ISOIEC 19896-32025 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第3部分根据ISOIEC 15408系列和ISOIEC 18045对评估员和评审员的知识和技能要求标准立项发展报告_第1页
ISOIEC 19896-32025 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第3部分根据ISOIEC 15408系列和ISOIEC 18045对评估员和评审员的知识和技能要求标准立项发展报告_第2页
ISOIEC 19896-32025 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第3部分根据ISOIEC 15408系列和ISOIEC 18045对评估员和评审员的知识和技能要求标准立项发展报告_第3页
ISOIEC 19896-32025 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第3部分根据ISOIEC 15408系列和ISOIEC 18045对评估员和评审员的知识和技能要求标准立项发展报告_第4页
ISOIEC 19896-32025 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第3部分根据ISOIEC 15408系列和ISOIEC 18045对评估员和评审员的知识和技能要求标准立项发展报告_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全、网络安全和隐私保护IT安全合格评定机构人员能力要求第3部分:根据ISO/IEC15408系列和ISO/IEC18045对评估员和评审员的知识和技能要求标准立项发展报告StandardizationDevelopmentReport:InformationSecurity,CybersecurityandPrivacyProtection—RequirementsfortheCompetenceofITSecurityConformanceAssessmentBodyPersonnel—Part3:KnowledgeandSkillsRequirementsforEvaluatorsandReviewersaccordingtotheISO/IEC15408SeriesandISO/IEC18045摘要随着全球网络安全威胁形势日趋严峻,IT安全产品与系统的合格评定在保障关键信息基础设施安全中发挥着不可替代的作用。作为IT安全评估领域最核心的技术标准,ISO/IEC15408(通用准则,CommonCriteria)系列标准和ISO/IEC18045(安全评估方法)为信息安全产品的安全性评估提供了统一的框架和方法论。然而,评估结果的可信度从根本上取决于执行评估工作的评估员和评审员的专业能力。ISO/IEC19896-3:2025旨在明确依据ISO/IEC15408系列和ISO/IEC18045开展评估活动的评估员和评审员所必需的知识和技能要求,为合格评定机构的人员能力管理提供规范性依据。本报告对该标准的立项背景、编制过程、主要内容和技术要点进行了系统梳理与分析。报告指出,该标准填补了国际标准体系中关于CC评估人员能力要求的空白,有效回应了评估结果一致性和可信性的现实需求,对提升全球IT安全评估质量、促进合格评定结果互认具有重要意义。该标准的发布也为我国信息安全合格评定人员能力建设提供了重要参考,对完善我国相关标准体系和人才培养机制具有积极的借鉴价值。关键词:信息安全;网络安全;隐私保护;合格评定;人员能力;评估员;评审员Keywords:InformationSecurity;Cybersecurity;PrivacyProtection;ConformanceAssessment;PersonnelCompetence;Evaluator;Reviewer一、引言1.1立项背景随着数字化转型的深入推进,信息通信技术产品广泛应用于金融、能源、交通、政务等关键行业和领域,其自身的安全性已成为影响国家安全和公共利益的重要因素。针对IT产品的安全性评估与认证,全球已形成以ISO/IEC15408(即CommonCriteria,通用准则)为核心的国际互认体系——通用准则互认安排(CCRA)。截至2025年,已有30余个国家和地区参与该互认安排,累计颁发认证证书数千份,评估保证级别(EAL)覆盖从EAL1到EAL7的全部等级。-不同评估机构出具评估结果的一致性和可比性;-各经济体之间评估证书互认的信任基础;-评估机构人员招聘、培训和考核的规范化。在此背景下,ISO/IECJTC1/SC27(信息安全、网络安全和隐私保护分技术委员会)于2018年启动ISO/IEC19896系列标准的编制工作,旨在建立覆盖IT安全合格评定各环节人员能力要求的国际标准体系。1.2标准体系结构ISO/IEC19896系列标准整体结构如下:-第1部分(ISO/IEC19896-1):定义IT安全合格评定机构人员能力要求的一般概念和基本原则,包括能力模型、知识技能分类框架和评估原则;-第2部分(ISO/IEC19896-2):针对根据ISO/IEC19790和ISO/IEC24759对密码模块进行测试的评估员和评审员,规定其知识和技能要求;-第3部分(ISO/IEC19896-3):即本报告所涉标准,针对根据ISO/IEC15408系列和ISO/IEC18045开展评估的评估员和评审员,规定其知识和技能要求。ISO/IEC19896-3:2025是该系列的第三个发布部分,是通用准则评估领域人员能力要求的核心规范性文件。1.3编制过程本标准由ISO/IECJTC1/SC27下设的WG3(安全评估、测试和规范工作组)负责研制,项目编号为ISO/IECNP19896-3。参与研制的专家来自美国、英国、德国、法国、日本、韩国、加拿大、澳大利亚、中国等多个CCRA成员国,凝聚了全球IT安全评估领域的最佳实践和技术共识。标准编制经历了以下主要阶段:新工作项目提案(NP,2018年立项)、工作草案(WD)、委员会草案(CD)、国际标准草案(DIS)和最终国际标准草案(FDIS),最终于2025年正式发布。编制过程中广泛征求了各成员国、合格评定机构、检测实验室和行业专家的意见,充分吸收了CCRA体系多年运行的实践经验。二、标准主要内容2.1标准的适用范围与定位ISO/IEC19896-3:2025适用于所有依据ISO/IEC15408系列标准和ISO/IEC18045开展IT安全评估活动的合格评定机构及其工作人员。该标准主要面向以下目标群体:-评估员(Evaluator):在合格评定机构中直接从事评估活动的技术人员,负责收集评估证据、执行评估任务、编制评估报告等工作;-评审员(Reviewer):独立于评估工作的具备更高资质的技术人员,负责对评估过程和评估结论进行独立评审和确认,确保评估质量。此外,标准还可为以下机构和人员提供参考:-合格评定机构管理层——用于设计人员能力管理体系和培训方案;-认可机构和监管部门——用于评估合格评定机构的人员能力管理状况;-申请评估的组织——用于了解评估人员应具备的专业水平,以更好地配合评估工作。2.2知识要求与技能要求框架2.2.1知识要求标准详细规定了评估员和评审员在以下方面的知识要求:基础知识领域:-信息安全管理体系(ISMS)的基础知识,包括ISO/IEC27001等标准的核心概念;-信息安全风险评估的方法论和实践,包括威胁建模、脆弱性分析和风险处置等环节的技术要点;-密码学基础理论及应用,涵盖对称加密、非对称加密、哈希函数、数字签名、密钥管理等密码技术的基本原理和应用场景。核心专业知识领域:-ISO/IEC15408系列标准各部分的详细内容和要求,包括保护轮廓(PP)的结构与编写要求、安全目标(ST)的编制方法以及评估保证包的定义等关键知识点;在该系列中,ISO/IEC15408-1界定了通用准则的总体框架和基本概念,ISO/IEC15408-2规定了安全功能组件(SFR),ISO/IEC15408-3规定了安全保证组件(SAR)及评估保证级别(EAL)的等级划分;-安全功能组件和安全保证组件的内容及其相互关系,掌握各组件之间的依赖关系和剪裁原则。法规与标准环境知识:-相关的国际标准、区域标准和国家标准,了解CCRA互认安排的规则和程序;-相关法律法规和监管要求,包括数据保护法规、网络安全法规等对评估工作可能提出的合规性要求。2.2.2技能要求标准对评估员和评审员的技能要求体现在多个维度,主要包括:技术操作能力:-能够运用ISO/IEC15408系列标准和ISO/IEC18045,独立编制评估计划,合理确定评估范围和评估策略;-能够熟练运用标准化评估方法,正确实施各项评估活动,包括审查设计文档、分析安全功能实现、执行脆弱性分析等;-能够根据评估对象的具体技术特征,设计并执行必要的测试活动,正确分析测试结果并形成评估结论。分析判断能力:-能够准确识别和分析评估过程中发现的问题,评估其对产品安全性的实际影响,并给出有充分依据的技术判断;-能够根据不同安全功能组件的特性和评估对象的实际情况,合理运用评估方法并进行适当的剪裁;-能够对评估过程中收集到的各类技术证据进行综合分析,形成一致、可验证的评估结论,确保评估结果的可追溯性和可复现性;-对于评审员而言,还需具备审查评估活动完整性和合规性的能力,能够有效识别评估过程中可能存在的偏差和不足,并给出具有建设性的修改建议。沟通与协作能力:-能够有效沟通评估相关事项,包括与开发方、认证机构之间的技术沟通,以书面形式清晰、准确表达评估发现和结论的技术报告撰写能力;2.3评估员与评审员差异化要求标准的一个重要特点是对评估员和评审员分别规定了不同的能力要求,体现了合格评定活动中职责分离的原则:|能力维度|评估员(Evaluator)|评审员(Reviewer)||---------|---------------------|-------------------||技术知识深度|掌握评估活动所需的技术知识|在评估员基础上,具备更全面、更深入的专业知识||评估实践经验|能够独立实施评估任务|具备丰富的评估经验,能够审查他人评估工作||独立判断能力|能够在评估活动中做出技术判断|能够对评估过程的合规性和评估结论的合理性进行独立审查||管理协调能力|—|能够组织和协调评估活动的整体安排|这样的差异化设计既保证了评估活动的专业分工,也确保了评估结果须经过独立评审方可形成最终结论的机制要求,有效提升了评估结果的可靠性。2.4与相关标准的关系ISO/IEC19896-3:2025在标准体系中与以下标准和文件存在紧密的协调关系:-ISO/IEC15408系列(Informationsecurity,cybersecurityandprivacyprotection—EvaluationcriteriaforITsecurity):该系列标准是评估活动所依据的核心技术准则,而ISO/IEC19896-3则是确保这些准则得以正确实施的人员能力保障标准;-ISO/IEC18045(Informationsecurity,cybersecurityandprivacyprotection—ITsecurityevaluationmethodology):该方法标准为评估活动提供了具体的技术方法,ISO/IEC19896-3侧重于执行这些方法的人员应当具备的能力条件;-ISO/IEC17025(检测和校准实验室能力的通用要求):该标准为检测实验室的质量管理提供了一般性框架,ISO/IEC19896-3则提供了针对IT安全评估领域的技术人员专项能力要求;-ISO/IEC17065(合格评定——产品、过程和服务认证机构的要求):为产品认证机构的运营提供了一般要求,本标准的人员能力要求是对其的有力补充。上述标准共同构成了层次分明、互为支撑的IT安全评估标准体系,为全球IT安全评估活动的一致性和可信性提供了全面的制度保障。三、标准的意义与影响3.1国际层面的意义ISO/IEC19896-3:2025的发布在国际标准化领域具有多重积极意义:填补国际标准空白:长期以来,CC评估领域虽然已经建立了完备的技术标准和评估方法标准,但针对评估人员所需知识技能的规范性要求一直是体系中的空白点。本标准的发布,弥补了从“如何评估”到“由谁评估”之间缺失的标准环节,使CC评估标准体系更加完整和系统。增强评估结果的一致性:通过明确评估人员和评审人员应当具备的知识和技能底线,有助于缩小不同评估机构之间因人员能力差异而导致的评估结果不一致问题,从而提升全球范围内评估结果的可比性和互信程度。支撑CCRA互认机制:在CCRA框架下,各成员国之间的认证证书互认高度依赖各经济体评估机构的能力一致性和质量可信度。本标准为CCRA各成员国提供了一套共同的参照基准,有助于加强互认安排中各方能力的同等置信水平,从而降低互认的制度成本。3.2产业层面的价值对产业界而言,该标准同样具有重要价值:对合格评定机构:本标准可以作为评估机构设计人员招聘标准、培训课程和考核体系的重要依据,有助于提升机构内部管理水平和市场竞争力。国际互认的评估认证是产品进入全球市场的关键环节,本标准为各国评估机构创造了公平竞争的技术基础,促使机构通过提升人员能力来增强自身竞争力。对产品开发企业:了解评估人员的能力标准,有助于开发企业更有针对性地准备评估材料和配合评估过程,提高评估效率,缩短产品认证周期,降低评估的沟通成本。对行业认证用户:标准的实施有助于保障评估质量,提升认证证书的市场公信力,为采购方和使用方在选型决策中提供更有价值的安全参考。3.3对中国标准化工作的启示ISO/IEC19896-3:2025的发布对我国的信息安全标准化工作具有重要的参考意义。我国当前正在持续推进网络安全等级保护制度、关键信息基础设施安全保护制度和网络安全产品认证制度,对IT安全评估人才的需求日益增长。积极跟踪和采用该国际标准,有助于完善我国的信息安全评估人才能力标准体系,提升我国的评估机构能力建设和人才培养水平,同时为我国参与国际标准互认、推动中国网络安全产品走向国际市场提供有力的技术支撑。四、主要起草单位介绍ISO/IEC19896-3:2025由ISO/IECJTC1/SC27/WG3组织研制。在该标准的研制过程中,德国联邦信息安全办公室(BSI,BundesamtfürSicherheitinderInformationstechnik)发挥了关键的技术主导作用。作为德国联邦政府负责信息安全的核心机构,BSI在通用准则评估领域拥有数十年的深厚积累和丰富实践经验,是CCRA体系最重要的技术贡献方之一。BSI成立于1991年,总部位于波恩,隶属于德国内政部,目前雇员超过1500人,是德国国家网络安全的中央机构。其核心职能包括:保护德国联邦政府的信息系统安全、制定信息安全技术标准和技术指南、运行国家网络安全预警体系、为关键信息基础设施运营者提供技术支撑和服务、开展IT产品的安全性评估与认证,以及参与国际标准化工作并在国际治理中代表德国的技术立场。在评估认证领域,BSI依据德国《BSI法案》和《IT安全法》授权运行国家认证方案,在通用准则的评估方法和评估标准的演进中一直是重要的技术引领者。在ISO/IEC19896-3的编制过程中,BSI凭借其长期运行CC评估认证体系的实践经验和专业积累,为标准的框架设计和条款制定提供了大量具有操作性的建议和案例参考,尤其在评估员的分级能力要求、知识体系的模块化设计以及评估经验认定的操作性规定等方面发挥了核心的技术主导作用。此外,作为国际信息技术安全评估共同准则互认体系(CCRA)和欧洲网络安全认证框架(EUCC,欧盟依据《网络安全法》建立的网络安全认证计划)的核心技术机构,BSI始终致力于推动国际评估标准的完善与互认,其技术立场和方案主张在国际讨论中具有重要的引领性影响。五、结论与展望ISO/IEC19896-3:2025的正式发布填补了IT安全合格评定人员能力国际标准体系中的关键空白,使CC评估从“标准规定了什么”到“评估人员需要掌握什么”形成了完整的标准链条。该标准在科学界定评估员和评审员知识技能要求的基础上,通过差异化的能力设定和结构化的知识框架,为全球IT安全评估人员的能力建设提供了统一的基准和明确的指引,在提升评估结果一致性、支撑CCRA互认机制、促进评估机构规范化管理等方面都将发挥积极而深远的作用。展望未来,随着新兴技术的持续演进和网络安全威胁形势的不断变化,IT安全评估技术和评估方法将面临新的挑战。云计算、人工智能、物联网、量子计算等新技术形态对评估人员提出了更多新的知识要求,ISO/IEC19896-3标准也需要持续修订和更新以适应技术发展的需要。此外,随着各国对网络安全人才需求的日益迫切,如何在标准化框架下建立有效的培训体系和考核机制,将标准的规范要求转化为可操作的人才培养实践,将是各相关方共同面临的重要课题。可以预见,ISO/IEC19896-3将随着国际标准化工作的推进不断深化和完善,为构建更加安全可信的数字世界贡献标准化的力量。参考文献[1]ISO/IEC19896-3:2025,Informationsecurity,cybersecurityandprivacyprotection—RequirementsforthecompetenceofITsecurityconformanceassessmentbodypersonnel—Part3:KnowledgeandskillsrequirementsforevaluatorsandreviewersaccordingtotheISO/IEC15408seriesandISO/IEC18045.[2]ISO/IEC15408-1:2022,Informationsecurity,cybersecurityandprivacyprotection—EvaluationcriteriaforITsecurity—Part1:Introductionandgeneralmodel.[3]IS

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论