Venvera 中的认证与标准模块帮助您的组织跟踪 NIS2 Article 24 所提及的网络安全认证和 EU 认证计划。本文介绍监管背景,说明每个表单字段,介绍十种认证计划选项,并就续期管理和审计就绪度提供指导。
监管背景:Article 24
Art. 24 的要求
NIS2 第 24 条授权成员国要求基本实体或重要实体使用特定的 ICT 产品、ICT 服务和 ICT 流程,这些产品、服务和流程须已通过欧洲网络安全认证计划的认证,且相关认证计划须根据条例 (EU) 2019/881(即《网络安全法案》)通过。要点如下:
- 成员国可以要求实体使用经过认证的 ICT 产品/服务/流程。
- 认证以 ENISA(EU 网络安全局)制定的 EU 网络安全认证计划为基础。
- 在统一的 EU 认证计划全面推出之前,国家认证计划或国际公认的标准(例如 ISO 27001、Common Criteria(通用准则))可能会被接受。
- 实体应通过公认的认证,证明其 ICT 产品和服务达到适当的安全级别。
欧洲网络安全认证框架
EU《网络安全法案》(条例 2019/881)建立了欧洲网络安全认证框架。在该框架下,ENISA 负责制定候选认证计划,再由欧盟委员会决定是否采纳。主要的认证计划包括:
- EUCC(EU Common Criteria):适用于 ICT 产品,基于 Common Criteria (ISO/IEC 15408)。
- EUCS(EU Cloud Services):适用于云服务,涵盖云基础设施和平台的安全控制措施。
- EU5G:适用于 5G 网络技术(制定中)。
在这些 EU 层面的认证计划得到广泛采用之前,组织通常依靠国际标准(ISO 27001、SOC 2)和特定行业框架(PCI DSS、TISAX)来证明其安全成熟度。
访问认证模块
在侧边栏中前往 NIS2 → 认证。列表页面显示所有已跟踪的认证,顶部为摘要卡片。
摘要卡片
| 卡片 | 说明 |
|---|---|
| 总数 | 已跟踪的认证总数 |
| 有效 | 状态为“有效”的认证数量(绿色文字) |
| 已过期 | 已过期的认证数量(数量 >0 时显示红色边框) |
| 即将到期 | 将在 90 天内到期的有效认证(数量 >0 时显示琥珀色边框) |
认证表格
主表格显示以下列:
- 计划:认证名称和证书编号(如已提供)
- 范围:认证涵盖的内容(截断为 200 个字符)
- 签发机构:颁发该认证的认证机构
- 签发日期:证书的签发日期
- 到期日期:证书的到期日期(已过期时显示为红色,即将到期时显示为琥珀色)
- 状态:有效、已过期、已暂停或已撤销
添加认证
点击添加认证打开表单。
表单字段
| 字段 | 类型 | 徽章 | 说明 |
|---|---|---|---|
| 认证计划 | 选择/自定义文本 | 必填 | 从十种预定义计划中选择,或选择“其他(自定义)”以输入自定义计划名称。下拉列表包括:ISO/IEC 27001、SOC 2 Type II、EUCS、Common Criteria、TISAX、CSA STAR、PCI DSS、FIPS 140-2/140-3、ISO 22301、Cyber Essentials Plus。 |
| 范围 | 多行文本框 | 必填 | 描述认证涵盖的内容,例如“涵盖云基础设施和 SaaS 平台的信息安全管理体系”。此内容应与实际证书上的范围声明一致。 |
| 签发机构 | 文本 | 必填 | 认证机构或审计师,例如 BSI、TUV、Deloitte、KPMG、Schellman。 |
| 证书编号 | 文本 | 可选 | 证书上印制的唯一证书 ID 或参考编号。 |
| 签发日期 | 日期 | 必填 | 证书的签发日期。 |
| 到期日期 | 日期 | 可选 | 证书的到期时间。用于续期跟踪和 90 天提醒。 |
| 备注 | 多行文本框 | 可选 | 补充背景信息,例如监督审计日期、范围变更或续期计划。 |
十种认证计划选项
Venvera 在下拉列表中预置了十种常用的网络安全认证计划。以下是每种计划涵盖的内容以及通常需要该认证的组织:
| 计划 | 涵盖内容 | 通常适用对象 |
|---|---|---|
| ISO/IEC 27001 | 全面的 ISMS 框架,通过 Annex A 控制措施涵盖风险评估、访问控制、密码学和物理安全。 | 任何希望获得广泛认可的安全认证的实体。强烈建议用于 NIS2 合规。 |
| SOC 2 Type II | AICPA 审计报告,涵盖 6-12 个月期间内的安全性、可用性、完整性、机密性和隐私控制措施。 | 云/SaaS 服务提供商。在 US 客户中很常见,在 EU 也越来越被接受。 |
| EUCS | EU 云认证,按三个保证级别涵盖数据本地化、安全控制措施和透明度。 | EU 境内的云服务提供商。预计将对高风险用例强制适用。 |
| Common Criteria | 用于 IT 产品安全评估的 ISO/IEC 15408 标准,采用评估保证级别 (EAL1-EAL7)。 | 向政府或受监管行业销售产品的 ICT 产品供应商。Art. 24 提及 EUCC。 |
| TISAX | 汽车行业专用的安全标准(ENX Association),以 ISO 27001 为基础,并增加了行业特定要求。 | 汽车制造商、供应商和服务提供商。 |
| CSA STAR | 基于 Cloud Controls Matrix 的云专用评估(自我评估、审计、持续监控)。 | 云服务提供商和云服务使用者。可作为 ISO 27001/SOC 2 的补充,为云服务提供保证。 |
| PCI DSS | 支付卡安全标准,涵盖网络安全、数据保护、漏洞管理和访问控制。 | 任何存储、处理或传输支付卡数据的组织。 |
| FIPS 140-2/3 | US 加密模块验证标准,分为四个安全级别。FIPS 140-3 为现行版本。 | 需要经过验证的加密的组织。与 Art. 21(2)(h) 的密码学合规相关。 |
| ISO 22301 | 业务连续性管理标准,涵盖 BIA、连续性策略和演练计划。 | 需要提供 Art. 21(2)(c) 业务连续性证据的基本实体。 |
| Cyber Essentials Plus | UK 基线标准,涵盖防火墙、安全配置、访问控制、恶意软件防护和补丁管理。 | 与 UK 相关的组织。是满足 Art. 21(2)(e) 网络安全要求的可靠基线。 |
认证状态工作流
每项认证都处于以下四种状态之一:
| 状态 | 含义 | 视觉标识 |
|---|---|---|
| 有效 | 该认证当前有效 | 带对勾图标的绿色徽章 |
| 已过期 | 证书的有效期已结束 | 带 X 图标的红色徽章 |
| 已暂停 | 认证机构已暂停该证书(例如由于存在不符合项) | 带警告图标的琥珀色徽章 |
| 已撤销 | 认证机构已永久撤销该证书 | 带 X 图标的红色徽章 |
续期管理
系统会自动跟踪认证的到期情况,并应用三个提醒阈值:
在 90 天内到期的认证会在状态列中显示为即将到期。“即将到期”摘要卡片的计数会增加,卡片边框变为琥珀色。这表示您应开始续期审计流程。
到期日期一过,状态会自动显示为已过期。“已过期”摘要卡片的计数会增加,卡片边框变为红色。
续期审计完成并签发新证书后,请添加一条新的认证记录,填写更新后的签发日期和到期日期。旧记录会保留下来,用于历史跟踪。
分步工作流程
在侧边栏中前往 NIS2 → 认证。
点击右上角的添加认证按钮。
从下拉列表(ISO/IEC 27001、SOC 2 Type II 等)中选择,或选择“其他(自定义)”以手动输入计划名称。
按照证书上的原文准确输入认证范围。这对审计追踪非常重要。
填写签发机构、证书编号、签发日期和到期日期。
添加任何相关备注(监督审计时间表、计划中的范围变更),然后点击保存认证。
哪些认证可以证明 NIS2 合规?
虽然没有任何一项认证能够保证完全符合 NIS2,但某些认证可以为特定的 Art. 21(2) 措施提供有力证据:
| Art. 21(2) 措施 | 相关认证 |
|---|---|
| (a) 风险分析与策略 | ISO/IEC 27001(核心要求)、SOC 2 Type II |
| (b) 事件处理 | ISO/IEC 27001 (A.16)、SOC 2 (Common Criteria) |
| (c) 业务连续性 | ISO 22301(专门的 BCMS)、ISO/IEC 27001 (A.17) |
| (d) 供应链安全 | TISAX、ISO/IEC 27001 (A.15)、SOC 2 |
| (e) 网络与系统安全 | Cyber Essentials Plus、PCI DSS、ISO/IEC 27001 (A.12/A.13) |
| (f) 有效性评估 | SOC 2 Type II(一段时间内的有效性)、CSA STAR Level 3 |
| (g) 网络卫生与培训 | ISO/IEC 27001 (A.7)、Cyber Essentials Plus |
| (h) 密码学 | FIPS 140-2/140-3、Common Criteria、ISO/IEC 27001 (A.10) |
| (i) 人力资源安全与访问控制 | ISO/IEC 27001 (A.7/A.9)、SOC 2 |
| (j) MFA 与安全通信 | Cyber Essentials Plus、FIPS 140-2/140-3 |
将认证用作审计证据
在监管审计期间,您的认证登记册是重要的证据来源。最佳实践如下:
- 务必填写证书编号,以便追溯。
- 确保范围与实际证书保持一致,审计师会检查是否存在不一致之处。
- 使用备注记录监督审计日期和纠正措施。
- 续期时添加新记录,而不是编辑旧记录,以保留历史信息。
- 每季度审查一次登记册,以便及早发现即将到期的证书。