*برای دیدن تصویر بزرگتر، تصویر را ذخیره و مشاهده فرمایید*
*برای دیدن جزییات فرآیند اخذ گواهی ارزیابی امنیتی محصول، ادامه همین صفحه را مطالعه فرمایید*
مرکز افتا: مرکز مدیریت راهبردی افتای ریاست جمهوری
سازمان: سازمان فناوری اطلاعات ایران
استاندارد ارزیابی امنیتی معیار مشترک (ISO 15408): استاندارد معیار مشترک یا استاندارد ارزیابی امنیتی محصولات است.
آزمایشگاه (Laboratory): آزمایشگاه ارزیابی امنیتی محصولات فتا
تولیدکننده (Developer): تولید کننده محصول و یا متقاضی ارزیابی محصول
ارزیاب (Evaluator): کارمند آزمایشگاه که وظیفهی ارزیابی محصول را دارد.
بهرهبردار : بهرهبردار حوزهای است که محصول در آن استفاده و بهرهبرداری میشود.
1- فرآیند ارزیابی امنیتی محصولات بومی
توجه: نظر به اینکه به طور موقت، درخواست صدور و تمدید گواهی محصولات بومی از طریق سامانه انجام نمیشود، لازم است متقاضیان محترم طبق دستورالعملهای ذیل اقدام نمایند
1-1- درخواست صدور گواهی محصول بومی جدید
1-1-1- ابتدا از فهرست آزمایشگاههای دارای گواهی معتبر، آزمایشگاه را انتخاب کنید و با آزمایشگاه انتخاب شده در تماس باشید تا پس از عقد قرارداد و پرداخت هزینه آزمایشگاه، مراحل نصب محصول و ارائه مستندات فنی را انجام دهید. (آموزش نحوه تکمیل مستندات مورد نیاز آزمایشگاه ارزیابی محصول شامل اسناد هدف امنیتی، پیکربندی، واسطها و شرح محصول، در مجموعه ویدئوهای آموزشی در دسترس است)
2-1-1- به محض عقد قرارداد با آزمایشگاه، مستندات اعتباری را از جدول 3 بخش فرمها، دستورالعملها و استانداردها، دریافت نمایید. با استفاده از فایل راهنما، فرمها را تکمیل و فقط در قالب یک لوح فشرده به همراه نامه پوششی ارسال فرمایید.
تذکر مهم: در صورت عدم تکمیل و ارسال لوح فشرده اعتباری، سازمان فناوری اطلاعات ایران، هیچ مسئولیتی در قبال تأخیر در صدور گواهی ارزیابی امنیتی محصول ندارد.
مهم: شرکتهای دارنده گواهینامه امنیتی محصول بر اساس بند سه تعهدنامه اخذ گواهینامه امنیتی محصولات، ملزم به انتشار سند هدف امنیتی محصول و تصویر آخرین گواهینامه اخذشده در وبگاه (سایت) شرکت هستند.
ازآنجاکه سند هدف امنیتی بیانکننده ادعای تولیدکننده در ارتباط با کارکردهای امنیتی محصول بر اساس نمایه حفاظتی و استانداردهای مربوطه بوده و نشاندهنده چگونگی برآورده نمودن الزامات کارکرد امنیتی توسط محصول به مشتریان میباشد، لذا این امر موجب ایجاد شفافیت و اطلاعرسانی به دارندگان و خریداران آتی محصولات میشود.
لازم به توضیح میباشد در خصوص محصولات حوزه «نرمافزارهای کاربردی و سیستمی» انتشار سند تکمیلشده «الزامات امنیتی برنامههای کاربردی تحت شبکه» منطبق با مشخصات محصول مندرج در گواهی، بهجای «سند هدف امنیتی» قابلقبول است.
شایانذکر است، عدم رعایت تعهد اشارهشده، منجر به تعلیق و عدم تمدید گواهی صادره خواهد شد.
2-1- درخواست تمدید/تغییر گواهی محصول بومی
1-2-1- درخواست تمدید گواهی محصول در فاصله سه ماه مانده به پایان اعتبار آن بر اساس درخواست متقاضی و تکمیل و ارسال فرم «تعیین دامنه تغییرات ایجاد شده در محصول» (در جدول 4 بخش فرمها، دستورالعملها و استانداردها) به سازمان فناوری اطلاعات ایران به منظور ارجاع به آزمایشگاه برای بررسی تغییرات/عدم تغییرات محصول انجام میشود.
(در صورت داشتن هر سؤالی مربوط به محصولات داخلی با شماره تلفنهای 9-88115727 تماس بگیرید.)
______________________________________
2- فرآیند ارزیابی امنیتی محصولات وارداتی
1-2- مرحله اول: احراز هویت
واردکنندگان (اشخاص حقیقی یا حقوقی) که برای اولین بار متقاضی دریافت تائیدیه امنیتی محصولات وارداتی هستند، باید مرحله اول و دوم را انجام دهند و در صورتیکه برای بار دوم و بیشتر اقدام میکنند، فقط باید مرحله دوم را انجام دهند.
1-1-2-تهیه «گواهی امضای ثبت شده در دفاتر اسناد رسمی (دارای شناسه یکتا و رمز تصدیق) مبنی بر معرفی صاحبان امضای مجاز»
2-1-2-تهیه «معرفینامه در سربرگ شرکت مبنی بر معرفی صاحبان امضا و نمونه امضای آنها»
3-1-2-ارسال گواهی امضا و معرفینامه صاحبان امضا به صورت حضوری به اداره کل ارزیابی امنیتی محصولات (ارم) به آدرس تهران– خیابان شهید بهشتی- بین بزرگراه مدرس و خیابان قائممقام فراهانی- پلاک 267 کدپستی 1514617125، طبقه دوم اداره کل ارم، آقای جوادی 88115968.
4-1-2-مدارک زیر با اصل امضای صاحبان امضای مجاز، ممهور به مُهر شرکت، اسکن و در قالب فایلهای PDF جداگانه به آدرس ایمیل eram@ito.gov.ir ارسال شوند (غیرحضوری).
توجه 1: بخش موضوع ایمیل به این صورت باشد: «ارسال مدارک مربوط به شرکت.........و نامه شماره ....../100»
توجه 2: ایمیل توسط نماینده شرکت و از طریق ایمیل رسمی شرکت ارسال شود، تا پیگیری و هماهنگیهای بعدی از طریق آن صورت پذیرد.
توجه 3: تعهدنامه تایپ شود و دستنویس نباشد.
توجه 4: تعهدنامه تکمیل شده (تایپشده) با اصل امضای صاحبان امضای مجاز، ممهور به مُهر شرکت، اسکن و در قالب فایل PDF به آدرس ایمیل eram@ito.gov.ir ارسال شوند (غیرحضوری).
توجه 5: اگر صاحب امضای مجاز یک نفر باشد، انتهای همه صفحات تعهدنامه را همان یک نفر در هر دو جای مشخص شده برای امضا، تکمیل و امضا میکند.
2-2-مرحله دوم: ارسال فایل پیوست مشخصات محصولات
1-2-2-همه ستونهای فایل اکسل (Excel) پیوست مشخصات محصولات تکمیل و فایل پُر شده به آدرس ایمیل eram@ito.gov.ir ارسال شود (غیرحضوری).
توجه 6: در فایل اکسل در صورتیکه فیلد «محصول گواهی معتبر امنیتی از آزمایشگاههای داخلی یا از مراجع بین المللی دارد؟» با «بله» پُر شود، در فیلد «آدرس اینترنتی گواهی معتبر امنیتی داخلی یا بین المللی محصول» باید آدرس اینترنتی و لینک گواهی معتبر داخلی یا بینالمللی هر محصول درج شود.
در صورت داشتن هر سؤالی در این مورد با شماره تلفن 88115722 و 88115725 تماس بگیرید. |
یکی از فعالیتهای اداره کل ارزیابی امنیتی محصولات تهیه و تدوین پروفایلهای حفاظتی محصولات است. در گام نخست، نسخه اولیه پروفایلهای حفاظتی 52 محصول تدوین شد و در گام بعدی پس از اصلاح و بازبینی، نسخه تکمیلی پروفایل حفاظتی 41 محصول، نهایی و در سایت سازمان فناوری اطلاعات ایران منتشر شد. همچنین در راستای تسهیل فرآیند ارزیابی امنیتی محصولات برای تولیدکننده و آزمایشگاه، سند الزامات امنیتی برنامههای کاربردی تحت شبکه و راهنمای آن نیز منتشر شدند که بر اساس آنها، تولیدکننده به راحتی میتواند موارد امنیتی در یک محصول خاص را رعایت کند.
با توجه به ارائه محصولات جدید، پروفایلهای حفاظتی جدید تهیه، تدوین و منتشر میشوند.
مزایای تدوین نسخه بومی پروفایلهای حفاظتی به شرح زیر است:
1- افزایش سطح آگاهی فنی و امنیتی تولیدکنندگان
2- منطبق کردن مشخصات فنی محصولات با نیازهای امنیتی هر نوع محصول
3- ارتقای سطح امنیتی محصولات
4- رفع نیازهای امنیتی مشتریان و مصرفکنندگان به بهترین شیوه
5- کاهش زمان و هزینه ارزیابی امنیتی برای تولیدکنندگان
6- اطلاع و بهرهبرداری عموم از استانداردهای امنیتی مطرح و بینالمللی
اطلاعیه
بنا بر دستور هیأت محترم مقررات زدایی و بهبود محیط کسب و کار، کلیه مجوزهای فعالیت در حوزه خدمات امنیت که اعتبار آنها در بازه زمانی ۱۴۰۴/۰۳/۲۴ تا ۱۴۰۴/۰۴/۳۱ پایان میپذیرد، تا تاریخ ۱۴۰۴/۰۶/۳۱ «تمدید» و دارای اعتبار میباشد.لازم به ذکر است هرگونه موارد تکمیلی و یا تغییرات احتمالی متعاقباً اطلاعرسانی خواهد شد.
مشاهده متن کامل