Artikkelinnhold
KortversjonenVis merVis mindreEUCC gir felles regler og prosedyrer for sertifisering av IKT-produkter gjennom livssyklusen.
- EUCC gir felles regler og prosedyrer for sertifisering av IKT-produkter gjennom livssyklusen.
- Ordningen er frivillig og kan blant annet brukes for rutere og ID-kort.
- Sertifisering må skilles fra de senere bindende produktkravene i Cyber Resilience Act.
EUCC ble vedtatt som en gjennomføringsordning under EUs Cybersecurity Act. Formålet var å etablere et unionsomfattende rammeverk for hvordan IKT-produkter kan sertifiseres og vurderes som mer pålitelige for brukerne. Ordningen bygger på Common Criteria.
Sertifiseringen er knyttet til produktets livssyklus. Det innebærer at vurderingen ikke bare gjelder en enkelt funksjon på leveringstidspunktet, men også hvordan sikkerhetsegenskaper og tillitsnivå dokumenteres gjennom produktets utvikling og bruk. Ordningen fastsetter roller og prosedyrer for sertifiseringsarbeidet.
Produkter som rutere og ID-kort ble brukt som eksempler på teknologi der sikkerhet kan være særlig viktig. Sertifiseringen gir formell anerkjennelse av vurderte sikkerhetsegenskaper. Den er likevel dokumentasjon og tillitsmekanisme, ikke en generell garanti for at et produkt er risikofritt i enhver installasjon.
EUCC var frivillig. En virksomhet eller anskaffelse kan derfor bruke sertifikater som relevant sikkerhetsbevis, men vedtaket gjorde ikke alle IKT-produkter sertifiseringspliktige. Krav i en konkret kontrakt, sektor eller anskaffelse kan fortsatt være strengere eller mer spesifikke.
Det er særlig viktig å skille EUCC fra Cyber Resilience Act. Kommisjonens omtale beskrev EUCC som et supplement til CRA, som innfører bindende cybersikkerhetskrav for maskinvare- og programvareprodukter i EU. EUCC-vedtaket var derfor ikke i seg selv CRA-reguleringens produktplikter.
For Norge var vedtaket ikke en direkte norsk plikt. EUCC var en EU-gjennomføringsforordning under Cybersecurity Act, og eventuell EØS-deltakelse eller norsk anerkjennelse måtte vurderes for den aktuelle anskaffelsen. Kunngjøringen påla ikke norske virksomheter CRA-krav.
EUCC bygget på Common Criteria og den eksisterende europeiske ordningen for gjensidig anerkjennelse. Sertifikatet gjelder et definert produkt, en bestemt versjon, et sikkerhetsmål og et valgt sikkerhetsnivå. Innkjøpere må derfor kontrollere sertifikatets omfang og gyldighet, hvem som har evaluert produktet, og om konfigurasjonen i drift samsvarer med den vurderte konfigurasjonen. Et sertifikat for én versjon dokumenterer ikke automatisk senere oppdateringer eller hele leverandørens tjeneste. Sertifikatregister, utløpsdato og godkjent vedlikeholdsprosess bør derfor inngå i produktets anskaffelses- og endringslogg.
Kilder
Europakommisjonen: «First EU-wide cybersecurity certification scheme», 31. januar 2024.
Europakommisjonen: «Implementing Regulation on the EUCC scheme», 31. januar 2024.
Til diskusjon
Hvilke anskaffelser trenger EUCC-bevis, og hvordan kontrollerer vi at sertifikatet dekker versjonen i drift?

