Rubrik. The European Cybersecurity Certification Framework. Informationssäkerhetskonferensen för offentlig sektor 2019

Relevanta dokument
EU förhandlingar kring cybersäkerhetscertifiering

Agenda. Kort om CC. Utvecklingen nu och framöver. Hur använda CC vid upphandling? CSEC roll CCRA. Internationellt Sverige. Konkurrens på lika villkor

Kommittédirektiv. Viss översyn av ansvarsfördelning och organisation när det gäller samhällets informationssäkerhet. Dir. 2009:110

Strategiska hot- och risker i ett totalförsvarsperspektiv - Presentation på konferensen Digitaliseringen förändrar energisektorn- 17 maj 2018

Clas Herbring

EASA European Aviation Safety Agency

SÖ 2005:10. Agreement in the Form of an Exchange of Letters on the Taxation of Savings Income

BAE Systems. FXM Seminar Future Markets European Land Defence Industries approach. BAE Systems

FP9 Hur går resonemanget i Bryssel? Vad har kommissionen för planer? 27 april Dan Andrée VINNOVAs Brysselkontor

Europaparlamentets och rådets förordning EU 2018/1139

Europeiska unionens råd Bryssel den 26 februari 2018 (OR. en)

World rankings. Antalet STEM-examina ökande. 1,75% av BNP på R&D (2006) 109 universitet HEI. 32 miljarder Euro

Informationssäkerhet för samhällsviktiga och digitala tjänster

Europeiska flygsäkerhetssystemet Rättslig grund och syften Aktörerna Regelstrukturen Regelprocesserna Pågående arbete Var och hur kan vi påverka?

(Text av betydelse för EES)

Internationella kopplingar Karin Bredenberg,

Regeringskansliet Faktapromemoria 2016/17:FPM64. Dataskyddsförordning för EU:s institutioner. Dokumentbeteckning. Sammanfattning.

Transatlantiskt samarbete inom samhällssäkerhet

Avdelningen för juridik och inre marknad Per Hällströmer Direktnr: E-post: 1. Bakgrund

DSM-strategin och förslag till en Europeisk kommunikationslag

Rådets möte för rättsliga och inrikes frågor (RIF) den 4-5 juni 2018

PUBLIC 15693/17 1 DG C LIMITE SV. Europeiska unionens råd Bryssel den 22 december 2017 (OR. en) 15693/17 LIMITE PV/CONS 76 RELEX 1114

Information Technology and Security Governance

Leverantörsmöte och forum för betrodda tjänster. Måndagen den 29 april 2019

KOMMISSIONENS BESLUT. av den

Cyberförsvarsdagen 2018 Upptakt & Nuläge. Richard Oehme Director Cyber Security & Critical Infrastructure Protection

Regelutveckling inom EASA European Union Aviation Safety Agency

Frågan har inte tidigare behandlats i EU-nämnden.

Justitieutskottet Inkomna EU-dokument 7 april 12 april 2016

FÖRSLAG TILL YTTRANDE

Kontinuitetshantering ur ett samhällsperspektiv SIS Clas Herbring: MSB Enheten för skydd av samhällsviktig verksamhet

Europa standardiserar BIM. 25 november, 2014 ULI

EUROPAPARLAMENTETS OCH RÅDETS DIREKTIV 2006/121/2006. av den 18 december 2006

EU-nämnden Miljö- och jordbruksutskottet

Water management in Sweden

Att påverka eller påverkas om vikten av att verka inom EU

Förslag till RÅDETS BESLUT

Christoffer Karsberg Internationell samordnare, Enheten för verksamhetssamordning och strategisk analys, MSB

Förslag till EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING

Dokumentbeteckning 5814/16 TELECOM 13 AUDIO 6 MI 61 CODEC ADD 1

Internetdagarna ICANN i ett nötskal. EU meddelande om ICANN. GAC och. Board of Directors

Regelutveckling. Karl-Axel Edén Sakkunnig, helikopteroperativa regelverk Luftfartsavdelningen, sektionen för helikopter.

Ny grundförordning 2018/1139

Agenda SWEDISH CERTIFICATION BODY FOR IT SECURITY

Förslag till RÅDETS BESLUT

EU-nytt från bryssel Erik Litborn Johan Lindberg

Regeringskansliet Faktapromemoria 2015/16:FPM96. Reviderad Eurodacförordning. Dokumentbeteckning. Sammanfattning. Justitiedepartementet

Rubrik: Förslag till Europaparlamentets och rådets beslut om en civilskyddsmekanism för unionen = Lägesrapport och riktlinjedebatt

Policy för kvalitetsarbetet

ANNEX. to the PROPOSAL FOR A COUNCIL DECISION

The European Citizens Initiative - new possibilities for European citizens?

HUR OCH VARFÖR DIGITAL!

13 Inlämnande och. England och Wales Legal Services Commission ansvarar för att denna artikel efterlevs, i synnerhet punkt 4.

Internationella Avdelningen Enheten för Europaprogrammen. Johan Lindberg

Swedac skickar nu förslag på ändringar i följande STAFS:ar på remiss.

Lång historia utveckling baserad på den svenska säkerhets- och försvarspolitiken

Redovisning av regeringsuppdrag miljöskadliga subventioner

EU:s nya regleringsprocess (Lamfalussyprocessen)

SUHF:s ställningstagande i fråga om nationellt kvalitetssystem för högre utbildning. Åsa Kettis

Innovation Enabled by ICT A proposal for a Vinnova national Strategic innovation Program

Customers: Vision Partners: Norrmalmstorg/Strandvägen Breakfast and registration Welcome

SÖ 2000: (SÖ

EU:s initiativ inom offentlig upphandling. Ernest Wessman, VD e-avrop

Informationssäkerhet för samhällsviktiga och digitala tjänster (SOU 2017:36) Remiss från Justitiedepartementet Remisstid den 24 augusti

EUROPARÅDSGUIDEN. Docent Jan Säfwenberg Klinisk immunologi och transfusionsmedicin Uppsala. Equalis okt 2013 Jan Swg

1. Antagande av den preliminära dagordningen. 2. Godkännande av listan över A-punkter

Vad är speciellt med IT-säkerhet?

Standarder för tillgänglighet Cecilia Beskow

Lars Söderlund Lüning Consulting AB Uppsala Informationssäkerhet IT-säkerhet 7 Konsulter

Botnia-Atlantica Information Meeting

Swedish framework for qualification

EU:s lagstiftning i siffror

Nr 17 Överenskommelse med Thailand om radioamatörverksamhet

The Fiscal Policy Council. Meeting with Denmark s Fiscal Council Stockholm 23 January, 2015

Lägre avgifter, konsekventare regler, ökad konkurrens: Planer på sänkta mobiltelefonavgifter i EU

Trender och aktuella frågor inom EU

Förslag till RÅDETS BESLUT

KOMMISSIONENS DELEGERADE FÖRORDNING (EU) / av den

Förslag till EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING. om ändring av förordning (EG) nr 726/2004 vad gäller säkerhetsövervakning av läkemedel

Regeringskansliet Faktapromemoria 2015/16:FPM37. Direktiv om försäljning av varor på nätet eller annars på distans. Dokumentbeteckning.

UTMANINGAR MED FORSKNINGSPROGRAM

IT-säkerhetsstandarden Common Criteria (CC) en introduktion. kbm rekommenderar 2007:2

BILAGA. Genomförandet av strategin för den digitala inre marknaden. till

NIS-direktivet. 4 september Johanna Linder Martin Gynnerstedt

Omvärlden tränger sig på - Hot och trender november 2018

SUHF. 23 november Per-Erik Yngwe, forsknings- och rymdråd Sveriges ständiga representation vid Europeiska unionen

Förslag till RÅDETS BESLUT

För delegationerna bifogas de slutsatser som Europeiska rådet antog vid mötet.

Förslag till RÅDETS BESLUT

Det är glädjande att vi i huvudsak verkar få behålla våra personalresurser och nu ser en viss ökning. 50% 41% Not applicable.

Universitets- och högskolerådet

Digital agenda i Europa - tar tillvara på digitaliserings möjligheter.

KOMMISSIONENS DELEGERADE FÖRORDNING (EU) / av den

operators contact users languages TRACES Member listings sanitary Union production requirements electronic access traceability Competent Border

Förslag till EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING

Styrelsens för ackreditering och teknisk kontroll författningssamling

EUROPEISKA KOMMISSIONEN GENERALDIREKTORATET FÖR KLIMATPOLITIK

En typ av direktiv som skapar förutsättningar för en gemensam strategi på mer omfattande områden.

Förslag till EUROPAPARLAMENTETS OCH RÅDETS DIREKTIV

Maskinsäkerhet och standarder

Transkript:

Rubrik The Cybersecurity Framework Informationssäkerhetskonferensen för offentlig sektor 2019

Richard Oehme 2019 Sep Senior Advisor Societal Security, Knowit Cybersecurity & Law 2018 - Aug 2019 Director Cyber security and Critical infrastructure protection, PwC Sweden. 2018 Chairman at the Swedish Security and Defense Industry Associations Cyberdefense group (SOFF) 2009-2017 Director Office of Cyber Security and Critical Infrastructure Protection, Swedish Civil Contingencies Agency. 2008-2009 Senior Adviser and Head of Analysis Section, Office of Crisis Management. Prime Minister s Office. 2005-2008 Deputy Director and Head of IT- and Protective Security, Government Office. 2001-2005 Special Adviser, Secretariat for Intelligence co-ordination, Ministry of Defence. 1989-2000, National Defence Radio Establishment (FRA), Analyst, Head of Section, Head Signals Collection Site, Chief of Staff, Director at FRA management board. 1981- Reserve officer

Certifiering av IT produkter ur att historiskt perspektiv SOG-IS Mutual Recognition Agreement Etablerat som svar på en uppmaning till EU Medlemsstater från EU-rådet 1992. Signerat av 17 EU/EFTA länder Frivilligt och icke-bindande samarbete och överenskommelse för erkännande av certifikat. Avser certifieringar enligt standarden ISO/IEC 15408 Common Criteria. Avser certifikat på assuransnivå EAL4, samt EAL7 för smarta kort och liknande produkter. Common Criteria Recognition Arrangement Etablerat 1999 Signerat av 31 länder inom och utom EU. Frivilligt och icke-bindande samarbete och överenskommelse för erkännande av certifikat. Avser certifieringar enligt standarden ISO/IEC 15408 Common Criteria. Avser certifieringar på assuransnivå EAL2, samt EAL4 för produkter där specifika krav utvecklats. Alla medlemmar i SOG-IS MRA är även medlemmar i CCRA Certifikat från sådana medlemmar kan ha båda CCRA och SOG-IS MRA märke. Sverige är medlem i båda.

Motiv för införandet Digitaliseringen av vårt samhälle leder till ett allt större behov av cybersäkra produkter och tjänster. Cybersäkerhetscertifiering spelar en viktig roll för att öka förtroendet för digitala produkter och tjänster. En gemensam europeisk strategi för cybersäkerhetscertifiering är en viktig del av den digitala inre marknaden. I cybersäkerhetsakten fastställs det europeiska ramverket för cybersäkerhetscertifiering (the cybersecurity certification framework). Ramverket möjliggör skapandet av skräddarsydda, frivilliga europeiska cybersäkerhetscertifieringsscheman för IKT-produkter, tjänster och processer. Ett ramverk, många scheman.

Cyberakten Proposal for REGULATION OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL on, the "EU Cybersecurity Agency", and repealing Regulation (EU) 526/2013, and on Information and Communication Technology cybersecurity certification (''Cybersecurity Act' ) Förslaget presenterades av kommissionen 13 september 2017 och Parlamentet antog förslaget den 12 mars i år (2019) - Rådet har även formellt godkänt regelverket 9 april. - Trädde ikraft i juli 2019

Beståndsdelar Cyberakten består av två huvudsakliga komponenter: Ett utökat mandat och mer resurser för den Europeiska Nät och Informationssäkerhetsbyrån (). (Från: 84 > 125 personer // 11 > 23 million) Ett EU gemensamt certifieringsramverk med ett gemensamt regler bestående av tekniska krav och standars. The EU cybersecurity certification framework. I vilket kontext ska Cyberakten ses? - (Fokus certifieringsramverket) In order to scale up EU s response to cyber-attacks, improve cyber resilience and increase trust in the Digital Single market. - Digitaliseringens möjligheter kontrasteras nu med ett tydligt hoten mot samhällsviktiga funktioner. Inom ramen för detta är certifiering av IKT en fråga om både skydd av samhället men även skydda av egen industri. Bakom det sist nämnda ligger såväl genuina säkerhetsintressen som ren protektionism, skydd av eget företagande.

Övergripande om ramverket Certifieringsramverket är ett grundläggande nytt steg i EU: s säkerhetsarbete, och den kommer att få en djupgående inverkan inte bara den offentliga sektorn utan även mer på företag inom och utanför unionen, och särskilt för kritiska infrastrukturproducenter och operatörer. kommer få en betydande roll i hanteringen av certifieringsordningen. Certifieringsramverket kommer att tillhandahålla ett EU-omfattande certifieringssystem omfattande en uppsättning regler, tekniska krav, standarder och förfaranden. Detta kommer att baseras på en överenskommelse på EU-nivå för utvärdering av säkerhetsegenskaperna för en specifik IKT-baserad produkt eller tjänst, t.ex. smarta kort. Det producerade certifikatet kommer att erkännas i alla medlemsstater, vilket gör det lättare för företagen att handla över gränserna och för köpare att förstå säkerhetsfunktionerna för produkten eller tjänsten.

The EU Cybersecurity Framework The lifecycle of a Cybersecurity Stakeholder Cybersecurity Group Advises on strategic priorities and Union Rolling Work Programme on Ad hoc Working Group for each Union Rolling Work Programme on Cybersecurity 1 2 3 4 5 Requests to prepare Candidate Prepares candidate Consults Industry, Standardisation Bodies, other stakeholders Adopts* Candidate Cybersecurity Group (MSs) Advises and may propose the preparation of a candidate to

The EU Cybersecurity Framework Plan Stakeholder Cybersecurity Group Advises on strategic priorities and Union Rolling Work Programme on Ad hoc Working Group for each Union Rolling Work Programme on Cybersecurity Requests to prepare Candidate Prepares candidate Consults Industry, Standardisation Bodies, other stakeholders Adopts* Candidate Cybersecurity Group Advises and may propose the preparation of a candidate to

The EU Cybersecurity Framework Request Stakeholder Cybersecurity Group Advises on strategic priorities and Union Rolling Work Programme on Ad hoc Working Group for each Union Rolling Work Programme on Cybersecurity Requests to prepare Candidate Prepares candidate Consults Industry, Standardisation Bodies, other stakeholders Adopts* Candidate Cybersecurity Group Advises and may propose the preparation of a candidate to

The EU Cybersecurity Framework Prepare Stakeholder Cybersecurity Group Advises on strategic priorities and Union Rolling Work Programme on Ad hoc Working Group for each Union Rolling Work Programme on Cybersecurity Requests to prepare Candidate Prepares candidate Consults Industry, Standardisation Bodies, other stakeholders Adopts* Candidate Cybersecurity Group Advises and may propose the preparation of a candidate to

The EU Cybersecurity Framework Implement and Review Stakeholder Cybersecurity Group Advises on strategic priorities and Union Rolling Work Programme on Ad hoc Working Group for each Annual Union Rolling Work Programme on Cybersecurity Requests to prepare Candidate Prepares candidate Consults Industry, Standardisation Bodies, other stakeholders Adopts* Candidate Cybersecurity Group Advises and may propose the preparation of a candidate to

Vissa detaljer i ramverket Certifieringsordningen ska styras av tydliga säkerhetsmålsättningar Ramverket ska möjliggöra skapandet av skräddarsydda certifieringssystem för för cybersäkra IKT-produkter, tjänster och processer Ett ramverk, många scheman Certifieringen ska vara frivillig, om inte annat anges i EU-lag eller i lagstiftning i en medlemsstat Tre nivåer av certifiering: Basic, Substantial, High Ett europeiskt certifikat som utfärdats ska erkännas i alla medlemsstater Om ett europeiskt certifieringschemat kräver en "hög assurance nivå, ska certifieringen enligt detta ramverk endast kunna utfärdas av ett nationell certifieringsorgan

Status i arbetet 2019-06-07 CSA publicerad i EU Official Journal. 2019-06-27 CSA träder i kraft, utom art 58, 60, 61, 63, 64 and 65. 2019-07-08 Sr Hultqvist utser FMV/CSEC Dag Ströman till Sveriges representant i medlemsstaternas rådgivande grupp, ECCG. 2019-07-12 Informellt möte för ECCG, Bryssel. 2019-07-23 Kommissionen efterlyser kandidater till Näringslivets intressegrupp. OSA senast 2019-09-17 2019-08-06 meddelar att de av Kommissionen ombetts att utveckla ett schema för Common Criteria, som ska ersätta SOG-IS MRA. efterlyser kandidater till expertgrupp som ska vara till stöd för, OSA 2019-09-19 2019-09-18 Första formella ECCG-mötet i Bryssel

Vilka certifieringsordningar behövs? Kommissionen har redan bett att utveckla ett schema för IT-säkerhetsprodukter baserat på Common Criteria. Kommissionen förbereder även schemor för Molntjänster (Cloud) Industriautomation och kontrollsystem (IACS) Kommissionen inbjuder nu EU medlemsstater att föreslå andra prioriterade schemor. Vilka schemor behöver Sverige?

Några avslutande reflektioner kring certifiering Det finns en spänning mellan vad EU kan göra och MS mandat - Cybersäkerhet ligger i mitt i skärningspunkten mellan vad EU kan bestämma - Handel och vad MS bestämmer - Nationell säkerhet. EU-fokus eller globalt fokus? - Det pågår en dragkamp inom EU mellan två viktiga principer: a. Ska EU etablera regleringar, EU standarder och kontrollsystem som främjar EU-leverantörer (och därmed etablerar tekniska handelshinder) med åberopande säkerhetsargument ( fortress Europé )? b. Eller ska EU verka för globala standarder och kontrollsystem för att minska fragmentering och protektionism ( global cyber approach )? har fått en allt tydligare roll och det centrala styrmedlen för EU:s arbete med itcertifieringar blir The rolling work programme. Det är viktigt att framhålla att certifieriering av produkter inte ensamt är svaret på säkerhetsutmaningarna. Vi måste nu få till ett helt annat förhållningssätt när det gäller ICT utveckling - Mer Security by designe (bygga in säkerhet från början) och Security by implementation (Säker kod/safe Code) - Detta måste reflekteras i vilka schemor som utvecklas och prioriteras.

TACK! Richard Oehme Senior Advisor Societal Security Knowit, Cybersecurity & Law T: +46 70 144 28 08 E: richard.oehme@knowit.se Knowit Klarabergsgatan 60, 111 21 Stockholm knowit.se https://www.knowit.se https://www.knowit.se/insight/facebook https://www.knowit.se/linkedin https://www.knowit.se/twitter Twitter: @RichardOehme LinkedIn: linkedin.com/in/richard-oehme-a17445153