Les Critères communs (ISO/IEC 15408) constituent la norme internationale permettant d'évaluer de manière formelle la sécurité des produits informatiques. Vous définissez, dans une cible de sécurité, ce que votre produit protège et contre quel type d'attaquant ; un laboratoire indépendant vérifie ces affirmations, puis un organisme de certification délivre le certificat. Les acheteurs du monde entier dans les domaines de l'administration, de l'identité, des paiements et du matériel sécurisé s'appuient sur cette norme, et plus de trente pays reconnaissent les certificats CC dans le cadre de la CCRA.

Le système européen de certification en matière de cybersécurité fondé sur les Critères communs (EUCC) instaure une approche européenne unifiée dans le cadre de la loi européenne sur la cybersécurité (règlement (UE) 2019/881). Adopté sous la forme du règlement d’exécution (UE) 2024/482 et applicable depuis février 2025, il remplace le SOG-IS et les systèmes nationaux, qui sont progressivement supprimés au cours d’une période de transition. Dans le cadre de l'EUCC, le niveau d'assurance est qualifié de « substantiel » ou « élevé » et lié au niveau d'analyse de vulnérabilité AVA_VAN ; les laboratoires doivent être accrédités et, pour les évaluations de niveau « élevé », faire l'objet d'une autorisation distincte ; enfin, un certificat implique des obligations en matière de gestion et de divulgation des vulnérabilités tant qu'il reste valable.

Le laboratoire de sécurité des appareils de Keysight, situé à Delft, aux Pays-Bas, est un organisme d’évaluation de la sécurité informatique (ITSEF) agréé par l’EUCC, accrédité pour réaliser des évaluations aux niveaux d’assurance « substantiel » et « élevé », et fort de plus de deux décennies d’expérience dans le domaine des Critères communs. Nous évaluons votre objectif de sécurité, examinons vos justificatifs de conception et de développement à la lumière de cet objectif, identifions les vulnérabilités potentielles du produit et menons une campagne d’attaques visant à tester ces affirmations. Votre organisme de certification reçoit le rapport technique d’évaluation dont il a besoin, et vous bénéficiez d’une stratégie de certification adaptée aux marchés sur lesquels vous commercialisez vos produits, ainsi que d’une vision claire des obligations découlant de la certification.

Logo de l'EUCc
Votre parcours vers la certification
icône rouge avec une grille

Définition du périmètre

Nous commençons par définir l'objet de votre certification et son niveau : le périmètre de l'évaluation, le niveau d'exigence (substantiel ou élevé), l'application éventuelle d'un profil de protection, ainsi que les éléments que vous pouvez réutiliser à partir des certificats détenus par les couches inférieures. Ces choix déterminent vos coûts et votre calendrier, et il est coûteux de les revoir par la suite.

icône rouge représentant un dossier

Objectifs de sécurité et documentation

L'objectif de sécurité définit les éléments sur lesquels porte l'évaluation. Ce sont votre conception, votre architecture, vos directives, votre cycle de vie et les éléments probants sur site qui sont évalués. Nous les examinons dès le début du processus, à un stade où une lacune peut encore être comblée par une simple mise à jour de la documentation plutôt que par une refonte complète — l'état de préparation de la documentation est en effet le facteur qui influe le plus sur la durée de l'évaluation.

icône rouge représentant une loupe

Évaluation et analyse des données probantes

Nos évaluateurs examinent l'ensemble des exigences d'assurance qualité relevant du champ d'application : conception, recommandations, accompagnement tout au long du cycle de vie, essais, ainsi que les éléments justificatifs relatifs à vos sites de développement et de production. Pour les produits composites, nous vérifions également que vous avez correctement appliqué les recommandations issues des certificats sous-jacents.

icône rouge représentant un personnage masqué

Analyse et tests de vulnérabilité

C'est à cette étape que nous tentons de pirater votre produit. Votre objectif de sécurité stipule qu'un certain type d'attaquant ne doit pas pouvoir s'introduire dans le système ; ici, nous jouons le rôle de cet attaquant, en déployant les efforts requis par votre niveau AVA_VAN. Les méthodes utilisées comprennent l'analyse des canaux latéraux, l'injection de défauts, les attaques physiques et invasives, ainsi que les attaques logiques et au niveau des protocoles. Nous sélectionnons celles qui conviennent le mieux à votre produit.

icône rouge avec un certificat

Rapports et certification

Nous établissons le rapport d'évaluation et l'envoyons à EMVCo dès que vous aurez réglé la facture d'inscription. EMVCo examine le rapport et délivre votre certificat d'évaluation de sécurité (SEC), publié sous un numéro SECN. Nous traitons les questions soulevées au cours de l'examen jusqu'à ce que le rapport réponde aux exigences.

icône rouge avec deux flèches circulaires

Maintenance et réutilisation

Un certificat EUCC a une durée de validité pouvant aller jusqu'à cinq ans. Pendant toute cette période, vous devez surveiller l'apparition éventuelle de vulnérabilités, les signaler à votre organisme de certification et demander une réévaluation dès qu'un changement affecte vos déclarations de sécurité. Nous planifions ce processus dès le départ, afin que les renouvellements et les nouvelles variantes s'intègrent dans votre feuille de route plutôt que de venir s'ajouter à un lancement.

Technologies et plateformes que nous évaluons

  • Circuits intégrés sécurisés, éléments sécurisés (eSE, iSE) et bibliothèques cryptographiques
  • Systèmes d'exploitation sécurisés, environnements d'exécution fiables, hyperviseurs et systèmes d'exploitation riches
  • JavaCard, GlobalPlatform et les plateformes de cartes à puce natives
  • Applets et cartes à circuit intégré destinées aux paiements, à l’identification électronique, à l’authentification et aux services de confiance, aux documents de voyage de l’OACI, aux transports et à l’automobile
  • Modules de sécurité matériels et périphériques matériels équipés de boîtiers de sécurité
  • Composants automobiles, notamment les modules de sécurité matériels V2X
  • Appareils connectés et embarqués nécessitant une déclaration d'assurance formelle

Collaborer avec Keysight

Concentrez-vous sur le développement de votre produit tandis que Keysight vous accompagne tout au long du processus de préparation et d'évaluation selon les Critères communs.

deux évaluateurs travaillant avec des logiciels

Un accompagnement à chaque étape

Nous adaptons le programme à votre équipe et à votre budget, en combinant pré-évaluation, conseil et évaluation. Des ateliers, des revues de conception et un accompagnement sur site sont inclus, et le planning peut être modifié en fonction de l'évolution de vos dates. Nous vous accompagnons à chaque étape du processus, tout en garantissant des délais de certification parmi les plus courts du marché.

ingénieur avec une loupe

Accès à une expertise de niveau mondial en matière d'essais

Pour atteindre les niveaux d’assurance les plus élevés des Critères communs, il est nécessaire de réaliser des tests de résistance aux attaques physiques. Notre équipe est leader sur le marché dans les domaines de l’analyse des canaux latéraux et de l’injection de défauts, et teste des éléments sécurisés depuis 2001. Nous sommes également à l’origine d’Inspector, la suite d’outils d’analyse des canaux latéraux et d’injection de défauts utilisée par les laboratoires et les fournisseurs du monde entier.

trois ingénieurs en train d'examiner des graphiques

Réutiliser les éléments de preuve

Nous réalisons également des évaluations pour EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA et la loi sur la cyber-résilience. En les planifiant conjointement, une seule campagne peut couvrir plusieurs référentiels et plusieurs variantes de produits, ce qui permet de réduire le coût de certification de chaque nouvelle version par rapport à la précédente.

Ressources éducatives

Questions fréquemment posées