Critères communs | Certification

Les Critères Communs (CC) constituent le référentiel de certification en cybersécurité reconnu à l’échelle internationale pour les produits informatiques, IoT et OT.

> IoT | Test et Certification > Critères communs | Certification

Critères communs || Certification

Les Critères Communs (CC) constituent le cadre internationalement reconnu pour l’évaluation et la certification de la sécurité des produits informatiques, de l’IoT et de l’Environnement Industriel (OT). Basés sur la norme ISO/IEC 15408, les Critères Communs fournissent une méthodologie indépendante et structurée permettant de déterminer si les fonctionnalités de sécurité d’un produit répondent aux exigences définies et sont capables de résister aux menaces de cybersécurité pertinentes.

La certification Critères Communs aide les fabricants, les éditeurs de logiciels et les fournisseurs de technologies à démontrer la fiabilité de la sécurité de leurs produits auprès de leurs clients, des autorités de régulation et des pouvoirs adjudicateurs du monde entier. Les produits certifiés bénéficient d’une reconnaissance internationale par le biais de l’Accord de reconnaissance des Critères Communs (CCRA), ce qui leur permet d’accéder aux marchés d’Europe, d’Amérique du Nord, d’Asie-Pacifique et d’autres pays participants.

Ce cadre peut s’appliquer à une large gamme de produits, notamment les applications logicielles, les systèmes d’exploitation, les équipements réseau, les systèmes embarqués, les Industrial Control Systems et les produits connectés de l’IoT. En fonction des objectifs de sécurité et du marché cible, les évaluations peuvent être réalisées à différents niveaux d’assurance de l’évaluation (EAL).

Highlight-image

Vous avez besoin d’une certification « Critères Communs » pour accéder au marché ?

Nous aidons les fournisseurs à mener à bien l’ensemble du processus de certification, de la préparation et de l’analyse des écarts jusqu’à l’accompagnement à l’évaluation et à la certification.

Discutez avec un spécialiste des Critères Communs

POURQUOI SE FAIRE CERTIFIER SELON LES CRITÈRES COMMUNS ?

La certification « Critères Communs » apporte une garantie indépendante que les fonctionnalités de sécurité d’un produit ont été évaluées au regard d’exigences reconnues à l’échelle internationale. Pour les fournisseurs de technologies, les fabricants et les développeurs de logiciels, cette certification témoigne d’un engagement en faveur de la cybersécurité et contribue à instaurer la confiance auprès des clients, des régulateurs et des autorités chargées des marchés publics.

Reconnaissance internationale

Les certificats «Critères Communs» sont reconnus par les pays participant à l’Accord de reconnaissance des «Critères Communs» (CCRA), ce qui permet aux fabricants de démontrer la sécurité de leurs produits sur plusieurs marchés grâce à un cadre de certification largement accepté. Grâce au CCRA, les produits certifiés bénéficient d’une reconnaissance internationale en Europe, en Amérique du Nord, en Asie-Pacifique et dans d’autres régions participantes, ce qui aide les organisations à réduire le recours à de multiples certifications nationales et facilite l’accès aux marchés mondiaux.

Soutenir les marchés publics et les achats d’entreprise

De nombreuses organisations du secteur public, opérateurs d’infrastructures critiques et grandes entreprises exigent ou privilégient fortement les produits évalués de manière indépendante. La certification Critères Communs peut contribuer à répondre aux exigences d’approvisionnement et à simplifier les évaluations de sécurité lors des processus de sélection des fournisseurs.

Différenciez votre produit sur le marché

La certification apporte une preuve objective de l’assurance de sécurité, aidant ainsi les organisations à distinguer leurs produits sur des marchés concurrentiels. Un certificat « Critères Communs » peut améliorer la confiance des clients et favoriser l’adoption par le marché dans les secteurs où la cybersécurité est un critère d’achat essentiel.

Soutenir les objectifs réglementaires et de conformité

Les évaluations selon les Critères communs exigent une approche structurée de la conception, des tests et de la documentation en matière de sécurité. Les preuves qui en résultent peuvent soutenir des initiatives plus larges en matière de cybersécurité et de conformité, notamment l’alignement sur les réglementations émergentes et les schémas de certification tels que la Certification européenne de cybersécurité (EUCC).

Améliorer la sécurité du produit

Le processus d’évaluation comprend une évaluation indépendante des fonctionnalités de sécurité du produit, de son architecture, de ses pratiques de développement et de ses activités de test. Cela permet d’identifier rapidement les faiblesses et contribue à la maturité globale du produit en matière de sécurité.

CHAMP D’APPLICATION DE LA CERTIFICATION SELON LES CRITÈRES COMMUNS

Les Critères Communs peuvent s’appliquer à un large éventail de produits offrant des fonctionnalités de sécurité et nécessitant une assurance indépendante. Ce référentiel est conçu pour évaluer si les mécanismes de sécurité d’un produit sont correctement mis en œuvre et efficaces face aux menaces pertinentes.

Les produits couramment évalués selon les Critères Communs comprennent :

  • les appareils IoT et embarqués
  • Systèmes de contrôle industriel (ICS) et solutions SCADA
  • Dispositifs médicaux
  • Composants automobiles et systèmes connectés
  • Compteurs intelligents et produits destinés aux infrastructures critiques
  • Applications logicielles
  • Systèmes d'exploitation
  • Applications mobiles et Web
  • Équipements de réseau et de télécommunications
  • Cartes à puce, éléments sécurisés et circuits intégrés
  • Appareils de sécurité et solutions d’entreprise

Expertise en matière de produits connectés et de logiciels

Bureau Veritas Cybersecurity est spécialisé dans l’évaluation des produits connectés et des solutions logicielles, et accompagne les organisations tout au long du processus de Certification. Notre expertise couvre notamment :

  • L’IoT et les systèmes embarqués
  • Produits de réseau et de télécommunications
  • Logiciels et applications d’entreprise
  • Systèmes d’exploitation et logiciels de plateforme
  • Appareils connectés destinés aux environnements grand public et industriels

Nos services d’évaluation aident les fabricants à se préparer à la certification selon les Critères Communs, tout en contribuant à la réalisation d’objectifs plus larges en matière de cybersécurité et au respect des exigences réglementaires. Pour les organisations ciblant le marché européen, les évaluations selon les Critères Communs peuvent également constituer une base solide pour la certification dans le cadre de la Certification européenne de cybersécurité (EUCC) et pour la mise en conformité avec les nouvelles réglementations en matière de cybersécurité, telles que la Loi sur la cyber-résilience (CRA).

Pour l’utilisation de composants réutilisables

Pour les appareils et plateformes IoT conçus à partir de composants matériels et logiciels réutilisables, la certification SESIP peut constituer une approche de certification plus efficace. Contrairement aux évaluations traditionnelles selon les Critères Communs, la certification SESIP permet aux fabricants de réutiliser les résultats d’évaluation de sécurité existants, ce qui contribue à réduire les efforts d’évaluation redondants et à accélérer la mise sur le marché. Découvrez-en davantage sur nos services de certification SESIP.

Pour les smartphones, tablettes et appareils portables

Pour les smartphones, les tablettes, les appareils portables et autres appareils grand public connectés, les fabricants peuvent également considérer la certification GSMA MDSCert. MDSCert fournit une base de référence de sécurité normalisée spécialement conçue pour les appareils grand public connectés et est reconnue dans l’ensemble de l’écosystème mobile. Découvrez nos services de certification GSMA MDSCert.

NIVEAUX D’ASSURANCE DE L’ÉVALUATION (EAL)

Les évaluations selon les Critères Communs peuvent être réalisées à différents niveaux d’assurance de l’évaluation (EAL), qui indiquent la profondeur et la rigueur de l’évaluation. Le niveau d’assurance choisi dépend du type de produit, de l’usage prévu, des objectifs de sécurité et des exigences du marché.

Le référentiel des Critères Communs définit sept niveaux d’assurance d’évaluation, allant de l’EAL1 à l’EAL7 :

  • EAL1 – Test fonctionnel
    Assurance de base reposant sur des tests fonctionnels et l’examen de la documentation disponible.
  • EAL2 – Testé sur le plan structurel
    Assurance renforcée grâce à des tests structurés et à l’examen des preuves de développement.
  • EAL3 – Testé et vérifié de manière méthodique
    Évaluation plus complète de la conception, du développement et des activités de test du produit.
  • EAL4 – Conception, tests et révision méthodiques
    L’un des niveaux d’assurance les plus couramment requis pour les produits commerciaux. L’EAL4 offre un haut niveau de confiance tout en restant accessible pour de nombreux logiciels, réseaux et produits embarqués.
  • EAL5 – Conçu et testé de manière semi-formelle
    Convient aux produits protégeant des informations sensibles ou fonctionnant dans des environnements à haut risque.
  • EAL6 – Conception vérifiée et tests effectués de manière semi-formelle
    Destiné aux produits nécessitant un très haut niveau d’assurance face à des menaces sophistiquées.
  • EAL7 – Conception et tests formellement vérifiés
    Le niveau d’assurance le plus élevé défini par les Critères Communs, généralement réservé aux produits protégeant des actifs hautement sensibles ou critiques.

Dans la pratique, de nombreux produits commerciaux sont évalués à des niveaux d’assurance allant de EAL1 à EAL4, tandis que les produits critiques en matière de sécurité, tels que les cartes à puce, les éléments sécurisés et les dispositifs de sécurité spécialisés, peuvent nécessiter des niveaux d’assurance plus élevés.

Outre le niveau d’assurance, les évaluations peuvent inclure des éléments supplémentaires, tels que des exigences en matière d’analyse de vulnérabilité, donnant lieu à des désignations telles que EAL4+. Ces évaluations enrichies offrent une assurance supplémentaire pour les produits fonctionnant dans des environnements de sécurité exigeants .

PROFILS DE PROTECTION ET OBJECTIFS DE SÉCURITÉ

Les évaluations selon les Critères Communs reposent sur des exigences de sécurité et des objectifs d’évaluation clairement définis. Deux concepts clés de ce cadre sont le profil de protection (PP) et la cible de sécurité (ST).

Profils de protection (PP)

Un profil de protection définit un ensemble d’exigences de sécurité normalisées pour une catégorie spécifique de produits. Il décrit le problème de sécurité à traiter, les objectifs de sécurité attendus ainsi que les exigences fonctionnelles et d’assurance auxquelles les produits de cette catégorie doivent satisfaire.

Les profils de protection contribuent à établir une base commune pour les évaluations de sécurité et permettent aux acheteurs, aux régulateurs et aux schémas de certification de comparer les produits au regard d’exigences cohérentes.

Cibles de sécurité (ST)

Un objectif de sécurité est un document spécifique au produit qui définit les fonctionnalités de sécurité, les objectifs de sécurité et le périmètre d’évaluation du produit faisant l’objet de la certification.

L’objectif de sécurité sert de base à l’évaluation et décrit :

  • Le produit et son utilisation prévue
  • Les hypothèses de sécurité et la modélisation des menaces
  • Les objectifs de sécurité
  • Les exigences fonctionnelles de sécurité
  • Les exigences en matière d’assurance de sécurité

Au cours du processus d’évaluation, le produit est évalué au regard des déclarations figurant dans son objectif de sécurité afin de déterminer si les exigences de sécurité définies ont été respectées.

Accompagnement pour une évaluation réussie

La préparation d’une documentation de haute qualité relative aux Critères Communs constitue une étape cruciale pour l’obtention de la certification. Bureau Veritas Cybersecurity accompagne les organisations dans la définition du périmètre d’évaluation, la préparation des objectifs de sécurité et la gestion efficace du processus de certification, contribuant ainsi à réduire les retards et à rationaliser la communication avec les autorités de certification.

Critères Communs et EUCC : QUELLE EST LA DIFFÉRENCE ?

Les Critères communs (CC) et la Certification européenne de cybersécurité (EUCC) sont étroitement liés, mais ils poursuivent des objectifs différents.

Les Critères Communs (ISO/IEC 15408) constituent le référentiel internationalement reconnu utilisé pour évaluer la sécurité des produits informatiques et TIC. Ils définissent la méthodologie, les exigences d’assurance, les profils de protection, les objectifs de sécurité et les activités d’évaluation utilisés par les laboratoires accrédités et les organismes de certification du monde entier.

L’EUCC est le schéma de certification européen en matière de cybersécurité mis en place en vertu de la loi européenne sur la cybersécurité. Ce schéma s’appuie sur les principes et les méthodologies des Critères Communs tout en fournissant un cadre de certification harmonisé pour l’Union européenne.

Pour les fabricants et les fournisseurs de technologies, ces deux schémas de certification offrent une approche structurée permettant de démontrer la sécurité des produits. Le parcours de certification le plus adapté dépend de facteurs tels que les marchés cibles, les exigences des clients, les obligations réglementaires et les attentes en matière d’approvisionnement.

En tant que laboratoire d’évaluation accrédité, Bureau Veritas Cybersecurity accompagne les organisations dans le cadre d’évaluations tant selon les Critères Communs que selon l’EUCC, en les aidant à déterminer la stratégie de certification la plus appropriée pour leurs produits et leurs objectifs commerciaux.

Pour les fabricants d’appareils IoT, d’éléments sécurisés, de chipsets et de plateformes connectées, le SESIP offre une autre approche de Certification reconnue à l’échelle internationale. Alors que les Critères Communs mettent l’accent sur des évaluations complètes des produits, le SESIP utilise une méthodologie compositionnelle qui permet aux organisations de réutiliser les résultats d’évaluation existants pour l’ensemble des composants et des familles de produits.

Pour les fabricants de smartphones, de tablettes, d’appareils portables et d’autres appareils grand public connectés, GSMA MDSCert offre une autre option de certification reconnue à l’échelle internationale. Contrairement aux Critères Communs, qui s’appliquent à une large gamme de produits informatiques, IoT et OT, MDSCert est spécifiquement conçu pour évaluer la sécurité des appareils grand public connectés au regard des exigences de la GSMA.

Vous recherchez une certification en cybersécurité valable dans toute l’UE ? Découvrez nos services de certification EUCC.

Highlight-image

Bureau Veritas Cybersecurity est un laboratoire agréé pour les services CC et EUCC en matière de cybersécurité

Bureau Veritas Cybersecurity est votre partenaire pour la certification CC et EUCC des produits réseau, IoT et logiciels.

En savoir plus sur la Certification EUCC

COMMENT NOUS VOUS SOUTENONS

Bureau Veritas Cybersecurity propose des services d’évaluation selon les Critères Communs aux fabricants, éditeurs de logiciels et fournisseurs de technologies dans toute l’Europe. Nos experts accompagnent les organisations tout au long du processus de certification, depuis la préparation initiale et la constitution du dossier jusqu’aux activités d’évaluation et au soutien à la certification.

Nos services comprennent :

  • Évaluations de l'état de préparation à la Certification
  • Définition du périmètre d’évaluation
  • Préparation et révision des objectifs de sécurité
  • Tests fonctionnels et d’assurance
  • Activités d’évaluation des vulnérabilités
  • Coordination avec les autorités de certification
  • Accompagnement des projets de certification selon les Critères Communs et l’EUCC

Nous réalisons des évaluations selon les Critères Communs dans le cadre de la certification néerlandaise, en collaboration avec TrustCB et l’Autorité nationale néerlandaise de certification en cybersécurité (NCCA), afin d’aider les organisations à mener à bien le processus de certification de manière efficace et en toute confiance.

Fort d’une vaste expérience dans les produits connectés, les logiciels, les technologies réseau et les systèmes embarqués, Bureau Veritas Cybersecurity aide les organisations à obtenir leur certification de manière efficace tout en les accompagnant dans la réalisation de leurs objectifs plus larges en matière de cybersécurité et de Conformité.

Bureau Veritas Cybersecurity fait partie du groupe Bureau Veritas, leader mondial des services liés à l’inspection, à la certification et aux entreprises.

Téléchargements

USP

Présentation de la certification selon les Critères Communs

Présentation des Critères Communs et de nos services.

Download
USP

Présentation de la certification EUCC

Découvrez-en davantage sur les services que nous proposons pour la certification EUCC.

Download

QUESTIONS FRÉQUEMMENT POSÉES SUR LA CERTIFICATION SELON LES CRITÈRES COMMUNS

Qu’est-ce que la certification « Critères Communs » ?

La certification « Critères Communs » est une certification de cybersécurité reconnue à l’échelle internationale qui évalue les fonctionnalités de sécurité et le niveau d’assurance des produits informatiques, de l’IoT et des technologies opérationnelles (OT). Fondé sur la norme ISO/IEC 15408, le référentiel « Critères Communs » fournit une évaluation indépendante permettant de déterminer si un produit répond à des exigences de sécurité définies et s’il est capable de résister aux menaces de cybersécurité pertinentes.

Que sont les niveaux d’assurance de l’évaluation (EAL) ?

Les niveaux d’assurance de l’évaluation (EAL) indiquent la profondeur et la rigueur d’une évaluation selon les Critères Communs. Le référentiel des Critères Communs définit sept niveaux d’assurance, allant de l’EAL 1 à l’EAL 7, chaque niveau nécessitant des activités d’évaluation de plus en plus approfondies. Le niveau EAL approprié dépend de facteurs tels que le type de produit, les objectifs de sécurité, l’utilisation prévue et les exigences du marché. De nombreux logiciels commerciaux, produits réseau et produits IoT sont évalués aux niveaux EAL1 à EAL4, tandis que les niveaux d’assurance supérieurs sont généralement réservés aux produits critiques en matière de sécurité.

Quelle est la différence entre les Critères Communs et l’EUCC ?

Les Critères Communs (CC) constituent le référentiel internationalement reconnu utilisé pour évaluer la sécurité des produits informatiques et des technologies de l’information et de la communication (TIC). Ils définissent la méthodologie, les exigences d’assurance et les processus d’évaluation utilisés par les laboratoires accrédités à travers le monde.

L’EUCC (Certification européenne de cybersécurité) est le schéma de certification européen en matière de cybersécurité établi en vertu de la loi européenne sur la cybersécurité. L’EUCC s’appuie sur les principes et les méthodologies des Critères Communs tout en fournissant un cadre de certification harmonisé pour l’Union européenne.

Les organisations souhaitant obtenir une certification doivent déterminer quel schéma de certification correspond le mieux à leurs marchés cibles, aux exigences de leurs clients et à leurs obligations réglementaires. Bureau Veritas Cybersecurity accompagne les projets de certification tant selon les Critères Communs que selon l’EUCC.

Combien de temps dure la certification selon les Critères Communs ?

La durée d’un projet de certification selon les Critères communs dépend de plusieurs facteurs, notamment la complexité du produit, le niveau d’assurance de l’évaluation (EAL) visé, le degré de maturité de la documentation du produit et le périmètre de l’évaluation.

Les projets bien préparés peuvent être menés à bien en quelques mois, tandis que les évaluations plus complexes peuvent prendre beaucoup plus de temps. La préparation en amont de la documentation clé, telle que la cible de sécurité, ainsi qu’une collaboration étroite avec le laboratoire d’évaluation peuvent contribuer à rationaliser le processus de certification et à réduire les retards.

Bureau Veritas Cybersecurity peut aider les organisations à évaluer leur état de préparation à la Certification, à définir le périmètre de l’évaluation et à élaborer une roadmap de Certification réaliste.

Dois-je choisir les Critères Communs ou le SESIP ?

Le choix de la certification appropriée dépend de votre produit, de votre marché cible et de vos objectifs commerciaux. Les Critères Communs sont largement utilisés pour les produits nécessitant une garantie de sécurité reconnue à l’échelle internationale dans de nombreux domaines technologiques. Le SESIP est spécifiquement conçu pour les plateformes IoT et les appareils connectés ; il permet aux fabricants de réutiliser les résultats d’évaluation de sécurité existants, ce qui réduit les efforts de certification et accélère le développement. Bureau Veritas peut vous aider à déterminer la voie de certification la mieux adaptée à votre produit.

Dois-je choisir les Critères Communs ou MDSCert ?

Le choix de la certification appropriée dépend de votre produit et de votre marché cible. Les Critères Communs constituent un référentiel d’évaluation de la sécurité reconnu à l’échelle internationale pour une large gamme de produits informatiques, IoT et OT.

MDSCert est spécialement conçu pour les smartphones, les tablettes, les appareils portables et les appareils grand public connectés, offrant un niveau de sécurité de référence normalisé conforme aux exigences de la GSMA. Bureau Veritas peut vous aider à déterminer quel schéma de certification correspond le mieux à votre produit et à vos objectifs commerciaux.

En savoir plus sur MDSCert

VOUS AVEZ BESOIN DE CONSEILS SUR LES CRITÈRES COMMUNS OU L'EUCC ?

Que vous vous renseigniez sur les exigences de certification ou que vous vous prépariez à une évaluation, nos experts peuvent vous aider à définir la stratégie de certification la mieux adaptée à votre produit. Veuillez remplir le formulaire ci-dessous, et nous vous contacterons dans un délai d’un jour ouvré.

USP

Pourquoi choisir Bureau Veritas Cybersecurity


Bureau Veritas Cybersecurity est votre expert partner en cybersécurité. Nous aidons les organisations à identifier les risques, à renforcer leurs défenses et à se conformer aux normes et réglementations en matière de cybersécurité. Nos services couvrent les personnes, les processus et la technologie, allant de la formation à la sensibilisation et à l'ingénierie sociale aux conseils en matière de sécurité, de conformité et de tests d'intrusion.

Nous intervenons dans les environnements IT, OT et IoT, et accompagnons aussi bien les systèmes numériques que les produits connectés. Avec plus de 300 professionnels de la cybersécurité à travers le monde, nous combinons une expertise technique approfondie et une présence mondiale. Bureau Veritas Cybersecurity fait partie du Bureau Veritas Group, leader mondial de l'inspection, de la certification et des services aux entreprises.