Criterios Comunes | Certificación

Los Criterios Comunes (CC) constituyen el marco de certificación en ciberseguridad reconocido internacionalmente para productos IoT, TI y TO.

> IoT | Pruebas y Certificación > Criterios Comunes | Certificación

Criterios Comunes || Certificación

Los Criterios Comunes (CC) constituyen el marco reconocido internacionalmente para evaluar y certificar la seguridad de los productos IoT, TI y TO. Basados en la norma ISO/IEC 15408, los Criterios Comunes proporcionan una metodología independiente y estructurada para evaluar si la funcionalidad de seguridad de un producto cumple los requisitos definidos y es capaz de resistir las amenazas de ciberseguridad pertinentes.

La certificación de los Criterios Comunes ayuda a los fabricantes, proveedores de software y proveedores de tecnología a demostrar la garantía de seguridad de sus productos ante clientes, organismos reguladores y autoridades de contratación pública de todo el mundo. Los productos certificados se benefician del reconocimiento internacional a través del Acuerdo de Reconocimiento de los Criterios Comunes (CCRA), lo que les permite acceder a los mercados de Europa, América del Norte, Asia-Pacífico y otros países participantes.

Este marco puede aplicarse a una amplia gama de productos, entre los que se incluyen aplicaciones de software, Sistemas operativos, dispositivos de red, sistemas integrados, Sistemas de control industrial y productos conectados del Internet de las cosas (IoT). En función de los objetivos de seguridad y del mercado de destino, las evaluaciones pueden realizarse en diferentes Niveles de Garantía de Evaluación (EAL).

Highlight-image

¿Necesita la Certificación de los Criterios Comunes para acceder al mercado?

Ayudamos a los proveedores a gestionar todo el proceso de certificación, desde la preparación y el Análisis de brechas hasta el apoyo en la evaluación y la certificación.

Hable con un especialista en Criterios Comunes

¿POR QUÉ CERTIFICARSE SEGÚN LOS CRITERIOS COMUNES?

La certificación según los Criterios Comunes ofrece una garantía independiente de que la funcionalidad de seguridad de un producto ha sido evaluada con arreglo a requisitos reconocidos internacionalmente. Para los proveedores de tecnología, los fabricantes de productos y los desarrolladores de software, la certificación demuestra un compromiso con la ciberseguridad y ayuda a generar confianza entre los clientes, los organismos reguladores y las autoridades de contratación pública.

Reconocimiento internacional

Los certificados de los Criterios Comunes son reconocidos por los países que participan en el Acuerdo de Reconocimiento de los Criterios Comunes (CCRA), lo que permite a los fabricantes de productos demostrar la seguridad de sus productos en múltiples mercados a través de un marco de certificación ampliamente aceptado. A través del CCRA, los productos certificados pueden beneficiarse del reconocimiento internacional en Europa, América del Norte, Asia-Pacífico y otras regiones participantes, lo que ayuda a las empresas a reducir la necesidad de obtener múltiples certificaciones nacionales y facilita el acceso a los mercados globales.

Apoyo a la contratación pública y empresarial

Muchas organizaciones públicas, operadores de infraestructuras críticas y grandes empresas exigen o dan clara preferencia a productos evaluados de forma independiente. La certificación de los Criterios Comunes puede ayudar a cumplir los requisitos de contratación pública y simplificar los assessments de seguridad durante los procesos de selección de proveedores.

Diferencie su producto en el mercado

La certificación ofrece una demostración objetiva de la garantía de seguridad, lo que ayuda a las empresas a distinguir sus productos en mercados competitivos. Un certificado de Criterios Comunes puede reforzar la confianza de los clientes y favorecer la adopción en el mercado en sectores en los que la ciberseguridad es un criterio clave de compra.

Apoyar los objetivos normativos y de cumplimiento

Las evaluaciones de los Criterios Comunes requieren un enfoque estructurado del diseño, las pruebas y la documentación de la seguridad. Las pruebas resultantes pueden respaldar iniciativas más amplias de ciberseguridad y cumplimiento normativo, incluida la adaptación a normativas emergentes y esquemas de certificación como la Certificación de Ciberseguridad de la Unión Europea (EUCC).

Mejore la seguridad del producto

El proceso de evaluación incluye un assessment independiente de la funcionalidad de seguridad del producto, su arquitectura, las prácticas de desarrollo y las actividades de prueba. Esto ayuda a identificar puntos débiles en una fase temprana y contribuye a la madurez general del producto en materia de seguridad.

ÁMBITO DE APLICACIÓN DE LA CERTIFICACIÓN DE LOS CRITERIOS COMUNES

Los Criterios Comunes pueden aplicarse a una amplia gama de productos que ofrecen funcionalidades de seguridad y requieren una garantía independiente. El marco está diseñado para evaluar si los mecanismos de seguridad de un producto están correctamente implementados y son eficaces frente a las amenazas pertinentes.

Entre los productos que suelen evaluarse según los Criterios Comunes se incluyen:

  • Dispositivos del Internet de las cosas (IoT) y dispositivos embebidos
  • Sistemas de control industrial (ICS) y soluciones SCADA
  • Productos sanitarios
  • Componentes de automoción y sistemas conectados
  • Medidores Inteligentes y productos para infraestructuras críticas
  • Aplicaciones de software
  • Sistemas operativos
  • Aplicaciones web y móviles
  • Equipos de red y telecomunicaciones
  • Tarjetas inteligentes, elementos de seguridad y circuitos integrados
  • Dispositivos de seguridad y soluciones empresariales

Experiencia en productos conectados y software

Bureau Veritas Cybersecurity se especializa en la evaluación de productos conectados y soluciones de software, y presta apoyo a las empresas a lo largo de todo el proceso de Certificación. Nuestra experiencia abarca:

  • IoT y sistemas integrados
  • Productos de red y telecomunicaciones
  • Software y aplicaciones empresariales
  • Sistemas operativos y software de plataforma
  • Dispositivos conectados para entornos de consumo e industriales

Nuestros servicios de evaluación ayudan a los fabricantes a prepararse para la certificación según los Criterios Comunes, al tiempo que respaldan objetivos más amplios de ciberseguridad y requisitos normativos. Para las empresas que se dirigen al mercado europeo, las evaluaciones según los Criterios Comunes también pueden proporcionar una base sólida para la certificación en el marco de la Certificación de Ciberseguridad de la Unión Europea (EUCC) y para el cumplimiento de normativas emergentes en materia de ciberseguridad, como la Ley de Ciberresiliencia (CRA).

Para el uso de componentes reutilizables

En el caso de los dispositivos y plataformas IoT creados con componentes de hardware y software reutilizables, la certificación SESIP puede ofrecer un enfoque de certificación más eficiente. A diferencia de las evaluaciones tradicionales de los Criterios Comunes, SESIP permite a los fabricantes reutilizar los resultados de evaluaciones de seguridad ya existentes, lo que contribuye a reducir la duplicación de esfuerzos en las evaluaciones y a acelerar el tiempo de comercialización. Obtenga más información sobre nuestros Servicios de certificación SESIP.

Para teléfonos inteligentes, tabletas y dispositivos wearables

En el caso de los teléfonos inteligentes, las tabletas, los dispositivos wearables y otros dispositivos de consumo conectados, los fabricantes también pueden considerar la certificación GSMA MDSCert. MDSCert proporciona una base de seguridad estandarizada diseñada específicamente para dispositivos de consumo conectados y goza de reconocimiento en todo el ecosistema móvil. Obtenga más información sobre nuestros Servicios de certificación GSMA MDSCert.

NIVELES DE GARANTÍA DE EVALUACIÓN (EAL)

Las evaluaciones de los Criterios Comunes pueden realizarse en diferentes niveles de Garantía de Evaluación (EAL), que indican la profundidad y el rigor del assessment. El nivel de garantía seleccionado depende del tipo de producto, el uso previsto, los objetivos de seguridad y los requisitos del mercado.

El marco de los Criterios Comunes define siete niveles de garantía de evaluación, que van desde el EAL1 hasta el EAL7:

  • EAL1 – Probado funcionalmente
    Garantía básica basada en pruebas funcionales y en la revisión de la documentación disponible.
  • EAL2 – Probado estructuralmente
    Garantía mayor mediante pruebas estructuradas y el examen de la documentación de desarrollo.
  • EAL3 – Probado y verificado metódicamente
    Una evaluación más exhaustiva del diseño del producto, así como de las actividades de desarrollo y pruebas.
  • EAL4 – Diseñado, probado y revisado metódicamente
    Uno de los niveles de garantía más solicitados para productos comerciales. El EAL4 ofrece un alto nivel de confianza, al tiempo que sigue siendo alcanzable para muchos productos de software, de red y integrados.
  • EAL5 – Diseñado y probado de forma semiformal
    Adecuado para productos que protegen información sensible o que operan en entornos de mayor riesgo.
  • EAL6 – Diseño verificado y probado de forma semiformal
    Destinado a productos que requieren un nivel muy alto de garantía frente a amenazas sofisticadas.
  • EAL7 – Diseño y pruebas verificados formalmente
    El nivel de garantía más alto definido por los Criterios Comunes, normalmente reservado para productos que protegen activos altamente sensibles o críticos.

En la práctica, muchos productos comerciales se evalúan en niveles de garantía que van desde el EAL1 hasta el EAL4, mientras que los productos críticos para la seguridad, como las tarjetas inteligentes, los elementos seguros y los dispositivos de seguridad especializados, pueden requerir niveles de garantía más elevados.

Además del nivel de garantía, las evaluaciones pueden incluir componentes complementarios, como requisitos de análisis de vulnerabilidades, lo que da lugar a designaciones como EAL4+. Estas evaluaciones complementarias proporcionan una garantía adicional para los productos que operan en entornos de seguridad exigentes.

PERFILES DE PROTECCIÓN Y OBJETIVOS DE SEGURIDAD

Las evaluaciones de los Criterios Comunes se basan en requisitos de seguridad y objetivos de evaluación claramente definidos. Dos conceptos clave dentro del marco son el perfil de protección (PP) y el objetivo de seguridad (ST).

Perfiles de protección (PP)

Un perfil de protección define un conjunto de requisitos de seguridad normalizados para una categoría específica de productos. Describe el problema de seguridad que debe abordarse, los objetivos de seguridad esperados y los requisitos funcionales y de garantía que deben cumplir los productos de dicha categoría.

Los perfiles de protección ayudan a establecer una base de referencia común para las evaluaciones de seguridad y permiten a los compradores, a los organismos reguladores y a los sistemas de Certificación comparar los productos con arreglo a requisitos coherentes.

Objetivos de seguridad (ST)

Un objetivo de seguridad es un documento específico del producto que define la funcionalidad de seguridad, los objetivos de seguridad y el alcance de la evaluación del producto que se va a certificar.

El objetivo de seguridad sirve de base para la evaluación y describe:

  • El producto y su uso previsto
  • Los supuestos de seguridad y el Modelado de amenazas
  • Los objetivos de seguridad
  • Los requisitos funcionales de seguridad
  • Los requisitos de garantía de seguridad

Durante el proceso de evaluación, se realiza un assessment del producto en relación con las afirmaciones realizadas en su Objetivo de Seguridad para determinar si se han cumplido los requisitos de seguridad definidos.

Apoyo para una evaluación satisfactoria

La elaboración de documentación de alta calidad conforme a los Criterios Comunes es un paso fundamental para obtener la Certificación. Bureau Veritas Cybersecurity ayuda a las empresas a definir los alcances de la evaluación, a preparar los Objetivos de Seguridad y a gestionar el proceso de Certificación de manera eficiente, lo que contribuye a reducir los retrasos y a agilizar la comunicación con las autoridades de Certificación.

Criterios Comunes y EUCC: ¿CUÁL ES LA DIFERENCIA?

Los Criterios Comunes (CC) y la Certificación de Ciberseguridad de la Unión Europea (EUCC) están estrechamente relacionados, pero tienen finalidades diferentes.

Los Criterios Comunes (ISO/IEC 15408) son el marco reconocido internacionalmente que se utiliza para evaluar la seguridad de los productos de TI y de tecnologías de la información y la comunicación (TIC). Define la metodología, los requisitos de garantía, los perfiles de protección, los objetivos de seguridad y las actividades de evaluación que utilizan los laboratorios acreditados y los organismos de Certificación de todo el mundo.

El EUCC es el sistema de certificación de ciberseguridad de la Unión Europea establecido en virtud de la Ley de Ciberseguridad de la UE. Este sistema se basa en los principios y metodologías de los Criterios Comunes, al tiempo que proporciona un marco de certificación armonizado para la Unión Europea.

Para los fabricantes de productos y los proveedores de tecnología, ambos esquemas ofrecen un enfoque estructurado para demostrar la seguridad de los productos. La vía de certificación más adecuada depende de factores como los mercados de destino, los requisitos de los clientes, las obligaciones reglamentarias y las expectativas en materia de contratación pública.

Como laboratorio de evaluación acreditado, Bureau Veritas Cybersecurity presta apoyo a las empresas tanto en las evaluaciones de los Criterios Comunes como en las de EUCC, ayudándolas a determinar la estrategia de Certificación más adecuada para sus productos y objetivos empresariales.

Para los fabricantes de dispositivos IoT, elementos seguros, conjuntos de chips y plataformas conectadas, SESIP ofrece otro enfoque de certificación reconocido internacionalmente. Mientras que los Criterios Comunes se centran en evaluaciones exhaustivas de los productos, SESIP utiliza una metodología composicional que permite a las empresas reutilizar los resultados de evaluación existentes en distintos componentes y familias de productos.

Para los fabricantes de teléfonos inteligentes, tabletas, dispositivos wearables y otros dispositivos de consumo conectados, GSMA MDSCert ofrece otra opción de certificación reconocida internacionalmente. A diferencia de los Criterios Comunes, que se aplican a una amplia gama de productos IoT, TI y TO, MDSCert está diseñado específicamente para evaluar la seguridad de los dispositivos de consumo conectados según los requisitos de la GSMA.

¿Busca una certificación de ciberseguridad válida en toda la UE? Obtenga más información sobre nuestros servicios de certificación EUCC.

Highlight-image

Bureau Veritas Cybersecurity es un laboratorio acreditado para servicios de CC y EUCC

Bureau Veritas Cybersecurity es su socio para la certificación CC y EUCC de productos de red, IoT y productos de software.

Más información sobre la Certificación EUCC

CÓMO TE RESPALDAMOS

Bureau Veritas Cybersecurity ofrece servicios de evaluación según los Criterios Comunes (CC) para fabricantes, proveedores de software y proveedores de tecnología en toda Europa. Nuestros expertos acompañan a las empresas a lo largo de todo el proceso de certificación, desde la preparación inicial y la documentación hasta las actividades de evaluación y el apoyo en la certificación.

Nuestros servicios incluyen:

  • Evaluaciones de preparación para la Certificación
  • Definición del alcance de la evaluación
  • Preparación y revisión de los objetivos de seguridad
  • Pruebas funcionales y de garantía
  • Actividades de evaluación de vulnerabilidades
  • Coordinación con las autoridades de certificación de certificación
  • Apoyo a proyectos de certificación según los Criterios Comunes y la EUCC

Llevamos a cabo evaluaciones según los Criterios Comunes en el marco de certificación neerlandés, en colaboración con TrustCB y la Autoridad Nacional de Certificación de Ciberseguridad de los Países Bajos (NCCA), ayudando a las empresas a gestionar el proceso de certificación de forma eficiente y con confianza.

Con una amplia experiencia en productos conectados, software, tecnologías de red y sistemas integrados, Bureau Veritas Cybersecurity ayuda a las empresas a obtener la Certificación de manera eficiente, al tiempo que respalda objetivos más amplios de ciberseguridad y cumplimiento normativo.

Bureau Veritas Cybersecurity forma parte del Grupo Bureau Veritas, líder mundial en servicios de ensayo, inspección y certificación.

Descargar

USP

Descripción general de la certificación según los Criterios Comunes

Descripción general de los Criterios Comunes y de nuestros servicios.

Download
USP

Descripción general de la certificación EUCC

Obtenga más información sobre los servicios de certificación EUCC.

Download

Preguntas frecuentes sobre la Certificación de los Criterios Comunes

¿En qué consiste la Certificación de Criterios Comunes?

La certificación de Criterios Comunes es una certificación de ciberseguridad reconocida internacionalmente que evalúa la funcionalidad y la garantía de seguridad de los productos IoT, TI y TO. Basado en la norma ISO/IEC 15408, el marco de Criterios Comunes ofrece un assessment independiente de si un producto cumple los requisitos de seguridad definidos y es capaz de resistir las amenazas de ciberseguridad pertinentes.

¿Qué son los Niveles de Garantía de Evaluación (EAL)?

Los niveles de Garantía de Evaluación (EAL) indican la profundidad y el rigor de una evaluación según los Criterios Comunes. El marco de los Criterios Comunes define siete niveles de garantía, que van desde el EAL1 hasta el EAL7, y cada nivel requiere actividades de evaluación cada vez más exhaustivas. El EAL adecuado depende de factores como el tipo de producto, los objetivos de seguridad, el uso previsto y los requisitos del mercado. Muchos productos comerciales de software, redes e IoT se evalúan en los niveles EAL1 a EAL4, mientras que los niveles de garantía más altos suelen reservarse para productos críticos en materia de seguridad.

¿Cuál es la diferencia entre los Criterios Comunes y la EUCC?

Los Criterios Comunes (CC) son el marco reconocido internacionalmente que se utiliza para evaluar la seguridad de los productos de TI y de tecnologías de la información y la comunicación (TIC). Define la metodología, los requisitos de garantía y los procesos de evaluación que utilizan los laboratorios acreditados de todo el mundo.

El Certificación de Ciberseguridad de la Unión Europea (EUCC) es el esquema europeo de certificación de ciberseguridad establecido en virtud de la Ley de Ciberseguridad de la UE. El EUCC se basa en los principios y metodologías de los Criterios Comunes, al tiempo que proporciona un marco de certificación armonizado para la Unión Europea.

Las empresas que deseen obtener la certificación deben evaluar qué esquema se ajusta mejor a sus mercados objetivo, a los requisitos de sus clientes y a sus obligaciones normativas. Bureau Veritas Cybersecurity presta apoyo tanto a los proyectos de certificación según los Criterios Comunes como a los del EUCC.

¿Cuánto tiempo dura la certificación según los Criterios Comunes?

La duración de un proyecto de certificación según los Criterios Comunes depende de varios factores, entre los que se incluyen la complejidad del producto, el Nivel de Garantía de Evaluación (EAL) objetivo, el grado de madurez de la documentación del producto y el alcance de la evaluación.

Los proyectos bien preparados pueden completarse en unos pocos meses, mientras que las evaluaciones más complejas pueden prolongarse considerablemente más. La preparación temprana de la documentación clave, como el Objetivo de Seguridad, y la estrecha colaboración con el laboratorio de evaluación pueden ayudar a agilizar el proceso de Certificación y reducir los retrasos.

Bureau Veritas Cybersecurity puede ayudar a las empresas a evaluar su grado de preparación para la Certificación, definir el alcance de la evaluación y elaborar una roadmap realista de Certificación.

¿Debería optar por los Criterios Comunes o por SESIP?

La certificación adecuada depende de su producto, su mercado objetivo y sus objetivos empresariales. Los Criterios Comunes se utilizan ampliamente para productos que requieren una garantía de seguridad reconocida internacionalmente en numerosos ámbitos tecnológicos. SESIP está diseñado específicamente para plataformas de IoT y dispositivos conectados, y permite a los fabricantes reutilizar los resultados de evaluaciones de seguridad ya existentes, lo que reduce el esfuerzo de certificación y acelera el desarrollo. Bureau Veritas puede ayudarle a determinar qué vía de certificación se adapta mejor a su producto.

¿Debería optar por los Criterios Comunes o por MDSCert?

La certificación adecuada depende de su producto y de su mercado objetivo. Los Criterios Comunes son un marco de evaluación de la seguridad reconocido internacionalmente para una amplia gama de productos IoT, TI y TO.

MDSCert está diseñado específicamente para teléfonos inteligentes, tabletas, dispositivos wearables y dispositivos de consumo conectados, y proporciona un nivel básico de seguridad estandarizado que se ajusta a los requisitos de la GSMA. Bureau Veritas puede ayudarle a determinar qué esquema de certificación se adapta mejor a su producto y a sus objetivos empresariales.

Más información sobre MDSCert

¿NECESITA ASESORAMIENTO SOBRE LOS CRITERIOS COMUNES O LA EUCC?

Tanto si está analizando los requisitos de certificación como si se está preparando para una evaluación, nuestros expertos pueden ayudarle a definir la estrategia de certificación más adecuada para su producto. Rellene el siguiente formulario y nos pondremos en contacto con usted en el plazo de un día laborable.

USP

¿Por qué elegir la ciberseguridad de Bureau Veritas?

Bureau Veritas Cybersecurity es su socio experto en ciberseguridad. Ayudamos a las organizaciones a identificar riesgos, reforzar sus defensas y cumplir con las normas y regulaciones de ciberseguridad. Nuestros servicios abarcan personas, procesos y tecnología, desde la formación en materia de concienciación y la ingeniería social hasta el asesoramiento en seguridad, el cumplimiento normativo y las pruebas de penetración.

Operamos en entornos de TI, TO e IoT, y damos soporte tanto a sistemas digitales como a productos conectados. Con más de 300 profesionales de la ciberseguridad en todo el mundo, combinamos una profunda experiencia técnica con una presencia global. Bureau Veritas Cybersecurity forma parte del Bureau Veritas Group, líder mundial en pruebas, inspección y certificación.