2021年12月3日,中國質量認證中心(英文縮寫CQC)研發並推出了家用電器遠程通信安全等級認證業務。
基本介紹
- 中文名:家用電器遠程通信安全等級認證
- 創辦時間:2021年12月3日
- 創辦機構:中國質量認證中心(英文縮寫CQC)
意義,目的,考核指標,獲得方式,
意義
從國家政策法規角度來說,我國在2021年9月1日和11月1日先後實施《中華人民共和國數據安全法》和《中華人民共和國個人信息保護法》,家用電器遠程通信安全SS1級和SS2級認證項目的建立,是依照國家相關政策法規開展的具有實際操作性和行業針對性的實踐活動。
從標準符合性角度來說,IEC 60335-1:2020新增了全新的附錄U,首次提出了打算通過公共網路進行遠程通信的家電產品安全要求。如獲得家用電器遠程通信安全S級認證證書,可以幫助企業直觀理解IEC 60335標準遠程通信的最新要求,不管是對符合今後家電的國標換版要求,還是對滿足出口歐洲的相關強標要求,都可以提前打下良好的技術儲備和互認基礎。
目的
伴隨著智慧型家電市場的發展,萬物互聯的產業生態是智慧型家電未來發展的必然趨勢,也成為行業企業競相發力的重點。互聯互通給智慧型家電產品帶來發展機遇的同時,也帶來了新的安全風險。智慧型家電的遠程通信功能涉及身份認證、許可權管理、通訊加密、身份識別等環節,倘若用戶信息丟失,不僅會使用戶隱私泄漏,同時還會造成由信息安全引發的電器安全問題,所以智慧型家電的遠程通信安全不容忽視。
(1)產品功能安全(Safety)。當數據在網路通訊過程中受到包括黑客攻擊和數據操縱等故意威脅時,在信息安全領域可能會涉及到數據的可用性、完整性、真實性、不可抵賴性和保密性等方面的要求。在智慧型家電產品連線到公共網路、通過公共網路與其他實體互動以及通過公共網路下載和安裝軟體時,其中數據的完整性和真實性損壞可能會對智慧型家電整機的功能安全造成影響。比如:一台洗衣機的洗滌程式時間如果在遠程通訊過程中被篡改,致使整機不再滿足表IEC 60335-1中第11章表3中的溫升限值,但最高溫度又不足以觸發標準第19.7、19.8和19.9條所需的超溫限制裝置,則不再滿足標準要求。IEC 60335-1:2020附錄U《打算通過公共網路進行遠程通信的器具要求》首次針對遠程通信的數據傳輸故障或者非法入侵對家用電器帶來的產品功能安全風險提出了具體的要求。
(2)產品信息安全(Security)。藉助用戶信息,智慧型家電能夠更好地了解用戶的喜好和習慣,為用戶提供個性化的服務,但另一方面,這些信息往往也直接或者間接地反映了用戶的個人隱私,包含生活行為歷史、用戶手機號、身份信息和銀行賬號等至關重要的信息,因而對於智慧型家電以及智慧家庭來說,如何保護用戶隱私和安全,是一個必須解決的問題。此外,家電產品信息安全漏洞如被黑客利用,一方面可能會對用戶的器具使用許可權提出挑戰,另一方面還可能把家電產品變成殭屍網路的一部分,對公共網路、能源網路資源造成破壞。
家用電器遠程通信安全等級認證項目,通過科學有效的檢測與評價,可以向消費者呈現互聯互通性能良好的智慧型家電產品,同時也可以促進家電行業的高質量發展。
考核指標
CQC1157-2021《家用電器遠程通信安全等級認證技術規範》中對家用電器遠程通信安全提出了三個等級的要求:基本要求、一級要求和二級要求。對於適用於該技術規範的所有家用電器產品,必須首先滿足IEC60335-1:2020附錄U這一基本要求,才能確保遠程通信功能不會給產品帶來潛在的電氣安全隱患。
在此基礎之上,技術規範借鑑網路信息安全等級保護思想,將家用電器產品按照遠程通信功能的複雜程度分為兩個評估對象等級。一級:家電在遠程通信的套用場景下僅負責上傳信息以及接收並執行控制指令的職能(例如智慧型熱水壺、智慧型電風扇等); 二級:家電在遠程通信的套用場景下除了負責上傳信息以及接收並執行控制指令的職能外,還可以對其他家電傳送控制指令,承擔控制中樞的職能(例如可以控制同一賬戶下家電的智慧型冰櫃、智慧型音箱等)。對於一級評估對象,除滿足基本要求外還需滿足一級要求;對於二級評估對象,除滿足基本要求外還需滿足二級要求。
一級要求和二級要求均從硬體安全、系統軟體安全、套用軟體安全、接口安全和個人信息保護五個方面對家用電器遠程通信帶來的信息安全風險加以約束,由於器具的遠程控制功能強弱不同,二級要求指標比一級要求指標更加嚴苛。最終通過漏洞掃描、滲透測試、重放攻擊等方法對其符合性進行測評。
獲得方式
按照CQC11-448801-2021《家用電器遠程通信安全等級認證規則》要求,具有遠程通信功能的家用電器產品均可以通過CQC的線上業務系統提交遠程通信安全等級認證申請。原則上按家電產品的種類和型式、無線通訊模組、遠程通信安全相關功能、安全相關軟體及控制器的結構和參數來劃分單元,所有結構和參數均相同的型號在同一單元。
企業將家用電器遠程通信安全等級認證產品描述、遠程通信安全信息資料及相關證明性檔案提交給認證機構進行審查,並送樣到實驗室進行檢測,如產品僅滿足IEC 60335-1:2020附錄U的檢驗項目和要求,即滿足產品功能安全(Safety)要求,則頒發遠程通信安全S級認證證書;如產品作為一級評估對象,滿足CQC1157-2021中基本要求和一級要求的檢驗項目和要求,即滿足產品功能安全和信息安全一級(Safety & Security1)要求,則頒發遠程通信安全SS1級認證證書;如產品作為二級評估對象,滿足CQC1157-2021中基本要求和二級要求的檢驗項目和要求,即滿足產品功能安全和信息安全二級(Safety & Security2)要求,則頒發遠程通信安全SS2級認證證書,該證書的有效期均為3年。
另外值得注意的是,鑒於家電產品的遠程通信相關軟體版本升級往往非常頻繁,結合客戶的證書維護成本需求和機構的認證風險,當控制終端、電子控制器和通信模組中所使用的遠程通信相關軟體發生變更時,由製造商確認新舊版本差異,如軟體的變更不影響器具遠程通信安全,持證人需自行對其變更版本及差異信息進行備案;如軟體的變更影響器具遠程通信安全,持證人應及時提出變更申請,並送樣進行檢驗或提供書面資料確認,經CQC批准後方可在獲證產品中使用。