Common Criteria (ISO/IEC 15408) ist der internationale Standard zur formalen Bewertung der Sicherheit von IT-Produkten. Sie definieren, was Ihr Produkt schützt und vor welchen Angreifern es in einem Sicherheitsziel schützt. Ein unabhängiges Labor testet diese Angaben, und eine Zertifizierungsstelle stellt das Zertifikat aus. Weltweit vertrauen Regierungen, Anbieter von Identitäts- und Zahlungslösungen sowie Käufer von Sicherheitshardware auf diesen Standard, und mehr als dreißig Länder erkennen CC-Zertifikate gemäß CCRA an.

Das EU-Cybersicherheitszertifizierungssystem nach gemeinsamen Kriterien (EUCC) führt einen einheitlichen europäischen Ansatz im Rahmen des EU-Cybersicherheitsgesetzes (Verordnung (EU) 2019/881) ein. Es wurde als Durchführungsverordnung (EU) 2024/482 verabschiedet und ist seit Februar 2025 anwendbar. Es ersetzt SOG-IS und die nationalen Systeme, die im Laufe einer Übergangszeit schrittweise abgeschafft werden. Gemäß EUCC wird die Sicherheitsstufe als substanziell oder hoch eingestuft und an die AVA_VAN-Schwachstellenanalyse gekoppelt. Labore müssen akkreditiert und für hohe Bewertungen zusätzlich separat autorisiert sein. Ein Zertifikat beinhaltet Verpflichtungen zum Schwachstellenmanagement und zur Offenlegung von Schwachstellen, solange es gültig ist.

Das Device Security Lab von Keysight in Delft, Niederlande, ist eine von der EUCC lizenzierte IT-Sicherheitsbewertungseinrichtung (ITSEF) und für Bewertungen auf den Stufen „Substantial“ und „High“ akkreditiert. Wir verfügen über mehr als 20 Jahre Erfahrung mit den Common Criteria. Wir bewerten Ihr Sicherheitsziel, prüfen Ihre Design- und Entwicklungsnachweise, identifizieren potenzielle Schwachstellen in Ihrem Produkt und führen eine Angriffskampagne durch, um diese Behauptungen zu testen. Ihre Zertifizierungsstelle erhält den benötigten technischen Bewertungsbericht, und Sie erhalten eine auf Ihre Zielmärkte abgestimmte Zertifizierungsstrategie sowie einen klaren Überblick über die mit der Zertifizierung verbundenen Verpflichtungen.

EUCC-Logo
Ihr Weg zur Zertifizierung
rotes Symbol mit einem Raster

Umfang

Zunächst legen wir fest, was und auf welcher Ebene Sie zertifizieren lassen: den Umfang des Bewertungsgegenstands (substanziell oder hoch), ob ein Schutzprofil gilt und welche Zertifikate der darunterliegenden Ebenen wiederverwendet werden können. Diese Entscheidungen beeinflussen Kosten und Zeitrahmen und sind später mit hohen Kosten verbunden.

rotes Symbol mit einem Ordner

Sicherheitsziel und Dokumentation

Das Sicherheitsziel definiert die Grundlage der Bewertung. Ihr Design, Ihre Architektur, Ihre Richtlinien, Ihr Lebenszyklus und die Nachweise vor Ort werden bewertet. Wir prüfen dies frühzeitig, solange eine Lücke noch durch eine Dokumentationskorrektur und nicht durch eine komplette Überarbeitung behoben werden kann – die Vollständigkeit der Dokumentation ist der wichtigste Faktor für die Dauer der Bewertung.

rotes Symbol mit einer Lupe

Evaluierung und Beweisaufnahme

Unsere Gutachter prüfen die Anforderungen an die Qualitätssicherung im Rahmen des Geltungsbereichs: Design, Leitlinien, Lebenszyklusbetreuung, Tests sowie Nachweise Ihrer Entwicklungs- und Produktionsstätte. Bei zusammengesetzten Produkten überprüfen wir außerdem, ob Sie die Leitlinien der zugrunde liegenden Zertifikate korrekt angewendet haben.

rotes Symbol mit einer maskierten Figur

Schwachstellenanalyse und -tests

In dieser Phase versuchen wir, Ihr Produkt zu kompromittieren. Ihr Sicherheitsziel behauptet, ein bestimmter Angreifer könne nicht eindringen; wir schlüpfen in die Rolle dieses Angreifers und setzen den Aufwand um, den Ihr AVA_VAN-Level erfordert. Die Methoden umfassen Seitenkanalanalyse, Fehlereinschleusung, physische und invasive Angriffe sowie logische und Protokollangriffe. Wir wählen die für Ihr Produkt passenden Methoden aus.

rotes Symbol mit einem Zertifikat

Berichterstattung und Zertifizierung

Wir erstellen den Bewertungsbericht und senden ihn an EMVCo, sobald Sie die Registrierungsrechnung bezahlt haben. EMVCo prüft den Bericht und stellt Ihr Sicherheitsbewertungszertifikat mit einer SECN aus. Wir beantworten Ihre Fragen während der Prüfung, bis der Bericht alle Anforderungen erfüllt.

rotes Symbol mit zwei kreisförmigen Pfeilen

Wartung und Wiederverwendung

Ein EUCC-Zertifikat ist bis zu fünf Jahre gültig. Während dieser Zeit müssen Sie Schwachstellen überwachen, diese Ihrer Zertifizierungsstelle melden und eine erneute Bewertung beantragen, wenn eine Änderung Ihre Sicherheitsaussagen beeinträchtigt. Wir planen diesen Prozess von Anfang an ein, sodass Verlängerungen und neue Varianten in Ihre Roadmap integriert werden und nicht erst nach einer Produkteinführung anfallen.

Technologien und Plattformen, die wir bewerten

  • Sichere integrierte Schaltkreise, sichere Elemente (eSE, iSE) und kryptografische Bibliotheken
  • Sichere Betriebssysteme, vertrauenswürdige Ausführungsumgebungen, Hypervisoren und umfangreiche Betriebssysteme
  • JavaCard, GlobalPlatform und native Smartcard-Plattformen
  • Applets und integrierte Schaltkreiskarten für Zahlungs-, elektronische Identifizierungs-, Authentifizierungs- und Vertrauensdienste, ICAO-Reisedokumente, Transportwesen und Automobilindustrie
  • Hardware-Sicherheitsmodule und Hardwaregeräte mit Sicherheitsboxen
  • Automobilkomponenten einschließlich V2X-Hardware-Sicherheitsmodule
  • Vernetzte und eingebettete Geräte, die einen formellen Sicherheitsanspruch benötigen

Zusammenarbeit mit Keysight

Konzentrieren Sie sich auf die Weiterentwicklung Ihres Produkts, während Keysight Sie bei der Vorbereitung und Bewertung nach den Common Criteria unterstützt.

zwei Evaluatoren arbeiten mit der Software

Unterstützung bei jedem Schritt

Wir gestalten das Programm individuell nach Ihrem Team und Budget und kombinieren Vorbewertung, Beratung und Evaluation. Workshops, Design-Reviews und Unterstützung vor Ort sind inklusive, und der Plan lässt sich flexibel an Ihre Termine anpassen. Wir begleiten Sie auf jedem Schritt des Weges und garantieren Ihnen eine der schnellsten Zertifizierungszeiten am Markt.

Ingenieur mit Lupe

Zugang zu erstklassiger Testexpertise

Um die höchsten Sicherheitsstandards der Common Criteria zu erreichen, sind Tests auf physische Angriffe erforderlich. Unser Team ist Marktführer in der Seitenkanalanalyse und Fehlereinschleusung und testet Sicherheitselemente seit 2001. Wir sind außerdem das Unternehmen hinter Inspector, dem Toolset für Seitenkanal- und Fehlereinschleusung, das von Laboren und Anbietern weltweit eingesetzt wird.

drei Ingenieure untersuchen Diagramme

Beweise wiederverwenden

Wir bewerten außerdem nach EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA und dem Cyber ​​Resilience Act. Durch die gemeinsame Planung dieser Prozesse kann eine Kampagne mehrere Systeme und Produktvarianten abdecken, sodass die Zertifizierung jeder neuen Version kostengünstiger ist als die der vorherigen.

Ressourcen lernen

Häufig gestellte Fragen