欧盟委员会提议制定评估ICT供应商风险的新规则——《塞浦路斯邮报》
塞浦路斯媒体《塞浦路斯邮报》报道称,欧盟委员会于2026年1月提出了一项更新欧盟《网络安全法案》的计划,该计划被称为CSA2。该提案 предусматривает在欧盟层面建立一套机制,对关键领域信息和通信技术供应链中的风险进行评估和管理。
CSA2旨在实现自愿网络安全认证体系的现代化,并加强欧盟网络安全局ENISA的作用。在新机制下,欧盟将能够对特定ICT供应链开展协调一致的风险评估,识别关键ICT资产、威胁行为体、风险、漏洞以及可能的应对措施。
对国家和供应商的评估
如果此类评估显示某第三国存在严重且结构性的非技术风险,欧盟委员会将能够对该国进行单独评估,并将其认定为在网络安全领域引发关切的国家。此后,委员会将能够确定通过注册地、控制权或所有权与该国有关联的ICT组件供应商,并将其列入高风险供应商名单。
对于根据NIS2指令被认定为核心或重要的实体,这可能意味着禁止在指定的关键ICT资产中使用、安装或集成此类供应商的组件。还可能规定逐步停止使用已经投入使用的组件。网络安全认证、公共采购和欧盟资金也可能适用单独限制。
更多最新消息请关注 UA.News Telegram 频道 Telegram.
电信规则
针对电信网络,提案提出了更严格的要求。被认定为高风险供应商的组件必须逐步从移动、固定和卫星网络的关键功能中退出。根据该报道,此类退出期限通常被理解为供应商被列入公布名单之时起约三年。
作者指出,风险评估不仅可能考虑产品的技术特性,还可能考虑公司的注册地、所有权结构和控制权。被列入高风险名单的供应商将无法获得欧洲网络安全认证,现有认证也可能在不无故拖延的情况下被撤销。
行业协会GSMA估计,在欧洲移动、固定和传输网络中更换受限制设备的成本可能为300亿至400亿欧元。GSMA还估计,由于供应商之间的竞争减少,设备价格可能上涨约四分之一。