Os Critérios Comuns (ISO/IEC 15408) são a norma internacional para a avaliação formal da segurança de produtos de TI. Você define o que seu produto protege e contra qual tipo de invasor em uma meta de segurança; um laboratório independente testa essa afirmação, e um órgão de certificação emite o certificado. Compradores de soluções governamentais, de identidade, de pagamentos e de hardware seguro em todo o mundo confiam nessa norma, e mais de trinta países reconhecem os certificados CC no âmbito da CCRA.

O Esquema de Certificação de Cibersegurança da UE com base nos Critérios Comuns (EUCC) estabelece uma abordagem europeia unificada no âmbito da Lei de Cibersegurança da UE (Regulamento (UE) 2019/881). Adotado como Regulamento de Execução (UE) 2024/482 e aplicável a partir de fevereiro de 2025, ele substitui o SOG-IS e os esquemas nacionais, que estão sendo gradualmente eliminados ao longo de um período de transição. No âmbito do EUCC, o nível de garantia é classificado como “substancial” ou “alto” e está vinculado ao nível de análise de vulnerabilidade AVA_VAN; os laboratórios devem ser acreditados e, para avaliações no nível “alto”, devem ser autorizados separadamente; além disso, um certificado implica obrigações de gerenciamento e divulgação de vulnerabilidades enquanto permanecer válido.

O Laboratório de Segurança de Dispositivos da Keysight em Delft, na Holanda, é uma Instalação de Avaliação de Segurança de TI (ITSEF) licenciada pela EUCC, credenciada para avaliações nos níveis de garantia “substancial” e “alto”, com mais de duas décadas de experiência em Critérios Comuns. Avaliamos sua meta de segurança, analisamos suas evidências de projeto e desenvolvimento em relação a ela, identificamos as possíveis vulnerabilidades do produto e executamos a campanha de ataques que testa essas alegações. Seu órgão de certificação recebe o relatório técnico de avaliação necessário, e você obtém uma estratégia de certificação adequada aos mercados em que atua, além de uma visão clara das obrigações decorrentes do certificado.

logotipo da EUCC
Seu caminho para a certificação
ícone vermelho com uma grade

Definição do escopo

Começamos definindo o que você está certificando e em que nível: os limites do escopo da avaliação, se o nível é substancial ou alto, se um perfil de proteção se aplica e o que você pode reutilizar dos certificados detidos pelas camadas abaixo da sua. Essas escolhas determinam seu custo e seu cronograma, e revisá-las posteriormente pode sair caro.

ícone vermelho com uma pasta

Meta de segurança e documentação

A meta de segurança define o que será avaliado. Seu projeto, arquitetura, diretrizes, ciclo de vida e evidências do local são os elementos que serão avaliados. Nós os analisamos logo no início, enquanto uma lacuna ainda pode ser corrigida por meio da documentação, em vez de exigir uma reformulação — a prontidão da documentação é o fator mais importante que determina a duração de uma avaliação.

ícone vermelho com uma lupa

Avaliação e Análise de Evidências

Nossos avaliadores analisam os requisitos de garantia de qualidade abrangidos pelo escopo: projeto, orientações, suporte ao ciclo de vida, testes e as evidências de suas instalações de desenvolvimento e produção. No caso de produtos compostos, também verificamos se você aplicou corretamente as orientações dos certificados subjacentes.

ícone vermelho com uma figura mascarada

Análise e testes de vulnerabilidades

Esta é a etapa em que tentamos quebrar a segurança do seu produto. Sua meta de segurança afirma que um determinado invasor não consegue invadir o sistema; aqui, assumimos o papel desse invasor, empregando o esforço exigido pelo seu nível AVA_VAN. Os métodos incluem análise de canal lateral, injeção de falhas, ataques físicos e invasivos, além de ataques lógicos e de protocolo. Escolhemos aqueles que melhor se adequam ao seu produto.

ícone vermelho com um certificado

Relatórios e Certificação

Elaboramos o relatório de avaliação e o enviamos à EMVCo assim que você efetuar o pagamento da fatura de registro. A EMVCo analisa o relatório e emite o seu Certificado de Avaliação de Segurança, publicado com um número SECN. Nós nos encarregamos de esclarecer as dúvidas levantadas durante a análise até que o relatório atenda aos requisitos.

ícone vermelho com duas setas circulares

Manutenção e reutilização

Um certificado EUCC tem validade de até cinco anos e, durante esse período, é necessário monitorar vulnerabilidades, comunicá-las ao seu organismo de certificação e solicitar uma reavaliação quando uma alteração afetar suas declarações de segurança. Planejamos esse caminho desde o início, para que as renovações e novas variantes sejam incorporadas ao seu roteiro, em vez de sobreporem um lançamento.

Tecnologias e plataformas que avaliamos

  • Circuitos integrados seguros, elementos seguros (eSE, iSE) e bibliotecas criptográficas
  • Sistemas operacionais seguros, ambientes de execução confiáveis, hipervisores e sistemas operacionais avançados
  • JavaCard, GlobalPlatform e plataformas nativas de cartões inteligentes
  • Applets e cartões com circuitos integrados para serviços de pagamento, identificação eletrônica, autenticação e confiança, documentos de viagem da ICAO, transporte e setor automotivo
  • Módulos de segurança de hardware e dispositivos de hardware com caixas de segurança
  • Componentes automotivos, incluindo módulos de segurança de hardware V2X
  • Dispositivos conectados e incorporados que exigem uma declaração formal de garantia

Trabalhando com a Keysight

Concentre-se no desenvolvimento do seu produto enquanto a Keysight o orienta na preparação e avaliação dos Critérios Comuns.

dois avaliadores que trabalham com software

Apoio em cada etapa

Adaptamos o programa às necessidades da sua equipe e ao seu orçamento, combinando pré-avaliação, consultoria e avaliação. O programa inclui workshops, revisões de projeto e suporte no local, e o plano pode ser ajustado conforme as mudanças nas suas datas. Oferecemos suporte em todas as etapas do processo, mantendo os prazos de certificação entre os mais rápidos do mercado.

engenheiro com lupa

Acesso a conhecimentos especializados em testes de nível internacional

Para atingir os níveis mais altos de garantia dos Critérios Comuns, é necessário realizar testes de ataque físico. Nossa equipe é líder de mercado em análise de canal lateral e injeção de falhas e vem realizando testes em elementos seguros desde 2001. Somos também a empresa responsável pelo Inspector, o conjunto de ferramentas de análise de canal lateral e injeção de falhas utilizado por laboratórios e fornecedores em todo o mundo.

três engenheiros analisando gráficos

Reutilize as evidências

Também realizamos avaliações para a EMVCo, a GlobalPlatform, a SESIP, a PSA Certified, a GSMA eSA e a Lei de Resiliência Cibernética. Ao planejá-las em conjunto, uma única campanha pode abranger vários esquemas e diversas variantes de produto, de modo que cada nova versão tenha um custo de certificação menor do que a anterior.

Conteúdos didáticos

Perguntas frequentes