Hola,
deberías también elegir cuidadosamente todos los FUSES WRTx y los EBTRx. Los CP sólos no alcanzan. Nada impide, por ejemplo, que te carguen un firmware mediante el bootloader legítimo que se cargue dentro del uC y al ejecutarse habilite el puerto serie, por ejemplo, y vaya dumpeando todo el código del resto de los bloques de la FLASH y EEPROM. Está bien que este firmware pisará código del bloque donde se encuentra ubicado, pero con otro producto idéntico, pueden cargar el mismo codigo en otro bloque y mediante un sencillo salto dumpear los bloques restantes. Es un dolor de cabeza la protección de IP en estos uC. Incluso es mucho más sencillo si sobreescriben el sector del bootloader para ubicar el código malicioso, y dumpean todos lo bloques de la FLASH y EEPROM en una sola tirada. Si habilitas los EBTR que te darían verdadera protección frente a este ejemplo de ataque que te dí, hace muchas veces que el firmware tuyo termine ejecutándose erróneamente, ya que los Table Reads suelen ser muy utilizados por el compilador para generar internamente lecturas de elementos de arrays constantes, etc.
Como dije, todo un tema.
Saludos