欧盟基于共同标准的网络安全认证计划(EUCC)实施细则
第一章:一般规定
- 主题和范围:规定了基于欧洲通用标准的网络安全认证计划(EUCC)的规则,适用于所有信息和通信技术(ICT)产品及其文件,以及作为ICT流程一部分提交认证的所有保护配置文件。
- 定义:明确了通用标准、共同评估方法、评估目标、安全目标、保护概况、评估技术报告、ITSEF、AVA\_VAN级别、EUCC证书、复合产品、国家网络安全认证机构、认证机构、技术领域、最新文档、市场监管机构等术语的定义。
- 评价标准:EUCC方案下的评估应基于通用标准和共同评估方法。
- 保证级别:EUCC证书分为“实质性”和“高”两个级别,分别对应AVA\_VAN级别1/2和3/4/5。
第二章:ICT产品认证
- 认证方法:ICT产品的认证应根据其安全目标进行,申请人可自行界定或纳入经认证的保护概况。
- EUCC证书的颁发、续签和撤回:规定了证书的颁发条件、内容格式、标记和标签、有效期、审查、撤回等要求。
- 标记和标签:证书持有人可在产品上粘贴标记和标签,证明产品已通过认证,并应遵守相关规定进行粘贴和使用。
第三章:保护配置文件的认证
- 评价标准和要求:保护概况的认证应基于通用标准、相关风险水平以及适用的最新文件。
- EUCC证书的颁发、更新和撤回:规定了证书的颁发条件、有效期、审查、撤回等要求。
- 有效期:保护概况的EUCC证书有效期可长达保护的使用寿命。
第四章:合格评定机构
- 认证机构的附加或特定要求:认证机构需获得国家网络安全认证授权,具备专业知识和能力,并与ITSEF授权合作。
- ITSEF的附加或特定要求:ITSEF需获得国家网络安全认证授权,具备评估所需的专业知识、技术能力和资源,并与认证机构合作。
- 认证机构的通知:国家网络安全认证机构需通知委员会其领土内有权进行EUCC认证的认证机构。
- ITSEF的通知:国家网络安全认证机构需通知ITSEF其授权和认证状态。
第五章:监测、不符合和不符合
- 合规性监控:国家网络安全认证机构、认证机构和证书持有人均有责任履行合规性监控义务。
- 一致性和合规性:规定了经认证的ICT产品或保护概况不符合要求的后果,以及证书持有人不遵守的后果。
- 暂停EUCC证书:规定了暂停EUCC证书的条件、期限、通知等要求。
- 合格评定机构不遵守的后果:规定了认证机构不遵守义务的后果,包括调查、潜在受影响的EUCC证书的处理等。
第六章:脆弱性管理和披露
- 漏洞管理范围:本章适用于已颁发EUCC证书的ICT产品。
- 漏洞管理程序:EUCC证书的持有人应建立和维护漏洞管理程序,包括接收漏洞信息、进行脆弱性影响分析等。
- 脆弱性影响分析:规定了脆弱性影响分析的要求,包括参考评估目标、考虑AVA\_VAN级别、进行攻击潜力计算等。
- 脆弱性影响分析报告:规定了报告的内容和提交要求。
- 漏洞补救:EUCC证书的持有人应提交建议,采取适当的补救措施。
- 脆弱性披露:规定了与国家网络安全认证机构共享的信息、与其他国家网络安全认证机构的合作、脆弱性的公布等要求。
第七章:信息的保留、披露和保护
- 认证机构和ITSEF保留记录:规定了认证机构和ITSEF需保留相关记录,包括评估和认证文件。
- 证书持有人提供的信息:规定了证书持有人需提供的信息,包括认证过程中提供的信息、经认证的ICT产品的样本等。
- ENISA提供的信息:ENISA应在其网站上发布EUCC证书、认证报告、合格评定机构名单、同行评估报告等信息。
- 信息保护:规定了各方应确保信息和机密得到安全保护。
第八章:与第三国的相互承认协议
- 条件:规定了与欧盟签订相互承认协议的第三国应满足的条件,包括具有独立的认证机构、使用等效标准、承诺以适当专业方式评估和认证等。
第九章:认证机构的同行评估
- 同行评估程序:规定了保证级别“高”颁发EUCC证书的认证机构应定期进行同行评估,包括筹备阶段、现场访问阶段、报告阶段。
- 同行评估报告:规定了同行评估报告的提交、内容、意见采纳等要求。
第十章:计划的维护
- EUCC的维护:委员会可以要求欧洲网络安全认证小组采取措施维护EUCC。
第十一章:最后条款
- EUCC涵盖的国家计划:规定了现有国家网络安全认证计划停止产生效力的时间,以及根据国家网络安全认证计划颁发的证书的审查和续签要求。
- 生效:规定了本法规的生效时间。