欧盟云安全认证计划的启示和借鉴
2021-03-27赵慧
信息安全研究 2021年8期
赵 慧
(国家工业信息安全发展研究中心 北京 100040)
2019年,欧盟出台发布了《欧盟网络安全法》[1],后续积极推进欧盟网络安全认证框架的建立和实施.在该框架下,欧盟网络安全局(ENSIA)成立欧盟云服务网络安全认证计划特别工作组,专门研究起草《欧盟云服务网络安全认证计划(EUCS)》(以下简称“EUCS计划”)[2].
2020年12月22日,ENSIA对外发布EUCS计划草案,对草案全文进行为期45天的征求意见.该计划旨在落实欧盟2019年出台的《欧盟网络安全法》有关要求,推动在欧盟范围内建立统一的云服务网络安全认证机制,改善云服务市场环境,增强云服务和应用的安全级别及能力,加快云服务安全评估和审查进程.该计划草案起草历时10个多月,涉及云服务安全标准使用、安全保证级别定义、评估方法和标准、合规监控、互认机制等.虽尚未正式出台发布,但其诸多有益内容值得我国在推进云服务安全评估和认证工作中借鉴.
1 EUCS计划草案基本情况分析
1.1 EUCS计划是欧盟网络安全认证框架的一部分
为落实《欧盟网络安全法》有关规定,ENSIA研究制定了欧盟网络安全认证框架,其中包括EUCS计划,提升欧盟网络安全整体防护能力.
2020年3月5日,ENSIA专门成立了EUCS特别工作组,负责研究制定EUCS计划,共计32名成员,分别来自云服务提供商、云服务客户、合规评估机构等代表和欧盟成员国监管机构及认证机构代表.
EUCS特别工作组在起草草案过程中,与欧盟网络安全认证工作组进行定期交流并交换意见,最终形成在网络安全认……
登录APP查看全文
