Los Criterios Comunes (ISO/IEC 15408) son la norma internacional para evaluar formalmente la seguridad de los productos informáticos. En un objetivo de seguridad, se define qué protege el producto y contra qué tipo de atacante; un laboratorio independiente comprueba dicha afirmación y un organismo de certificación expide el certificado. Los compradores de todo el mundo en los ámbitos de la administración pública, la identidad, los pagos y el hardware seguro confían en esta norma, y más de treinta países reconocen los certificados CC en el marco de la CCRA.

El Sistema de Certificación de Ciberseguridad de la UE basado en los Criterios Comunes (EUCC) establece un enfoque europeo unificado en el marco de la Ley de Ciberseguridad de la UE (Reglamento (UE) 2019/881). Adoptado como Reglamento de Ejecución (UE) 2024/482 y aplicable desde febrero de 2025, sustituye al SOG-IS y a los sistemas nacionales, que se están eliminando progresivamente durante un período de transición. En el marco del EUCC, el nivel de garantía se clasifica como «sustancial» o «alto» y está vinculado al nivel de análisis de vulnerabilidad AVA_VAN; los laboratorios deben estar acreditados y, para las evaluaciones de nivel «alto», deben contar con una autorización específica; además, el certificado conlleva obligaciones en materia de gestión y divulgación de vulnerabilidades mientras permanezca válido.

El Laboratorio de Seguridad de Dispositivos de Keysight en Delft (Países Bajos) es un centro de evaluación de seguridad informática (ITSEF) autorizado por la EUCC, acreditado para realizar evaluaciones con niveles de garantía «sustancial» y «alto», y con más de dos décadas de experiencia en el ámbito de los Criterios Comunes. Evaluamos su objetivo de seguridad, revisamos la documentación de diseño y desarrollo en relación con dicho objetivo, identificamos las posibles vulnerabilidades del producto y llevamos a cabo la campaña de ataques que pone a prueba dichas afirmaciones. Su organismo de certificación recibe el informe técnico de evaluación que necesita, y usted obtiene una estrategia de certificación adaptada a los mercados en los que comercializa sus productos, así como una visión clara de las obligaciones que conlleva el certificado.

Logotipo de la EUCC
Tu camino hacia la certificación
icono rojo con una cuadrícula

Definición del alcance

Empezamos por definir qué se está certificando y a qué nivel: el alcance del objeto de evaluación, si es sustancial o elevado, si se aplica un perfil de protección y qué elementos se pueden reutilizar de los certificados de las capas inferiores. Estas decisiones determinan el coste y el calendario, y revisarlas más adelante resulta costoso.

icono rojo con una carpeta

Objetivo de seguridad y documentación

El objetivo de seguridad define el marco en el que se lleva a cabo la evaluación. Se evalúan el diseño, la arquitectura, las directrices, el ciclo de vida y la documentación del sitio. Lo revisamos en una fase temprana, cuando una deficiencia aún puede subsanarse con una simple corrección de la documentación, en lugar de tener que volver a desarrollar el producto; la preparación de la documentación es el factor más importante a la hora de determinar la duración de una evaluación.

icono rojo con una lupa

Evaluación y análisis de la evidencia

Nuestros evaluadores analizan los requisitos de garantía incluidos en el alcance: diseño, directrices, soporte durante el ciclo de vida, ensayos y la documentación de sus instalaciones de desarrollo y producción. En el caso de los productos compuestos, también comprobamos que haya aplicado correctamente las directrices de los certificados subyacentes.

icono rojo con una figura enmascarada

Análisis y pruebas de vulnerabilidades

Esta es la fase en la que intentamos vulnerar tu producto. Tu objetivo de seguridad establece que un determinado atacante no puede acceder al sistema; aquí asumimos el papel de ese atacante, dedicando el esfuerzo que exige tu nivel AVA_VAN. Los métodos incluyen el análisis de canales laterales, la inyección de fallos, los ataques físicos e invasivos, y los ataques lógicos y de protocolo. Seleccionamos aquellos que mejor se adaptan a tu producto.

icono rojo con un certificado

Informes y certificación

Elaboramos el informe de evaluación y lo enviamos a EMVCo una vez que hayas abonado la factura de inscripción. EMVCo revisa el informe y expide tu Certificado de Evaluación de Seguridad, que se publica con un número SECN. Nos encargamos de resolver las dudas que surjan durante la revisión hasta que el informe cumpla con los requisitos.

icono rojo con dos flechas circulares

Mantenimiento y reutilización

Un certificado EUCC tiene una validez de hasta cinco años, y durante ese tiempo debes supervisar si existen vulnerabilidades, comunicarlas a tu organismo de certificación y solicitar una nueva evaluación cuando un cambio afecte a tus declaraciones de seguridad. Planificamos ese proceso desde el principio, de modo que las renovaciones y las nuevas variantes se incluyan en tu hoja de ruta en lugar de añadirse a un lanzamiento ya en marcha.

Tecnologías y plataformas que evaluamos

  • Circuitos integrados seguros, elementos seguros (eSE, iSE) y bibliotecas criptográficas
  • Sistemas operativos seguros, entornos de ejecución confiables, hipervisores y sistemas operativos con amplias prestaciones
  • JavaCard, GlobalPlatform y plataformas nativas de tarjetas inteligentes
  • Applets y tarjetas con circuitos integrados para pagos, identificación electrónica, servicios de autenticación y confianza, documentos de viaje de la OACI, transporte y automoción
  • Módulos de seguridad de hardware y dispositivos de hardware con cajas de seguridad
  • Componentes de automoción, incluidos los módulos de seguridad de hardware V2X
  • Dispositivos conectados e integrados que requieren una declaración de garantía formal

Trabajar con Keysight

Céntrate en el desarrollo de tu producto mientras Keysight te guía en la preparación y evaluación según los Criterios Comunes.

dos evaluadores que trabajan con software

Apoyo en cada paso

Adaptamos el programa a tu equipo y a tu presupuesto, combinando la evaluación previa, el asesoramiento y la evaluación. El programa incluye talleres, revisiones de diseño y asistencia in situ, y el plan puede modificarse si cambian tus fechas. Te acompañamos en cada paso del proceso, manteniendo unos plazos de certificación que se encuentran entre los más rápidos del mercado.

ingeniero con lupa

Acceso a conocimientos especializados en ensayos de primer nivel

Para alcanzar los niveles más altos de garantía de los Criterios Comunes es necesario realizar pruebas de ataque físico. Nuestro equipo es líder del mercado en análisis de canales laterales e inyección de fallos, y lleva realizando pruebas de elementos seguros desde 2001. Además, somos la empresa creadora de Inspector, el conjunto de herramientas de análisis de canales laterales e inyección de fallos que utilizan laboratorios y proveedores de todo el mundo.

tres ingenieros que examinan gráficos

Reutilizar las pruebas

También realizamos evaluaciones para EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA y la Ley de Resiliencia Cibernética. Si se planifican conjuntamente, una sola campaña puede abarcar varios esquemas y varias variantes de producto, por lo que la certificación de cada nueva versión resulta más económica que la anterior.

Recursos

Preguntas frecuentes