在全球数字贸易持续发展的背景下,越来越多中国企业将业务拓展至欧洲市场。随着欧盟对网络安全监管不断加强,ICT产品在进入欧盟时,除了满足传统的CE合规要求,还需要关注网络安全合规问题。其中,EUCC 正逐步成为欧盟市场的重要网络安全认证路径。EUCC认证是在欧盟统一网络安全认证体系下推出的ICT产品安全评估框架,其技术基础来源于 Common Criteria。对于计划出海欧盟的企业而言,理解...
随着欧洲数字经济的快速发展,网络安全逐渐成为欧盟监管体系中的重点领域。为了统一各成员国的信息安全认证标准,欧盟建立了统一的网络安全认证体系,其中针对ICT产品的重要认证框架就是EUCC。EUCC认证是欧盟网络安全认证体系中的重要组成部分,主要用于评估ICT产品的信息安全能力。该认证体系在技术框架上继承了 Common Criteria 的信息安全评估方法,并在欧盟范围内建立统一认证机制。对于...
在全球信息安全体系中,加密技术是保护数据安全和隐私的重要基础。为了确保加密模块的安全性和可靠性,美国政府制定了专门的安全认证标准,用于评估加密模块的设计和实现是否满足高安全要求。该标准就是 FIPS 140-3。FIPS 140-3是目前国际上最具影响力的加密模块安全认证之一,被广泛应用于金融系统、云计算平台、网络安全设备以及政府信息系统。对于希望进入北美市场或参与国际安全项目的企业而言,通...
随着欧盟数字产品监管体系不断加强,Cyber Resilience Act(CRA网络弹性法案)已经成为进入欧洲市场数字产品必须关注的重要法规。该法规针对所有“具有数字元素的产品(Products with Digital Elements)”提出统一的网络安全要求,并根据产品对网络安全可能产生的风险,将产品划分为普通产品、重要产品以及关键产品等不同类别。不同类别产品适用不同的合规评估方式,...
随着智能汽车与自动驾驶技术的快速发展,车辆电子系统在整车功能中的占比不断提升。从动力控制、制动系统到智能驾驶辅助系统,大量关键功能都依赖电子控制单元(ECU)与复杂软件系统实现。在这种背景下,如何确保汽车电子系统在发生故障时仍然能够保持安全状态,成为汽车行业必须解决的重要问题。为此,汽车行业建立了专门的功能安全标准体系,其中最核心的就是 ISO 26262。在这一标准中,ASIL(Autom...
随着欧洲数字经济和网络安全监管不断加强,欧盟正在构建统一的网络安全认证体系,以提升数字产品在整个欧盟市场中的安全可信度。在这一背景下,EUCC认证(European Union Common Criteria)逐渐成为欧洲网络安全认证体系中的重要组成部分。对于芯片厂商、网络设备厂商、安全产品厂商以及基础软件企业来说,EUCC认证正在成为进入欧洲市场的重要安全合规路径之一。尤其是在政府、关键基...
近年来,随着中国信息通信设备、智能终端、嵌入式系统厂商持续“走出去”,国际 CC 认证逐渐从“可选项”变成了进入海外市场的“隐性门槛”。无论是面向欧洲的关键基础设施项目,还是参与中东、东南亚、拉美国家的政企采购投标,越来越多项目明确要求产品具备国际通行的信息安全认证能力,而 CC 认证往往被视为衡量产品安全工程能力的重要指标。对很多企业来说,真正的挑战并不在于“要不要做 CC 认证”,而在于...
随着国内企业不断开拓欧盟市场,网络安全已经从技术问题逐步上升为市场准入条件和合规要求。不论是软件产品、硬件设备,还是软硬件结合的 IT 系统,只要进入欧盟市场,其安全能力都将受到严格审查。EUCC(European Cybersecurity Certification Scheme on Common Criteria)欧盟网络安全认证应运而生,成为企业证明产品安全能力、满足欧盟监管和市场...
在信息技术和数字化应用快速发展的今天,企业 IT 产品安全已经成为市场准入和客户信任的重要前提。无论是操作系统、数据库、中间件,还是嵌入式软件和云平台应用,产品的安全能力直接决定业务连续性和数据可信度。为了规范 IT 产品的安全保证能力,国内采用了 IT 产品信息安全认证(基于 GB/T 18336),通过评估保障等级(EAL 认证)来衡量产品安全成熟度。EAL 认证通过对产品安全目标、威胁...
随着欧盟对数字安全监管体系的不断强化,网络安全已不再是企业的“加分项”,而是进入市场的基础条件。无论是软件产品、硬件设备,还是软硬件结合的 IT 系统,只要被纳入欧盟数字供应链体系,其安全能力都将受到越来越严格的审视。在这一背景下,EUCC(European Cybersecurity Certification Scheme on Common Criteria)欧盟网络安全认证,正逐步成...
在全球数字化与网络化持续加速的背景下,软件产品、操作系统、嵌入式设备以及各类 IT 产品正越来越频繁地参与跨区域、跨行业的市场竞争。与此同时,国际市场对产品安全性的评估方式也正在从“功能符合”转向“安全可验证”。在这一趋势下,国际 CC 认证(Common Criteria,ISO/IEC 15408)逐渐成为企业进入高安全要求市场的重要门槛之一。不同于单一技术测试或安全功能声明,CC 认证...
在全球信息安全合规体系中,国际 CC 认证(Common Criteria)长期被视为高安全等级 IT 产品的重要评估依据。与功能测试或单点安全检测不同,CC 认证关注的是产品在其完整生命周期内,是否具备可论证、可验证、可复现的安全能力。也正因为如此,越来越多企业在真正启动 CC 认证后,才逐步意识到其复杂程度远超最初预期。标准文本并非最大障碍,真正困难的地方在于如何将 CC 的评估逻辑,与...
随着信息化和数字化的高速发展,数据安全与信息系统可信性已成为各行业核心竞争力的重要组成部分。尤其是在金融、政府、通信和云计算等高安全需求领域,加密模块作为保护敏感数据、确保信息传输完整性和系统可用性的基础设施,其安全性直接关系到业务连续性和合规性。FIPS 140-3,作为最新的联邦信息安全标准(Federal Information Processing Standard),在加密模块安全...
一、密码模块在云计算、金融科技、政务信息系统以及关键基础设施持续数字化的背景下,加密技术已成为保障数据机密性、完整性和身份可信的核心手段。然而,真正决定系统安全水平的,并不仅是“是否使用了加密算法”,而是加密功能是否由可信、可验证的密码模块来实现。正是在这一背景下,FIPS(Federal Information Processing Standards,联邦信息处理标准)体系应运而生。FI...
一、欧盟网络安全随着数字化基础设施在能源、通信、交通、工业控制和公共服务等领域的广泛部署,网络安全风险已不再局限于单一产品或系统,而是逐步演变为影响社会运行和经济稳定的系统性问题。欧盟在近年来持续强化其网络安全监管框架,试图通过制度化手段,建立覆盖产品、服务和供应链的整体安全保障机制。在这一背景下,EUCC(European Union Cybersecurity Certification...
一、网络弹性随着数字化转型的深入推进,各行业的关键业务越来越依赖 IT 系统和网络平台的稳定运行。金融、能源、交通、公共服务等关键基础设施一旦发生网络中断或安全事件,其影响可能波及整个社会和经济体系。疫情、自然灾害、网络攻击和供应链风险的叠加,使企业对网络韧性提出了前所未有的要求。在此背景下,CRA(Cyber Resilience Act,网络弹性法案)应运而生,旨在通过法规和标准要求,确...
一、云与数字基础设施在欧洲数字化战略持续推进的背景下,云计算、数据中心、边缘计算平台已成为支撑公共服务、关键行业和数字经济运行的基础设施。无论是政府信息系统、金融服务平台,还是能源、交通等关键行业,底层 IT 架构越来越多依赖跨国云服务和通用数字平台运行。这种高度集中和规模化的技术形态,使一旦发生安全事件,其影响范围往往呈指数级扩散。正因如此,欧盟在近年来不断强化对数字基础设施安全的系统性监...
放大看随着汽车产业加速向智能化、网联化、电动化演进,汽车已经从传统机械产品转变为高度复杂的软件定义系统。车载操作系统、域控制器、车联网平台、远程升级(OTA)系统等关键组件,正在成为整车安全的核心基础。在这一背景下,汽车行业对信息安全的关注不再停留在“是否部署安全功能”,而是进一步延伸到安全能力是否可验证、是否经得起第三方审查。正是在这种需求驱动下,国际准则 CC 认证(Common Cri...
在数字政府建设不断深化的背景下,政务信息系统早已从“辅助工具”转变为支撑行政运行和公共服务的核心基础设施。统一身份认证平台、政务云管理系统、电子证照系统、数据共享交换平台等 IT 系统,直接承载着公民身份信息、行政审批数据和跨部门业务协同能力,其安全性已成为政府治理能力的重要组成部分。对于政务信息化项目中的安全与合规负责人而言,安全责任正在发生明显变化。过去,安全更多被理解为网络防护和运维保...
随着物联网、云计算、工业互联网以及智能终端的大规模部署,数字产品已经成为企业运营和社会生活的重要支撑。然而,产品安全风险也随之放大:软件漏洞、设备接口不当、通信加密不完善等问题,可能导致个人隐私泄露、工业生产中断,甚至对国家基础设施产生威胁。传统依赖企业自律或事后修复的方式,难以满足数字化高速发展带来的安全需求。因此,欧盟推出了 EUCC(European Union Cybersecuri...
一、物联网规模化带来的安全拐点过去十余年,物联网技术从概念验证逐步走向规模化部署。无论是消费级智能终端,还是工业控制设备、城市基础设施节点,物联网设备已经深度嵌入现实世界的运行体系。与传统 IT 系统不同,物联网产品往往部署周期长、分布范围广、运行环境复杂,一旦出现安全问题,其影响难以及时收敛。在实际行业案例中,大量安全事件并非源于高复杂度攻击,而是来自基础安全设计缺失,例如默认凭证、未加固...
1. 网络安全产品行业核心问题在数字基础设施成为社会运行底座的今天,网络安全产品早已不再是单一 IT 系统的辅助工具,而是广泛部署于政府信息系统、金融核心网络、能源调度平台、电信骨干网等高价值场景。防火墙、VPN、安全网关、操作系统、数据库、中间件等产品,直接参与关键业务的安全防护,其安全可靠性一旦出现问题,影响往往是系统性和连锁性的。然而,从行业实践来看,网络安全产品的“安全性”长期存在一...
一、工业物联网安全挑战日益严峻随着工业 4.0 与智能制造的发展,工业物联网(IIoT)系统在生产线、能源管理、工控系统以及远程监控中得到广泛应用。这些系统连接着大量传感器、执行器和工业控制终端,一旦 IT 产品存在安全漏洞或遭受攻击,可能导致设备故障、生产中断,甚至造成安全事故。面对工业物联网复杂的网络环境和高风险场景,企业迫切需要可靠的安全评估机制。国际 CC 认证(Common Cri...
一、IT 产品安全成为数字经济核心竞争力随着数字经济的快速发展,企业和公共机构对 IT 产品的安全性提出了更高要求。操作系统、数据库、中间件、网络设备以及安全网关等核心 IT 产品,正深度嵌入政务、金融、能源等关键行业。一旦产品存在安全缺陷,不仅可能造成业务中断,还可能引发敏感数据泄露和系统级安全事件。因此,建立统一、权威的 IT 产品信息安全认证体系成为行业迫切需求。国内 CC 认证(基于...
一、金融行业数字化转型加速,安全能力成为基础门槛随着数字化支付、移动银行、金融云平台和核心交易系统快速发展,金融机构对 IT 产品的依赖程度显著提高。系统的稳定性和数据安全直接关系到交易安全、客户隐私以及金融市场稳定。在这一背景下,单纯依靠厂商自述或内部安全测试的传统方式,已难以满足金融机构对安全可信度的要求。国际 CC 认证应运而生,成为金融 IT 产品信息安全的重要参考标准。通过系统化的...
一、数字基础设施升级随着数字化、网络化、智能化的持续推进,信息技术产品已深度嵌入政务系统、金融核心系统、能源调度平台、交通控制系统等关键基础设施之中。操作系统、数据库、中间件、安全设备等 IT 产品,早已不只是“支撑工具”,而是直接影响业务连续性和国家关键信息基础设施安全的核心组件。行业对安全的关注重点,正在从“是否存在漏洞”,转向“安全是否具备体系化、可验证的保障能力”。这也正是国内 CC...
一、云计算时代的信任危机在2025年的数字经济版图中,云计算已经成为各国科技基础设施的核心。无论是AI大模型的训练、企业数字化转型,还是政府的关键数据管理,都依赖云服务的稳定与安全。然而,近两年一系列网络攻击事件、数据泄露丑闻和供应链安全问题,让全球对“云端信任”的焦虑空前高涨。正是在这种背景下,EUCC认证(European Union Cybersecurity Certificatio...
在数字化、网络化的今天,供应链攻击已从偶发事件演变为常态化威胁。一次针对零部件供应商的渗透,往往会在下游制造、整车装配甚至终端用户的系统中产生连锁反应。客户正日益将供应商的安全水平纳入采购门槛,要求提供可验证的合规证据。此时,CC(Common Criteria)/EUCC(European Union Cybersecurity Certification)认证不再是单纯的技术标签,而是作...
欧盟数字单一市场(Digital Single Market)以其庞大的消费规模、统一的技术标准,吸引了全球数千家企业的目光。然而,欧盟对网络安全、数据保护和跨境信息流动的监管体系异常严苛——《网络安全法案》、NIS2 指令、GDPR等法规相互交织,形成了高门槛的合规壁垒。对有志于出海的企业而言,EUCC(European Union Cybersecurity Certification)...
在功能同质化日益严重的物联网和云计算等领域,客户采购决策已从“功能”转向“信任”。欧盟最新推出的EUCC(European Union Common Criteria)网络安全认证为ICT产品提供统一、可验证的安全保证,已成为欧盟市场准入的关键门槛。与此同时,国际通用的Common Criteria(CC)认证继续在全球范围内被视为高安全等级的标准,被政府、金融等机构广泛认可。认证构建的四层...
航电系统网络化与 AI 飞控带来新挑战现代航电系统正向网络化、模块化和智能化发展,AI 驱动的飞控、导航和任务规划功能成为常态。网络互联和数据集成使系统功能更强大,但也带来了新的风险:外部攻击、数据异常和复杂算法的不确定性。近期多起航电网络安全事件显示,如果软件开发和验证不严格,复杂 AI 模块可能在关键时刻失效,从而引发安全事故。在这种环境下,DO-178C 的标准化流程再次显示出其不可替...
智能航电带来的安全新挑战随着 AI 与智能航电系统快速落地,飞行器的软件复杂度正以前所未有的速度增长。从自主飞行辅助、智能航线规划,到机载健康管理系统、任务优化决策模块,航空软件正逐渐承担更多关键功能。然而,软件越智能,潜在风险也越大。近期某无人机测试事件显示,AI 决策模块在复杂环境下出现路径偏移,造成飞行安全隐患,这种风险凸显了高等级航空软件安全的重要性。DO-178C 在此背景下成为航...
一、FIPS 140-3 正在成为数字基础设施的合规“默认项”随着云计算、支付网络和跨境业务快速增长,数据安全已从“运营附属项”转向“业务底座能力”。近年来,美国政府、金融机构及大型云服务商不断将 FIPS 140-3 作为默认安全要求,例如 AWS、Google Cloud 与 Microsoft Azure 都陆续上线更多基于 FIPS 140-3 的加密端点。这意味着,企业要想参与全球...
在 AI 驱动的自主飞行、智能航空电子系统加速落地的当下,航空软件安全正面临前所未有的挑战。2025 年以来,多国航空监管机构相继指出:随着 AI 在飞控、任务规划、航迹预测等模块的渗透,传统的“可验证、可控、可预测”软件开发模式正在被推向极限。近期某大型无人机厂商因飞控模块在高风环境中发生计算失效而被暂停适航测试,再次将 DO-178C 推上风口浪尖。在这场航空智能化浪潮中,DO-178C...
导语 2025年11月12日,欧盟网络安全局(ENISA)正式发布《Formal methods: transition from CC v3.1 to CC:2022》指导文件,为全球厂商在从 CC 3.1 过渡至 CC:2022 的过程中如何应用形式化方法提供了关键性的权威解释。随着 EUCC(欧盟网络安全认证)的推进,CC:2022 中新增的保障组件 ADV_SPM.1(安全策略模...
过去的航电系统遵循精密、稳定、强确定性的工程逻辑,而如今航空业正迎来一场由人工智能引发的技术重塑。从 AI 辅助飞行、智能航线规划,到自动化航电自检系统,越来越多的新功能正在依赖复杂的软件模型运行。虽然 AI 为提升效率和降低飞行员负荷带来了巨大想象空间,但它也将软件复杂度推向空前高度。过去一年里,多起与航空软件相关的新闻事件让人们意识到风险正在悄然积累:有飞行器因软件边界逻辑错误导致飞行模...
一、为什么 CC 认证已成为全球安全评估体系的基础框架?在全球数字化高速发展的背景下,产品是否具备可验证、可审计、可证明的安全能力,已成为各行业共同关注的焦点。在这一框架下,Common Criteria(简称 CC 认证)逐渐演变为国际公认的安全评估体系,被 30 多个互认国家广泛采用。CC 认证的价值不在于“是否合规”,而在于“是否可信”。通过评估产品的设计、实现、测试、安全控制机制以及...
一、CC认证的全球地位:为什么它等同于国际安全能力证明?在全球信息化高速演进的当下,产品安全已经成为影响企业竞争力的重要指标。无论是嵌入式设备、操作系统、密码模块,还是企业级网络产品,只有通过全球认可的安全评估体系,才能在国际市场中获得更高的信任度。其中,Common Criteria(通用标准)安全评估体系,即 CC 认证,已成为全球最具影响力的安全评估框架之一。它以标准化、结构化、国际互...
一、生成式 AI 让安全攻防进入“新纪元”自 2024–2025 年开始,生成式 AI 在办公、医疗、车载、物联网中全面普及。然而 AI 带来的并非只有便利,还有巨大的安全隐患:大模型使用的敏感数据量剧增、推理过程可能泄露隐私、AI 终端成为攻击链路重要节点、越来越多企业遭遇“模型投毒攻击”“数据泄漏训练集”等威胁。这些变化推动全球范围内重新审视安全评估机制,而最具国际公信力的标准仍然是——...
2025 年,全球航空产业正迎来新一轮智能化浪潮。无论是波音、空客在自动驾驶飞行中的 AI 辅助系统,还是中国商飞在国产大飞机上试点的智能诊断与自适应控制,都离不开一个关键标准——DO-178C 航空软件安全标准。随着 AI 算法和机器学习模型逐步进入飞控、导航、维护等关键环节,软件的复杂度正以前所未有的速度增长。传统的验证方法已无法完全覆盖这种非确定性特征,因此航空业界越来越重视 DO-1...
2025年,生成式AI、自动驾驶、智能制造等技术正快速改变全球产业格局。但在智能化浪潮下,数据安全与系统可信度的风险也在同步放大。尤其是AI模型在决策系统中的广泛应用,让“算法是否安全可靠”成为企业走向国际市场的首要门槛。欧盟市场的安全信任体系在这种背景下,EUCC认证(European Union Cybersecurity Certification for ICT Products)逐...
一、AI浪潮下的加密安全挑战人工智能(AI)技术的爆发式发展,让数据成为最核心的生产力要素。从大模型训练到智能决策系统,几乎所有AI场景都涉及敏感数据的采集、传输与处理。然而,在AI系统深度依赖云计算与分布式算力的背景下,如何保障数据不被窃取、不被篡改,成为全球关注的焦点。在此背景下,美国国家标准与技术研究院(NIST)推出的 FIPS 140-3(联邦信息处理标准第140-3号) 成为国际...
一、AI加速普及,安全标准必须同步升级随着人工智能技术在金融、云服务、物联网、工业控制等领域的广泛应用,攻击者也在运用 AI 工具提升攻击效率。国家级安全组织频繁警告 AI 驱动的威胁正在增长中卫报。在这种背景下,仅凭系统架构安全已不足,核心加密模块的安全等级成为保护关键资产的重要环节。FIPS 140-3 认证,就成为企业在 AI 驱动时代的安全基石。二、加密模块与 AI 系统的融合挑战在...
一、FIPS 140-3的技术基石FIPS 140-3(Federal Information Processing Standard 140-3)是由美国国家标准与技术研究院(NIST)制定的密码模块安全标准,旨在评估加密产品是否符合联邦政府对信息安全的要求。它继承自FIPS 140-2,但在设计理念上有重大升级,强调模块整体安全性与生命周期管理,并与国际标准 ISO/IEC 19790:...
一、欧盟网络安全立法的总体框架欧盟在数字化时代的监管思路,逐渐从数据保护(GDPR)扩展至网络安全(NIS 2、CRA、EUCC)。这种体系化布局旨在建立统一的网络安全基准,强化成员国间的防御协同能力。其中,CRA法案规定安全义务,EUCC认证提供技术路径,两者相辅相成,共同构筑欧盟网络安全的“防护墙”。二、CRA法案的核心理念:安全即合规CRA提出“安全从设计开始(Security by ...
数字化浪潮席卷全球,信息安全认证已成为企业绕不开的话题。随着全球网络攻击频发、供应链安全风险凸显、合规政策趋严,“安全认证”已经成为产品进入市场、赢得客户信任的重要门槛。从国际通用 CC 认证,到欧盟主推的 EUCC 认证,再到国内广泛应用的国内 CC 认证,不同认证体系既有共性也有差异。企业在制定市场战略与合规规划时,常常会困惑:究竟如何选择?通用CC认证 CC 共同准则是美...
传统测试 vs 形式化验证:“抽样检查” vs “全量验算”为了让大家更好地理解形式化验证的独特之处,我们来对比一下传统测试方法和形式化验证。传统测试方法,就好比老师抽查学生的考试卷,随机抽取 100 个用例进行测试,如果发现其中 99 个都没问题,就觉得这个系统差不多可以放行使用了。但这种抽样检查的方式存在很大的漏判风险,就像从一大筐苹果里只挑几个检查,即便这几个看起来没问题,也不能保证整...