Europa heeft certificeringschema's vastgelegd om te garanderen dat voor ICT-producten en -diensten rekening is gehouden met de regels inzake cyberveiligheid.
Door de digitalisering van de industrie en de economie is cyberveiligheid een belangrijke uitdaging geworden, in het bijzonder in IoT-omgevingen. Vandaag bestaan er in de EU verschillende certificeringsystemen voor de veiligheid van ICT-producten. Bij gebrek aan een gemeenschappelijk kader voor heel Europa kan dit de drempels voor de eengemaakte Europese markt verhogen.
De Cybersecurity Act (EU2019/881, verschenen in juni 2019) bepaalt de doelstellingen en taken van het ENISA, het Europees Agentschap voor de beveiliging van netwerken en informatie, opgericht in 2004 en gebaseerd in Griekenland.
Een van de opdrachten van het agentschap is de opvolging van het tot stand komen van normen inzake cyberveiligheid voor producten en diensten.
De Cybersecurity Act bepaalt de regels, de technische eisen, de evaluatieprocedés van de normen en dus een heel certificeringskader om de robuustheid van ICT-producten, -diensten en -procedés te garanderen en om Europa een referentiesysteem te leveren om de certificeringsmethodes in de lidstaten te harmoniseren, rekening houdend met de technologische vooruitgang.
Er zijn drie beveiligingsniveaus bepaald:
- het elementaire niveau dat vooral betrekking heeft op niet-kritische objecten (bijvoorbeeld: IoT)
- het substantieel niveau dat slaat op een mediaan risico (bijvoorbeeld: Cloud)
- het verhoogd niveau dat betrekking heeft op oplossingen die het risico lopen aangevallen te worden door specialisten (bijvoorbeeld: voertuigen of geconnecteerde medische apparatuur).
De certificaten die voortvloeien uit dit procedé zullen erkend zijn in alle EU-lidstaten, wat grensoverschrijdende uitwisselingen voor bedrijven gemakkelijker maakt en wat kopers toelaat de veiligheidskenmerken van een product of dienst in te schatten.
De Cybersecurity Act is een Europese verordening waarvan alle bepalingen dwingend zijn. De lidstaten dienen aan het reglement te voldoen en de bepalingen eruit onveranderd toe te passen.