BSI与DAkkS为《网络弹性法案》搭建检测能力
从2027年底起,含数字元素的产品必须符合《网络弹性法案》的要求。BSI与DAkkS现在划定了在德国谁有权审核合规性。

德国联邦信息安全局(BSI)与德国认可委员会(DAkkS)更新了现有的行政协议。两家机构于2026年9月25日通报,协议今后覆盖更多适用范围,BSI在这些范围内被指定为授权机构。
协议涉及什么
核心是合格评定机构(KBS)的认可合作。这类机构负责执行网络安全检测。协议特别规定,BSI为DAkkS在信息安全领域的认可程序提供专业评审员。
BSI局长Claudia Plattner这样说明理由:要让制造商和服务提供商轻松地把高网络安全水平的产品推向市场,并希望通过这一合作把整个过程建立在可靠的基础上。
2027年底起适用什么
从2027年底起,含数字元素的产品必须满足《网络弹性法案》(CRA)的网络安全要求;否则不得再投放欧洲市场。对于CRA中列出的一些产品类别,制造商必须通过KBS的第三方评估来证明合规性。这类机构在德国需要有效的DAkkS认可,第二步还需要BSI的通报。
据BSI自己介绍,其CRA通报程序已于2026年6月11日启动,早于CRA实施法公布,而该法仍在立法程序中。DAkkS已经允许KBS就CRA适用范围提交申请。
第二个立足点:人工智能安全
BSI同时把自己定位为人工智能的检测机构。在其专业页面上,该局描述了人工智能与IT安全的三个接触点:人工智能系统自身的安全、人工智能用于防御的益处,以及借助人工智能方法可能实现的新型攻击。据其自己的描述,BSI为此开展基础研究,并制定要求、检测标准和检测方法。这些成果包括用于集成外部提供的生成式人工智能模型的准则目录、人工智能编程助手指南和“SBOM for AI”,以及训练数据的质量标准(QUAIDAL)和针对大语言模型规避攻击的检查清单。
由此,制造商和检测机构面临双重时间压力:通报机构必须建立起来,而面向人工智能支持产品的检测标准仍在多份文件中同步成熟。
谁有权证明合规,决定着符合CRA的产品实际能以多快速度进入市场。
资料来源
2- 01BSI: CRA-Konformität – BSI und DAkkS schaffen Prüfkompetenz für die CybersicherheitDE
- 02BSI: Schwerpunkt Künstliche IntelligenzDE
本文所有数字与引语均来自下列来源,未添加来源之外的内容。
本内容由编辑部在人工智能辅助下制作完成。
评论
0- 还没有评论——来说两句吧。