| | 网站声明 | 注册
邮箱: js_wto@163.com
电话: 025-86500544
新闻资讯 > 国外新闻

欧洲标准化委员会发布两项数字产品护照标准

发布日期: 2026-09-22 来源:江苏省技术性贸易措施信息平台 字号: [ 大 中 小 ]

收藏

2026年9月16日,欧洲标准化委员会(CEN)与欧洲电工标准化委员会(CENELEC)联合技术委员会CEN/CLC/JTC 24发布两项数字产品护照相关的两项新标准:EN 18239:2026 《数字产品护照——访问权限管理、信息系统安全与商业保密》,EN 18246:2026 《数字产品护照——数据认证、可靠性与完整性》。

1、EN 18239:2026 《数字产品护照——访问权限管理、信息系统安全与商业保密》

该标准确立了DPP承载数据的差异化访问控制框架,适用于所有受欧盟DPP要求约束的产品组,但具体的访问权限(哪个角色能看到哪些字段)将留待各产品组的授权法案中详细规定。核心内容包括:

公开数据与受控数据的区分:标准明确,DPP中的公开数据(如产品基本环境信息)无需任何访问权限管理,应能被自由读取。访问控制机制仅针对需要保护的机密商业信息、个人信息或特定场景数据。

基于属性的访问权限管理:标准要求采用基于属性的访问控制模型,而非简单的角色列表。这意味着系统会根据用户身份、使用场景、数据敏感级别等多重属性动态判定是否授予访问权限。

责任与权限的转移机制:在产品的漫长生命周期中,责任主体会发生变化(例如,当专业维修商对产品进行维修后,可能需要更新DPP中的维修记录)。标准规定了如何在经济运营商之间安全地转移数据更新责任、访问权限以及相关的数据保护规则。

系统韧性与安全服务:标准纳入了对数字运营韧性的要求,涵盖服务的可用性、安全设计、威胁检测与响应机制,并要求实施相应的安全服务(如身份认证、授权)。 

2、EN 18246:2026 《数字产品护照——数据认证、可靠性与完整性》

该标准旨在通过技术手段建立对DPP数据的信任,遏制产品欺诈与数据伪造。标准定义了保障DPP数据交换过程中完整性、真实性和可靠性的要求与框架,其核心是采用安全电子签名数据构造(ESDC)——一种用于在多主体应用间建立信任并实现互操作的技术方案。核心内容包括:

核心机制——ESDC:标准引入并详细规定了ESDC的引入原则、通用服务与一般原则。ESDC的本质是将产品数据与电子签名绑定,使得数据一旦被篡改即可被检测出来,同时可以验证数据来源的可靠性。

明确排除的范围:标准不涵盖DPP的系统架构、具体的DPP应用场景、数据载体(如二维码)的安全元素,以及产品唯一标识符本身的加密安全特性。这有助于避免与负责这些领域的技术规范产生重叠。

互操作性与最小干扰原则:标准的一个关键设计理念是不颠覆现有的追溯与认证系统。它通过引入ESDC方案,与现有的数据构造相结合,旨在覆盖并保留既有的数据模型,从而在推动多语种、多行业互操作的同时,保护企业的既有投资。

安全与隐私风险:标准草案章节显示,其不仅关注产品防伪,还涵盖了对个人数据的保护、防止用户画像(Profiling)、防御网络钓鱼和恶意代码、防止大规模数据提取等风险的要求。同时,也考虑了公平竞争(如避免因特定供应商软件造成市场壁垒)和可访问性(如确保残疾人也能使用DPP)。

3、背景

2024 年 7 月 31 日,欧盟委员会提出数字产品护照标准化请求,要求欧洲标准化委员会(CEN)、欧洲电工标准化委员会(CENELEC)和欧洲电信标准协会(ITU)制定数字产品护照标准,以支持欧盟关于可持续产品生态设计要求以及电池和废旧电池的政策。

2026年5月27日,CEN/CLC/JTC 24发布6项数字产品护照标准,分别是EN 18216:2026 《数字产品护照 - 数据交换协议》、EN 18219:2026 《数字产品护照 - 唯一标识符》、EN 18220:2026 《数字产品护照 - 数据载体》、EN 18221:2026 《数字产品护照 - 数据存储、归档与数据持久性》、EN 18222:2026 《数字产品护照 - 产品护照生命周期管理和可搜索性的应用程序接口(API)》、EN 18223:2026 《数字产品护照 - 系统互操作性》。2026年7月14日,欧盟委员会通过(EU)2026/1736号实施决议,将以上六项数字产品护照标准确定为(EU)2024/1781《可持续产品生态设计法规》(ESPR)的协调标准。

除了以上已经发布的8项DPP标准,目前CEN/CLC/JTC 24正在起草《数字产品护照——词典引用:概念与原则》。


相关新闻

相关通报

相关标准