prEN 40000-1-2
prEN 40000-1-2 是 cyber resilience principles 的横向草案标准。它解释 Annex I Part I 背后的基于风险的生命周期工作,尤其是按风险设计、开发和生产具备适当网络安全水平的 products with digital elements。
草案状态
本地来源是已提交 enquiry 的 draft European Standard。它应作为仍在发展的标准阅读,不应被称为最终 EN,也不应被称为已经在 Official Journal 引用的 harmonised standard。
M/606 条目 1 要求制定一项欧洲标准,说明如何设计、开发和生产 products with digital elements,使其基于风险达到适当的网络安全水平。该 M/606 条目的期限是 30 August 2026。
Annex I 角色
Products with digital elements shall be designed, developed and produced in such a way that they ensure an appropriate level of cybersecurity based on the risks.
Regulation (EU) 2024/2847, Annex I, Part I, point (1)
prEN 40000-1-2 最接近这一 Part I 总体要求。它是流程和生命周期标准。它不会替代 Annex I Part I points 2(a) to 2(m) 中更具体的产品安全要求,也不是漏洞处理标准。
Cybersecurity principles
草案围绕三个清晰概念组织说明。这些概念有用,是因为它们把法律文字与产品规划、设计、实现、生产和维护中的工程决策连接起来。
Risk-based approach
安全措施根据产品风险、intended purpose 和 reasonably foreseeable use 进行选择和复核。
Security by design
网络安全被纳入产品设计和开发,而不是在产品完成后补加。
Secure by default
产品从适合其 intended use 和运行环境的安全配置开始。
风险管理结构
草案把风险管理视为重复进行的产品活动,而不是一次性表格。产品上下文必须先明确,因为同一软件或硬件在不同使用场景中可能产生不同风险。
上下文描述产品、intended purpose、预期用户、运行环境、资产、接口、依赖项和生命周期假设。
方法定义如何识别、估计、评价、处理、接受、沟通、监控和记录风险。
评估识别资产、网络安全目标、威胁和风险等级。处理随后选择措施并形成剩余风险决定。
当产品、威胁环境、组件、支持假设或部署上下文变化时,风险工作继续进行。
生命周期活动
草案随后把原则转化为生命周期活动。这些活动可以适配不同开发模型;重点是安全工作被计划、执行、检查并保持更新。
- product cybersecurity planning;
- product cybersecurity requirements;
- cybersecurity architecture and design;
- secure implementation;
- cybersecurity verification and validation;
- secure production and distribution;
- cybersecurity issue management;
- product monitoring;
- planning for secure decommissioning;
- third-party component cybersecurity management。
与其他标准的边界
prEN 40000-1-2 是原则和生命周期风险标准。漏洞处理属于 prEN 40000-1-3 Vulnerability Handling。产品特定标准可以为浏览器、路由器、防火墙、secure elements 以及其他 important 或 critical products 增加类别特定要求。
更广的标准格局见 Standards and Harmonised Standards。