سال سرمایه گذاری برای تولید
EN

صدور گواهی ارزیابی امنیتی محصولات

کد :13061401100
نهاد متولی: سازمان فناوری اطلاعات ایران/ معاونت امنیت فضای تولید و تبادل اطلاعات/ اداره کل ارزیابی امنیتی محصولات (ارم)

با توسعه روزافزونی که در محصولات حوزه فتا وجود دارد و با عنایت به این نکته که در تمامی زیرساخت‌های حیاتی، حساس و مهم کشور به‌صورت کاملاً گسترده از این محصولات استفاده می‌شود، امنیت محصولات مذکور در امنیت سازمان‌ها و به تبع آن کل کشور بسیار حائز اهمیت است. لذا وجود تهدیدات در فضای تولید و تبادل اطلاعات ، ارزیابی امنیتی محصولات مورد استفاده در این حوزه را امری ضروری و اجتناب‌ناپذیر می­سازد. بدیهی است که استفاده از محصولات امن منجر به ارتقای امنیت شبکه ملی خواهد شد و از خسارات احتمالی ناشی از به‌کارگیری محصولات ناامن پیشگیری خواهد شد. در این راستا تائید صحت عملکرد محصولات توسط مراجع بالادستی که همان مرکز مدیریت راهبردی افتا و سازمان فناوری اطلاعات هستند صورت می‌گیرد.

شناسنامه خدمت

سطح خدمت: ملی
نوع خدمت: خدمت به کسب و کار (G2B) مخاطبین و خدمت به دیگر دستگاه های دولتی(G2G)
ماهیت خدمت: حاکمیتی
نوع مخاطبین: سازمانها و نهادهای دولتی و وزارتخانه ها بانکها و اپراتورهای تلفن همراه و شرکتها
نحوه آغاز خدمت: درخواست تقاضا گیرنده خدمت
متوسط مدت زمان ارايه خدمت: متوسط 6 ماه
زمان ارائه خدمت(ایام هفته و سال): به جز پنج شنبه ، جمعه و تعطیلات رسمی کشور
هزینه خدمت و شیوه واریز هزینه: در حال حاضر مجموع هزینه‌های مربوط به اخذ گواهی ارزیابی امنیتی محصول، مربوط به هزینه‌های آزمون محصول در آزمایشگاه‌های مورد تایید سازمان فناوری اطلاعات ایران است که طبق تعرفه‌، توسط آزمایشگاه دریافت می‌شود
شناسنامه دریافت
توافق‌نامه سطح خدمات دریافت

فرآیندها


1-1-ابتدا از فهرست آزمایشگاه‌های دارای گواهی معتبر، آزمایشگاه را انتخاب کنید و با آزمایشگاه انتخاب شده در تماس باشید تا پس از عقد قرارداد و پرداخت هزینه آزمایشگاه، مراحل نصب محصول و ارائه مستندات فنی را انجام دهید. (آموزش نحوه تکمیل مستندات مورد نیاز آزمایشگاه ارزیابی محصول شامل اسناد هدف امنیتی، پیکربندی، واسط‌ها و شرح محصول، در مجموعه ویدئوهای آموزشی در دسترس است)

1-2- به محض عقد قرارداد با آزمایشگاه، مستندات اعتباری را از جدول 3 بخش فرم‌ها، دستورالعمل‌ها و استانداردها، بارگیری نمایید و با استفاده از فایل راهنمای تکمیل فرم‌های اعتباری، اقدام فرمایید.

تذکر مهم: در صورت عدم تکمیل و ارسال لوح فشرده مستندات اعتباری، سازمان فناوری اطلاعات ایران، هیچ مسئولیتی در قبال تأخیر در صدور گواهی ارزیابی امنیتی محصول ندارد.

 

  • ارزیابی امنیتی محصول در آزمایشگاه بر اساس استاندارد ISO15408 و مستندات چهارگانه محصول مطابق با پروفایل‌های حفاظتی موجود برای هر دسته از محصولات انجام می‌شود.
  • اعلام موارد عدم انطباق محصول با استاندارد و ارائه گزارش و مهلت سه ماهه به تولیدکننده برای رفع نواقص توسط آزمایشگاه صورت می‌گیرد.
  • تولیدکننده پس از رفع موارد عدم انطباق با استاندارد برای ارزیابی مجدد محصول به آزمایشگاه مراجعه می‌کند.
  • آزمایشگاه گزارش‌های ارزیابی محصول را به مرکز مدیریت راهبردی افتا ارسال می‌نماید.
  • اعلام صدور/عدم صدور گواهی توسط مرکز مدیریت راهبردی افتا به سازمان فناوری اطلاعات ایران اعلام می‌شود.
  • گواهی ارزیابی امنیتی محصول در قبال اخد تعهدنامه محصول و پس از طی فرآیند اداری، صادر و به متقاضی تحویل می‌شود.
  1. فرایند درخواست تمدید/تغییر گواهی محصول بومی

2-1-  درخواست تمدید گواهی محصول در فاصله سه ماه مانده به پایان اعتبار آن بر اساس درخواست متقاضی و تکمیل و ارسال فرم «تعیین دامنه تغییرات ایجاد شده در محصول» (در جدول 4 بخش فرم‌ها، دستورالعمل‌ها و استانداردها) به سازمان فناوری اطلاعات ایران به منظور ارجاع به آزمایشگاه برای بررسی تغییرات/عدم تغییرات محصول انجام می‌شود.»

فرایند درخواست صدور گواهی محصول بومی

شرایط خدمت

  1. گواهی امنیتی محصول برای محصولات بومی (داخلی) واجد شرایطی صادر می‌شود که تولیدکننده بخش غیردولتی (خصوصی) برای فروش به دستگاه‌های اجرایی ذیل ماده 5 قانون مدیریت خدمات کشوری ارائه می‌کند.
  2. کلیه سهامداران، مدیران و کارشناسان شرکت متقاضی (تولیدکننده محصول بومی) باید تابعیت ایرانی داشته باشند.
  3. شرکت متقاضی (تولیدکننده محصول بومی) باید شرکتی باشد که 100% سهام و یا سرمایه آن متعلق به اتباع ایرانی بوده و بر اساس قانون تجارت به صورت غیردولتی و با مدیریت ایرانی اداره شود.
  4. شرکت متعهد می­شود که کلیه محصولات فروخته شده با نام و نسخه این محصول، با محصول ارزیابی شده در آزمایشگاه کاملاً منطبق باشد. در صورت وجود عدم انطباق در نسخه عرضه شده این محصول برای مشتریان در مقایسه با نسخه ارزیابی شده در آزمایشگاه، این گواهی از درجه اعتبار ساقط شده و دارنده گواهی موظف است ظرف مدت یک ماه نسبت به رفع عدم تطابق اقدام نموده و در صورت وجود موارد عدم تطابق، اقدام به جایگزینی کلیه تجهیزات مذکور در داخل کشور نموده و کلیه خسارت­های احتمالی ناشی از این موضوع را جبران کند.
  5. شرکت متعهد می­شود که در سایت خود در کنار گواهی محصول، سند هدف امنیتی آن محصول را نیز منتشر نماید.
  6. شرکت متعهد می­شود تا هرگونه تغییر در محصول خود را به سازمان فناوری اطلاعات اعلام، و پس از دریافت نسخه به‌روز شده گواهی، نسبت به به‌روزرسانی محصولات مشابه فروخته شده اقدام نماید.
  7. مسئولیت قانونی هرگونه سوءاستفاده از گواهی ارزیابی امنیتی محصول مستقیماً بر عهده شرکت بوده و شرکت موظف به جبران خسارت و پرداخت جرائم ناشی از آن خواهد بود.         

مدارک خدمت

1- فرم زونکن اعتباری شرکت شامل اطلاعات حقوقی شرکت و سهامداران شرکت

2- اسناد فنی مرتبط با محصول (اعم از شرح، پیکربندی، هدف و...)

3- اسناد مرتبط با ایزو 15408

4- سایر فرم های درخواستی در سامانه 

سوالات متداول

هزینه‌های اخذ گواهی ارزیابی امنیتی محصول چگونه است؟

در حال حاضر مجموع هزینه‌های مربوط به اخذ گواهی ارزیابی امنیتی محصول، مربوط به هزینه‌های آزمون محصول در آزمایشگاه‌های مورد تایید سازمان فناوری اطلاعات ایران است که طبق تعرفه‌، توسط آزمایشگاه دریافت می‌شود.

اگر پاسخ سؤال شما در فهرست بالا نبود، برای دریافت پاسخ سؤالات خود در حوزه محصولات با شماره تلفن‌های 88115728 و 88115727 و 88115968 تماس بگیرید.

پست الکترونیکی: eram@ito.gov.ir

نشانی پستی: تهران- خیابان شهید بهشتی بین بزرگراه مدرس و خیابان قائم‌مقام فراهانی- ساختمان سهند پلاک 267 طبقه دوم، کدپستی: 1514617125

 

فرآیند کلی ارزیابی امنیتی محصول چگونه است؟

  • مذاکره با آزمایشگاه و عقد قرارداد بین تولیدکننده و آزمایشگاه
  • تکمیل مدارک زونکن اعتباری توسط تولید کننده و ارسال به سازمان فناوری اطلاعات ایران
  • ارزیابی امنیتی محصول در آزمایشگاه بر اساس استاندارد ISO/IEC 15408 و مستندات چهارگانه محصول
  • تعیین موارد عدم انطباق محصول با استاندارد و ارائه گزارش و مهلت سه ماهه به تولیدکننده برای رفع نواقص
  • مراجعه تولیدکننده به آزمایشگاه پس ازرفع موارد عدم انطباق با استاندارد برای ارزیابی مجدد محصول
  • بررسی گزارش‌های ارزیابی محصول توسط نهاد حاکمیتی و تصمیم در خصوص صدور گواهی
  • صدور گواهی ارزیابی امنیتی محصول و ارائه به تولیدکننده در قبال اخد تعهدنامه محصول
  • تداوم گواهی در پایان اعتبار آن بر اساس درخواست تولیدکننده و با توجه به شرایط محصول

جزییات فرآیند و لینک‌های لازم از این نشانی در دسترس هستند: https://sec.ito.gov.ir/eramrequest

مدارک مورد نیاز برای دریافت گواهی ارزیابی امنیتی محصول چیست؟

  1. مستندات زونکن اعتباری برای استعلام از مرکز افتا
  2. مستندات چهارگانه مورد نیاز آزمایشگاه (ارائه توسط آزمایشگاه)

چرا دریافت گواهی ارزیابی امنیتی محصول الزامی است؟

بر اساس اقدام 3 از راهبرد 2 سند راهبردی امنیت فضای تولید و تبادل اطلاعات کشور مصوبه شماره 232690/ت 38518 ک مورخ 11/12/87 مبنی بر ارزیابی امنیتی محصولات فتا، تائید صلاحیت آزمایشگاهی ارزیابی امنیتی محصولات و صدور گواهی جهت محصولات و آزمایشگاه‌های ارزیابی امنیتی و اقدامات 2و 4 راهبرد 4 سند مذکور، مبنی بر طرح حمایت از ایجاد آزمایشگاه‌های تخصصی افتا و حمایت از تولید پشتیبانی و به‌کارگیری محصولات داخلی در حوزه افتا و نیز با عنایت بند(ب) ماده(2) و ماده(5) تصمیم نامه شماره 226967/ت45524ن مورخ 11/10/89 نمایندگان ویژه رییس جمهور در کارگروه فاوا، وزارت ارتباطات وفناوری اطلاعات موظف گردید، ضمن حمایت از طراحی و بومی‌سازی محصولات افتا و ضد بدافزار بومی در خصوص ارزیابی امنیتی و صدور گواهی برای محصولات داخلی اقدامات لازم را انجام دهد. 

همچنین وزارت ارتباطات و فناوری اطلاعات طی بخشنامه 395/1/م  مورخ 10/2/90 به کلیه دستگاه های اجرایی موضوع ماده(5) قانون مدیریت خدمات کشوری ابلاغ کرد، ضمن به‌کارگیری محصولات بومی افتا از تخصیص اعتبار برای خرید محصولات خارجی و همچنین محصولاتی در حوزه افتا که به تأیید این وزارتخانه نرسیده است، خودداری کنند.

چه نوع محصولاتی مشمول دریافت گواهی ارزیابی امنیتی محصول می‌شوند؟

هر محصول بومی که در فضای تولید و تبادل اطلاعات توسط دستگاه‌های اجرایی ذیل ماده 5 قانون مدیریت خدمات کشوری بهره‌برداری می‌شود.

ارائه مدارک آزمایشگاه‌های مستقر در استان‌ها از چه طریق انجام می‌شود؟

در حال حاضر از طریق ادارات کل ارتباطات و فناوری اطلاعات مستقر در استانها نیز این فعالیت قابل انجام است. 

اگر پاسخ سؤال شما در فهرست بالا نبود، برای دریافت پاسخ سؤالات خود در حوزه آزمایشگاه با شماره تلفن‌های 88115723 و 88115968 تماس بگیرید.

جزییات فرآیند و لینک‌های لازم از این نشانی در دسترس هستند: https://sec.ito.gov.ir/eramrequest

آیا برای دریافت و پرکردن فرم‌های ارزیابی آزمایشگاه نیاز به نصب نرم افزار خاصی است؟

بله فرم‌های ارزیابی در قالب نرم‌افزار infopath  از مجموعه نرم‌افزاریMicrosoft office  طراحی شده‌اند.

آیا فرآیند ارزیابی آزمایشگاه برای بار اول و تمدید گواهی متفاوت است؟

شاخص‌های ارزیابی در حال حاضر برای هر دو حالت یکسان است؛ ولی برای تمدید گواهی فعالیت، عملکرد آزمایشگاه در یک سال گذشته نیز مؤثر است.

آیا یک آزمایشگاه می‌تواند هم‌زمان متقاضی انجام فعالیت در چند حوزه کاری باشد؟

بله با توجه به قابلیت انجام کار توسط آزمایشگاه، حوزه کاری فعالیت آزمایشگاه در چند حوزه قابل تعریف است.

گواهی ارزیابی امنیتی محصول (گواهی محصول افتا) چیست و چه کاربردی دارد؟

گواهی ارزیابی امنیتی محصول برای محصولات بومی (داخلی) واجد شرایطی صادر می‌شود که تولیدکننده بخش غیردولتی (خصوصی) برای فروش به دستگاه‌های اجرایی ذیل ماده 5 قانون مدیریت خدمات کشوری ارائه می‌کند.

در حال حاضر چه گواهی‌های در اداره کل ارزیابی امنیتی محصولات (ارم) صادر می‌شود؟

اداره کل ارم دو گواهی صادر می‌کند:

  1. گواهی ارزیابی امنیتی محصول که صرفاً برای محصولات بومی و داخلی در حوزه فتا (فضای تولید و تبادل اطلاعات) صادر می‌شود.
  2. گواهی ارزیابی امنیتی آزمایشگاه که برای آزمایشگاه‌های ارزیاب محصولات امنیتی دارای واجد شرایط صادر می‌شود.

نمونه‌های هر دو گواهی در سایت قرار داده شده و قابل مشاهده است.

آمار


گزارش مراحل چهارگانه خدمت سال 1401 (ارزیابی امنیتی محصولات داخلی)

تعداد

توضیحات

عنوان

253

این شاخص بر اساس تعداد ثبت نام انجام شده در نظر گرفته شده است

تعداد مورد درخواست خدمت

253

این شاخص بر اساس تعداد مواردی که مدارک آنها تکمیل بوده و مورد تایید اولیه قرار گرفته‌اند در نظر گرفته شده است.

تعداد تولید خدمت

55

این شاخص بر اساس تعداد مجوز صادر شده ارائه شده است

تعداد تحویل خدمت

1200

این شاخص بر اساس تعداد تماس تلفنی پاسخ داده شده در نظر گرفته شده است

تعداد پشتیبانی خدمت

 

اطلاعات تماس


تلفن: 88115727
پست الکترونیکی: eram@ito.gov.ir
آدرس: تهران- خیابان شهید بهشتی بین بزرگراه مدرس و خیابان قائم‌مقام فراهانی- ساختمان سهند پلاک 267
کد پستی: 1514617125

نظرسنجی مخاطبین


مخاطب محترم، پرسشنامه زير جهت دريافت نظرات شما تهيه گرديده است. خواهشمند است با مطالعه و پاسخگويی مناسب ما را در جهت بهبود مستمر و ارائه بهتر خدمات ياری نماييد. همچنین بزودی ارزیابی نظرات مخاطبین به صورت عمومی در این بخش ارائه خواهد شد

شروع نظرسنجی خدمت نتایج نظرسنجی خدمت