prEN 40000-1-2

prEN 40000-1-2 是 cyber resilience principles 的横向草案标准。它解释 Annex I Part I 背后的基于风险的生命周期工作,尤其是按风险设计、开发和生产具备适当网络安全水平的 products with digital elements。

草案状态

本地来源是已提交 enquiry 的 draft European Standard。它应作为仍在发展的标准阅读,不应被称为最终 EN,也不应被称为已经在 Official Journal 引用的 harmonised standard。

M/606 条目 1 要求制定一项欧洲标准,说明如何设计、开发和生产 products with digital elements,使其基于风险达到适当的网络安全水平。该 M/606 条目的期限是 30 August 2026。

Annex I 角色

Products with digital elements shall be designed, developed and produced in such a way that they ensure an appropriate level of cybersecurity based on the risks.

Regulation (EU) 2024/2847, Annex I, Part I, point (1)

prEN 40000-1-2 最接近这一 Part I 总体要求。它是流程和生命周期标准。它不会替代 Annex I Part I points 2(a) to 2(m) 中更具体的产品安全要求,也不是漏洞处理标准。

Cybersecurity principles

草案围绕三个清晰概念组织说明。这些概念有用,是因为它们把法律文字与产品规划、设计、实现、生产和维护中的工程决策连接起来。

Risk-based approach

安全措施根据产品风险、intended purpose 和 reasonably foreseeable use 进行选择和复核。

Security by design

网络安全被纳入产品设计和开发,而不是在产品完成后补加。

Secure by default

产品从适合其 intended use 和运行环境的安全配置开始。

风险管理结构

草案把风险管理视为重复进行的产品活动,而不是一次性表格。产品上下文必须先明确,因为同一软件或硬件在不同使用场景中可能产生不同风险。

生命周期活动

草案随后把原则转化为生命周期活动。这些活动可以适配不同开发模型;重点是安全工作被计划、执行、检查并保持更新。

  • product cybersecurity planning;
  • product cybersecurity requirements;
  • cybersecurity architecture and design;
  • secure implementation;
  • cybersecurity verification and validation;
  • secure production and distribution;
  • cybersecurity issue management;
  • product monitoring;
  • planning for secure decommissioning;
  • third-party component cybersecurity management。

与其他标准的边界

prEN 40000-1-2 是原则和生命周期风险标准。漏洞处理属于 prEN 40000-1-3 Vulnerability Handling。产品特定标准可以为浏览器、路由器、防火墙、secure elements 以及其他 important 或 critical products 增加类别特定要求。

更广的标准格局见 Standards and Harmonised Standards

Sources