Cybersäkerhet inom mobil maskinteknik

Mobila maskiner blir allt mer uppkopplade, vilket ökar sårbarheten för cyberhot som dataintrång, fjärrstyrning och överbelastningsattacker. Cybersäkerhet är därför avgörande för både funktionssäkerhet och trygg drift. EU skärper reglerna med bl.a. NIS2, R155/R156, maskinförordningen, Cyber Resilience Act och RED, som kräver skyddad kommunikation, säkra uppdateringar och efterlevnad av säkerhetsstandarder. TTControl möter dessa krav genom certifiering (ISO/SAE 21434), säkra ECU:er med kryptering och secure boot, samt löpande övervakning av sårbarheter. Cybersäkerhet ses som en långsiktig investering för tillförlitliga och säkra maskiner.

Varför är cybersäkerhet relevant för tillverkare av mobila maskiner?

Vi lever i en allt mer sammankopplad värld. Internet- och molnapplikationer är idag ett oumbärligt verktyg i affärsverksamheter och används i allt större utsträckning även inom industrin och sektorn för mobila maskiner.

Mobila maskiner kan delas in i två kategorier: vägfordon (t.ex. fordon inom kommunal service) och arbetsmaskiner (t.ex. entreprenad- och jordbruksmaskiner). Det som förenar dem är att de kan komma i kontakt med andra fordon och/eller människor under drift – som t.ex. bilar, cyklar eller fotgängare om det handlar om ett kommunalt fordon, eller byggarbetare och trafikanter i närheten av en byggarbetsplats för en grävmaskin. En annan gemensam nämnare är att det i de flesta fall finns en mänsklig operatör involverad. Därför är säkerhet och skydd absolut avgörande – om ett system inte är skyddat mot yttre påverkan (security), kan det inte heller fungera säkert i sin miljö (funktionssäkerhet).

Risker för mobila maskiner

Funktionssäkerhet är naturligtvis en nyckelkomponent för mobila maskiner, eftersom den säkerställer felfri drift och minskar risken för skador eller olyckor. Under de senaste åren har dock säkerhet – och särskilt cybersäkerhet – blivit en avgörande faktor då den även omfattar operativa, ekonomiska och integritetsrelaterade risker i ett bredare perspektiv. Vi hör ofta om cyberincidenter som drabbar industriella system eller kritisk infrastruktur. Men, mobila maskiner är precis lika sårbara för sådana hot.

De tre huvudsakliga riskerna är:

  • Att ta kontroll över en enhet och potentiellt hela fordonet
  • Obehörig åtkomst till data
  • Överbelastningsattacker (DoS/Denial-of-Service)

Cybersäkerhetsreglering på EU-nivå

EU inför striktare cybersäkerhetsregler för att säkerställa att kritisk infrastruktur samt det växande antalet system som använder digitala produkter och/eller är uppkopplade mot internet, är säkra att använda. Många av dessa regler gäller redan eller kommer att behöva efterlevas inom de närmaste tre åren.

Tillverkare av mobila maskiner behöver inte bara förstå det regulatoriska ramverket – de behöver också leverantörer och partners som kan tillhandahålla komponenter som stödjer efterlevnad.

De mest relevanta regelverken

NIS2-direktivet (Network and Information Security)

Regelverket NIS2 omfattar informationssäkerhet inom en rad olika branscher, med målet att höja den övergripande nivån av cybersäkerhet inom EU. Det ställs strikta krav på aktörer inom kritisk infrastruktur och samhällsviktiga tjänster. NIS2-direktivet specificerar vilken säkerhetsnivå som ska uppnås. Efterlevnad av relevanta industriella (cyber)säkerhetsstandarder är oftast det bästa sättet att uppfylla kraven i NIS2.

FN-regleringarna R155 och R156

Förenta nationernas ekonomiska kommission för Europa (UNECE) syftar till att främja paneuropeisk ekonomisk integration och dess regler omfattar:

  • Reglering nr 155 (cybersäkerhet för vägfordon) är avgörande för att skydda moderna fordon mot cyberhot och är nära kopplad till standarden ISO/SAE 21434.
  • Reglering nr 156 (uppdatering av mjukvara och system för hantering av mjukvaruuppdateringar) säkerställer att fordonens mjukvaruuppdateringar hanteras på ett sätt som bevarar fordonets säkerhet. Både tekniskt och för de människor som använder det.
  • Tillverkare måste säkerställa att både fordonet som helhet och dess enskilda komponenter uppfyller dessa krav för att erhålla certifiering.

EU:s maskinförordning 2023/1230

Denna förordning fastställer obligatoriska hälso- och säkerhetskrav för konstruktion och tillverkning av maskinprodukter, med tillverkare av maskiner som primär målgrupp. CE-märkningen kommer att användas som bevis på att maskinen uppfyller kraven. Några viktiga aspekter kopplade till cybersäkerhet är:

  • Skydd mot cyberhot: Maskiner ska konstrueras och tillverkas så att de kan stå emot cyberattacker, vilket säkerställer att säkerhetsfunktioner inte kan kringgås eller slås ut.
  • Säker kommunikation: Kommunikation mellan maskiner och andra enheter måste vara säker för att förhindra obehörig åtkomst och dataintrång.

Cyber Resilience Act (CRA)

Denna förordning fokuserar på ”produkter med digitala element” som distribueras eller säljs inom EU och omfattar både mjukvara och hårdvara, samt produkter som är direkt eller indirekt uppkopplade till andra enheter eller nätverk. Det inkluderar även tillhörande fjärrdatabehandling, till exempel i IIoT-lösningar som används för fjärrservice eller prediktivt underhåll. Vissa produktkategorier, såsom inom medicinteknik, fordonsindustri och luftfart, är undantagna eftersom de redan omfattas av striktare regelverk.

CRA är därmed tillämplig på mobila maskiner med (uppkopplade) digitala komponenter, till exempel sådana som samlar in eller använder sensor- och kameradata, enheter med internet- eller molnanslutning, eller applikationer som använder maskininlärning eller automatiserar specifika uppgifter. Inom de kommande två åren måste tillverkare börja uppfylla rapporteringskrav och cybersäkerhetskrav för alla nya produkter de säljer.

Radioutrustningsdirektivet (RED) 2014/53/EU

RED fastställer ett regelverk för att släppa radioutrustning på marknaden inom EU och ställer krav på säkerhet, hälsa, elektromagnetisk kompatibilitet samt effektiv användning av radiospektrumet.

Den delegerade förordningen (EU) 2022/30 kompletterar RED genom att införa cybersäkerhetskrav som en del av efterlevnadskontrollen. De detaljerade kraven finns specificerade i standarderna EN 18031, som harmoniserats inom tre områden enligt artikel 3(3), punkterna (d), (e) och (f) i RED:

  • Nätverksskydd: Säkerställer att radioutrustning inte skadar nätverkens funktionalitet.
  • Skydd av personuppgifter och integritet: Garanterar att användardata hanteras säkert och i enlighet med integritetskrav.
  • Skydd mot bedrägeri: Förhindrar obehörig åtkomst och bedrägliga aktiviteter.

Industristandarder med fokus på cybersäkerhet

Utöver lagstiftning lyfter även industristandarder ofta fram aspekter kopplade till cybersäkerhet. Dessa kan vara specifika för vissa fordonstyper (t.ex. vägfordon), men måste ändå beaktas vid diskussioner om cybersäkerhet inom mobil maskinteknik.

Ett exempel är The Automotive Cybersecurity Standard (ISO/SAE 21434). Denna standard rör hanteringen av cybersäkerhetsrisker under hela livscykeln för vägfordon – från design och utveckling till produktion, drift och avveckling. Den liknar i omfattning Cyber Resilience Act för digitala produkter. Efterlevnad av denna standard är avgörande för vägfordon, t.ex. brandbilar, sopbilar eller gatusopmaskiner.

Cybersäkerhet hos TT Control

Funktionssäkerhet och säkerhet har alltid varit centrala delar i vår produktutveckling och våra lösningar. TTControl implementerar cybersäkerhetsåtgärder inom företaget och tillhandahåller produkter och komponenter till sina kunder som uppfyller relevanta industristandarder inom detta område.

“Cybersäkerhet är ett maraton, inte en sprint. Att förbereda sig för att uppfylla ny lagstiftning är förstås det första steget, men miljön är mycket dynamisk, och vi måste hela tiden vara alerta och utveckla vårt erbjudande vidare.”

Jakub Breier, Senior Cyber Security Manager, TTControl – en del av HYDAC International

Certifieringar på företagsnivå

TTControl är för närvarande i certifieringsprocess enligt ISO/SAE 21434, den ledande standarden för cybersäkerhet inom fordonsindustrin, med målsättning att slutföra certifieringen under 2025. Certifieringen omfattar hela produktutvecklingslivscykeln och visar att våra produkter är utformade enligt bästa praxis – inte bara inom funktionssäkerhet, utan även inom cybersäkerhet.

Flera av de dokument som tas fram inom ramen för denna standard, såsom Threat Analysis and Risk Assessment (TARA), kan användas som bevis vid efterlevnadsbedömning enligt UN Regulation No. 155 (R155) och ingår i det cybersäkerhetspaket som erbjuds våra kunder. Dessutom tillhandahåller vi en cybersäkerhetshandbok med riktlinjer och rekommendationer för hur våra produkter säkert kan integreras och användas.

Cybersäkerhetsfunktioner i TTControls produkter

Cybersäkerhet inom mobil maskinteknik kräver säkra hårdvarulösningar. Därför måste elektroniska styrenheter (ECUer) erbjuda funktioner som secure boot, säkra uppdateringar och säker datalagring, i enlighet med relevanta industristandarder.

TTControl erbjuder COTS-produkter (Commercial-Off-The-Shelf) som används i ett brett spektrum av terränggående fordon och mobila maskiner. Vi lanserar nu cybersäkerhetsfunktioner i vår senaste ECU-serie, TTC 2000, som bland annat innehåller en dedikerad HSM (Hardware Security Module). Denna möjliggör hårdvarubaserad kryptering och säker lagring för att stödja säker uppstart och nedladdning. Även vår FusionAI-plattform för HMI (Human Machine Interface) med flera skärmar och gränssnitt stöder cybersäkerhetsfunktioner.

De viktigaste cybersäkerhetsfunktionerna inkluderar:

  • Kryptografi implementerad i hårdvara – avgörande för prestanda och skydd mot attacker såsom sidokanalsattacker eller felinjektionsattacker.
  • Säker lagring – garanterar konfidentialitet och integritet för kryptografiska nycklar som används för att skydda känslig information
  • Firmware – APIer som gör det möjligt för kunder att etablera säker kommunikation mellan enheter
  • Secure boot och secure download – säkerställer säker drift av produkten och förhindrar obehörig påverkan under mjukvaruuppdateringar

Läs mer om cybersäkerhetsfunktioner i vår senaste ECU-serie, TTC 2000

Cybersäkerhet efter produktlansering

Vi övervakar aktivt sårbarheter i TTControls produkter, inklusive de externa biblioteken, och tillhandahåller en Software Bill of Materials (SBOM) till våra kunder. Sårbarhetsrapportering sker via en officiell CVE Numbering Authority (CNA), och vi strävar efter att snabbt tillhandahålla säkerhetsrelaterade uppdateringar.

“Vi arbetar nära våra kunder för att leverera lösningar som är anpassade till deras användningsområden. För applikationer som kräver fjärråtkomst – som OTA-uppdateringar, diagnostik eller fjärrunderhåll – erbjuder vi telematik- och beräkningsplattformar med säkra mjukvarulösningar som FusionAI. För precisionsjordbruk är vår ECU-serie TTC 2300 i kombination med mjukvaruplattformen MATCH ett utmärkt val.”

Markus Plankensteiner, Vice President Sales & Marketing, TTControl – en del av HYDAC International

Hur kan vi stärka cybersäkerheten i era applikationer?

Cybersäkerhet är relevant för alla, men regelverk och behov varierar beroende på bransch. Ta reda på hur vi kan stödja just ert användningsområde och stärka cybersäkerheten i era applikationer.

Kontakta oss