图片来源:ChatGPT

韩国面向公共机构云服务的安全认证制度,预计将自2027年下半年起并入国家情报院主导的国家网络安全体系(N2SF),形成统一认证框架。届时,韩国科学技术信息通信部主导的现行云安全认证制度CSAP也将取消,并纳入N2SF体系。

这一调整被认为将降低云厂商进入韩国公共云市场的认证门槛。尤其是在部分本地化与加密要求放宽后,全球云厂商在公共云市场的业务空间有望进一步扩大。

国家情报院17日在首尔COEX举行的网络安全峰会上,公布了云安全认证政策调整方向及后续推进计划。

按照新方案,现行CSAP采用的“上、中、下”分级体系,将由N2SF的C(Classified,机密)、S(Sensitive,敏感)、O(Open,公开)分级框架取代。

随着N2SF落地,公共机构将不再一律采用物理网络隔离模式,政策方向转向允许重要性较低的信息接入互联网。其中,O级信息可直接向互联网开放。

整体来看,N2SF的C、S、O三级在框架上与CSAP的“上、中、下”大体对应,但各等级适用的安全标准将有所调整。

其中,与CSAP“中”等级大体对应的S级,在具备公共专用数据基础设施条件的情况下,即使不实施物理网络隔离,也可以获得认证。业内预计,这一变化将为全球云企业带来新的公共市场机遇。

在CSAP体系下,“数据本地化”要求适用于“上、中、下”全部等级,即相关系统和运维人员均需设在韩国境内方可通过认证。改为N2SF后,S级和O级在满足网络安全保障要求的前提下,可将运维管理系统及运维人员部署在海外。

在加密要求方面,N2SF对S级和O级除允许使用经加密模块验证制度认证的加密模块外,也允许采用AES等国际标准密码算法。对企业而言,获取S级和O级认证的合规负担将随之下降。

由于S级和O级不再以物理网络隔离为认证前提,全球云企业相较CSAP时期,也有机会参与更高等级的公共项目。

在CSAP体系下,全球企业大多仅取得无需物理网络隔离即可获得的“下”等级认证,因此在韩国公共云市场的存在感并不强。业内人士指出,在对应CSAP“下”等级的系统中引入全球云不仅成本更高,实际也缺乏明显的必要性。

国家情报院预计将于2027年下半年正式推出新的安全认证制度。

即便认证政策调整,现有CSAP的5年有效期仍将保留。已获得CSAP认证的企业,在转入N2SF体系后,仍可在有效期内视为符合公共安全标准要求。

此外,N2SF体系还新增了认证例外条款。仅处理公开信息的境内外商用生成式AI(LLM)服务,以及医疗机器人手臂、巡逻机器狗等与特定用途设备配套的云服务,均被纳入例外适用范围。

关键词

#N2SF #CSAP #公共云市场 #云安全认证 #国家情报院 #韩国科学技术信息通信部 #C/S/O分级 #数据本地化 #生成式AI(LLM)
版权所有 © DigitalToday。未经授权禁止转载或传播。