我們首先需界定您要進行認證的對象及其等級:評估對象的範圍、重點程度或高標準程度、是否適用保護特徵檔,以及您可以從下層持有的證書中重複使用哪些內容。這些選擇將影響您的成本與時程,且日後若需重新檢討,代價將相當高昂。
安全目標定義了評估的對象。您的設計、架構、指引、生命週期以及現場證據,都是評估的對象。我們會在早期階段進行審查,此時若發現缺口,通常只需修正文件即可,無需重新開發——文件的準備程度是決定評估所需時間的最關鍵因素。
我們的評估人員會針對範圍內的保證要求進行審查,包括:設計、指引、生命週期支援、測試,以及貴公司的開發與生產現場相關證據。針對複合材料產品,我們還會核實貴公司是否已正確應用相關證書中的指引。
這是我們試圖突破貴產品防護的階段。貴公司的安全目標聲稱某類攻擊者無法入侵;在此階段,我們將扮演該攻擊者的角色,投入符合貴公司 AVA_VAN 等級要求的努力。測試方法包括側通道分析、故障注入、物理與侵入式攻擊,以及邏輯與協定攻擊。我們會根據貴產品的特性,挑選最適合的測試方法。
一旦您支付註冊發票後,我們便會產出評估報告並送交 EMVCo。EMVCo 會審查報告並核發您的安全評估證書(隨附 SECN)。我們會處理審查期間提出的問題,直到報告符合所有要求為止。
EUCC 憑證的有效期最長為五年,在此期間,您必須持續監控系統中的漏洞,向認證機構通報相關漏洞,並在任何變更影響您的安全性聲明時申請重新評估。我們會在初期就規劃好這條路徑,因此憑證續期及新版本的推出將納入您的發展藍圖中,而非在產品發布之際臨時追加。
請專注於推動產品發展,同時由是德科技引導您完成「通用標準」的準備與評估工作。
我們會根據您的團隊與預算量身打造專案計畫,將預評估、顧問服務與評估環節融為一體。計畫中包含工作坊、設計審查及現場支援,且當您的日程有所變動時,計畫內容亦可隨之調整。我們將在每個階段為您提供支援,同時確保認證時程維持在市場最快之列。
要達到「通用標準」的最高保證等級,必須進行實體攻擊測試。我們的團隊在側通道分析與故障注入領域居於市場領先地位,自 2001 年起便持續進行安全元件的測試。此外,我們也是 Inspector 的開發公司——這套側通道與故障注入工具集,已被全球各地的實驗室與廠商廣泛採用。
我們同時針對 EMVCo、GlobalPlatform、SESIP、PSA Certified、GSMA eSA 以及《網路韌性法案》進行認證評估。若將各項認證一併規劃,單一認證專案即可涵蓋多個認證方案及多種產品變體,因此每項新版本的認證成本將比前一版本更低。
《通用標準》(ISO/IEC 15408,其測試方法載於 ISO/IEC 18045)是評估資訊科技產品安全性的國際標準。您需明確說明產品所保護的對象,以及應能抵禦哪些攻擊者。獨立實驗室會對這些聲明進行測試,而認證機構則會頒發認證證書。政府、身分識別、支付及汽車產業的採購單位,數十年來一直採用此標準。
EUCC 是《歐盟網路安全法》下《規例 (EU) 2024/482》所訂定的「通用標準」歐洲方案。該方案自 2025 年 2 月 27 日起生效,將先前透過 SOG-IS 協定相互連結的各國獨立方案,統一為一個在整個歐盟範圍內均獲認可的方案。其基礎標準保持不變。 有所變更之處在於實驗室的認證方式、證書上所載的保證內容,以及證書核發後您應履行的義務。
不。各國家計畫已於 2025 年 2 月 27 日停止受理新申請,且自 2026 年 2 月起,將完全不再核發證書。目前在歐洲核發的任何新《通用標準》證書,均為 EUCC 證書。已核發的證書仍維持有效,且仍可依據原核發計畫的規定,對其進行有限度的維護。
該證書在有效期內持續有效。當您下次需要新證書(無論是針對新產品、新版本,或是續期)時,將由 EUCC 核發。現有證書在與 EUCC 新增內容進行比對確認後,即可進行轉移。真正需要投入心力之處,通常在於取得證書後的新義務,以及自您最初評估以來有所變更的任何最新技術文件。
這些等級對應於 AVA_VAN 等級。「顯著」對應於 AVA_VAN.1 和 2;「高」則對應於 AVA_VAN.3、4 和 5。兩者的差異在於產品是針對哪類攻擊者進行測試,這不僅會影響測試的深度,也會影響哪些單位有權執行測試。在「高」等級下,測試實驗室必須獲得國家主管機關的授權,且該主管機關將協助核發證書。
是的,無論是標準規範還是歐洲以外的方案皆然。根據 EUCC 規範,您的憑證會標示為「實質」或「高」等級,並與 AVA_VAN 等級掛鉤,同時也可能附有 EAL 等級。若您的客戶或採購文件仍要求提供 EAL 等級,我們可協助您將其對應至 EUCC 的等效等級。
技術領域是針對某個產品類別所制定的共同規則手冊,涵蓋攻擊的評級與應用方式。EUCC 將 SOG-IS 中的兩類項目排除在外:智慧卡及類似裝置,以及配備安全模組的硬體裝置。取得 AVA_VAN.4 或 5 等級的認證,通常意味著須在技術領域或經認證的防護配置檔範圍內運作;因此,若您目標是更高等級,請盡早釐清這一點。
不,而且任何實驗室都不應向您提供相反的說法。是德科技(Keysight)是經認可的 ITSEF 機構:我們負責執行評估並撰寫評估技術報告。證書由認證機構頒發,且國家主管機關亦在高層級參與其中。我們會全程與他們合作,並為您處理相關的技術往來事宜。
最長可達五年,只要您持續履行該計畫的義務。若您未能履行義務,或經查證認證產品存在嚴重漏洞,該認證將被暫停或撤銷。
這是多數團隊容易低估的一環。您必須密切關注已獲認證產品中出現的新漏洞,妥善處理這些漏洞,並在該認證計畫規定的時限內向認證機構通報;此外,當變更影響到您的安全性聲明時,還需申請重新評估。認證已不再是「通過後便束之高閣」的事,而是一個需要投入人力與預算、為期五年的持續性過程。
這雖有幫助,但並未涵蓋所有方面。取得 EUCC 證書後,您的產品將被推定為符合《歐盟網路韌性法》(CRA)中「通用標準」評估所實際針對的義務,且相關證據具有高度重疊性。然而,該證書並未涵蓋《歐盟網路韌性法》對您作為製造商所要求的其他事項,尤其是技術文件、軟體材料清單(SBOM)及報告義務,其中包含當漏洞正被積極利用時您應履行的早期警示義務。將兩者一併規劃,比先做一項再做另一項更為經濟實惠。 請參閱我們的《歐盟網路韌性法案》安全評估服務。
預評估是指我們在正式認證流程開始前進行的測試,旨在於問題尚能以較低成本解決時及早發現。此步驟並非強制要求,但這是我們所知最可靠的方法,能確保認證時程按計畫進行,特別是針對首次認證或新設計時。
一種基於下方層級已通過認證的結果來進行評估,而非重複這些評估的模式:在已通過認證的晶片上建構平台,在已通過認證的平台上運行應用程式。這比從頭開始要便宜得多,但有一個條件——您的層級必須遵循下方認證所附帶的指引。當這些專案延誤時,原因幾乎總是出在此處。
是德科技始終為我們的產品測試提供卓越的服務。他們深厚的專業知識與細緻入微的工作態度,讓我們倍感信心與安心。
通信微電子國際行銷總監