认证和符合性

IEC 62443 认证和合格声明只有在范围清楚时才有用。开发过程证书、组件证书、系统证书、服务提供方过程证书和运行中 IACS 评估回答不同问题。它们都不会自动等同于 CRA 符合性推定。

证书范围控制可作出的声明

证书应作为有范围的合格声明读取。有用事实包括 scheme、标准部分、版本、scheme 版本、评估对象、如有的能力或成熟度等级、产品或系统版本、证书持有人、签发机构,以及任何 profile 或限制。

  • 安全开发或服务提供方能力的过程范围;
  • 软件应用、嵌入式设备、主机设备或网络设备的组件范围;
  • 控制系统产品、参考布局和安全 zones 的系统范围;
  • 资产所有者评价或场站评估的运行中 IACS 范围;
  • CRA 的法律范围,取决于 Regulation 以及欧盟官方公报引用的协调标准、common specifications 或符合条件的欧盟网络安全认证方案。

ISASecure 方案区分不同评估对象

ISASecure 是 ISA 拥有的认证方案,用于 IEC 62443 相关自动化和控制系统声明。其公开方案页面区分产品、系统、开发过程和 IACS 评估声明。

SDLA

Security Development Lifecycle Assurance 适用于控制系统产品供应商的记录化开发生命周期过程,并映射到 IEC 62443-4-1。

CSA 和原 EDSA

Component Security Assurance 适用于组件产品,使用 IEC 62443-4-2,并结合 IEC 62443-4-1 的供应商开发实践证据。

SSA

System Security Assurance 适用于控制系统产品及其 zones、布局和 IEC 62443-3-3 下的能力声明。

ACSSA

Automation and Control System Security Assurance 评价运行中或准备运行的 IACS,以及相关资产所有者政策和程序。

IECEE 证书边界来自证书报告

IEC 将 IECEE 工业网络安全认证描述为工业自动化领域网络安全测试和认证路径。公开的 IECEE 证书数据库和标准页面是有用线索,但证书报告仍是范围的控制性工件。不能仅因证书族中出现 IEC 62443 就推断评估对象。

方案和标准

按列明的 IEC 62443 部分、版本、programme、测试报告和认证机构读取证书。

评估对象

确认证书是关于产品、组件、系统、过程、服务能力,还是运行中 IACS。

CRA 符合性推定是法律机制

CRA 符合性推定取决于 Regulation (EU) 2024/2847。只有对欧盟官方公报已发布引用的适用协调标准、或其他 CRA 机制如 common specifications 或合格的 European cybersecurity certification scheme 所覆盖的基本网络安全要求,product with digital elements 或制造商过程才可能获得推定。

这不同于普通的 IEC 62443 使用、ISASecure 认证或 IECEE 证书。CEN-CENELEC 公开 CRA 材料描述了把 EN IEC 62443 材料改造成面向 CRA 的协调标准的工作,包括 EN IEC 62443-4-1:2018 和 EN IEC 62443-4-2:2019 的 A11 工作。在相关引用发布且产品落入其范围之前,既有 IEC 62443 证据是支持性证据,本身不是 CRA 符合性推定。

证书读取应避免扩大声明

稳妥的读取方式是保持窄范围。证书可以为它实际评估的对象提供强证据,但不应扩展为关于不同角色、不同产品版本、不同部署或不同法律制度的更宽声明。

  • 不要把 SDLA 视为特定组件满足 IEC 62443-4-2 技术要求的证明。
  • 不要把 CSA 视为已部署系统具有正确 zones、conduits、SL-T 或运行程序的证明。
  • 不要把 SSA 视为资产所有者运行中 IACS 安全计划满足 IEC 62443-2-1 的证明。
  • 不要把 2-4 服务提供方证书视为该提供方供应的产品具有组件能力等级的证明。
  • 不要把任何 IEC 62443 证书视为 CRA 符合性推定,除非 CRA 法律机制、欧盟官方公报引用、覆盖的 Annex I 要求和产品范围全部存在。

有用的证书措辞

声明应命名 scheme、部分、版本、评估对象、版本号、等级、范围限制,以及它支持的角色。

Sources