EU arbetar för att stärka cybersäkerheten i hela unionen. Arbetet omfattar bland annat regler, riktlinjer och åtgärder för att hantera cyberhot och stärka samarbetet mellan medlemsländerna.
En viktig aktör är European Union Agency for Cybersecurity (ENISA). ENISA stödjer medlemsländerna i arbetet med att förebygga och hantera cyberhot, bland annat genom att främja informationsutbyte och sprida kunskap och goda arbetssätt.
Ackreditering är en del av EU arbete med att säkerställa att it-produkter, it-tjänster och it-processer uppfyller fastställda krav. Genom cybersäkerhetsakten från 2019 har EU skapat ett gemensamt ramverk för cybersäkerhetscertifiering av it-produkter, it-tjänster och it-processer.
Ackreditering är en viktig del av ramverket. Den visar att certifieringsorgan och provningslaboratorier har den kompetens och de förutsättningar som krävs för att utföra sina uppgifter på ett tillförlitligt och enhetligt sätt.
EUCC, European Common Criteria-based cybersecurity certification scheme, är den första certifieringsordningen som har antagits inom ramen för cybersäkerhetsakten. EU arbetar även med ytterligare certifieringsordningar för olika typer av produkter och tjänster, bland annat för molntjänster.
När nya certifieringsordningar införs kan nya områden för ackreditering bli aktuella. Swedac uppdaterar därför informationen på denna sida när nya ackrediteringsområden blir tillgängliga.
EUCC
EUCC är en europeisk certifieringsordning för cybersäkerhet. Ordningen bygger på Common Criteria och ingår i EU ramverk för cybersäkerhetscertifiering.
Syftet med EUCC är att skapa en gemensam och enhetlig nivå för cybersäkerhetscertifiering av produkter inom informations- och kommunikationsteknik (IKT). Gemensamma krav och metoder för certifiering ska underlätta bedömningen av produkters cybersäkerhet inom EU.
EUCC omfattar två typer av organ:
- certifieringsorgan
- provningslaboratorier (ITSEF).
EUCC omfattar två assuransnivåer för produktcertifiering: betydande och hög. Nivå betydande motsvarar Common Criterias AVA_VAN-nivå 1 eller 2. Nivå hög motsvarar AVA_VAN-nivå 3, 4 eller 5.
Ett certifieringsorgan eller provningslaboratorium som ansöker om ackreditering behöver visa att det har kompetens för den högsta assuransnivå som organet vill erbjuda ackrediterade tjänster för.
För att få utfärda certifikat på assuransnivå hög krävs även ett bemyndigande från den nationella myndigheten för cybersäkerhetscertifiering.
Cyber Resilience Act
Cyber Resilience Act (EU) 2024/2847 (CRA) är en EU-förordning som ställer krav på cybersäkerhet för produkter med digitala element som släpps ut på EU-marknaden. Kraven gäller både hårdvara och mjukvara.
Förordningen införs stegvis. Den första större milstolpen gäller rapporteringsskyldighet och börjar gälla den 11 september 2026. De fullständiga kraven på bland annat produktutveckling börjar gälla den 11 december 2027.
För vissa produktklasser krävs bedömning av ett tredjepartsorgan, det vill säga ett ackrediterat och anmält organ. För att ackrediteras för CRA behöver ett provnings- eller certifieringsorgan kunna visa att det har den kompetens, oberoende och de processer som krävs för de bedömningar som organet vill utföra.
Ackreditering inom det europeiska ackrediteringssystemet är ett sätt att visa att organet uppfyller dessa krav. Efter ackrediteringen behöver organet anmälas av den behöriga nationella myndigheten. I Sverige är Swedac utsedd till anmälande myndighet.