที่ไม่ใช่แค่ทางเลือก แต่เป็นมาตรฐานที่ไม่อาจละเลยได้อีกต่อไป