Nous commençons par définir l'objet de votre certification et son niveau : le périmètre de l'évaluation, le niveau d'exigence (substantiel ou élevé), l'application éventuelle d'un profil de protection, ainsi que les éléments que vous pouvez réutiliser à partir des certificats détenus par les couches inférieures. Ces choix déterminent vos coûts et votre calendrier, et il est coûteux de les revoir par la suite.
L'objectif de sécurité définit les éléments sur lesquels porte l'évaluation. Ce sont votre conception, votre architecture, vos directives, votre cycle de vie et les éléments probants sur site qui sont évalués. Nous les examinons dès le début du processus, à un stade où une lacune peut encore être comblée par une simple mise à jour de la documentation plutôt que par une refonte complète — l'état de préparation de la documentation est en effet le facteur qui influe le plus sur la durée de l'évaluation.
Nos évaluateurs examinent l'ensemble des exigences d'assurance qualité relevant du champ d'application : conception, recommandations, accompagnement tout au long du cycle de vie, essais, ainsi que les éléments justificatifs relatifs à vos sites de développement et de production. Pour les produits composites, nous vérifions également que vous avez correctement appliqué les recommandations issues des certificats sous-jacents.
C'est à cette étape que nous tentons de pirater votre produit. Votre objectif de sécurité stipule qu'un certain type d'attaquant ne doit pas pouvoir s'introduire dans le système ; ici, nous jouons le rôle de cet attaquant, en déployant les efforts requis par votre niveau AVA_VAN. Les méthodes utilisées comprennent l'analyse des canaux latéraux, l'injection de défauts, les attaques physiques et invasives, ainsi que les attaques logiques et au niveau des protocoles. Nous sélectionnons celles qui conviennent le mieux à votre produit.
Nous établissons le rapport d'évaluation et l'envoyons à EMVCo dès que vous aurez réglé la facture d'inscription. EMVCo examine le rapport et délivre votre certificat d'évaluation de sécurité (SEC), publié sous un numéro SECN. Nous traitons les questions soulevées au cours de l'examen jusqu'à ce que le rapport réponde aux exigences.
Un certificat EUCC a une durée de validité pouvant aller jusqu'à cinq ans. Pendant toute cette période, vous devez surveiller l'apparition éventuelle de vulnérabilités, les signaler à votre organisme de certification et demander une réévaluation dès qu'un changement affecte vos déclarations de sécurité. Nous planifions ce processus dès le départ, afin que les renouvellements et les nouvelles variantes s'intègrent dans votre feuille de route plutôt que de venir s'ajouter à un lancement.
Concentrez-vous sur le développement de votre produit tandis que Keysight vous accompagne tout au long du processus de préparation et d'évaluation selon les Critères communs.
Nous adaptons le programme à votre équipe et à votre budget, en combinant pré-évaluation, conseil et évaluation. Des ateliers, des revues de conception et un accompagnement sur site sont inclus, et le planning peut être modifié en fonction de l'évolution de vos dates. Nous vous accompagnons à chaque étape du processus, tout en garantissant des délais de certification parmi les plus courts du marché.
Pour atteindre les niveaux d’assurance les plus élevés des Critères communs, il est nécessaire de réaliser des tests de résistance aux attaques physiques. Notre équipe est leader sur le marché dans les domaines de l’analyse des canaux latéraux et de l’injection de défauts, et teste des éléments sécurisés depuis 2001. Nous sommes également à l’origine d’Inspector, la suite d’outils d’analyse des canaux latéraux et d’injection de défauts utilisée par les laboratoires et les fournisseurs du monde entier.
Nous réalisons également des évaluations pour EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA et la loi sur la cyber-résilience. En les planifiant conjointement, une seule campagne peut couvrir plusieurs référentiels et plusieurs variantes de produits, ce qui permet de réduire le coût de certification de chaque nouvelle version par rapport à la précédente.
Les Critères communs (ISO/IEC 15408, dont la méthodologie d'essai est définie dans la norme ISO/IEC 18045) constituent la norme internationale d'évaluation de la sécurité des produits informatiques. Vous précisez ce que votre produit protège et quel type d'attaquant il doit contrer. Un laboratoire indépendant vérifie ces affirmations. Un organisme de certification délivre ensuite le certificat. Les acheteurs des secteurs public, de l'identité, des paiements et de l'automobile y ont recours depuis des décennies.
L’EUCC est le référentiel européen relatif aux Critères communs, défini dans le règlement (UE) n° 2024/482 pris en application de la loi européenne sur la cybersécurité. Il s’applique depuis le 27 février 2025 et remplace les référentiels nationaux distincts, qui étaient auparavant reliés par l’accord SOG-IS, par un référentiel unique reconnu dans toute l’Union européenne. La norme sous-jacente reste la même. Ce qui change, c’est la manière dont les laboratoires sont accrédités, la formulation de la déclaration d’assurance figurant sur le certificat et les obligations qui vous incombent après sa délivrance.
Non. Les programmes nationaux ont cessé d'accepter de nouvelles demandes le 27 février 2025, et depuis février 2026, ils ne peuvent plus délivrer aucun certificat. Tout nouveau certificat « Critères communs » en Europe est un certificat EUCC. Les certificats déjà délivrés restent valides, et une maintenance limitée est toujours possible conformément aux règles du programme qui les a délivrés.
Il reste valable jusqu'à son expiration. Lorsque vous aurez besoin d'un nouveau certificat, que ce soit pour un nouveau produit, une nouvelle version ou un renouvellement, celui-ci sera délivré par l'EUCC. Les certificats existants peuvent être transférés une fois qu'ils auront été vérifiés au regard des ajouts apportés par l'EUCC. Le véritable travail réside généralement dans les nouvelles obligations post-certification, ainsi que dans les documents de référence qui ont évolué depuis votre évaluation initiale.
Ils correspondent aux niveaux AVA_VAN. Le niveau « substantiel » correspond aux niveaux AVA_VAN.1 et 2. Le niveau « élevé » correspond aux niveaux AVA_VAN.3, 4 et 5. La différence réside dans le type d'attaquant contre lequel votre produit est testé, ce qui influe à la fois sur la profondeur des tests et sur les personnes habilitées à les réaliser. Au niveau « élevé », le laboratoire doit être agréé par l'autorité nationale, et c'est cette dernière qui participe à la délivrance du certificat.
Oui, tant dans la norme que dans les référentiels hors d'Europe. Dans le cadre de l'EUCC, votre certificat indique un niveau « substantiel » ou « élevé », lié au niveau AVA_VAN, et peut également comporter un niveau EAL. Si vos clients ou vos cahiers des charges exigent toujours un niveau EAL, nous pouvons vous aider à le mettre en correspondance avec l'équivalent EUCC.
Un domaine technique est un ensemble de règles communes à une catégorie de produits, définissant la manière dont les attaques sont évaluées et mises en œuvre. L’EUCC conserve les deux domaines issus du SOG-IS : les cartes à puce et dispositifs similaires, ainsi que les dispositifs matériels équipés de boîtiers de sécurité. Une certification au niveau AVA_VAN.4 ou 5 implique généralement de s’inscrire dans un domaine technique ou de respecter un profil de protection certifié ; par conséquent, si vous visez un niveau élevé, réglez cette question dès le début.
Non, et aucun laboratoire ne devrait vous affirmer le contraire. Keysight est un organisme ITSEF accrédité : nous menons l'évaluation et rédigeons le rapport technique d'évaluation. Le certificat est délivré par un organisme de certification, avec la participation active de l'autorité nationale. Nous collaborons avec eux tout au long du processus et nous nous chargeons pour vous des échanges techniques.
Jusqu'à cinq ans, à condition que vous continuiez à respecter les obligations du programme. Un certificat peut être suspendu ou retiré si vous ne les respectez pas, ou si une faille grave est détectée dans le produit certifié.
C'est l'aspect que la plupart des équipes sous-estiment. Vous devez rester à l'affût des nouvelles vulnérabilités dans le produit certifié, les traiter, les signaler à votre organisme de certification dans les délais impartis par le référentiel, et demander une réévaluation lorsqu'un changement affecte vos déclarations de sécurité. La certification n'est plus simplement une démarche que l'on passe puis que l'on classe. C'est un processus qui nécessite du personnel et un budget pendant cinq ans.
Cela aide, mais cela ne couvre pas tout. Un certificat EUCC permet de présumer que votre produit est conforme aux obligations de la CRA auxquelles une évaluation selon les Critères communs se rapporte effectivement, et les éléments de preuve se recoupent bien. Il ne couvre pas le reste de ce que la CRA vous impose en tant que fabricant, notamment la documentation technique, la liste des composants logiciels (SBOM) et les obligations de déclaration, y compris l’alerte précoce que vous devez émettre lorsqu’une vulnérabilité est activement exploitée. Il est plus économique de planifier les deux ensemble plutôt que l’un après l’autre. Consultez nos services d’évaluation de sécurité dans le cadre de la loi européenne sur la cyber-résilience.
Une pré-évaluation est une série de tests que nous effectuons avant le lancement officiel de la campagne, afin de détecter les problèmes tant qu'ils peuvent encore être résolus à moindre coût. Elle n'est pas obligatoire. C'est le moyen le plus fiable dont nous disposons pour respecter le calendrier de certification, en particulier dans le cas d'une première certification ou d'une nouvelle conception.
Une évaluation qui s'appuie sur les résultats certifiés de la couche inférieure au lieu de les répéter : une plateforme sur une puce certifiée, une application sur une plateforme certifiée. C'est bien moins coûteux que de repartir de zéro, à une condition : votre couche doit respecter les consignes fournies avec le certificat de la couche inférieure. Lorsque ces projets prennent du retard, c'est presque toujours la raison.
Keysight offre systématiquement des services exceptionnels pour les tests de nos produits. Leur expertise approfondie et leur approche rigoureuse sont pour nous une source de confiance et de sérénité.
Directeur du marketing international, Tongxin Microelectronics
Que recherchez-vous ?