تاییدیه افتا چیست؟ 49382-021

برای امتیاز به این نوشته کلیک کنید!
[کل: 1 میانگین: 5]

تاییدیه افتا چیست؟ 49382-021

تاییدیه افتا چیست

تاییدیه افتا (گواهی/گواهی‌نامه امنیت فضای تولید و تبادل اطلاعات) سند رسمی‌ای است که «اداره‌کل توسعه صنعت افتا» زیرمجموعه سازمان فناوری اطلاعات ایران و با نظارت «مرکز مدیریت راهبردی افتا» صادر می‌کند. این گواهی بیان می‌کند که یک محصول، سامانه نرم‌افزاری / سخت‌افزاری یا آزمایشگاه ارزیابی، همه الزامات امنیتی ملیِ تعریف-شده در پروفایل‌های حفاظتی و دستورالعمل‌های افتا را گذرانده و برای استفاده در سازمان­های حساس و زیرساختی کشور ایمن است.

۱. تعریف و مأموریت تأییدیه افتا

  • تعریف رسمی: گواهی امنیتی محصول یا «تأییدیه افتا» نتیجه یک فرایند ارزیابی فنی، آزمون عملی و بررسی مستندات است که بر اساس اسناد بالادستی ماده ۲۲۲ و ۲۳۱ قانون برنامه پنجم توسعه انجام می‌شود. ito.gov.ir

  • دامنه: شامل محصولات بومی، محصولات وارداتی، و آزمایشگاه‌های ارزیابی امنیتی می‌شود. sec.ito.gov.ir

  • هدف: تضمین سطح پایه‌ای امنیت برای جلوگیری از آسیب به شبکه ملی و کاهش ریسک استقرار راهکارهای ناامن در دستگاه‌های دولتی و بخش حیاتی.

۲. انواع گواهی‌های امنیتی افتا

نوع گواهیگیرندهنمونه اقلام مشمولمراجع ارزیابی
گواهی امنیتی محصول بومیتولیدکننده داخلیفایروال، IDS/IPS، HSM، SCADA Firewallآزمایشگاه‌های دارای مجوز 
گواهی امنیتی محصول وارداتیواردکننده/نمایندهروتر، سوئیچ، سیستم‌عامل امناداره‌کل توسعه صنعت افتا 
گواهی آزمایشگاه ارزیابی امنیتیشرکت‌ صاحب آزمایشگاهمراکز تست نفوذ، آزمایشگاه رمزنگاریاداره‌کل توسعه صنعت افتا 

تفاوت با «پروانه خدمات افتا»: پروانه خدمات برای شرکت‌های ارائه‌دهنده «خدمات امنیتیِ مدیریتی، عملیاتی، فنی یا آموزشی» صادر می‌شود و مستلزم آزمون و مصاحبه کارشناسان است؛ در حالی‌که تأییدیه افتا فقط صلاحیت امنیتی یک «محصول» یا «آزمایشگاه» را تأیید می‌کند.

افتا یعنی چه

۳. مسیر دریافت تأییدیه افتا قدم‌به‌قدم

۳.۱ ثبت درخواست

  1. ثبت درگاه امنیت (sec.ito.gov.ir) و انتخاب گزینه «درخواست گواهی محصول/آزمایشگاه». 

  2. بارگذاری مستندات فنی (معماری، کد منبع مشروط، راهنمای امن‌سازی) و مدارک حقوقی محصول. 

۳.۲ ارزیابی آزمایشگاهی

  1. انتخاب آزمایشگاه تایید-شده متناسب با رده محصول (شبکه، رمزنگاری، صنعتی). 

  2. اجرای تست‌های نفوذ، آنالیز کد و آزمون کارکرد مطابق «پروفایل حفاظتی» محصول. 

۳.۳ تطبیق و بازبینی نهایی

  1. ارسال گزارش آزمون به اداره‌کل توسعه صنعت افتا.

  2. کمیتۀ فنی افتا نتایج را صحت سنجی و در صورت کفایت، گواهی را صادر می‌کند. 

۳.۴ صدور و درج در فهرست عمومی

  • پس از صدور، شناسه گواهی در «لیست گواهی‌های صادر شده» منتشر می‌شود که خریداران دولتی ملزم به کنترل آن هستند.

  • ۴. الزامات کلیدی برای اخذ تأییدیه

    محورالزامات شاخص
    مستندسازیST (Security Target)، طراحی تهدید، رویه مدیریت کلید، خط‌مشی به­روزرسانی
    آزمون فنیتست نفوذ شبکه / وب، تحلیل کد ایستا، تست بار و مقاوم‌سازی سخت‌افزار
    پروفایل‌های حفاظتیرعایت «PP»های منتشرشده توسط افتا برای رده محصول (مثلاً فایروال صنعتی، کارت ملی هوشمند). 
    تعهدات سازندهانتشار وصله‌های امنیتی، ارائه سورس در صورت نیاز تیم بررسی، عدم وجود backdoor عمدی. 

    ۵. مدت اعتبار، تمدید و مراقبت

    • اعتبار پایه: ۳ سال از تاریخ صدور، مشروط به عدم تغییر اساسی نسخه. 

    • مراقبت سالانه: گزارش وصله‌ها و تغییرات باید هر ۱۲ ماه به افتا ارسال شود؛ در غیر این‌صورت گواهی تعلیق می‌شود. 

    • به‌روزرسانی عمده: نسخه جدید باید دوباره در آزمایشگاه ارزیابی شود.

  • ۶. مزایا و کاربردها

    • خرید دولتی اجباری: سازمان‌های دولتی و زیرساختی حق خرید محصولاتی را دارند که تأییدیه افتا داشته باشند. 

    • اعتبار بازار خصوصی: وجود لوگوی افتا اعتماد خریداران بخش خصوصی را نیز افزایش می‌دهد. 

    • کاهش ریسک حقوقی: مسئولیت امنیت داده‌ها از منظر قانونی و قراردادی کاهش می‌یابد. 

    • دسترسی به پروژه‌های حساس: بسیاری از مناقصه‌های بانکی، نفتی و مخابراتی شرط تأییدیه افتا را در RFP می‌گنجانند.

۷. پرسش‌های رایج تاییدیه افتا

سؤالپاسخ کوتاه
آیا تأییدیه افتا معادل CERT یا Common Criteria است؟مشابه CC-EAL در روش آزمون است ولی کاملاً بومی و با پروفایل‌های حفاظتی ملی اداره می‌شود. 
برای SaaS یا اپلیکیشن ابری هم لازم است؟اگر اپ در مرکز داده داخلی و مشتری دولتی دارد، بله؛ باید در قالب «گواهی محصول نرم‌افزاری» ارزیابی شود. 
چقدر زمان می‌برد؟بنا به پیچیدگی محصول ۴ تا ۱۲ ماه (میانگین ۷ ماه) از ثبت تا صدور. 
هزینه چقدر است؟تعرفه دولتی + هزینه آزمایشگاه (بازه ۷۰ تا ۳۰۰ میلیون تومان بسته به دامنه تست).
ناندو

۸. راهکارهای موفقیت

  1. همراستایی با ISO 27001 و ISO 42001: تطبیق سامانه توسعه نرم‌افزار با این استانداردها، نقص‌های فرایندی را کم می‌کند. 

  2. پروتوتایپ تست قبل از ارسال: اجرای پیش‌آزمون با ابزارهای متن-باز (OWASP ZAP, Lynis) برای کاهش خطا. 

  3. همکاری نزدیک با آزمایشگاه مجاز: در فاز طراحی، الزامات PP را مرور کرده و سناریوی تست را شفاف کنید.

جمع‌بندی

تأییدیه افتا «نشان ملی اطمینان امنیت» برای محصولات و آزمایشگاه‌های فناوری اطلاعات است. با طی فرایند دقیق آزمایشگاهی و مستندسازی، نه تنها دسترسی به بازارهای دولتی و پروژه‌های کلان را ممکن می‌کند، بلکه ریسک امنیتی و حقوقی سازمان‌ها را به‌طور چشمگیری کاهش می‌دهد. اگر محصول یا خدمتی در حوزه حیاتی ارائه می‌کنید، برنامه‌ریزی برای دریافت این گواهی، سرمایه‌گذاری ضروری در آینده امنیت و اعتبار کسب‌وکار شماست.

جهت اخذ انواع گواهینامه های ایزو معتبر می توانید از طریق WhatsApp با ما ارتباط بگیرید و از مشاوره رایگان متخصصین مرکز مشاوره هوداک سیستم فرتاک بهرمند شوید.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

برای امتیاز به این نوشته کلیک کنید!
[کل: 1 میانگین: 5]

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Call Now Button