
Antes de que los equipos puedan mapear los requisitos o preparar la evidencia, necesitan definir el alcance adecuadamente.
Para los productos conectados, esto generalmente significa responder a dos preguntas antes. ¿Se aplica la EN 18031 al producto y qué partes del ecosistema de productos deben incluirse en la evaluación?
Comience su evaluación gratuita EN 18031
This page is for teams that already know EN 18031 may be relevant and need a practical way to determine scope.
Una buena evaluación de alcance le ayuda a responder:
si el producto entra dentro de los requisitos de ciberseguridad relevantes
que parte EN 18031 probablemente importará más
qué componentes del producto necesitan revisión
qué equipos necesitan participar
lo que debería pasar al siguiente mapeo de requisitos
En muchos casos, el alcance se extiende más allá del producto físico. Su evaluación puede necesitar incluir:
el dispositivo radio-activado
apps móviles o web de compañero
servicios de backend o nube
creación de cuenta y flujos de inicio de sesión
funciones de administración remota
rutas de actualización de software y firmware
almacenamiento o transferencia de datos personales, de tráfico o ubicación
procesos de soporte al producto vinculados al manejo de seguridad o vulnerabilidad
Una revisión más estrecha a menudo parece más simple al principio, pero crea lagunas más tarde cuando los equipos empiezan a documentar los controles y las responsabilidades.
Al ponerse en contacto con QIMA usted acepta nuestra política de privacidad y nuestros términos y condiciones.
Un ejercicio de tratamiento útil debería seguir la forma en que el producto funciona realmente.
Empezar con el viaje del producto:
cómo se conecta el producto
cómo los usuarios acceden a él
de que sistemas depende
donde se mueven los datos
cómo se entregan las actualizaciones
qué sucede cuando se encuentra un problema de seguridad
Esto hace más fácil identificar si el producto depende de componentes fuera del propio hardware.
El ámbito es a menudo más amplio cuando el producto:
depende de una aplicación de acompañamiento para configuración o control
envía datos a una plataforma en la nube
procesar datos personales, de tráfico o de ubicación
soporta acceso remoto o configuración remota
recibe actualizaciones de firmware o software
incluye cuentas de usuario, permisos o roles de administrador
maneja pagos, transferencias o valor almacenado
Si varios de estos son ciertos, la revisión debería abarcar más que el dispositivo solo.
Los equipos suelen tener problemas cuando ellos:
tratar el hardware como el límite completo del producto
ignorar dependencias del backend
dejar los flujos de la aplicación fuera de la revisión
no definir la propiedad entre ingeniería, cumplimiento y seguridad
iniciar la recolección de pruebas antes de que se acuerde el alcance
mezclar las características del producto con el ámbito regulador sin documentar el enlace
Estos problemas suelen causar retrasos más tarde, especialmente cuando comienza el mapeo de requisitos.
Una evaluación de alcance útil debe producir algo concreto. Como mínimo, los equipos deben marcharse:
una declaración clara sobre si EN 18031 es relevante
la parte o partes probablemente estándar involucradas
un límite documentado a través de dispositivo, aplicación y backend
una lista de sistemas, funciones y flujos incluidos en la revisión
propietarios identificados para el siguiente paso
un mando limpia en los requisitos de mapeo y preparación de evidencias
El ciberexperto ayuda a los equipos a estructurar este trabajo desde el principio.
Con Cyberexpert, los equipos pueden:
evaluar si EN 18031 es relevante para el producto
definir ámbito a través de dispositivos, aplicaciones y backend
identificar los sistemas y flujos que necesitan revisión
organizar el siguiente paso para el mapeo de requisitos
crear un punto de partida más claro para el trabajo de documentación y evidencia
Al ponerse en contacto con QIMA usted acepta nuestra política de privacidad y nuestros términos y condiciones.