做过出口认证的朋友都知道,资料准备往往是整个认证过程中最容易被低估的部分。测试能否一次性过固然重要,但技术文档才是决定NB审核能否顺利通关的关键。EN 18031对文档的要求比传统RED严了不少。
EN 18031认证需要的资料可以归为三大类:技术文档、风险评估报告、合规声明文件。这三类文档缺一不可,共同构成你向公告机构证明产品合规的完整证据链。整套资料的核心标配是RAR风险评估报告、SCD安全概念文档、FUM固件更新机制文档,这三份文件NB审核必查。
·技术文档是基础层,描述产品是什么、怎么设计的、安全机制怎么实现的。
·风险评估是论证层,解释你识别了哪些威胁、为什么你的安全措施足够应对这些威胁。
·合规声明文件是结论层,你作为制造商正式对外宣告产品符合标准要求。
二、EN 18031认证技术文档的详细内容
技术文档是体量最大、准备最费时的一份材料,通常包括以下内容。
1.产品描述是你对设备的官方定义,要写清楚设备的功能用途、目标用户、使用场景、技术平台、操作系统、通信协议列表。这部分看似简单,但有几个容易踩坑的地方。
·一是适用场景描述要准确,如果你写的是"适用于家庭环境"但产品实际上是工业级的,那NB会质疑你的安全假设。
·二是通信协议列表一定要全,蓝牙、Wi-Fi、NFC、Zigbee、LTE都要列,漏一个就可能导致测试范围覆盖不全。
2.设计和制造信息要包含硬件架构图、软件架构图、电路原理图、物料清单、关键安全组件的规格说明。硬件安全模块、可信执行环境、安全元件这些硬安全组件要单独标注。
如果你用了市面上成熟的安全芯片如英飞凌或恩智浦的产品,把芯片规格书附上。搭载SE安全元件、HSM、TEE的设备,需附上元件安全认证资质(如CC、EAL等级材料)作为支撑附件,对NB审核很有帮助。
3.软件和固件信息是EN 18031特别看重的部分。要提供固件版本号、更新机制描述、数字**验证方案、安全启动流程、加密算法和协议版本清单。
OTA升级的设计要讲清楚全链路:更新包是在哪里生成的(云端还是本地),传输过程中的加密方式,设备端接收后的**验证逻辑,以及升级失败的回滚机制。
4.用户安全手册要告诉用户怎么安全地使用设备,包括首次设置的密码策略、定期更新固件的重要性、遇到安全问题怎么联系制造商。
无论走SDoC还是NB路径,用户安全手册均需满足EN 18031强制安全告知条款。区别在于NB模式下手册会纳入正式文档逐项核验,SDoC仅企业留存备查,但监管抽查时同样要完整出示。
5.测试报告是把实验室出具的EN 18031相关测试结果汇总附上。走NB路径时,测试报告需要来自具备CENELEC认可或欧盟认可无线安全测试能力的实验室,无资质第三方自测报告无法作为NB审核有效依据。测试标准和方法必须引用EN 18031的对应条款。
三、风险评估报告怎么写出质量
风险评估是很多厂商头疼的文档,因为需要有信息安全专业背景才能写得在行。但我可以说,不管你是自己写还是外包,有几个要点把握住了,质量就不会差。
1.威胁建模需采用成熟标准化框架,行业最通用为STRIDE(身份欺骗、数据篡改、抵赖、信息泄露、拒绝服务、权限提升六大类),PASTA、Oct*e、HAZOP等等效规范同样被公告机构认可,核心是完整梳理全部攻击路径与风险等级。每一类威胁都要对应到你的产品的具体攻击面。
2.漏洞评估要覆盖硬件、固件、通信协议、云端服务四个层面。硬件层面关注物理攻击接口,比如调试端口是否暴露、存储芯片是否有读写保护。固件层面关注代码漏洞,比如缓冲区溢出、命令注入、硬编码密钥。通信层面关注协议弱点和加密强度。云端层面关注API安全、认证机制、数据存储加密。
3.缓解措施是风险评估最有价值的部分,也是NB审核员最仔细看的。对每一个识别出的风险和漏洞,你要明确采取了什么措施来缓解,以及为什么这个措施是足够的。
4.持续监控计划属于RAR报告长效合规章节,同时也是获证后年度监督审核(NB机型)重点核查项。你要说明获证之后打算怎么持续跟踪新出现的漏洞,怎么及时推送安全更新,怎么收集和处理用户反馈的安全问题。这个计划展示了你的安全治理态度,态度本身也是一个评分维度。
四、合规声明文件的注意事项
符合性声明就是DoC,是制造商正式宣告产品符合所有适用欧盟指令和标准的法律文件。走自我声明路径的话,DoC由制造商自己签署。走NB路径的话,DoC里面要引用NB出具的EU型式检验证书编号。
DoC的格式有标准模板,欧盟官网上能下载,不要自创格式。内容必须列明RED 2014/53/EU指令号、完整型号系列、制造商欧盟授权代表信息(非欧盟厂商强制)。还包括制造商名称和地址、产品型号和描述、引用的协调标准列表(EN 18031-1必写,-2和-3按适用情况写)、公告机构名称和编号如果适用、签署人职位和**、签署日期。
一个常见错误是在DoC上引用了不适用自己产品的标准。比如你的设备不涉及支付,却在DoC上写了EN 18031-3,那这份DoC就无效了。引用的标准必须和你的实际认证范围完全对应。
蓝亚检测在EN 18031文档准备上积累了丰富的实操经验,可以帮企业做文档框架搭建、技术内容审查、NB审核预演。蓝亚技术检测认证机构顾问:13632500972(Benson)