I Criteri Comuni (ISO/IEC 15408) rappresentano lo standard internazionale per la valutazione formale della sicurezza dei prodotti informatici. L’azienda definisce, nell’ambito di un obiettivo di sicurezza, cosa protegge il proprio prodotto e da quale tipo di attacco; un laboratorio indipendente verifica tale dichiarazione e un ente di certificazione rilascia il certificato. Gli acquirenti di tutto il mondo nei settori della pubblica amministrazione, dell’identità, dei pagamenti e dell’hardware sicuro si affidano a questo standard, e oltre trenta paesi riconoscono i certificati CC nell’ambito del CCRA.

Il sistema di certificazione dell’UE in materia di sicurezza informatica basato sui Criteri Comuni (EUCC) introduce un approccio europeo unificato ai sensi della legge dell’UE sulla sicurezza informatica (Regolamento (UE) 2019/881). Adottato come regolamento di esecuzione (UE) 2024/482 e applicabile a partire da febbraio 2025, sostituisce lo SOG-IS e i sistemi nazionali, che vengono gradualmente eliminati nel corso di un periodo di transizione. Ai sensi dell’EUCC, il livello di garanzia è espresso come «sostanziale» o «elevato» ed è legato al livello di analisi della vulnerabilità AVA_VAN; i laboratori devono essere accreditati e, per le valutazioni di livello «elevato», devono essere autorizzati separatamente; inoltre, un certificato comporta obblighi in materia di gestione e divulgazione delle vulnerabilità per tutta la durata della sua validità.

Il Device Security Lab di Keysight a Delft, nei Paesi Bassi, è una struttura autorizzata EUCC per la valutazione della sicurezza informatica (ITSEF), accreditata per valutazioni ai livelli di garanzia “sostanziale” e “elevato”, con oltre due decenni di esperienza nel campo dei Criteri Comuni alle spalle. Valutiamo i vostri obiettivi di sicurezza, esaminiamo la documentazione relativa alla progettazione e allo sviluppo alla luce di tali obiettivi, identifichiamo le potenziali vulnerabilità del prodotto ed eseguiamo una campagna di attacchi per verificare tali affermazioni. Il vostro ente di certificazione riceve il rapporto tecnico di valutazione necessario, mentre voi ottenete una strategia di certificazione adeguata ai mercati in cui operate e una visione chiara degli obblighi derivanti dal certificato.

Logo eucc
Il tuo percorso verso la certificazione
icona rossa con una griglia

Definizione dell'ambito

Iniziamo definendo l’oggetto della certificazione e il relativo livello: i confini dell’ambito di valutazione, se si tratta di un livello sostanziale o elevato, se si applica un profilo di protezione e quali elementi è possibile riutilizzare dai certificati detenuti dai livelli sottostanti. Queste scelte determinano i costi e le tempistiche del progetto, e rivederle in un secondo momento comporta costi elevati.

icona rossa con una cartella

Obiettivi di sicurezza e documentazione

L'obiettivo di sicurezza definisce su cosa viene condotta la valutazione. Vengono valutati il vostro progetto, l'architettura, le linee guida, il ciclo di vita e la documentazione relativa al sito. Effettuiamo una revisione preliminare, quando eventuali lacune possono ancora essere risolte con una semplice correzione della documentazione anziché richiedere una revisione completa: la prontezza della documentazione è il fattore principale che determina la durata della valutazione.

icona rossa con una lente d'ingrandimento

Valutazione e analisi delle prove

I nostri valutatori esaminano i requisiti di garanzia rientranti nell’ambito di applicazione: progettazione, linee guida, supporto per l’intero ciclo di vita, collaudi e la documentazione relativa ai vostri siti di sviluppo e produzione. Per i prodotti in materiale composito, verifichiamo inoltre che abbiate applicato correttamente le linee guida contenute nei certificati di riferimento.

icona rossa con una figura mascherata

Analisi e test di vulnerabilità

Questa è la fase in cui cerchiamo di violare il vostro prodotto. Il vostro obiettivo di sicurezza prevede che un determinato aggressore non possa penetrare nel sistema; in questa fase assumiamo il ruolo di tale aggressore, impiegando lo sforzo richiesto dal vostro livello AVA_VAN. I metodi utilizzati includono l’analisi dei canali laterali, l’iniezione di errori, attacchi fisici e invasivi, nonché attacchi logici e a livello di protocollo. Scegliamo quelli più adatti al vostro prodotto.

icona rossa con un certificato

Rendicontazione e certificazione

Una volta effettuato il pagamento della fattura di registrazione, redigiamo il rapporto di valutazione e lo inviamo a EMVCo. EMVCo esamina il rapporto e rilascia il Certificato di valutazione della sicurezza, pubblicato con un codice SECN. Ci occupiamo di rispondere alle domande sollevate durante la revisione fino a quando il rapporto non soddisfa i requisiti.

icona rossa con due frecce circolari

Manutenzione e riutilizzo

Un certificato EUCC ha una validità massima di cinque anni e, durante tale periodo, è necessario monitorare le vulnerabilità, segnalarle all’ente di certificazione e richiedere una nuova valutazione qualora un cambiamento influisca sulle dichiarazioni di sicurezza. Pianifichiamo questo percorso sin dall’inizio, in modo che i rinnovi e le nuove varianti si inseriscano nella vostra roadmap anziché sovrapporsi al lancio di un prodotto.

Tecnologie e piattaforme che valutiamo

  • Circuiti integrati sicuri, elementi sicuri (eSE, iSE) e librerie crittografiche
  • Sistemi operativi sicuri, ambienti di esecuzione affidabili, hypervisor e sistemi operativi avanzati
  • JavaCard, GlobalPlatform e piattaforme native per smart card
  • Applet e schede a circuiti integrati per servizi di pagamento, identificazione elettronica, autenticazione e servizi di fiducia, documenti di viaggio ICAO, trasporti e settore automobilistico
  • Moduli di sicurezza hardware e dispositivi hardware con box di sicurezza
  • Componenti automobilistici, compresi i moduli di sicurezza hardware V2X
  • Dispositivi connessi e integrati che richiedono una dichiarazione di garanzia formale

Collaborare con Keysight

Concentrati sullo sviluppo del tuo prodotto, mentre Keysight ti guida nella preparazione e nella valutazione secondo i Common Criteria.

due valutatori che lavorano con il software

Supporto in ogni fase

Strutturiamo il programma in base alle esigenze del vostro team e al vostro budget, combinando pre-valutazione, consulenza e valutazione. Il programma include workshop, revisioni progettuali e assistenza in loco, e il piano può essere modificato in base alle vostre date. Vi affianchiamo in ogni fase del percorso, garantendo al contempo tempi di certificazione tra i più rapidi sul mercato.

ingegnere con una lente d'ingrandimento

Accesso a competenze di livello mondiale nel campo dei test

Il raggiungimento dei livelli più elevati di garanzia previsti dai Common Criteria richiede l'esecuzione di test di attacco fisico. Il nostro team è leader di mercato nell'analisi dei canali laterali e nell'iniezione di errori e si occupa di testare elementi di sicurezza sin dal 2001. Siamo inoltre l'azienda che ha sviluppato Inspector, la suite di strumenti per l'analisi dei canali laterali e l'iniezione di errori utilizzata da laboratori e fornitori in tutto il mondo.

tre ingegneri che esaminano dei grafici

Riutilizzare le prove

Effettuiamo inoltre valutazioni per EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA e il Cyber Resilience Act. Pianificandole insieme, un’unica campagna può coprire diversi schemi e diverse varianti di prodotto, in modo che la certificazione di ogni nuova versione abbia un costo inferiore rispetto alla precedente.

Imparare le risorse

Domande frequenti