
近期,國(guó)家互聯(lián)網(wǎng)信息辦公室發(fā)布首批通過(guò)網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證和安全檢測(cè)的設(shè)備和產(chǎn)品名單,是國(guó)家全面推進(jìn)網(wǎng)絡(luò)安全認(rèn)證檢測(cè)工作,落實(shí)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》第二十三條以及《關(guān)于發(fā)布〈網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品目錄(第一批)〉的公告》(國(guó)家互聯(lián)網(wǎng)信息辦公室、工業(yè)和信息化部、公安部、國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì)公告 2017年第1號(hào))相關(guān)要求的重要標(biāo)志。認(rèn)證和檢測(cè)是合格評(píng)定的重要內(nèi)容,也是國(guó)家質(zhì)量基礎(chǔ)設(shè)施(NQI)中不可或缺的重要組成部分,在國(guó)民經(jīng)濟(jì)和社會(huì)發(fā)展中發(fā)揮著重要的作用。運(yùn)用認(rèn)證和檢測(cè)的手段對(duì)網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品的安全性實(shí)施評(píng)價(jià),是順應(yīng)產(chǎn)業(yè)發(fā)展需要,保障重要信息系統(tǒng)安全的一項(xiàng)具有重要意義的制度安排。
依據(jù)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》第二十三條要求,“網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品應(yīng)當(dāng)按照相關(guān)國(guó)家標(biāo)準(zhǔn)的強(qiáng)制性要求,由具備資格的機(jī)構(gòu)安全認(rèn)證合格或者安全檢測(cè)符合要求后,方可銷售或者提供”。安全認(rèn)證和安全檢測(cè)的落實(shí)要具備三個(gè)關(guān)鍵要素,即實(shí)施范圍、實(shí)施主體和實(shí)施依據(jù)。2017年6月,國(guó)家互聯(lián)網(wǎng)信息辦公室、工業(yè)和信息化部、公安部、國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì)四部委發(fā)布《網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品目錄(第一批)》,確定對(duì)4類網(wǎng)絡(luò)關(guān)鍵設(shè)備和11類網(wǎng)絡(luò)安全專用產(chǎn)品實(shí)施安全認(rèn)證和安全檢測(cè),明確了制度實(shí)施范圍。2018年3月,發(fā)布了《關(guān)于發(fā)布承擔(dān)網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證和安全檢測(cè)任務(wù)機(jī)構(gòu)名錄(第一批)的公告》,明確了實(shí)施主體。同年5月,國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì)和國(guó)家互聯(lián)網(wǎng)信息辦公室聯(lián)合發(fā)布的《關(guān)于網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證實(shí)施要求的公告》中,進(jìn)一步明確了為安全認(rèn)證機(jī)構(gòu)提供檢測(cè)服務(wù)的實(shí)驗(yàn)室名錄。2018年發(fā)布的《網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證實(shí)施規(guī)則》(CNCA-CCIS-2018),為安全認(rèn)證的實(shí)施提供了依據(jù)。2021年,《網(wǎng)絡(luò)關(guān)鍵設(shè)備安全通用要求》(GB 40050-2021)的發(fā)布,為網(wǎng)絡(luò)關(guān)鍵設(shè)備安全認(rèn)證和安全檢測(cè)的落地,提供了技術(shù)標(biāo)準(zhǔn)。
網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證和安全檢測(cè)制度的建立,是我國(guó)在網(wǎng)絡(luò)安全領(lǐng)域,依法建立產(chǎn)品認(rèn)證制度,建設(shè)認(rèn)證體系的卓有成效的嘗試。主要體現(xiàn)在以下方面:
一是統(tǒng)一技術(shù)標(biāo)準(zhǔn)
網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證和安全檢測(cè),相關(guān)管理部門涉及工業(yè)和信息化部、公安部、國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì),在現(xiàn)有相關(guān)行政審批、安全認(rèn)證制度項(xiàng)下,為適應(yīng)相應(yīng)領(lǐng)域管理要求,形成了不同的產(chǎn)品標(biāo)準(zhǔn)。在國(guó)家互聯(lián)網(wǎng)信息辦公室的協(xié)調(diào)下,安全認(rèn)證和安全檢測(cè)各實(shí)施機(jī)構(gòu)使用統(tǒng)一的技術(shù)標(biāo)準(zhǔn)對(duì)網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品進(jìn)行安全性評(píng)價(jià),為推動(dòng)安全認(rèn)證和安全檢測(cè)結(jié)果互認(rèn),避免重復(fù)認(rèn)證、檢測(cè)奠定了基礎(chǔ)。
二是有效利用現(xiàn)有認(rèn)證和檢測(cè)資源
安全認(rèn)證和安全檢測(cè)制度選取了現(xiàn)有相關(guān)管理制度項(xiàng)下的認(rèn)證和檢測(cè)機(jī)構(gòu)作為實(shí)施單位,既充分發(fā)揮了專業(yè)機(jī)構(gòu)的技術(shù)優(yōu)勢(shì),有效利用現(xiàn)有認(rèn)證和檢測(cè)資源,又避免了網(wǎng)絡(luò)安全領(lǐng)域合格評(píng)定能力低水平重復(fù)建設(shè),為網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證和安全檢測(cè)與現(xiàn)有管理制度的協(xié)同推進(jìn)創(chuàng)造了條件。
三是扎實(shí)推進(jìn)安全認(rèn)證,發(fā)揮持續(xù)監(jiān)管作用
網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證的實(shí)施,在產(chǎn)品合規(guī)性持續(xù)監(jiān)管方面發(fā)揮了重要作用。依據(jù)《網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證實(shí)施規(guī)則》,認(rèn)證模式為“型式試驗(yàn)+工廠檢查+獲證后監(jiān)督”的認(rèn)證模式。在型式試驗(yàn)階段,檢測(cè)機(jī)構(gòu)對(duì)企業(yè)提供的樣品進(jìn)行檢測(cè),以判斷其是否符合標(biāo)準(zhǔn)要求;在工廠檢查階段,認(rèn)證機(jī)構(gòu)對(duì)制造商和生產(chǎn)企業(yè)的安全保障能力和質(zhì)量保證能力進(jìn)行審核,以判斷其是否具備持續(xù)生產(chǎn)出符合標(biāo)準(zhǔn)要求的產(chǎn)品的能力;在企業(yè)獲得認(rèn)證證書(shū)后,證書(shū)有效期內(nèi),認(rèn)證機(jī)構(gòu)通過(guò)持續(xù)的跟蹤檢查,對(duì)獲證產(chǎn)品符合性進(jìn)行監(jiān)督。
認(rèn)證作為國(guó)際通行的合格評(píng)定手段,在產(chǎn)品合規(guī)性管理及質(zhì)量提升方面正發(fā)揮著日益重要的作用。對(duì)信息技術(shù)產(chǎn)品實(shí)施安全認(rèn)證已經(jīng)成為歐洲、美國(guó)等國(guó)家和地區(qū)網(wǎng)絡(luò)安全和隱私保護(hù)的重要內(nèi)容。網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全認(rèn)證的實(shí)施,為國(guó)家對(duì)產(chǎn)品的質(zhì)量監(jiān)管提供了有力的抓手和重要支撐。(作者:劉思蓉,中國(guó)網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心高級(jí)工程師)