ISO 22383:2020

Sikkerhed og modstandsdygtighed – Autenticitet, integritet og tillid til produkter og dokumenter – Retningslinjer for udvælgelse og evaluering af autenticitetsløsninger til materielle varer

ISO 22383:2020 giver vejledning til organisationer om, hvordan de vælger de mest hensigtsmæssige "autentificeringselementer" (enheder, der bruges som en del af en autentificeringsløsning) til at validere ægtheden af deres materielle varer og opstiller kriterier, der kan bruges til at analysere og sammenligne forskellige muligheder. Denne standard foreskriver ikke nogen eksklusiv metode til autentificering. Den vejledning, den indeholder, er universelt anvendelig, uanset hvilken materiel vare, hvilket miljø eller hvilken autentificeringsteknologi, der anvendes.
 

Beskrivelse
 

ISO 22383:2020 er en del af en bredere ramme af standarder vedrørende autenticitet, integritet og tillid til produkter og dokumenter. Det er et sæt retningslinjer, der er designet til at hjælpe organisationer med at identificere, hvilken kategori eller kategorier af "autentificeringselementer" de skal bruge til at bekæmpe forfalskning. Det gør den ved at

  • fastlægge de grundlæggende principper, der er involveret i at definere en strategi for bekæmpelse af forfalskning;
  • beskrive de forskellige kategorier af teknologi, der findes;
  • præsentere ydelseskriterier; og
  • vise, hvordan disse kriterier kan bruges til at vurdere effektiviteten af autentificeringselementer og overordnede løsninger.


>> Grundlæggende principper
 

Ifølge standarden er de faktorer, der bestemmer de bedst egnede autentificeringselementer og -løsninger, og som derfor udgør grundlaget for strategien til bekæmpelse af forfalskning, følgende:

  • en vurdering af de forfalskningsrelaterede risici;
  • konteksten for implementering og brug; og
  • tekniske, logistiske og finansielle kriterier.

Disse faktorer (en komplet liste er inkluderet i dokumentet) danner grundlag for at definere ydelseskravene til autentificeringselementer og -løsninger og for at vurdere deres effektivitet.

Denne vurdering bør også tage højde for begge processer, der er involveret i en autentificeringsløsning: fremstillingsprocessen (hvor autentificeringselementerne defineres, fremstilles og integreres i eller på produktet) og inspektionsprocessen (hvor elementerne verificeres af uddannede inspektører med de rette værktøjer, hvor der er behov for værktøjer).

Standarden anbefaler, at man følger en "security-by-design-proces" for at designe løsningen.

 

>> Kategorisering af teknologier
 

Standarden identificerer tre kategorier af teknologi – "åbenlyse", "skjulte" og "retsmedicinske" teknologier. Disse kan analyseres og sammenlignes ud fra følgende karakteristika:

  • Tilvejebringelse af viden: den måde, hvorpå generel eller varespecifik viden leveres til inspektøren;
  • indkøb og produktion af autentificeringselementer og -værktøjer: de typer sikkerhedsforanstaltninger, der er indført for at kontrollere udbydere og beskytte produktionsprocesser mod videnoverførsel og tyveri;
  • Inspektion: om inspektionen udføres via menneskelige sanser, et autentificeringsværktøj eller kriminalteknisk analyse.

 

>> Kriterier for ydeevne
 

Standarden opstiller præstationskriterier, som rettighedshaverne kan bruge til at evaluere, hvor godt autentificeringselementer og -løsninger fungerer i forhold til de risici, der er identificeret i risikovurderingen. Ydelseskravene defineres ved at sammenligne ydelseskriterierne med risikovurderingen.

For autentificeringselementer omfatter præstationskriterierne

  • fysiske egenskaber (størrelse, materiale, fleksibilitet, viskositet, holdbarhed og modstandsdygtighed over for miljøforhold osv;)
  • modstandsdygtighed over for angreb (modstandsdygtighed over for manipulation og ændring, databrud, aflytning af kommunikation og forældelse);
  • integrationsproces (hvor sikker processen med at integrere elementet i den materielle vare er).


For autentificeringsløsninger omfatter præstationskriterierne

  • placering og miljø for autentificeringsprocessen (tilgængelighed af strømressourcer, miljøforhold som temperatur eller luftfugtighed, eksponering for farer osv;)
  • autentificeringsparametre (den tid, det tager at behandle autentificering, nøjagtighedsgrad og hastighed, den tid, det tager at få et resultat osv;)
  • sikkerhedspolitik (de foranstaltninger, der skal træffes for at sikre alle komponenter i løsningen, forsyningskæden osv;)
  • overholdelse af relevante regler (herunder statslige regler eller regler udstedt af tilsynsmyndigheder – især hvis løsningen er beregnet til implementering på internationale markeder).

 

>>Vurdering af effektivitet

 

Effektiviteten af et autentificeringselement eller en løsning kan vurderes ved at evaluere, hvor godt det opfylder de krav, der er defineret for hvert sæt af kriterier. ISO 22383:2020 forenkler denne vurdering ved at levere et gitter i bilaget, der indeholder alle præstationskriterierne og giver brugeren mulighed for at angive præstationskravet for hver enkelt samt dets relevans.


Anvendelser
 

ISO 22383:2020 er beregnet til alle organisationer, der har brug for at kunne validere ægtheden og integriteten af materielle varer med autentificeringselementer og -løsninger overalt i forsyningskæden. Den kan bruges af organisationer af enhver type og størrelse. Autentificeringsløsninger kan bruges til bekæmpelse af forfalskning, forebyggelse af produktsvindel og forebyggelse af omdirigering.

 

Omkostninger
 

Alle de nyeste pris- og købsoplysninger findes på ISO's hjemmeside og på de nationale medlemmers hjemmesider.