Empezamos por definir qué se está certificando y a qué nivel: el alcance del objeto de evaluación, si es sustancial o elevado, si se aplica un perfil de protección y qué elementos se pueden reutilizar de los certificados de las capas inferiores. Estas decisiones determinan el coste y el calendario, y revisarlas más adelante resulta costoso.
El objetivo de seguridad define el marco en el que se lleva a cabo la evaluación. Se evalúan el diseño, la arquitectura, las directrices, el ciclo de vida y la documentación del sitio. Lo revisamos en una fase temprana, cuando una deficiencia aún puede subsanarse con una simple corrección de la documentación, en lugar de tener que volver a desarrollar el producto; la preparación de la documentación es el factor más importante a la hora de determinar la duración de una evaluación.
Nuestros evaluadores analizan los requisitos de garantía incluidos en el alcance: diseño, directrices, soporte durante el ciclo de vida, ensayos y la documentación de sus instalaciones de desarrollo y producción. En el caso de los productos compuestos, también comprobamos que haya aplicado correctamente las directrices de los certificados subyacentes.
Esta es la fase en la que intentamos vulnerar tu producto. Tu objetivo de seguridad establece que un determinado atacante no puede acceder al sistema; aquí asumimos el papel de ese atacante, dedicando el esfuerzo que exige tu nivel AVA_VAN. Los métodos incluyen el análisis de canales laterales, la inyección de fallos, los ataques físicos e invasivos, y los ataques lógicos y de protocolo. Seleccionamos aquellos que mejor se adaptan a tu producto.
Elaboramos el informe de evaluación y lo enviamos a EMVCo una vez que hayas abonado la factura de inscripción. EMVCo revisa el informe y expide tu Certificado de Evaluación de Seguridad, que se publica con un número SECN. Nos encargamos de resolver las dudas que surjan durante la revisión hasta que el informe cumpla con los requisitos.
Un certificado EUCC tiene una validez de hasta cinco años, y durante ese tiempo debes supervisar si existen vulnerabilidades, comunicarlas a tu organismo de certificación y solicitar una nueva evaluación cuando un cambio afecte a tus declaraciones de seguridad. Planificamos ese proceso desde el principio, de modo que las renovaciones y las nuevas variantes se incluyan en tu hoja de ruta en lugar de añadirse a un lanzamiento ya en marcha.
Céntrate en el desarrollo de tu producto mientras Keysight te guía en la preparación y evaluación según los Criterios Comunes.
Adaptamos el programa a tu equipo y a tu presupuesto, combinando la evaluación previa, el asesoramiento y la evaluación. El programa incluye talleres, revisiones de diseño y asistencia in situ, y el plan puede modificarse si cambian tus fechas. Te acompañamos en cada paso del proceso, manteniendo unos plazos de certificación que se encuentran entre los más rápidos del mercado.
Para alcanzar los niveles más altos de garantía de los Criterios Comunes es necesario realizar pruebas de ataque físico. Nuestro equipo es líder del mercado en análisis de canales laterales e inyección de fallos, y lleva realizando pruebas de elementos seguros desde 2001. Además, somos la empresa creadora de Inspector, el conjunto de herramientas de análisis de canales laterales e inyección de fallos que utilizan laboratorios y proveedores de todo el mundo.
También realizamos evaluaciones para EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA y la Ley de Resiliencia Cibernética. Si se planifican conjuntamente, una sola campaña puede abarcar varios esquemas y varias variantes de producto, por lo que la certificación de cada nueva versión resulta más económica que la anterior.
Los Criterios Comunes (ISO/IEC 15408, cuya metodología de ensayo se recoge en la norma ISO/IEC 18045) constituyen la norma internacional para evaluar la seguridad de los productos de tecnologías de la información. Se describe qué es lo que protege el producto y a qué tipo de atacante debe impedir el acceso. Un laboratorio independiente comprueba esas afirmaciones. Un organismo de certificación expide el certificado. Los compradores del sector público, de la gestión de la identidad, de los pagos y del sector de la automoción llevan décadas utilizándolo.
El EUCC es el sistema europeo de Criterios Comunes, establecido en el Reglamento (UE) 2024/482 en el marco de la Ley de Ciberseguridad de la UE. Se aplica desde el 27 de febrero de 2025 y sustituye los distintos sistemas nacionales —que anteriormente estaban vinculados por el acuerdo SOG-IS— por un único sistema reconocido en toda la UE. La norma subyacente es la misma. Lo que cambia es la forma en que se acreditan los laboratorios, cómo se redacta la garantía en el certificado y cuáles son las obligaciones tras su expedición.
No. Los esquemas nacionales dejaron de aceptar nuevas solicitudes el 27 de febrero de 2025 y, desde febrero de 2026, ya no pueden expedir certificados en absoluto. Cualquier nuevo certificado de Criterios Comunes en Europa es un certificado EUCC. Los certificados ya expedidos siguen siendo válidos y aún es posible realizar un mantenimiento limitado de los mismos con arreglo a las normas del esquema que los expidió.
Sigue siendo válido hasta que caduque. La próxima vez que necesites un nuevo certificado, ya sea para un nuevo producto, una nueva versión o una renovación, lo obtendrás a través de la EUCC. Los certificados existentes pueden transferirse una vez que se hayan cotejado con lo que la EUCC haya añadido. El verdadero trabajo suele residir en las nuevas obligaciones posteriores a la certificación y en cualquier documento sobre el estado actual de la técnica que haya cambiado desde tu evaluación original.
Se corresponden con los niveles de AVA_VAN. El nivel «sustancial» corresponde a AVA_VAN.1 y 2. El nivel «alto» corresponde a AVA_VAN.3, 4 y 5. La diferencia radica en el tipo de atacante contra el que se prueba el producto, lo que determina tanto el nivel de profundidad de las pruebas como quién está autorizado a realizarlas. En el nivel «alto», el laboratorio debe estar autorizado por la autoridad nacional, y dicha autoridad colabora en la expedición del certificado.
Sí, tanto en la norma como en los programas fuera de Europa. En el marco de la EUCC, tu certificado indica un nivel «sustancial» o «alto», vinculado al nivel AVA_VAN, y también puede incluir un EAL. Si tus clientes o los documentos de contratación pública siguen exigiendo un EAL, podemos ayudarte a asignarle el equivalente en la EUCC.
Un ámbito técnico es un conjunto de normas comunes para una categoría de productos, que regula cómo se clasifican y aplican los ataques. La EUCC mantiene los dos ámbitos de la SOG-IS: tarjetas inteligentes y dispositivos similares, y dispositivos de hardware con módulos de seguridad. La certificación en AVA_VAN.4 o 5 suele implicar trabajar dentro de un ámbito técnico o de un perfil de protección certificado, por lo que, si tu objetivo es alcanzar un nivel alto, debes tenerlo claro desde el principio.
No, y ningún laboratorio debería decirte lo contrario. Keysight es un ITSEF acreditado: nosotros nos encargamos de realizar la evaluación y de redactar el informe técnico correspondiente. El certificado lo expide un organismo de certificación, en el que también participa la autoridad nacional a alto nivel. Colaboramos con ellos durante todo el proceso y nos encargamos de las gestiones técnicas por ti.
Hasta cinco años, siempre y cuando se sigan cumpliendo las obligaciones del programa. Un certificado puede suspenderse o retirarse si no se cumplen dichas obligaciones o si se detecta una vulnerabilidad grave en el producto certificado.
Esta es la parte que la mayoría de los equipos subestiman. Hay que estar atentos a las nuevas vulnerabilidades que puedan surgir en el producto certificado, gestionarlas, notificarlas al organismo de certificación dentro de los plazos establecidos por el programa y solicitar una nueva evaluación cuando un cambio afecte a tus declaraciones de seguridad. La certificación ya no es algo que se consigue y se archiva. Es un proceso para el que se necesita personal y presupuesto durante cinco años.
Es de ayuda, pero no lo cubre todo. Un certificado EUCC permite que se presuma que tu producto cumple con las obligaciones de la CRA que aborda realmente una evaluación de los Criterios Comunes, y las pruebas se complementan bien. No cubre el resto de lo que la CRA te exige como fabricante, especialmente la documentación técnica, la SBOM y la presentación de informes, incluida la alerta temprana que debes emitir cuando una vulnerabilidad está siendo explotada activamente. Es más barato planificarlo todo junto que hacerlo una cosa tras otra. Consulta nuestros servicios de evaluación de seguridad en el marco de la Ley de Ciberresiliencia de la UE.
Una preevaluación es una serie de pruebas que realizamos antes de la campaña oficial, con el fin de detectar problemas cuando aún resulta económico solucionarlos. No es obligatoria. Es la forma más fiable que conocemos de garantizar que el calendario de certificación se cumpla, especialmente en el caso de una primera certificación o de un nuevo diseño.
Una evaluación que se basa en los resultados certificados de la capa inferior, en lugar de repetirlos: una plataforma sobre un chip certificado, una aplicación sobre una plataforma certificada. Resulta mucho más económico que empezar desde cero, con una condición: tu capa debe seguir las directrices que acompañan al certificado de la capa inferior. Cuando estos proyectos se retrasan, ese es casi siempre el motivo.
Keysight ofrece siempre un servicio excepcional en las pruebas de nuestros productos. Su amplia experiencia y su enfoque meticuloso nos transmiten confianza y seguridad.
Director de Marketing Internacional, Tongxin Microelectronics
¿Qué busca?