- Các yêu cầu mới của Chỉ thị RED và Quy định được ủy quyền 2022/30 đòi hỏi phải tăng cường an ninh mạng, bảo vệ quyền riêng tư và chống gian lận đối với hầu hết các thiết bị IoT được kết nối với Internet.
- Các tiêu chuẩn hài hòa EN 18031-1, -2 và -3 đặt ra cơ sở kỹ thuật cho việc tuân thủ, nhưng trong nhiều trường hợp, cần phải tiến xa hơn và dựa vào các Cơ quan được chỉ định và các thực tiễn tốt bổ sung.
- Đạo luật về khả năng phục hồi mạng sắp tới sẽ mở rộng và chồng chéo một số yêu cầu này, vì vậy điều quan trọng là phải tích hợp các quy trình tăng cường bảo mật, quản lý lỗ hổng và cập nhật an toàn trong toàn bộ vòng đời sản phẩm ngay từ bây giờ.

Sự bùng nổ của IoT và các thiết bị vô tuyến trong nhà cửa, nhà máy, ngành năng lượng, y tế và giao thông vận tải đã thay đổi hoàn toàn cách chúng ta kết nối… và cả bề mặt tấn công mà tội phạm mạng có thể khai thác. Trên thực tế, mỗi đồng hồ đo điện thông minh, mỗi thiết bị đeo được và mỗi cảm biến công nghiệp đều là một điểm xâm nhập tiềm tàng vào mạng nếu chúng không được thiết kế với tiêu chí bảo mật ngay từ đầu.
Trong bối cảnh này, việc tăng cường bảo mật mạng IoT theo Chỉ thị về Thiết bị Vô tuyến (RED) và Đạo luật về Khả năng phục hồi mạng (CRA) sắp tới đã trở thành vấn đề then chốt đối với các nhà sản xuất, nhà tích hợp, nhà khai thác và bất kỳ công ty nào bán sản phẩm kết nối tại Liên minh Châu Âu. Vấn đề không chỉ đơn thuần là "tuân thủ thủ tục giấy tờ": các nghĩa vụ pháp lý mới đặt ra những yêu cầu rất cụ thể về an ninh mạng, quyền riêng tư và bảo vệ chống gian lận, ảnh hưởng đến thiết kế phần cứng, phần mềm nhúng, phần mềm, kết nối và dịch vụ đám mây.
Khung pháp lý châu Âu: Tại sao RED và CRA thay đổi mọi thứ?
Trong thập kỷ qua, IoT đã mở rộng nhờ các công nghệ như Wi-Fi, Bluetooth và NFC, biến vô số sản phẩm thành thiết bị không dây có khả năng giao tiếp với nhau và với đám mây. Tuy nhiên, trong lĩnh vực an ninh mạng, các thiết bị này lại được coi là một trong những điểm yếu nhất: nhiều giải pháp nhà thông minh vẫn thiếu cả những biện pháp bảo vệ tối thiểu, và trong môi trường công nghiệp và sản xuất, vẫn còn những lỗ hổng lớn về an ninh cả CNTT và OT.
Tác động kinh tế của tình trạng này rất tàn khốc: theo Hội đồng EU, chi phí toàn cầu của tội phạm mạng vào năm 2020 ước tính khoảng 5,5 nghìn tỷ euro , và các nghiên cứu gần đây như của Trend Micro chỉ ra rằng gần 90% các công ty năng lượng, dầu khí hoặc sản xuất của Đức đã phải hứng chịu các cuộc tấn công mạng chỉ trong 12 tháng, với thiệt hại trung bình gần 3 triệu euro mỗi công ty.
Trong khi đó, sự phát triển của các thiết bị đeo thông minh và các mô hình kinh doanh dựa trên dữ liệu và trí tuệ nhân tạo càng làm nổi bật tầm quan trọng của việc bảo vệ thông tin cá nhân. Các quy định như GDPR (Quy định (EU) 2016/679) hoặc Chỉ thị R&TTE 1999/5/EC trước đây vẫn chưa đủ để bao quát hết các loại mối đe dọa hiện đang đối mặt với các thiết bị kết nối, đặc biệt là các cuộc tấn công mạng tiên tiến, gian lận trực tuyến và thao túng dịch vụ.
Để đáp lại, Liên minh châu Âu đã tăng cường Chỉ thị về Thiết bị Vô tuyến (RED) 2014/53/EU , có hiệu lực từ năm 2016, thay thế cho R&TTE. RED đã điều chỉnh khả năng tương thích điện từ, an toàn điện và sử dụng hiệu quả phổ tần vô tuyến; nay, nó còn bao gồm các nghĩa vụ an ninh mạng cấp cao ảnh hưởng đến hầu hết các thiết bị vô tuyến kết nối, bao gồm nhiều thiết bị IoT.

Quy định được ủy quyền (EU) 2022/30 và Điều 3(3)(d)-(f) RED
Bước ngoặt thực sự đến với Quy định được ủy quyền (EU) 2022/30 , được thông qua vào ngày 29 tháng 10 năm 2021. Quy định này “kích hoạt” Điều 3(3)(d), (e) và (f) của NET, xác định các loại thiết bị vô tuyến nào phải tuân thủ các yêu cầu mới về an ninh mạng, quyền riêng tư và bảo vệ chống gian lận.
Tiêu chuẩn này tập trung vào một số nhóm sản phẩm đặc biệt nhạy cảm, bao gồm phần lớn hệ sinh thái IoT dành cho người tiêu dùng và chuyên nghiệp :
- Thiết bị radio kết nối InternetBất kỳ thiết bị nào có thể giao tiếp với mạng, trực tiếp hoặc gián tiếp. Điều này bao gồm điện thoại thông minh, máy tính bảng, bộ định tuyến, thiết bị IoT gia đình, cảm biến công nghiệp kết nối, v.v.
- Thiết bị vô tuyến dành cho việc chăm sóc trẻ emCác sản phẩm được thiết kế dành riêng cho việc giám sát hoặc hỗ trợ chăm sóc trẻ vị thành niên, chẳng hạn như máy theo dõi trẻ sơ sinh kết nối mạng.
- Thiết bị vô tuyến thuộc phạm vi điều chỉnh của Chỉ thị An toàn Đồ chơi 2009/48/ECĐồ chơi có chức năng radio, có khả năng ghi âm, lưu trữ hoặc chia sẻ thông tin, tương tác với người dùng (đặc biệt là trẻ em) hoặc tích hợp micro, loa hoặc cảm biến.
- Thiết bị radio đeo đượcTất cả những thiết bị được thiết kế để đeo trên hoặc bên ngoài quần áo, chẳng hạn như đồng hồ thông minh, thiết bị theo dõi hoạt động, tai nghe, kính thông minh.
Điều quan trọng cần lưu ý là một số danh mục được loại trừ khỏi quy định này vì chúng đã có khung pháp lý riêng: thiết bị y tế (Quy định (EU) 2017/745 và 2017/746), thiết bị hàng không dân dụng, hệ thống thu phí điện tử và các thiết bị khác được điều chỉnh bởi luật pháp ngành khác nhau và không thuộc phạm vi của RED.
Ban đầu, các nghĩa vụ mới này dự kiến có hiệu lực từ ngày 1 tháng 8 năm 2024, nhưng Ủy ban Châu Âu đã quyết định hoãn lại một năm để tạo thời gian cho ngành công nghiệp. Thời hạn bắt buộc mới để tuân thủ Quy định được ủy quyền (EU) 2022/30 là ngày 1 tháng 8 năm 2025. Các nhà sản xuất, nhà phân phối và các nhà sản xuất thiết bị gốc (OEM) tích hợp các mô-đun vô tuyến nên sử dụng thời gian này để điều chỉnh thiết kế, đảm bảo quy trình phát triển và tài liệu chứng minh sự phù hợp.
Các yêu cầu về an ninh mạng, bảo mật và chống gian lận trong mạng lưới
Điều 3(3)(d), (e) và (f) của RED chứa đựng cốt lõi của các yêu cầu an ninh mới, được thiết kế để giảm thiểu rủi ro liên quan đến kết nối của thiết bị vô tuyến, đặc biệt là các thiết bị IoT.
Điều 3(3)(d) đề cập đến tất cả các thiết bị vô tuyến kết nối internet và yêu cầu chúng phải được thiết kế sao cho không gây hại cho mạng hoặc các chức năng của mạng, lạm dụng tài nguyên mạng hoặc làm suy giảm dịch vụ một cách không thể chấp nhận được . Trên thực tế, điều này bao gồm các biện pháp để ngăn chặn một thiết bị bị xâm nhập làm sập dịch vụ, phát động tấn công DDoS hoặc can thiệp vào tính khả dụng của các mạng quan trọng.
Điều 3(3)(e) tập trung vào việc bảo vệ dữ liệu cá nhân và quyền riêng tư của người dùng và người đăng ký. Điều này yêu cầu thiết bị vô tuyến xử lý dữ liệu cá nhân phải tích hợp các biện pháp bảo vệ để ngăn chặn truy cập trái phép hoặc truyền tải thông tin không đúng cách, ví dụ như thông qua các biện pháp kiểm soát truy cập mạnh mẽ, mã hóa dữ liệu khi truyền tải và khi lưu trữ, cũng như các nguyên tắc bảo mật theo thiết kế và giảm thiểu dữ liệu.
Điều 3(3)(f) đưa ra các yêu cầu cụ thể đối với các thiết bị xử lý tiền ảo hoặc giá trị tiền tệ , tức là các thiết bị liên quan đến thanh toán kỹ thuật số, ví điện tử hoặc các hoạt động tương tự. Các thiết bị này phải bao gồm các biện pháp kiểm soát gian lận nâng cao, chẳng hạn như cơ chế xác thực người dùng mạnh mẽ, kiểm tra tính toàn vẹn giao dịch và phát hiện hoạt động đáng ngờ.
Hơn nữa, Điều 4 của Chỉ thị RED đề cập đến một điểm quan trọng đối với hệ sinh thái IoT : sự kết hợp giữa thiết bị vô tuyến và phần mềm. Các nhà sản xuất được yêu cầu cung cấp thông tin về sự phù hợp của các tổ hợp phần cứng và phần mềm dự định, đảm bảo rằng, sau khi cập nhật hoặc sửa đổi phần mềm, sản phẩm vẫn đáp ứng các yêu cầu thiết yếu của chỉ thị.
Phạm vi áp dụng: những gì được coi là thiết bị vô tuyến
Để hiểu chính xác những gì được bao gồm trong các nghĩa vụ này, chúng ta phải quay lại định nghĩa của chính chỉ thị. Theo Điều 2(1) của RED , thiết bị vô tuyến được định nghĩa là bất kỳ sản phẩm điện hoặc điện tử nào truyền và/hoặc nhận sóng vô tuyến cho mục đích liên lạc vô tuyến hoặc định vị vô tuyến, hoặc yêu cầu các phụ kiện (chẳng hạn như ăng-ten) để làm như vậy.
Định nghĩa này được bổ sung bởi các ngoại lệ trong Điều 1(2), 1(3) và Phụ lục I , loại trừ một số thiết bị được quy định cụ thể. Hơn nữa, Quy định được ủy quyền 2022/30 bổ sung điều kiện rằng thiết bị phải có khả năng kết nối với internet để các yêu cầu an ninh mạng của Điều 3(3)(d)-(f) được áp dụng.
Trên thực tế, hầu hết các sản phẩm có khả năng IoT và kết nối không dây được bán trên thị trường EU đều sẽ nằm trong tầm ngắm của RED: từ bộ điều nhiệt kết nối đến bộ điều khiển công nghiệp có mô-đun di động, bao gồm cả thiết bị đeo, bộ định tuyến gia đình, loa thông minh hoặc các giải pháp tòa nhà thông minh.
Tiêu chuẩn hài hòa EN 18031: lộ trình kỹ thuật
Để giúp các nhà sản xuất dễ dàng chứng minh sự tuân thủ, Ủy ban Châu Âu đã giao cho CEN và CENELEC nhiệm vụ phát triển các tiêu chuẩn kỹ thuật nhằm chuyển đổi các yêu cầu pháp lý thành các biện pháp kiểm soát và thử nghiệm cụ thể. Kết quả của công việc này là bộ tiêu chuẩn hài hòa EN 18031.
Kể từ ngày 28 tháng 1 năm 2025, ba tiêu chuẩn EN 18031 đã được hài hòa theo RED , cung cấp một lộ trình tương đối rõ ràng cho việc đánh giá an ninh mạng:
- EN-18031 1Tiêu chuẩn này xác định các yêu cầu an ninh mạng cơ bản cho thiết bị vô tuyến, bao gồm xác thực, mã hóa, quản lý thông tin đăng nhập, cơ chế khởi động an toàn và quy trình cập nhật phần mềm.
- EN-18031 2Nó tập trung vào các biện pháp bảo vệ quyền riêng tư cho các nhóm xử lý dữ liệu cá nhân hoặc dữ liệu vị trí, với các biện pháp giảm thiểu dữ liệu, kiểm soát của người dùng và bảo vệ chống rò rỉ thông tin.
- EN-18031 3Nó giải quyết vấn đề bảo mật của các thiết bị liên quan đến thanh toán kỹ thuật số và tiền ảo, tăng cường tính toàn vẹn của giao dịch và bảo vệ chống lại gian lận.
Tuy nhiên, chỉ đơn giản là "đánh dấu vào ô" để tuân thủ tiêu chuẩn là chưa đủ . Một số điều khoản trong các tiêu chuẩn này có những hạn chế và không bao gồm tất cả các trường hợp. Ví dụ, các sản phẩm cho phép hoạt động mà không cần mật khẩu bắt buộc, thiếu các biện pháp kiểm soát của phụ huynh đầy đủ hoặc cung cấp các cài đặt bảo mật tùy chọn có thể yêu cầu các biện pháp bổ sung hoặc đánh giá kỹ lưỡng hơn.
Trong những trường hợp như vậy, khuyến nghị là nên tham khảo ý kiến của một Cơ quan được chỉ định (Notified Body ). Các cơ quan này, do các quốc gia thành viên chỉ định, chịu trách nhiệm thực hiện đánh giá sự phù hợp khi cần có bên thứ ba độc lập. Ủy ban duy trì một danh sách chính thức các Cơ quan được chỉ định, và việc hợp tác với một trong số đó giúp đảm bảo sản phẩm đáp ứng tất cả các yêu cầu cụ thể, ngay cả khi việc áp dụng trực tiếp các tiêu chuẩn hài hòa là không đủ.
RED và Đạo luật về Khả năng phục hồi mạng: sự chồng chéo và mốc thời gian
Đạo luật về khả năng phục hồi mạng (Cyber Resilience Act - CRA) bổ sung thêm một lớp pháp lý nữa cho hệ sinh thái an ninh mạng của châu Âu. Phạm vi của nó thậm chí còn rộng hơn cả Đạo luật RED, vì nó áp dụng cho hầu hết mọi “sản phẩm có yếu tố kỹ thuật số”: chip, phần mềm, thiết bị, ứng dụng, v.v., bao trùm toàn bộ vòng đời, từ thiết kế đến cập nhật và quản lý lỗ hổng.
Đạo luật CRA thiết lập các yêu cầu cơ bản như nghĩa vụ cung cấp các bản cập nhật bảo mật trong nhiều năm (các bản dự thảo đề cập đến năm năm như một tham khảo), cũng như các nghĩa vụ cụ thể về quản lý lỗ hổng, công bố thông tin có trách nhiệm, thông tin người dùng và báo cáo sự cố. Các sản phẩm được nhóm thành các loại với các phương án tuân thủ khác nhau: tự đánh giá đối với các sản phẩm không quan trọng, đánh giá của bên thứ ba hoặc áp dụng các tiêu chuẩn đối với Sản phẩm Quan trọng Loại I, và đánh giá bởi một cơ quan quốc gia đối với Sản phẩm Quan trọng Loại II.
Đến nay, CRA đã đạt được sự đồng thuận về mặt chính trị trong các thể chế châu Âu , mặc dù các yêu cầu chính của nó sẽ không được áp dụng cho đến khoảng ba năm sau khi có hiệu lực. Tuy nhiên, nghĩa vụ báo cáo các lỗ hổng và sự cố mạng có thể có hiệu lực trước cuối năm 2025, điều này sẽ buộc nhiều công ty phải tăng cường quy trình ứng phó sự cố của họ.
Có sự chồng chéo rõ ràng giữa RED và CRA: hầu hết các thiết bị vô tuyến cũng là sản phẩm có các thành phần kỹ thuật số . Hơn nữa, CRA kết hợp các mục tiêu an ninh mạng tương tự như Điều 3(3)(d)-(f) của RED. Tuy nhiên, điểm mấu chốt là thời hạn: các nghĩa vụ theo RED và Quy định được ủy quyền của nó sẽ có hiệu lực vào ngày 1 tháng 8 năm 2025, trong khi phần lớn CRA sẽ có hiệu lực muộn hơn một chút.
Trên thực tế, điều này có nghĩa là nhà sản xuất bộ điều nhiệt thông minh ra mắt sản phẩm vào tháng 9 năm 2025 sẽ phải tự đánh giá dựa trên ít nhất các yêu cầu của RED (hoặc dựa vào một Cơ quan được chỉ định). Sau đó, khi CRA được áp dụng đầy đủ, họ có thể phải thực hiện đánh giá thứ hai theo khuôn khổ đó, mặc dù dự kiến sẽ có sự hội tụ nhất định: các yêu cầu của RED cuối cùng có thể trở thành một phần của các yêu cầu của CRA, tạo điều kiện thuận lợi cho việc tái sử dụng bằng chứng và tài liệu.
Tăng cường bảo mật kỹ thuật cho mạng và thiết bị IoT.
Ngoài việc tuân thủ các quy định, việc tăng cường bảo mật cho mạng IoT đòi hỏi một cách tiếp cận hệ thống toàn diện . Chỉ bảo mật thiết bị hoặc chỉ bảo mật đám mây là không đủ: cần phải xem xét tất cả các yếu tố như phần cứng, phần mềm, kết nối, API, hệ thống phụ trợ và hoạt động.
Các biện pháp phòng vệ kỹ thuật chính bao gồm các quy trình đã được điều chỉnh phù hợp với các yêu cầu của EN 18031, ETSI EN 303 645 hoặc NIST 8259:
- Khởi động an toàn và xác thực phần mềmNgăn chặn việc thực thi mã trái phép khi thiết bị khởi động, xác minh chữ ký mã hóa và đảm bảo tính toàn vẹn của phần mềm.
- Tăng cường độ bền của giao diệnVô hiệu hóa các cổng và dịch vụ không cần thiết, phân đoạn mạng và bảo vệ các giao diện quản lý bằng xác thực mạnh mẽ và, nếu có thể, hạn chế quyền truy cập.
- Mã hóa truyền thôngSử dụng các giao thức hiện đại như TLS 1.2+ hoặc 1.3 cho tất cả lưu lượng dữ liệu, bao gồm dữ liệu đo từ xa, lệnh điều khiển và kênh quản lý.
- Quản lý thông tin xác thực mạnh mẽLoại bỏ thông tin đăng nhập mặc định, buộc người dùng phải thay đổi khi sử dụng lần đầu, thực thi chính sách mật khẩu mạnh và tích hợp các cơ chế xác thực đa yếu tố khi cần thiết.
- Cập nhật tự động và an toànThiết lập quy trình cập nhật OTA (qua mạng không dây) với xác thực mật mã, kênh mã hóa và khả năng khôi phục trong trường hợp xảy ra lỗi.
- Bảo mật API: xác thực và ủy quyền tất cả các cuộc gọi từ bên thứ ba, giới hạn quyền hạn bằng nguyên tắc quyền tối thiểu và kiểm tra việc truy cập vào các tài nguyên quan trọng.
- Giám sát và phân tích hành viÁp dụng các giải pháp phát hiện bất thường, thường được hỗ trợ bởi trí tuệ nhân tạo, để xác định các hành vi bất thường của thiết bị, tình trạng quá tải lưu lượng truy cập hoặc các kiểu mẫu phần mềm độc hại điển hình.
- An ninh chuỗi cung ứngXác minh nguồn gốc của các linh kiện phần cứng và phần mềm, thực hiện phân tích phần mềm nhúng và yêu cầu các nhà cung cấp đảm bảo an ninh.
Song song đó, quyền riêng tư phải được tích hợp ngay từ đầu . Điều này không chỉ bao gồm mã hóa dữ liệu, mà còn giảm thiểu thông tin thu thập được, cung cấp cài đặt người dùng rõ ràng, tránh theo dõi không cần thiết và đảm bảo việc xử lý dữ liệu tuân thủ các nguyên tắc GDPR, ngay từ khâu thiết kế và mặc định.
Tuân thủ thực tiễn với RED: các quy trình và tác nhân chính
Đối với các nhà sản xuất, việc tuân thủ RED và Quy định được ủy quyền 2022/30 không chỉ là vấn đề kỹ thuật mà còn là vấn đề về quy trình và quản trị. Nên có một bản đồ rõ ràng về tất cả các sản phẩm bị ảnh hưởng, kiến trúc của chúng, dữ liệu mà chúng xử lý và các chức năng thanh toán hoặc kiếm tiền có thể kích hoạt các yêu cầu của Điều 3(3)(f).
Trong nhiều trường hợp, việc tự đánh giá có thể được thực hiện , với điều kiện sản phẩm được thiết kế theo các tiêu chuẩn hài hòa và tài liệu kỹ thuật được lưu giữ đầy đủ. Tuy nhiên, đối với các trường hợp phức tạp hoặc khi tiêu chuẩn không bao quát đầy đủ trường hợp sử dụng, việc sử dụng một Cơ quan được chỉ định (Notified Body) sẽ mang lại sự chắc chắn về mặt pháp lý và kỹ thuật.
Trong khi ngành công nghiệp đang chờ đợi sự hoàn thiện của các tiêu chuẩn hài hòa và các chương trình đánh giá của CRA, các sáng kiến như PSA Certified đã xuất hiện , cung cấp các khung chứng nhận phù hợp với các quy định mới nổi (RED, CRA và PSTI của Anh). Ví dụ, PSA Certified Cấp độ 1 bao gồm một phần quy định riêng biệt, nơi các nhà sản xuất có thể ghi lại sự tuân thủ của họ với các yêu cầu quy định và gửi tài liệu đó để được xem xét độc lập.
Các loại chương trình này, phù hợp với các thông lệ tốt nhất toàn cầu như EN 303 645 và NIST 8259 , cho phép các nhà sản xuất thiết bị gốc (OEM), nhà cung cấp phần mềm và nhà sản xuất chip đón đầu xu hướng tương lai, tích hợp ngay từ bây giờ các biện pháp kiểm soát cần thiết theo yêu cầu của cả RED và CRA cũng như các khung pháp lý quốc gia khác.
Nền tảng IoT, cập nhật và quản lý đội xe
Một khía cạnh quan trọng khác của việc tăng cường bảo mật mạng IoT là khả năng quản lý tập trung số lượng lớn thiết bị . Nếu không có nền tảng quản lý mạnh mẽ, việc áp dụng các bản vá lỗi, thay đổi chứng chỉ hoặc phát hiện hành vi đáng ngờ sẽ trở nên gần như bất khả thi trên quy mô lớn.
Trong lĩnh vực này, các giải pháp IoT toàn diện kết hợp điều phối dữ liệu, quản lý thiết bị, cập nhật qua mạng (OTA) và khả năng trí tuệ nhân tạo (AI) để ra quyết định ngày càng trở nên quan trọng. Các tính năng như xác thực SSL hai chiều, xoay vòng chứng chỉ định kỳ và cập nhật phần mềm an toàn giúp tăng cường cả thiết bị đầu cuối và mạng lưới.
Một số nền tảng cũng tích hợp các công cụ an ninh mạng chuyên dụng cho IoT, bao gồm bảo mật thời gian thực và phân tích lỗ hổng liên tục . Điều này giúp dễ dàng phát hiện các sai lệch về hành vi trên các thiết bị đã triển khai, phát hiện các lỗ hổng cả trước và sau khi triển khai sản phẩm, và ưu tiên các hành động khắc phục.
Song song đó, các nền tảng này đóng vai trò là nền tảng cho các mô hình kinh doanh dựa trên dịch vụ hóa : kiếm tiền từ dữ liệu, mô hình đăng ký, dịch vụ dựa trên AI/ML tiên tiến, v.v. Do đó, nỗ lực đầu tư vào việc tuân thủ RED và tăng cường bảo mật không chỉ giảm thiểu rủi ro mà còn mở ra cánh cửa cho các nguồn doanh thu mới và các dịch vụ giá trị gia tăng.
Toàn bộ cách tiếp cận này, khi được thiết kế một cách chu đáo, thể hiện cam kết rõ ràng về an toàn và quy định từ phía các nhà sản xuất và nhà cung cấp công nghệ, điều ngày càng được khách hàng cuối cùng và các cơ quan quản lý đánh giá cao.
Các công ty cung cấp dịch vụ kiểm định, chứng nhận và đánh giá sự phù hợp cũng đóng vai trò quan trọng, cung cấp các dịch vụ kiểm toán kỹ thuật, thử nghiệm trong phòng thí nghiệm, và thậm chí cả đào tạo chuyên sâu về RED, CRA và các quy định khác. Việc tận dụng chuyên môn của họ có thể giúp các tổ chức lần đầu tiên tiếp cận khung pháp lý này nhanh chóng hơn rất nhiều.
Tóm lại, việc tăng cường bảo mật mạng IoT trong khuôn khổ RED và CRA trong tương lai đòi hỏi phải xem xét lại thiết kế của các sản phẩm kết nối, tăng cường các quy trình phát triển, giám sát và cập nhật an toàn, đồng thời hiểu rõ từng thiết bị phù hợp như thế nào với hệ thống quy định phức tạp của châu Âu. Những ai sớm nắm bắt thách thức này sẽ có vị thế tốt hơn để giảm thiểu rủi ro, tránh bị phạt và đồng thời nắm bắt cơ hội để tạo sự khác biệt thông qua bảo mật, sự tin cậy và chất lượng trong một thị trường IoT ngày càng khắt khe.