Nous déterminons quelle évaluation s'applique à ce que vous avez développé — IC, Platform ou ICC — et où se situe la limite de la cible. Les produits composites héritent des résultats de la couche sous-jacente ; c'est donc le choix correct de cette limite qui détermine si vous devez retester la puce ou réutiliser son certificat.
L'évaluation s'appuie sur votre documentation de conception, votre architecture de sécurité et vos documents d'orientation. Nous les examinons dès le début du processus, alors qu'une anomalie constatée se traduit encore par une simple modification de conception plutôt que par une refonte complète. Dans le cadre des évaluations composites, c'est également à ce stade que nous vérifions que vous respectez les conditions énoncées dans les documents d'orientation du certificat sous-jacent, ce qui constitue souvent une source de surprises de dernière minute.
Nos évaluateurs étudient les informations relatives à la conception et à la mise en œuvre de votre produit et réalisent une analyse structurée des points de vulnérabilité potentiels. Cette analyse détermine toutes les étapes suivantes : elle aboutit à une sélection hiérarchisée de tests pour la campagne de pénétration, et non à une simple liste de contrôle générique. C'est également à ce stade que la pré-évaluation apporte le plus de valeur ajoutée, car les mesures à prendre pour remédier aux failles identifiées à ce stade sont peu coûteuses.
La campagne d'attaques proprement dite, menée dans notre laboratoire contre un profil d'attaquant présentant un fort potentiel d'attaque. Analyse par canal latéral, injection de défauts, techniques invasives et semi-invasives, ainsi que des attaques logiques visant la plateforme et les applications, adaptées aux méthodes d'attaque et aux échelles de notation actuellement reconnues par EMVCo.
Nous rédigeons le rapport d'évaluation et le soumettons à EMVCo, puis nous traitons toutes les questions soulevées lors de l'examen jusqu'à ce que le rapport réponde aux exigences et qu'EMVCo délivre votre ICCN ou votre PCN. Vous disposez d'un interlocuteur unique pour la soumission, ce qui vous évite de gérer vous-même les échanges.
Les certificats ont une date d'expiration, et les modifications apportées aux produits, les nouveaux produits dérivés ainsi que les nouvelles versions des masques ont toutes des répercussions sur les titres que vous détenez. Nous planifions dès le départ le parcours de gestion — y compris les évaluations des produits dérivés et du delta — afin que le renouvellement soit une activité programmée plutôt qu'une course contre la montre pour respecter une date de lancement.
L'évaluation IC porte à la fois sur le matériel de la puce et sur les bibliothèques logicielles de cryptographie intégrées à celle-ci, et aboutit à l'attribution d'un numéro ICCN. De nombreux fabricants de puces mènent cette étape sous la forme d'une évaluation selon les Critères communs (CC) plutôt que d'une évaluation IC spécifique à EMVCo, car le même circuit intégré est généralement également utilisé dans les domaines gouvernementaux, de l'identité et d'autres secteurs réglementés qui exigent la conformité aux CC. EMVCo reconnaît les résultats des Critères communs dans son processus de certification des circuits intégrés ; les deux évaluations peuvent donc être menées conjointement avec un minimum de duplication des efforts. Si vous êtes un fabricant de circuits intégrés présent sur plusieurs marchés, c’est généralement la décision qu’il convient de prendre en premier lieu.
L'évaluation de la plateforme porte sur le système d'exploitation fonctionnant sur une puce déjà évaluée et aboutit à un PCN. Il s'agit d'une évaluation composite : elle s'appuie sur les résultats de l'évaluation du circuit intégré (IC) plutôt que de les répéter, et son champ d'application couvre la couche logicielle générique — algorithmes cryptographiques, gestion de la mémoire et du cycle de vie, isolation des applets et mécanismes de sécurité propres à la plateforme. L’évaluation composite n’est efficace que si la plateforme respecte correctement les recommandations associées au certificat IC, et c’est souvent à ce stade que ces campagnes perdent du temps.
L'évaluation ICC porte sur l'ensemble du produit : la plateforme et toutes les applications qu'elle héberge, tel qu'il sera effectivement mis sur le marché. Elle s'appuie sur l'évaluation de la puce et, le cas échéant, sur l'évaluation de la plateforme. C'est ce niveau qui intéresse les systèmes de paiement pour un produit commercialisé, et la liste des laboratoires agréés par EMVCo indique que Keysight est habilité à réaliser cette évaluation.
La certification couvre le périmètre défini par EMVCo. Certains fournisseurs souhaitent également avoir une vision des risques de sécurité liés à leurs produits au-delà de ce périmètre, et nous proposons des services d’évaluation spécifiques à cet effet. Ces évaluations s’intéressent aux domaines où se développent les risques d’attaque et les menaces sur le terrain, plutôt que de se limiter aux exigences actuelles, ce que certaines équipes trouvent utile pour planifier la feuille de route de produits ayant une longue durée de vie en service.
Concentrez-vous sur le développement de votre produit tandis que Keysight vous accompagne dans la préparation et l'évaluation selon les normes EMVCo.
EMVCo nous reconnaît pour les trois niveaux matériels, à savoir la puce, la plateforme et la carte finie, ainsi que pour le paiement mobile par logiciel. Un seul laboratoire peut donc évaluer votre produit actuel, le prochain prévu dans votre feuille de route, ainsi que la solution mobile qui l'accompagne.
La plupart des retards dans les campagnes EMVCo sont dus à une documentation de conception incomplète ou à des recommandations génériques que la plateforme ne met pas pleinement en œuvre. Notre pré-évaluation met en évidence ces lacunes à un stade précoce, alors que votre équipe peut encore y remédier en apportant des modifications à la conception.
Nous planifions vos travaux liés à EMVCo en parallèle des autres référentiels figurant dans votre feuille de route, notamment les Critères communs et les programmes de paiement. Une même campagne couvre ainsi plusieurs composants et variantes de produits, et la certification de chaque nouvelle variante coûte moins cher que la précédente.
Nos experts partagent régulièrement des conseils pratiques sur notre blog. Découvrez les dernières avancées en matière de sécurité des appareils.
Il s'agit du processus utilisé par le secteur des paiements pour s'assurer que les produits de paiement à puce résistent à des attaques réalistes. Un laboratoire indépendant agréé réalise une analyse de vulnérabilité et une série de tests d'intrusion sur le produit, puis soumet un rapport d'évaluation à EMVCo. EMVCo examine ce rapport et, s'il est jugé satisfaisant, délivre un certificat de produit : un ICCN pour un produit à puce ou un PCN pour un produit de plateforme.
Les produits de paiement à puce, notamment les cartes de paiement avec ou sans contact, ainsi que les éléments sécurisés qui sous-tendent les paiements via mobile et appareils portables, quel que soit leur format : SIM, eSE, iSE, SoC, etc. Dans la pratique, les systèmes de paiement exigent que la puce sous-jacente à une application de paiement ait fait l’objet d’une évaluation de sécurité EMVCo ; ainsi, si vous êtes un fournisseur de semi-conducteurs, de plateformes ou de cartes dans le secteur des paiements, ce processus s’applique à vous à un niveau ou à un autre de votre chaîne de valeur. Le niveau concerné dépend de votre position au sein de celle-ci.
L'évaluation des circuits intégrés porte sur le matériel de la puce et ses bibliothèques cryptographiques intégrées. L'évaluation de la plateforme porte sur le système d'exploitation fonctionnant sur la puce évaluée. L'évaluation de l'ICC porte sur le produit complet, à savoir la plateforme et les applications, tel qu'il est commercialisé. Les évaluations de la plateforme et de l'ICC sont composites : elles s'appuient sur les résultats des évaluations sous-jacentes plutôt que de partir de zéro.
Oui, et pour les fournisseurs de circuits intégrés, c'est généralement la solution la plus efficace. La plupart des puces de cartes à puce sont également commercialisées dans des secteurs tels que l'administration publique et la gestion de l'identité, qui exigent la conformité aux Critères communs (Common Criteria), et EMVCo prend en compte les résultats de ces évaluations dans son processus de certification des circuits intégrés. En menant ces deux processus de front, on évite en grande partie les efforts redondants. Nous pouvons également intégrer d'autres programmes que vous mettez en œuvre.
Une pré-évaluation consiste en une analyse des vulnérabilités et en une série de tests effectués avant le lancement officiel de la campagne, dans le but précis de détecter les problèmes tant qu'il est encore possible de les corriger à moindre coût. Elle n'est pas obligatoire, mais c'est le moyen le plus fiable que nous connaissons pour respecter le calendrier de certification. Nous pouvons dissocier totalement la pré-évaluation du processus de certification, de sorte que les deux suivent des calendriers distincts.
C'est sur le profil de l'attaquant que repose l'évaluation : un adversaire disposant de ressources importantes, bien informé, ayant accès à du matériel spécialisé et le temps nécessaire pour l'utiliser. Concrètement, cela signifie que la campagne inclut des attaques physiques invasives et semi-invasives, des analyses avancées de canaux latéraux et l'injection de défauts, et pas seulement les attaques qu'un adversaire occasionnel pourrait mener.
Cela dépend du niveau, de la complexité de la cible et du degré d'exhaustivité de votre documentation dès le premier jour. L'état de préparation de la documentation constitue systématiquement la variable la plus importante. Pour les évaluations composites, le fait que les recommandations du certificat sous-jacent aient été correctement mises en œuvre représente la deuxième variable la plus importante.
Oui. Les certificats ont une date d'expiration, et les modifications apportées au produit, les nouveaux dérivés ou les nouvelles versions matérielles peuvent nécessiter des travaux d'évaluation supplémentaires. EMVCo documente ces aspects dans son « Processus de délivrance, de renouvellement et de prolongation des certificats ». Nous planifions le renouvellement et le parcours des dérivés dès le début de la mission, afin que cela s'intègre dans votre feuille de route plutôt que de venir s'ajouter à un lancement.
Deux points, qui relèvent tous deux de votre responsabilité et qu’il vaut mieux régler dès que possible. Vous devez être enregistré en tant que fournisseur EMVCo via la procédure d’homologation des cartes et des appareils mobiles, et vous devez avoir signé un accord d’évaluation de sécurité avec le groupe de travail sur l’évaluation de sécurité d’EMVCo. Les équipes qui attendent que le produit soit prêt à être testé pour s’en occuper perdent des semaines en formalités administratives qu’elles auraient pu régler des mois plus tôt.
Les sites de développement et de production sont également concernés par l'homologation des produits par l'EMVCo, et des audits peuvent être exigés conformément aux directives d'audit des sites de l'EMVCo. Si votre produit est fabriqué ou personnalisé sur plusieurs sites, tenez-en compte dès la planification de votre campagne afin d'éviter toute surprise de dernière minute.
Il existe deux types de coûts distincts. L'évaluation proprement dite fait l'objet d'une définition du périmètre et d'un devis établis par le laboratoire, tandis qu'EMVCo facture ses propres frais d'enregistrement pour chaque demande — qu'il s'agisse de nouveaux produits, de renouvellements, de mises à jour ou de prolongations de certificats arrivés à expiration.
En général, il s’agit de votre architecte en sécurité matérielle, du responsable du système d’exploitation ou de la plateforme, de la personne en charge de la mise en œuvre cryptographique et d’une personne chargée de la documentation. Désigner dès le départ un responsable de la documentation est la mesure la moins coûteuse que vous puissiez prendre pour garantir le respect du calendrier.
Oui. Keysight gère également le programme « Software Based Mobile Payment » (SBMP) d’EMVCo, qui couvre les outils de protection logicielle, les applications HCE et les kits de développement logiciel (SDK), les environnements d’exécution fiables, le CDCVM et les solutions de paiement des équipementiers.
Oui. Nous proposons des services d'évaluation de la sécurité pour les risques liés aux produits qui ne relèvent pas du champ d'application obligatoire d'EMVCo, en anticipant l'évolution des menaces potentielles et des risques sur le terrain, afin que vous puissiez élaborer votre feuille de route en fonction des futures stratégies des pirates plutôt qu'en fonction des exigences actuelles.
Que recherchez-vous ?