欧洲网络与信息安全局(ENISA)职责建议
Connect Europe 和 GSMA 对 ENISA 的职责提出以下建议:
- 强化 ENISA 职责:支持 ENISA 继续履行职责并加强其能力,以促进网络安全领域的协调、简化和统一理解。建议 ENISA 开展标准符合性分析,建立中央标准库,并在标准化组织中发挥更积极作用。
- 明确时间表:ENISA 应提供明确的建议和技术指南完成时间,以帮助企业更好地规划预算和实施安全改进。
- 年度报告:ENISA 年度报告应涵盖网络安全最佳实践、简化措施、机构合作、协调进展和差距分析。
- 技术最佳实践:ENISA 应制定整合各成员国“一次只提交”原则的技术指南,以简化安全事件管理。
- 利益相关者沟通:ENISA 应促进国家级技术当局、计算机应急响应小组和行业的欧盟范围对话,以共享威胁情报。
- 网络安全评级评估:建议欧洲委员会委托 ENISA 评估和提供关于网络安全评级的建议,并建立透明的评级方法。
欧洲网络安全认证框架(ECCF)
- 自愿性认证:支持欧盟范围内的自愿网络安全认证计划,强调其基于国际标准的重要性,并建议在适用前提供指导。
- 成本管理:认证成本应保持可控,强制性认证需经过严格的透明流程和利益相关者咨询。
- 简化供应链管理:对已通过欧洲认证的产品或服务,无需额外证据即可证明合规性。
- 改进认证流程:ECCF 的开发过程需提高透明度和效率,SCCG 应成为真正的咨询机构,ENISA 应建立专门的方案网站提供定期更新。
- 可行性评估:ENISA 应在收到欧盟委员会请求时进行一致性和工业可行性研究。
- 非技术风险:不赞成在 CSA 框架下管理 ICT 供应链安全中的非技术风险。
网络安全风险管理简化
- 简化立法生态:删除重叠的网络安全要求,例如 NIS2、DORA、CRA 和 RED,并假定符合 NIS2 的实体已满足其他法规要求。
- 提供国际标准指导:所有安全立法应至少提前 24 个月提供合规指南,并设置合理的过渡期。
- 统一报告要求:简化和协调跨法规的报告程序、阈值和机构,建立单一报告入口,以减少行政负担并提高效率。