《Guidance on Security Requirements Conformance Assessment/Certification and Label Acquisition Applications(JSM-02-A)》是日本 IPA(信息处理推进机构) 于 2025 年 3 月发布、2025 年 3 月 11 日生效的JC-STAR(日本网络安全技术评估要求标签计划) 核心指南,旨在明确申请人获取和维护 JC-STAR 标签的全流程要求。文档涵盖申请前准备(语言、信息获取、材料准备,分STAR-1/2(自我声明) 和STAR-3/4(第三方评估) 两类材料)、申请流程(两种路径:STAR-1/2 需自评并提交 Checklist,STAR-3/4 需选择 IPA 认可的评估机构并通过第三方测试,均需在60 天内缴纳不可退还的申请费)、标签使用条件(7 项合规要求,禁止误导宣传或超范围使用)及获证后流程(信息变更、安全信息更新、型号添加需提交指定表单,超期未补材料视为撤回),同时规范了 11 类关键表单的使用场景及提交要求,是 JC-STAR 标签申请的实操性文件。
一、文档基础信息
文档定位
全称为《Guidance on Security Requirements Conformance Assessment/Certification and Label Acquisition Applications》(简称 “JSM-02-A 指南”),是JC-STAR 标签申请的实操性文件,补充《JSM-02(标签获取要求)》的流程细节,指导申请人完成从准备到获证、维护的全环节。生效与发布
- 生效时间:2025 年 3 月 11 日(Jo-Se-Gi No.192 of 2024)
- 核心目标:确保申请人按统一流程申请,保障 JC-STAR scheme 的公信力。
关联文档
- 体系框架:《Labeling Scheme based on JC-STAR(JSS-01)》(定义 scheme 规则)
- 核心要求:《Requirements for Label Acquisition(JSM-02)》(申请人合规义务)
- 操作手册:《Operational Manual(JSM-01)》(认证机构 / 发标机构操作规范)
二、申请前的核心准备要求
1. 语言要求(4.1)
| |
|---|
| 日语,英语为次要语言(仅在不可避免时使用) |
| 仅接受日语或英语文档,非日 / 英文材料需提交翻译件 + 原件(缺一不可) |
| 若使用英文文档,需具备日语应答能力(如电话、线上会议) |
2. 信息获取要求(4.2)
- 申请流程:https://www.ipa.go.jp/security/jc-star/shinsei/index.html
- 最新表单:官网 “申请流程页” 或 “规则页 - JSM-02-A 表单下载”
- 关键提醒:未使用最新版表单的申请可能被退回,需核对表单版本日期。
3. 材料准备(4.3)
按 STAR 等级差异,材料分为两类:
| | |
|---|
| STAR-1/2 | 1. 申请表(Form2-2,日语填写);2. 申请确认书(Form2-1,需签名 / 电子签章);3. Checklist(自评后创建,90 天内有效);4. 证据(支持 Checklist 的文档 / 报告,需留存至标签有效期结束);5. 企业资质证明(6 个月内有效,海外企业可用税务证明替代)。 | 委托申请需额外提交《授权书(Form2-3)》,需申请人签名 / 签章。 |
| STAR-3/4 | 1. 同 STAR-1/2 的 1、2、5 项;2. 评估机构选择证明(需从 IPA 认可的 “JC-STAR Evaluation Bodies” 中选择);3. 评估用产品(需与申请人 / 厂商确认归属,提前协调提供)。 | 若评估机构为 “待审批状态”,需确保其已向 IPA 提交审批申请,且标签仅在机构获批后发放。 |
三、JC-STAR 标签申请流程(分两种路径)
1. 路径 1:基于自我声明的申请(STAR-1/2,6.1)
共 7 个核心步骤,全程可由申请人自主完成,无需第三方介入:
自评与 Checklist 创建
按 STAR-1/2 的合规要求开展自我评估,创建 Checklist(需覆盖所有安全要求)。材料提交
将申请表、Checklist、资质证明等材料提交至 IPA(按官网流程)。收据通知
IPA 收到材料后,发送含 “收据号” 的通知(此阶段仅为 “接收”,非 “受理”)。文档审核
IPA 联合日本经济产业省(METI)审核材料,若内容不全,需在2 周内补提交,逾期视为申请撤回。受理与费用通知
审核通过后,IPA 发放《受理通知 / 申请费通知(Form2-4)》;审核不通过则直接驳回。费用缴纳
需在60 天内按通知金额转账(收款账户:瑞穗银行总行,账号 6852427),并至少提前 2 个工作日提交《银行转账通知(Form2-5)》,未标注 “收据号” 可能导致缴费确认延迟。标签发放与公示
IPA 确认缴费后,向申请人发放标签;同时将申请表中 “公开项” 信息(如产品名、申请人)发布至 IPA 官网,申请人需确认公示信息无误。
2. 路径 2:基于第三方评估的申请(STAR-3/4,6.2)
共 16 个核心步骤,需第三方评估机构参与,流程更严格:
3. 申请中的特殊处理(6.3-6.5)
| | |
|---|
| 申请信息变更 | | 1. “收据通知后 - 受理通知前”:提交《申请表信息更正请求(Form2-6)》,可能需重走审核;2. “受理通知后”:不可变更,获证后需走 “产品信息变更流程”;3. 重大变更(如申请人变更、制造方式变更):必须提交 Form2-6,且可能导致申请不被受理。 |
| 申请撤回 | | 任何阶段可提交《申请 / 标签撤回表(Form2-7)》,需申请人签名 / 签章。 |
| 申请公示 | STAR-3/4 申请人希望在 IPA 官网 “认证中列表” 公示 | 提交《认证中申请公示请求(Form2-8)》,可指定公示日期(需在申请日起 2 周至 1 个月内)。 |
四、JC-STAR 标签使用条件(Chapter7)
申请人使用标签需严格遵守 7 项核心条件,违规可能导致标签被撤销:
范围限制
仅可用于获证产品型号(与 IPA 官网 “产品信息页” 所列型号一致),不可用于未获证型号,也不可宣称 “等效于获证产品”。宣传禁止
禁止误导性表述,如 “产品完全安全”“无漏洞”“官方背书”“适用于所有场景”。描述准确
提及标签时需明确 “符合 JC-STAR scheme 规定”“仅证明符合对应等级要求,不代表绝对安全”。有效性要求
停用义务
标签过期或被撤销后,需立即停止使用(官网、电子手册等电子材料需即时下架,已出厂产品无需召回)。样式规范
仅可在 “清晰可辨” 范围内等比例缩放,不可修改颜色、长宽比、旋转或叠加其他标识。公信力保护
不可以任何方式损害 JC-STAR scheme 或标签的公信力。
五、获证后的流程要求(Chapter8)
1. 产品信息变更(8.1)
- 触发场景:申请人联系人、产品名、支持周期等 12 项信息变更(详见文档 8.1)。
- 流程:提交《产品信息变更 / 报告通知(Form2-9)》及变更清单 + 修订文档,2 周内补全材料(否则视为撤回);IPA 确认后更新官网信息,申请人需核对。
2. 安全信息更新(8.2)
- 触发场景:固件更新(含漏洞修复)、需公开的安全信息、产品漏洞发现。
- 流程:提交《安全信息更新 / 报告通知(Form2-10)》,2 周内补全材料;若报告漏洞,IPA 会评估漏洞严重性,可能启动监管,申请人需配合。
3. 产品型号添加(8.3)
- 核心规则:标签仅适用于 IPA 官网所列型号,同固件型号需单独申请添加。
- 流程:提交《产品型号添加通知(Form2-11)》(仅标签有效期内可申请),2 周内补全材料;IPA 更新官网后,申请人需核对;型号不可删除,删除需撤回原标签并重新申请。
六、核心表单汇总(Appended Table)
| | | |
|---|
| | | |
| | | |
| | | |
| | | |
| | | |
| | | |
| | | |
| | 申请将 STAR-3/4 认证中信息公示于 IPA 官网 | |
| | | |
| | | |
| | | |
| | | |
| | | |