
صدور گواهی ارزیابی امنیتی محصولات
کد :13061401100نهاد متولی: سازمان فناوری اطلاعات ایران/ معاونت امنیت فضای تولید و تبادل اطلاعات/ اداره کل ارزیابی امنیتی محصولات (ارم)
با توسعه روزافزونی که در محصولات حوزه فتا وجود دارد و با عنایت به این نکته که در تمامی زیرساختهای حیاتی، حساس و مهم کشور بهصورت کاملاً گسترده از این محصولات استفاده میشود، امنیت محصولات مذکور در امنیت سازمانها و به تبع آن کل کشور بسیار حائز اهمیت است. لذا وجود تهدیدات در فضای تولید و تبادل اطلاعات ، ارزیابی امنیتی محصولات مورد استفاده در این حوزه را امری ضروری و اجتنابناپذیر میسازد. بدیهی است که استفاده از محصولات امن منجر به ارتقای امنیت شبکه ملی خواهد شد و از خسارات احتمالی ناشی از بهکارگیری محصولات ناامن پیشگیری خواهد شد. در این راستا تائید صحت عملکرد محصولات توسط مراجع بالادستی که همان مرکز مدیریت راهبردی افتا و سازمان فناوری اطلاعات هستند صورت میگیرد.
شناسنامه خدمت
سطح خدمت: | ملی |
نوع خدمت: | خدمت به کسب و کار (G2B) مخاطبین و خدمت به دیگر دستگاه های دولتی(G2G) |
ماهیت خدمت: | حاکمیتی |
نوع مخاطبین: | سازمانها و نهادهای دولتی و وزارتخانه ها بانکها و اپراتورهای تلفن همراه و شرکتها |
نحوه آغاز خدمت: | درخواست تقاضا گیرنده خدمت |
متوسط مدت زمان ارايه خدمت: | متوسط 6 ماه |
زمان ارائه خدمت(ایام هفته و سال): | به جز پنج شنبه ، جمعه و تعطیلات رسمی کشور |
هزینه خدمت و شیوه واریز هزینه: | در حال حاضر مجموع هزینههای مربوط به اخذ گواهی ارزیابی امنیتی محصول، مربوط به هزینههای آزمون محصول در آزمایشگاههای مورد تایید سازمان فناوری اطلاعات ایران است که طبق تعرفه، توسط آزمایشگاه دریافت میشود |
شناسنامه | دریافت |
توافقنامه سطح خدمات | دریافت |
فرآیندها
1-1-ابتدا از فهرست آزمایشگاههای دارای گواهی معتبر، آزمایشگاه را انتخاب کنید و با آزمایشگاه انتخاب شده در تماس باشید تا پس از عقد قرارداد و پرداخت هزینه آزمایشگاه، مراحل نصب محصول و ارائه مستندات فنی را انجام دهید. (آموزش نحوه تکمیل مستندات مورد نیاز آزمایشگاه ارزیابی محصول شامل اسناد هدف امنیتی، پیکربندی، واسطها و شرح محصول، در مجموعه ویدئوهای آموزشی در دسترس است)
1-2- به محض عقد قرارداد با آزمایشگاه، مستندات اعتباری را از جدول 3 بخش فرمها، دستورالعملها و استانداردها، بارگیری نمایید و با استفاده از فایل راهنمای تکمیل فرمهای اعتباری، اقدام فرمایید.
تذکر مهم: در صورت عدم تکمیل و ارسال لوح فشرده مستندات اعتباری، سازمان فناوری اطلاعات ایران، هیچ مسئولیتی در قبال تأخیر در صدور گواهی ارزیابی امنیتی محصول ندارد.
- ارزیابی امنیتی محصول در آزمایشگاه بر اساس استاندارد ISO15408 و مستندات چهارگانه محصول مطابق با پروفایلهای حفاظتی موجود برای هر دسته از محصولات انجام میشود.
- اعلام موارد عدم انطباق محصول با استاندارد و ارائه گزارش و مهلت سه ماهه به تولیدکننده برای رفع نواقص توسط آزمایشگاه صورت میگیرد.
- تولیدکننده پس از رفع موارد عدم انطباق با استاندارد برای ارزیابی مجدد محصول به آزمایشگاه مراجعه میکند.
- آزمایشگاه گزارشهای ارزیابی محصول را به مرکز مدیریت راهبردی افتا ارسال مینماید.
- اعلام صدور/عدم صدور گواهی توسط مرکز مدیریت راهبردی افتا به سازمان فناوری اطلاعات ایران اعلام میشود.
- گواهی ارزیابی امنیتی محصول در قبال اخد تعهدنامه محصول و پس از طی فرآیند اداری، صادر و به متقاضی تحویل میشود.
- فرایند درخواست تمدید/تغییر گواهی محصول بومی
2-1- درخواست تمدید گواهی محصول در فاصله سه ماه مانده به پایان اعتبار آن بر اساس درخواست متقاضی و تکمیل و ارسال فرم «تعیین دامنه تغییرات ایجاد شده در محصول» (در جدول 4 بخش فرمها، دستورالعملها و استانداردها) به سازمان فناوری اطلاعات ایران به منظور ارجاع به آزمایشگاه برای بررسی تغییرات/عدم تغییرات محصول انجام میشود.»
شرایط خدمت
- گواهی امنیتی محصول برای محصولات بومی (داخلی) واجد شرایطی صادر میشود که تولیدکننده بخش غیردولتی (خصوصی) برای فروش به دستگاههای اجرایی ذیل ماده 5 قانون مدیریت خدمات کشوری ارائه میکند.
- کلیه سهامداران، مدیران و کارشناسان شرکت متقاضی (تولیدکننده محصول بومی) باید تابعیت ایرانی داشته باشند.
- شرکت متقاضی (تولیدکننده محصول بومی) باید شرکتی باشد که 100% سهام و یا سرمایه آن متعلق به اتباع ایرانی بوده و بر اساس قانون تجارت به صورت غیردولتی و با مدیریت ایرانی اداره شود.
- شرکت متعهد میشود که کلیه محصولات فروخته شده با نام و نسخه این محصول، با محصول ارزیابی شده در آزمایشگاه کاملاً منطبق باشد. در صورت وجود عدم انطباق در نسخه عرضه شده این محصول برای مشتریان در مقایسه با نسخه ارزیابی شده در آزمایشگاه، این گواهی از درجه اعتبار ساقط شده و دارنده گواهی موظف است ظرف مدت یک ماه نسبت به رفع عدم تطابق اقدام نموده و در صورت وجود موارد عدم تطابق، اقدام به جایگزینی کلیه تجهیزات مذکور در داخل کشور نموده و کلیه خسارتهای احتمالی ناشی از این موضوع را جبران کند.
- شرکت متعهد میشود که در سایت خود در کنار گواهی محصول، سند هدف امنیتی آن محصول را نیز منتشر نماید.
- شرکت متعهد میشود تا هرگونه تغییر در محصول خود را به سازمان فناوری اطلاعات اعلام، و پس از دریافت نسخه بهروز شده گواهی، نسبت به بهروزرسانی محصولات مشابه فروخته شده اقدام نماید.
- مسئولیت قانونی هرگونه سوءاستفاده از گواهی ارزیابی امنیتی محصول مستقیماً بر عهده شرکت بوده و شرکت موظف به جبران خسارت و پرداخت جرائم ناشی از آن خواهد بود.
مدارک خدمت
1- فرم زونکن اعتباری شرکت شامل اطلاعات حقوقی شرکت و سهامداران شرکت
2- اسناد فنی مرتبط با محصول (اعم از شرح، پیکربندی، هدف و...)
3- اسناد مرتبط با ایزو 15408
4- سایر فرم های درخواستی در سامانه
سوالات متداول
هزینههای اخذ گواهی ارزیابی امنیتی محصول چگونه است؟
در حال حاضر مجموع هزینههای مربوط به اخذ گواهی ارزیابی امنیتی محصول، مربوط به هزینههای آزمون محصول در آزمایشگاههای مورد تایید سازمان فناوری اطلاعات ایران است که طبق تعرفه، توسط آزمایشگاه دریافت میشود.
اگر پاسخ سؤال شما در فهرست بالا نبود، برای دریافت پاسخ سؤالات خود در حوزه محصولات با شماره تلفنهای 88115728 و 88115727 و 88115968 تماس بگیرید.
پست الکترونیکی: eram@ito.gov.ir
نشانی پستی: تهران- خیابان شهید بهشتی بین بزرگراه مدرس و خیابان قائممقام فراهانی- ساختمان سهند پلاک 267 طبقه دوم، کدپستی: 1514617125
فرآیند کلی ارزیابی امنیتی محصول چگونه است؟
- مذاکره با آزمایشگاه و عقد قرارداد بین تولیدکننده و آزمایشگاه
- تکمیل مدارک زونکن اعتباری توسط تولید کننده و ارسال به سازمان فناوری اطلاعات ایران
- ارزیابی امنیتی محصول در آزمایشگاه بر اساس استاندارد ISO/IEC 15408 و مستندات چهارگانه محصول
- تعیین موارد عدم انطباق محصول با استاندارد و ارائه گزارش و مهلت سه ماهه به تولیدکننده برای رفع نواقص
- مراجعه تولیدکننده به آزمایشگاه پس ازرفع موارد عدم انطباق با استاندارد برای ارزیابی مجدد محصول
- بررسی گزارشهای ارزیابی محصول توسط نهاد حاکمیتی و تصمیم در خصوص صدور گواهی
- صدور گواهی ارزیابی امنیتی محصول و ارائه به تولیدکننده در قبال اخد تعهدنامه محصول
- تداوم گواهی در پایان اعتبار آن بر اساس درخواست تولیدکننده و با توجه به شرایط محصول
جزییات فرآیند و لینکهای لازم از این نشانی در دسترس هستند: https://sec.ito.gov.ir/eramrequest
مدارک مورد نیاز برای دریافت گواهی ارزیابی امنیتی محصول چیست؟
- مستندات زونکن اعتباری برای استعلام از مرکز افتا
- مستندات چهارگانه مورد نیاز آزمایشگاه (ارائه توسط آزمایشگاه)
چرا دریافت گواهی ارزیابی امنیتی محصول الزامی است؟
بر اساس اقدام 3 از راهبرد 2 سند راهبردی امنیت فضای تولید و تبادل اطلاعات کشور مصوبه شماره 232690/ت 38518 ک مورخ 11/12/87 مبنی بر ارزیابی امنیتی محصولات فتا، تائید صلاحیت آزمایشگاهی ارزیابی امنیتی محصولات و صدور گواهی جهت محصولات و آزمایشگاههای ارزیابی امنیتی و اقدامات 2و 4 راهبرد 4 سند مذکور، مبنی بر طرح حمایت از ایجاد آزمایشگاههای تخصصی افتا و حمایت از تولید پشتیبانی و بهکارگیری محصولات داخلی در حوزه افتا و نیز با عنایت بند(ب) ماده(2) و ماده(5) تصمیم نامه شماره 226967/ت45524ن مورخ 11/10/89 نمایندگان ویژه رییس جمهور در کارگروه فاوا، وزارت ارتباطات وفناوری اطلاعات موظف گردید، ضمن حمایت از طراحی و بومیسازی محصولات افتا و ضد بدافزار بومی در خصوص ارزیابی امنیتی و صدور گواهی برای محصولات داخلی اقدامات لازم را انجام دهد.
همچنین وزارت ارتباطات و فناوری اطلاعات طی بخشنامه 395/1/م مورخ 10/2/90 به کلیه دستگاه های اجرایی موضوع ماده(5) قانون مدیریت خدمات کشوری ابلاغ کرد، ضمن بهکارگیری محصولات بومی افتا از تخصیص اعتبار برای خرید محصولات خارجی و همچنین محصولاتی در حوزه افتا که به تأیید این وزارتخانه نرسیده است، خودداری کنند.
چه نوع محصولاتی مشمول دریافت گواهی ارزیابی امنیتی محصول میشوند؟
هر محصول بومی که در فضای تولید و تبادل اطلاعات توسط دستگاههای اجرایی ذیل ماده 5 قانون مدیریت خدمات کشوری بهرهبرداری میشود.
ارائه مدارک آزمایشگاههای مستقر در استانها از چه طریق انجام میشود؟
در حال حاضر از طریق ادارات کل ارتباطات و فناوری اطلاعات مستقر در استانها نیز این فعالیت قابل انجام است.
اگر پاسخ سؤال شما در فهرست بالا نبود، برای دریافت پاسخ سؤالات خود در حوزه آزمایشگاه با شماره تلفنهای 88115723 و 88115968 تماس بگیرید.
جزییات فرآیند و لینکهای لازم از این نشانی در دسترس هستند: https://sec.ito.gov.ir/eramrequest
آیا برای دریافت و پرکردن فرمهای ارزیابی آزمایشگاه نیاز به نصب نرم افزار خاصی است؟
بله فرمهای ارزیابی در قالب نرمافزار infopath از مجموعه نرمافزاریMicrosoft office طراحی شدهاند.
آیا فرآیند ارزیابی آزمایشگاه برای بار اول و تمدید گواهی متفاوت است؟
شاخصهای ارزیابی در حال حاضر برای هر دو حالت یکسان است؛ ولی برای تمدید گواهی فعالیت، عملکرد آزمایشگاه در یک سال گذشته نیز مؤثر است.
آیا یک آزمایشگاه میتواند همزمان متقاضی انجام فعالیت در چند حوزه کاری باشد؟
بله با توجه به قابلیت انجام کار توسط آزمایشگاه، حوزه کاری فعالیت آزمایشگاه در چند حوزه قابل تعریف است.
گواهی ارزیابی امنیتی محصول (گواهی محصول افتا) چیست و چه کاربردی دارد؟
گواهی ارزیابی امنیتی محصول برای محصولات بومی (داخلی) واجد شرایطی صادر میشود که تولیدکننده بخش غیردولتی (خصوصی) برای فروش به دستگاههای اجرایی ذیل ماده 5 قانون مدیریت خدمات کشوری ارائه میکند.
در حال حاضر چه گواهیهای در اداره کل ارزیابی امنیتی محصولات (ارم) صادر میشود؟
اداره کل ارم دو گواهی صادر میکند:
- گواهی ارزیابی امنیتی محصول که صرفاً برای محصولات بومی و داخلی در حوزه فتا (فضای تولید و تبادل اطلاعات) صادر میشود.
- گواهی ارزیابی امنیتی آزمایشگاه که برای آزمایشگاههای ارزیاب محصولات امنیتی دارای واجد شرایط صادر میشود.
نمونههای هر دو گواهی در سایت قرار داده شده و قابل مشاهده است.
قوانین و اسناد بالادستی
آمار
گزارش مراحل چهارگانه خدمت سال 1401 (ارزیابی امنیتی محصولات داخلی) |
||
تعداد |
توضیحات |
عنوان |
253 |
این شاخص بر اساس تعداد ثبت نام انجام شده در نظر گرفته شده است. |
تعداد مورد درخواست خدمت |
253 |
این شاخص بر اساس تعداد مواردی که مدارک آنها تکمیل بوده و مورد تایید اولیه قرار گرفتهاند در نظر گرفته شده است. |
تعداد تولید خدمت |
55 |
این شاخص بر اساس تعداد مجوز صادر شده ارائه شده است. |
تعداد تحویل خدمت |
1200 |
این شاخص بر اساس تعداد تماس تلفنی پاسخ داده شده در نظر گرفته شده است. |
تعداد پشتیبانی خدمت |
اطلاعات تماس
تلفن: 88115727
پست الکترونیکی: eram@ito.gov.ir
آدرس: تهران- خیابان شهید بهشتی بین بزرگراه مدرس و خیابان قائممقام فراهانی- ساختمان سهند پلاک 267
کد پستی: 1514617125
نظرسنجی مخاطبین
مخاطب محترم، پرسشنامه زير جهت دريافت نظرات شما تهيه گرديده است. خواهشمند است با مطالعه و پاسخگويی مناسب ما را در جهت بهبود مستمر و ارائه بهتر خدمات ياری نماييد. همچنین بزودی ارزیابی نظرات مخاطبین به صورت عمومی در این بخش ارائه خواهد شد
شروع نظرسنجی خدمت نتایج نظرسنجی خدمت