FAQ — Certyfikacja

Certyfikacja systemów

Referencyjne odpowiedzi na pytania o procedury i wymagania certyfikacji systemów informatycznych w Polsce i UE.

Artykuły publikowane na tej stronie podsumowują publicznie dostępne informacje, badania branżowe i materiały edukacyjne.

Czym jest certyfikacja systemu informatycznego?

Certyfikacja systemu informatycznego to formalne potwierdzenie przez niezależną jednostkę certyfikującą, że dany system lub produkt spełnia określone wymagania normatywne, regulacyjne lub techniczne. Certyfikat stanowi dowód zgodności i może być wymagany przez prawo, kontrakt lub jako warunek uczestnictwa w przetargach publicznych.

Czym jest europejski schemat certyfikacji cyberbezpieczeństwa (EUCS)?

EUCS (European Union Cybersecurity Certification Scheme for Cloud Services) to unijny schemat certyfikacji cyberbezpieczeństwa dla usług chmurowych, opracowany przez ENISA (Agencja Unii Europejskiej ds. Cyberbezpieczeństwa) na podstawie Aktu o Cyberbezpieczeństwie (Cyber Security Act, rozporządzenie 2019/881). Schemat definiuje trzy poziomy pewności: podstawowy (Basic), znaczący (Substantial) i wysoki (High), zróżnicowane pod względem wymagań bezpieczeństwa i rygorystyczności oceny.

Jaka jest rola ENISA i Polskiego Centrum Akredytacji w certyfikacji IT?

ENISA opracowuje europejskie schematy certyfikacji cyberbezpieczeństwa na mocy Aktu o Cyberbezpieczeństwie. Polskie Centrum Akredytacji (PCA) jest krajowym organem akredytacyjnym, który akredytuje jednostki oceniające zgodność (laboratoria badawcze, jednostki certyfikujące) do prowadzenia ocen i wydawania certyfikatów w ramach krajowych i europejskich schematów. Akredytacja przez PCA jest dowodem kompetencji jednostki certyfikującej.

Co to jest Wspólne Kryteria (Common Criteria) i kiedy mają zastosowanie?

Wspólne Kryteria (CC, ISO/IEC 15408) to międzynarodowy standard oceny bezpieczeństwa produktów i systemów IT. Ocena CC przebiega w oparciu o zdefiniowane Profile Ochrony (PP) i Poziomy Zaufania Oceny (EAL 1–7). Certyfikacja CC jest wymagana m.in. dla produktów stosowanych w systemach administracji rządowej, systemach bezpieczeństwa narodowego oraz kartach inteligentnych. W Polsce certyfikację CC prowadzi NASK-PIB.

Czym są Poziomy Zaufania Oceny (EAL) w Wspólnych Kryteriach?

Poziomy Zaufania Oceny (ang. Evaluation Assurance Level, EAL 1–7) opisują stopień rygorystyczności procedury oceny bezpieczeństwa produktu IT. EAL 1 oznacza ocenę funkcjonalną (najniższy poziom), EAL 4 to typowy poziom dla produktów komercyjnych wymagających umiarkowanego zapewnienia bezpieczeństwa (m.in. systemy operacyjne), a EAL 6–7 zarezerwowane są dla systemów wojskowych i rządowych najwyższej krytyczności.

Jak wygląda certyfikacja usług chmurowych w Polsce?

Certyfikacja usług chmurowych w Polsce odbywa się w ramach krajowych rekomendacji i europejskich schematów EUCS. Ministerstwo Cyfryzacji opracowało wymagania dla chmury obliczeniowej w administracji publicznej. Dostawcy chmury publicznej ubiegający się o certyfikację podlegają ocenie obejmującej zarządzanie bezpieczeństwem, ciągłość działania, ochronę danych i transparentność operacyjną.

Czym jest certyfikacja FIDO2 i w jakim kontekście jest stosowana?

FIDO2 (Fast Identity Online 2) to standard silnego uwierzytelniania opracowany przez FIDO Alliance i W3C, umożliwiający logowanie bez hasła przy użyciu klucza sprzętowego lub biometrii. Certyfikacja urządzeń i systemów FIDO2 jest przeprowadzana przez FIDO Alliance. W Polsce standard jest stosowany m.in. przez sektor bankowy i administrację publiczną jako element uwierzytelniania wieloskładnikowego.

Jakie wymagania certyfikacyjne nakłada dyrektywa NIS2?

Dyrektywa NIS2 (Dz.U. UE 2022/2555), której implementacja przez Polskę obejmuje nowelizację ustawy o KSC, nakłada na podmioty kluczowe i ważne obowiązek stosowania odpowiednich środków technicznych, operacyjnych i organizacyjnych zarządzania ryzykiem cyberbezpieczeństwa. Dyrektywa zachęca do stosowania europejskich schematów certyfikacji cyberbezpieczeństwa (EUCS, EUCC) i może wymagać certyfikacji produktów ICT stosowanych w infrastrukturze krytycznej.

Co to jest certyfikacja eIDAS i podpis elektroniczny?

Rozporządzenie eIDAS (UE 910/2014) reguluje elektroniczną identyfikację i usługi zaufania w UE. Definiuje trzy poziomy podpisu elektronicznego: zwykły podpis elektroniczny, zaawansowany podpis elektroniczny i kwalifikowany podpis elektroniczny. Kwalifikowany podpis elektroniczny jest równoważny podpisowi własnoręcznemu i może być wydawany wyłącznie przez kwalifikowanych dostawców usług zaufania certyfikowanych przez krajowe organy nadzorcze. W Polsce nadzór pełni Ministerstwo Cyfryzacji.

Jaka jest rola certyfikacji w zamówieniach publicznych IT w Polsce?

W zamówieniach publicznych IT w Polsce zamawiający mogą wymagać certyfikatów potwierdzających zgodność oferowanych produktów lub usług z określonymi normami. Prawo zamówień publicznych (Dz.U. 2019 poz. 2019, z późn. zm.) dopuszcza stosowanie certyfikatów jako środka dowodowego. Certyfikaty ISO 27001, Common Criteria i inne są coraz częściej wymagane przy przetargach na systemy dla administracji publicznej, wojska i infrastruktury krytycznej.

Powiązane treści