ANHANG V VO (EU) 2024/482

INHALT EINES ZERTIFIZIERUNGSBERICHTS

V.1
Zertifizierungsbericht

1.
Auf der Grundlage der von der ITSEF vorgelegten technischen Evaluierungsberichte erstellt die Zertifizierungsstelle einen Zertifizierungsbericht, der zusammen mit dem entsprechenden EUCC-Zertifikat veröffentlicht wird.
2.
Der Zertifizierungsbericht enthält detaillierte und praktische Informationen über das IKT-Produkt oder die Kategorie von IKT-Produkten und über den sicheren Einsatz des IKT-Produkts und umfasst daher alle öffentlich zugänglichen und mitteilbaren Informationen, die für Nutzer und interessierte Kreise von Bedeutung sind. Auf öffentlich zugängliche und mitteilbare Informationen kann im Zertifizierungsbericht verwiesen werden.
3.
Der Zertifizierungsbericht umfasst mindestens folgende Abschnitte:

a)
Zusammenfassung,
b)
Angabe des IKT-Produkts oder der IKT-Produktkategorie für Schutzprofile,
c)
Sicherheitsdienste,
d)
Annahmen und Klarstellung des Anwendungsbereichs,
e)
Informationen zur Architektur,
f)
zusätzliche Cybersicherheitsinformationen, sofern zutreffend,
g)
IKT-Produkttests, sofern durchgeführt,
h)
gegebenenfalls Angabe der Lebenszyklusmanagementprozesse und Produktionsanlagen des Zertifikatinhabers,
i)
Ergebnisse der Evaluierung und Angaben zum Zertifikat,
j)
Zusammenfassung des Sicherheitsziels des zu zertifizierenden IKT-Produkts,
k)
falls verfügbar, mit dem System verbundenes Siegel oder Kennzeichen,
l)
Literaturverzeichnis.

4.
Die Zusammenfassung ist eine kurze Zusammenfassung des gesamten Zertifizierungsberichts. Die Zusammenfassung enthält einen klaren und prägnanten Überblick über die Evaluierungsergebnisse mit folgenden Informationen:

a)
Name des evaluierten IKT-Produkts, Aufzählung der Produktkomponenten, die Gegenstand der Evaluierung sind, und Version des IKT-Produkts,
b)
Name der ITSEF, die die Evaluierung durchgeführt hat, und gegebenenfalls Liste der Unterauftragnehmer,
c)
Abschlussdatum der Evaluierung,
d)
Verweis auf den von der ITSEF erstellten technischen Evaluierungsbericht,
e)
Kurzbeschreibung der Ergebnisse des Zertifizierungsberichts, einschließlich:

1)
Version und gegebenenfalls Ausgabedatum der bei der Evaluierung angewandten Gemeinsamen Kriterien,
2)
das Vertrauenswürdigkeitspaket und die sicherheitsbezogenen Vertrauenswürdigkeitskomponenten der Gemeinsamen Kriterien (CC), einschließlich der bei der Evaluierung verwendeten AVA_VAN-Stufe und der entsprechenden Vertrauenswürdigkeitsstufe gemäß Artikel 52 der Verordnung (EU) 2019/881, auf die sich das EUCC-Zertifikat bezieht,
3)
die Sicherheitsfunktionen des evaluierten IKT-Produkts,
4)
eine Zusammenfassung der Bedrohungen und der organisatorischen Sicherheitsvorgaben, die durch das evaluierte IKT-Produkt angegangen werden,
5)
besondere Konfigurationsanforderungen,
6)
Annahmen über die Betriebsumgebung,
7)
gegebenenfalls das Bestehen eines genehmigten Patchverwaltungsverfahrens gemäß Anhang IV Abschnitt IV.4,
8)
Haftungsausschlüsse.

5.
Das evaluierte IKT-Produkt muss eindeutig gekennzeichnet sein, mindestens anhand der folgenden Angaben:

a)
Name des evaluierten IKT-Produkts,
b)
Aufzählung der Komponenten des IKT-Produkts, die Teil der Evaluierung sind,
c)
Versionsnummer der Komponenten des IKT-Produkts,
d)
zusätzliche Anforderungen an die Betriebsumgebung des zertifizierten IKT-Produkts,
e)
Name und Kontaktangaben des Inhabers des EUCC-Zertifikats,
f)
gegebenenfalls das im Zertifikat vermerkte Patchverwaltungsverfahren,
g)
Link zur Website des Inhabers des EUCC-Zertifikats, auf der zusätzliche Cybersicherheitsinformationen über das zertifizierte IKT-Produkt gemäß Artikel 55 der Verordnung (EU) 2019/881 bereitgestellt werden.

6.
Die Informationen in diesem Abschnitt müssen möglichst genau sein, um eine vollständige und richtige Darstellung des IKT-Produkts zu gewährleisten, die dann bei künftigen Evaluierungen weiterverwendet werden kann.
7.
Der Abschnitt über die Sicherheitskonzepte muss eine Beschreibung des Sicherheitskonzepts des IKT-Produkts sowie der Konzepte oder Vorschriften, die das bewertete IKT-Produkt durchsetzen oder einhalten muss, beinhalten. Er muss Verweise auf folgende Konzepte und deren Beschreibung enthalten:

a)
das Konzept des Zertifikatsinhabers für die Behandlung von Schwachstellen,
b)
das Konzept des Zertifikatsinhabers für die Gewährleistung der Kontinuität der Vertrauenswürdigkeit.

8.
Das Konzept kann gegebenenfalls die Bedingungen für die Anwendung eines Patchverwaltungsverfahrens während der Geltungsdauer des Zertifikats umfassen.
9.
Der Abschnitt über die Annahmen und die Klarstellung des Anwendungsbereichs muss umfassende Informationen über die Umstände und Ziele im Zusammenhang mit der beabsichtigten Verwendung des Produkts gemäß Artikel 7 Absatz 1 Buchstabe c enthalten. Dazu gehören

a)
Annahmen in Bezug auf Verwendung und Einsatz des IKT-Produkts in Form von Mindestanforderungen, z. B. dass eine ordnungsgemäße Installation und Konfiguration mit geeigneter Hardware erfolgt,
b)
Annahmen in Bezug auf die Umgebung für den ordnungsgemäßen Betrieb des IKT-Produkts.

10.
Die unter Nummer 9 aufgeführten Informationen müssen so verständlich wie möglich sein, damit die Nutzer des zertifizierten IKT-Produkts fundierte Entscheidungen über die mit der Verwendung verbundenen Risiken treffen können.
11.
Der Abschnitt über Informationen zur Architektur muss eine allgemeine Beschreibung des IKT-Produkts und seiner Hauptkomponenten gemäß der in den Gemeinsamen Kriterien vorgesehenen Struktur von ADV_TDS-Teilsystemen enthalten.
12.
Es wird eine vollständige Liste der zusätzlichen Cybersicherheitsinformationen des IKT-Produkts gemäß Artikel 55 der Verordnung (EU) 2019/881 bereitgestellt. Alle einschlägigen Unterlagen müssen mit den Versionsnummern versehen sein.
13.
Der Abschnitt über IKT-Produkttests muss folgende Informationen enthalten:

a)
Name und Anlaufstelle der Behörde oder Stelle, die das Zertifikat ausgestellt hat, mit Angabe der zuständigen nationalen Behörde für die Cybersicherheitszertifizierung;
b)
Name der ITSEF, die die Evaluierung durchgeführt hat, falls nicht identisch mit der Zertifizierungsstelle;
c)
Angabe der verwendeten Vertrauenswürdigkeitskomponenten aus den in Artikel 3 genannten Normen;
d)
Version des Sachstandsdokuments und weitere Sicherheitsbewertungskriterien, die bei der Evaluierung verwendet werden;
e)
die vollständigen und genauen Einstellungen und Konfigurationen des IKT-Produkts während der Evaluierung, gegebenenfalls mit betrieblichen Hinweisen und Anmerkungen;
f)
alle verwendeten Schutzprofile, einschließlich der folgenden Angaben:

1)
Verfasser des Schutzprofils,
2)
Name und Kennung des Schutzprofils,
3)
Kennung des Zertifikats des Schutzprofils,
4)
Name und Kontaktangaben der Zertifizierungsstelle und der ITSEF, die an der Evaluierung des Schutzprofils beteiligt waren,
5)
Vertrauenswürdigkeitspaket(e), das/die nach dem Schutzprofil für ein Produkt erforderlich sind.

14.
Der Abschnitt über die Evaluierungsergebnisse und die Zertifikatsangaben muss folgende Informationen enthalten:

a)
Bestätigung der erreichten Vertrauenswürdigkeitsstufe gemäß Artikel 4 der vorliegenden Verordnung und Artikel 52 der Verordnung (EU) 2019/881,
b)
Anforderungen an die Vertrauenswürdigkeit laut den in Artikel 3 genannten Normen, denen das IKT-Produkt oder das Schutzprofil tatsächlich entspricht, einschließlich der AVA_VAN-Stufe,
c)
ausführliche Beschreibung der Anforderungen an die Vertrauenswürdigkeit mit Einzelheiten dazu, wie das Produkt die einzelnen Anforderungen erfüllt,
d)
Ausstellungsdatum und Geltungsdauer des Zertifikats,
e)
eindeutige Kennung des Zertifikats.

15.
Das Sicherheitsziel wird entweder in den Zertifizierungsbericht aufgenommen oder im Zertifizierungsbericht genannt, zusammengefasst und zusammen mit dem Zertifizierungsbericht zur Veröffentlichung übermittelt.
16.
Das Sicherheitsziel kann gemäß Abschnitt VI.2 bereinigt werden.
17.
Das mit dem EUCC verknüpfte Siegel oder Kennzeichen kann nach den Vorschriften und Verfahren des Artikels 11 in den Zertifizierungsbericht aufgenommen werden.
18.
Das Literaturverzeichnis enthält Verweise auf alle bei der Erstellung des Zertifizierungsberichts verwendeten Dokumente und Unterlagen. Dazu gehören zumindest

a)
die Sicherheitsbewertungskriterien, die Sachstandsdokumente und weitere einschlägige Spezifikationen und deren Version,
b)
der technische Evaluierungsbericht,
c)
der technische Evaluierungsbericht für ein zusammengesetztes Produkt, falls zutreffend,
d)
die technische Referenzdokumentation,
e)
die bei der Evaluierung verwendete Dokumentation des Entwicklers.

19.
Um die Reproduzierbarkeit der Evaluierung zu gewährleisten, muss die gesamte Dokumentation eindeutig mit dem richtigen Ausgabedatum und der entsprechenden Versionsnummer gekennzeichnet sein.

V.2
Bereinigung eines Sicherheitsziels zur Veröffentlichung

1.
Das Sicherheitsziel, das gemäß Abschnitt VI.1 Nummer 1 in den Zertifizierungsbericht aufzunehmen ist bzw. auf das darin zu verweisen ist, kann durch die Entfernung oder Umschreibung proprietärer technischer Informationen bereinigt werden.
2.
Das daraus resultierende bereinigte Sicherheitsziel muss eine tatsächliche und vollständige Darstellung der Originalfassung sein. Das bedeutet, dass im bereinigten Sicherheitsziel keine Informationen weggelassen werden dürfen, die für das Verständnis der Sicherheitseigenschaften des Evaluierungsgegenstands und des Umfangs der Evaluierung erforderlich sind.
3.
Der Inhalt des bereinigten Sicherheitsziels muss den folgenden Mindestanforderungen genügen:

a)
Die Einleitung wird nicht bereinigt, da sie im Allgemeinen keine proprietären Informationen enthält;
b)
das bereinigte Sicherheitsziel hat keine andere eindeutige Kennung als die vollständige Originalfassung;
c)
die Beschreibung des Sicherheitsziels kann verkürzt werden, soweit sie proprietäre und detaillierte Informationen über das Sicherheitsziel enthält, die nicht veröffentlicht werden sollten;
d)
die Beschreibung der Sicherheitsumgebung des Evaluierungsziels (Annahmen, Bedrohungen, organisatorische Sicherheitsvorgaben) darf nicht verkürzt werden, soweit diese Informationen für das Verständnis des Umfangs der Evaluierung erforderlich sind;
e)
die Sicherheitsvorgaben werden nicht verkürzt, da alle Informationen öffentlich zugänglich gemacht werden müssen, um den Zweck des Sicherheitsziels und des Evaluierungsgegenstands verständlich zu machen;
f)
alle Sicherheitsanforderungen werden veröffentlicht. Anwendungshinweise können Aufschluss darüber geben, wie die funktionalen Anforderungen der Gemeinsamen Kriterien gemäß Artikel 3 zum Verständnis des Sicherheitsziels heranzuziehen sind;
g)
die zusammengefasste Spezifikation des Evaluierungsgegenstands enthält alle Sicherheitsfunktionen des Evaluierungsgegenstands, kann aber von zusätzlichen proprietären Informationen bereinigt werden;
h)
die auf den Evaluierungsgegenstand angewandten Schutzprofile müssen genannt werden;
i)
die Begründung kann bereinigt werden, um proprietäre Informationen zu entfernen.

4.
Auch wenn das bereinigte Sicherheitsziel nicht nach den in Artikel 3 genannten Evaluierungsnormen förmlich evaluiert wird, gewährleistet die Zertifizierungsstelle, dass es dem vollständigen evaluierten Sicherheitsziel entspricht, und verweist im Zertifizierungsbericht sowohl auf das vollständige als auch auf das bereinigte Sicherheitsziel.

© Europäische Union 1998-2021

Tipp: Verwenden Sie die Pfeiltasten der Tastatur zur Navigation zwischen Normen.