Common Criteria | Certificazione

Common Criteria (CC) costituiscono il quadro di riferimento per la Certificazione della Cybersecurity riconosciuto a livello internazionale per i prodotti IT, IoT e OT.

> Test e Certificazione IoT > Common Criteria | Certificazione

Common Criteria || Certificazione

I Common Criteria (CC) costituiscono il quadro di riferimento riconosciuto a livello internazionale per la valutazione e la certificazione della sicurezza dei prodotti IT, IoT e di Operational technology (OT). Basati sulla norma ISO/IEC 15408, i Common Criteria forniscono una metodologia indipendente e strutturata per effettuare l'assessment della sicurezza di un prodotto, valutando se le funzionalità di sicurezza di un prodotto soddisfano i requisiti definiti e siano in grado di resistere alle minacce alla cybersecurity pertinenti.

La certificazione Common Criteria aiuta i produttori, i fornitori di software e i fornitori di tecnologia a dimostrare la garanzia di sicurezza dei propri prodotti a clienti, autorità di regolamentazione e enti appaltanti in tutto il mondo. I prodotti certificati beneficiano del riconoscimento internazionale attraverso il Common Criteria Recognition Arrangement (CCRA), che consente l’accesso al mercato in Europa, Nord America, Asia-Pacifico e in altri paesi partecipanti.

Il quadro di riferimento può essere applicato a un’ampia gamma di prodotti, tra cui applicazioni software, sistemi operativi, dispositivi di rete, sistemi integrati, Industrial Control Systems e prodotti IoT connessi. A seconda degli obiettivi di sicurezza e del mercato di riferimento, le valutazioni possono essere effettuate a diversi livelli di garanzia della valutazione (EAL).

Zhenyu Zhu

Zhenyu Zhu

Responsabile della Certificazione EUCC

Hikvision

La nostra partnership con Bureau Veritas ha portato al conseguimento della prima Certificazione EUCC al mondo per le telecamere, a conferma della nostra leadership globale nel campo della sicurezza.

PERCHÉ OTTENERE LA CERTIFICAZIONE SECONDO I CRITERI COMMON CRITERIA?

La certificazione Common Criteria fornisce una garanzia indipendente che le funzionalità di sicurezza di un prodotto siano state valutate in base a requisiti riconosciuti a livello internazionale. Per i fornitori di tecnologia, i produttori e gli sviluppatori di software, la certificazione dimostra l’impegno nei confronti della cybersecurity e contribuisce a rafforzare la fiducia da parte dei clienti, delle autorità di regolamentazione e degli enti appaltanti.

Riconoscimento internazionale

I certificati Common Criteria sono riconosciuti dai paesi che aderiscono al Common Criteria Recognition Arrangement (CCRA), consentendo ai produttori di dimostrare la sicurezza dei propri prodotti su più mercati attraverso un quadro di certificazione ampiamente accettato. Attraverso il CCRA, i prodotti certificati possono beneficiare del riconoscimento internazionale in Europa, Nord America, Asia-Pacifico e altre regioni partecipanti, aiutando le organizzazioni a ridurre la necessità di ottenere molteplici certificazioni nazionali e facilitando l’accesso ai mercati globali.

Supporto agli appalti pubblici e aziendali

Molte organizzazioni del settore pubblico, operatori di infrastrutture critiche e grandi imprese richiedono o prediligono fortemente prodotti valutati in modo indipendente. La Certificazione Common Criteria può contribuire a soddisfare i requisiti di appalto e a semplificare gli assessment di sicurezza durante i processi di selezione dei fornitori.

Differenziare il proprio prodotto sul mercato

La Certificazione fornisce una dimostrazione oggettiva della garanzia di sicurezza, aiutando le organizzazioni a distinguere i propri prodotti in mercati competitivi. Un certificato Common Criteria può rafforzare la fiducia dei clienti e favorire l’adozione da parte del mercato in settori in cui la cybersecurity rappresenta un criterio di acquisto fondamentale.

Supportare gli obiettivi normativi e di Compliance

Le valutazioni secondo i Common Criteria richiedono un approccio strutturato alla progettazione, al collaudo e alla documentazione della sicurezza. Le prove che ne derivano possono sostenere iniziative più ampie in materia di cybersecurity e Compliance, compreso l’allineamento alle normative emergenti e agli schemi di Certificazione quali lo Schema di Certificazione per la Sicurezza Informatica dell’Unione Europea (EUCC).

Migliorare la sicurezza del prodotto

Il processo di valutazione comprende un’analisi indipendente delle funzionalità di sicurezza del prodotto, dell’architettura, delle pratiche di sviluppo e delle attività di collaudo. Ciò contribuisce a identificare tempestivamente i punti deboli e favorisce la maturità complessiva del prodotto in termini di sicurezza.

Highlight-image

Avete bisogno della Certificazione Common Criteria per l’accesso al mercato?

Aiutiamo i fornitori a districarsi nell’intero processo di certificazione, dalla preparazione e dall’analisi delle lacune al supporto alla valutazione e alla certificazione.

Si rivolga a uno specialista dei Common Criteria

AMBITO DI APPLICAZIONE DELLA CERTIFICAZIONE COMMON CRITERIA

I Common Criteria possono essere applicati a un’ampia gamma di prodotti che offrono funzionalità di sicurezza e richiedono una garanzia indipendente. Il quadro di riferimento è progettato per valutare se i meccanismi di sicurezza di un prodotto siano correttamente implementati ed efficaci contro le minacce pertinenti.

Tra i prodotti comunemente valutati secondo i Common Criteria figurano:

  • Dispositivi IoT e embedded
  • Industrial Control Systems (ICS) e soluzioni SCADA
  • Dispositivi medici
  • Componenti automobilistici e sistemi connessi
  • Contatori intelligenti e prodotti per infrastrutture critiche
  • Applicazioni software
  • Sistemi operativi
  • Applicazioni mobili e web
  • Apparecchiature di rete e di telecomunicazione
  • Smart card, elementi di sicurezza e circuiti integrati
  • Dispositivi di sicurezza e soluzioni aziendali

Competenza nei prodotti connessi e nel software

Bureau Veritas Cybersecurity è specializzata nella valutazione di prodotti connessi e soluzioni software, fornendo supporto alle organizzazioni durante l’intero processo di Certificazione. La nostra competenza comprende:

  • IoT e sistemi embedded
  • Prodotti di rete e di telecomunicazione
  • Software e applicazioni aziendali
  • Sistemi operativi e software di piattaforma
  • Dispositivi connessi per ambienti consumer e industriali

I nostri servizi di valutazione aiutano i produttori a prepararsi alla Certificazione Common Criteria, sostenendo al contempo obiettivi più ampi in materia di cybersecurity e i requisiti normativi. Per le organizzazioni che mirano al mercato europeo, le valutazioni Common Criteria possono inoltre fornire una solida base per la Certificazione nell’ambito dello Schema di Certificazione della Sicurezza Informatica dell’Unione Europea (EUCC) e per l’allineamento alle normative emergenti in materia di cybersecurity, quali il Cyber Resilience Act (CRA).

Per l’utilizzo di componenti riutilizzabili

Per i dispositivi e le piattaforme IoT realizzati utilizzando componenti hardware e software riutilizzabili, la certificazione SESIP può offrire un approccio di certificazione più efficiente. A differenza delle tradizionali valutazioni Common Criteria, SESIP consente ai produttori di riutilizzare i risultati delle valutazioni di sicurezza esistenti, contribuendo a ridurre il doppio lavoro di assessment e ad accelerare il time-to-market. Scoprite di più sui nostri servizi di certificazione SESIP.

Per smartphone, tablet e dispositivi indossabili

Per smartphone, tablet, dispositivi indossabili e altri dispositivi di consumo connessi, i produttori possono anche prendere in considerazione la certificazione GSMA MDSCert. MDSCert fornisce una linea di base di sicurezza standardizzata progettata specificamente per i dispositivi di consumo connessi ed è riconosciuta in tutto l’ecosistema mobile. Scoprite di più sui nostri servizi di certificazione GSMA MDSCert.

LIVELLI DI GARANZIA DELLA VALUTAZIONE (EAL)

The Common Criteria assessments can be performed at different Levels of Assurance for Assessment (EAL), which indicate the depth and rigor of the assessment. The selected level of assurance depends on the type of product, the intended use, the security objectives, and the market requirements.

Il quadro di riferimento dei Common Criteria definisce sette livelli di garanzia di valutazione, che vanno da EAL1 a EAL7:

  • EAL1 – Testato dal punto di vista funzionale
    Garanzia di base basata su test funzionali e sull’esame della documentazione disponibile.
  • EAL2 – Testato a livello strutturale
    Garanzia maggiore ottenuta tramite test strutturati ed esame delle prove relative allo sviluppo.
  • EAL3 – Testato e verificato metodicamente
    Una valutazione più completa delle attività di progettazione, sviluppo e collaudo del prodotto.
  • EAL4 – Progettato, testato e revisionato metodicamente
    Uno dei livelli di garanzia più comunemente richiesti per i prodotti commerciali. L’EAL4 offre un elevato livello di affidabilità pur rimanendo realizzabile per molti prodotti software, di rete e embedded.
  • EAL5 – Progettato e testato in modo semiformale
    Adatto a prodotti che proteggono informazioni sensibili o che operano in ambienti ad alto rischio.
  • EAL6 – Progettazione verificata e testata in modo semiformale
    Destinato a prodotti che richiedono un livello di garanzia molto elevato contro minacce sofisticate.
  • EAL7 – Progettazione verificata formalmente e testata
    Il livello di garanzia più elevato definito dai Common Criteria, solitamente riservato a prodotti destinati alla protezione di asset altamente sensibili o critici.

In pratica, molti prodotti commerciali vengono valutati a livelli di garanzia compresi tra EAL1 ed EAL4, mentre i prodotti critici per la sicurezza, quali smart card, elementi di sicurezza e dispositivi di sicurezza specializzati, possono richiedere livelli di garanzia più elevati.

Oltre al livello di garanzia, le valutazioni possono includere componenti aggiuntivi, quali requisiti di analisi delle vulnerabilità, che danno luogo a designazioni quali EAL4+. Queste valutazioni integrate forniscono un’ulteriore garanzia per i prodotti che operano in ambienti di sicurezza particolarmente esigenti .

PROFILI DI PROTEZIONE E OBIETTIVI DI SICUREZZA

Le valutazioni dei Common Criteria si basano su requisiti di sicurezza e obiettivi di valutazione chiaramente definiti. Due concetti chiave all’interno del quadro di riferimento sono il Profilo di Protezione (PP) e l’Obiettivo di Sicurezza (ST).

Profili di protezione (PP)

Un profilo di protezione definisce un insieme di requisiti di sicurezza standardizzati per una specifica categoria di prodotti. Descrive il problema di sicurezza da affrontare, gli obiettivi di sicurezza previsti e i requisiti funzionali e di garanzia che i prodotti di quella categoria devono soddisfare.

I profili di protezione contribuiscono a stabilire una linea di base comune per le valutazioni di sicurezza e consentono agli acquirenti, alle autorità di regolamentazione e agli schemi di Certificazione di confrontare i prodotti sulla base di requisiti coerenti.

Obiettivi di sicurezza (ST)

Un obiettivo di sicurezza è un documento specifico per il prodotto che definisce le funzionalità di sicurezza, gli obiettivi di sicurezza e l’ambito di valutazione per il prodotto oggetto di certificazione.

L’obiettivo di sicurezza costituisce la base della valutazione e descrive:

  • Il prodotto e l’uso previsto
  • I presupposti di sicurezza e Threat Modeling
  • Gli obiettivi di sicurezza
  • I requisiti funzionali di sicurezza
  • I requisiti di garanzia della sicurezza

Durante il processo di valutazione, il prodotto viene sottoposto a un assessment alla luce delle dichiarazioni contenute nel proprio Obiettivo di sicurezza per determinare se i requisiti di sicurezza definiti siano stati soddisfatti.

Supporto per una valutazione di successo

La preparazione di una documentazione di alta qualità relativa ai Common Criteria rappresenta un passo fondamentale per ottenere la Certificazione. Bureau Veritas Cybersecurity supporta le organizzazioni nella definizione degli ambiti di valutazione, nella preparazione degli Obiettivi di Sicurezza e nella gestione efficiente del processo di Certificazione, contribuendo a ridurre i ritardi e a semplificare la comunicazione con le autorità di Certificazione.

Common Criteria E EUCC: QUAL È LA DIFFERENZA?

I Common Criteria (CC) e lo Schema di Certificazione della Cybersecurity dell’Unione Europea (EUCC) sono strettamente correlati, ma perseguono finalità diverse.

Common Criteria (ISO/IEC 15408) costituiscono il quadro di riferimento riconosciuto a livello internazionale utilizzato per valutare la sicurezza dei prodotti IT e ICT. Essi definiscono la metodologia, i requisiti di garanzia, i profili di protezione, gli obiettivi di sicurezza e le attività di valutazione utilizzati dai laboratori accreditati e dagli organismi di Certificazione in tutto il mondo.

L’EUCC è lo schema europeo di certificazione della cybersecurity istituito ai sensi della legge dell’UE sulla Cybersecurity. Lo schema si basa sui principi e sulle metodologie dei Common Criteria, fornendo al contempo un quadro di certificazione armonizzato per l’Unione Europea.

Per i produttori e i fornitori di tecnologia, entrambi gli schemi offrono un approccio strutturato per dimostrare la sicurezza dei prodotti. Il percorso di Certificazione più idoneo dipende da fattori quali i mercati di riferimento, i requisiti dei clienti, gli obblighi normativi e le aspettative in materia di appalti.

In qualità di laboratorio di valutazione accreditato, Bureau Veritas Cybersecurity supporta le organizzazioni sia nelle valutazioni secondo i Common Criteria che in quelle secondo l’EUCC, aiutandole a determinare la strategia di certificazione più appropriata per i loro prodotti e i loro obiettivi aziendali.

Per i produttori di dispositivi IoT, elementi di sicurezza, chipset e piattaforme connesse, il SESIP offre un ulteriore approccio di Certificazione riconosciuto a livello internazionale. Mentre i Common Criteria si concentrano su valutazioni complete dei prodotti, il SESIP utilizza una metodologia compositiva che consente alle organizzazioni di riutilizzare i risultati di valutazione esistenti tra i vari componenti e le famiglie di prodotti.

Per i produttori di smartphone, tablet, dispositivi indossabili e altri dispositivi di consumo connessi, GSMA MDSCert offre un’ulteriore opzione di Certificazione riconosciuta a livello internazionale. A differenza dei Common Criteria, che si applicano a un’ampia gamma di prodotti IT, IoT e OT, MDSCert è specificamente progettato per valutare la sicurezza dei dispositivi di consumo connessi in base ai requisiti GSMA.

Cerca una certificazione in materia di cybersecurity valida in tutta l’UE? Scopra di più sui nostri servizi di certificazione EUCC.

Highlight-image

Bureau Veritas Cybersecurity è un laboratorio autorizzato per i servizi CC ed EUCC

Bureau Veritas Cybersecurity è il Suo partner per la Certificazione CC ed EUCC di prodotti di rete, IoT e software.

Scoprite la Certificazione EUCC

IL NOSTRO SUPPORTO

Bureau Veritas Cybersecurity fornisce servizi di valutazione secondo i Common Criteria a produttori, fornitori di software e fornitori di tecnologia in tutta Europa. I nostri esperti assistono le organizzazioni durante l’intero processo di certificazione, dalla preparazione iniziale e dalla documentazione alle attività di valutazione e al supporto alla certificazione.

I nostri servizi includono:

  • Valutazioni di idoneità alla Certificazione
  • Definizione dell’ambito di valutazione
  • Preparazione e revisione degli obiettivi di sicurezza
  • Test funzionali e di verifica
  • Attività di valutazione delle vulnerabilità
  • Coordinamento con le autorità di certificazione
  • Supporto ai progetti di certificazione secondo i Common Criteria e l’EUCC

Eseguiamo valutazioni secondo i Common Criteria nell’ambito del quadro di certificazione olandese, in collaborazione con TrustCB e l’Autorità nazionale olandese per la certificazione della cybersecurity (NCCA), aiutando le organizzazioni a gestire il processo di certificazione in modo efficiente e con fiducia.

Grazie alla vasta esperienza nei settori dei prodotti connessi, del software, delle tecnologie di rete e dei sistemi embedded, Bureau Veritas Cybersecurity aiuta le organizzazioni a ottenere la Certificazione in modo efficiente, sostenendo al contempo obiettivi più ampi in materia di cybersecurity e Compliance.

Bureau Veritas Cybersecurity fa parte del Gruppo Bureau Veritas, leader mondiale nei servizi di collaudo, ispezione e Certificazione.

Download

USP

Panoramica sulla certificazione Common Criteria

Panoramica sui Common Criteria e sui nostri servizi.

Download
USP

Panoramica sulla certificazione EUCC

Scoprite di più sui servizi che offriamo per la certificazione EUCC.

Download

DOMANDE FREQUENTI SULLA CERTIFICAZIONE COMMON CRITERIA

Che cos’è la certificazione Common Criteria?

La certificazione Common Criteria è una certificazione di cybersecurity riconosciuta a livello internazionale che valuta le funzionalità di sicurezza e la garanzia di sicurezza dei prodotti IT, IoT e OT. Basato sullo standard ISO/IEC 15408, il quadro di riferimento Common Criteria fornisce un assessment indipendente volto a verificare se un prodotto soddisfi i requisiti di cybersecurity definiti e sia in grado di resistere alle minacce alla cybersecurity pertinenti.

Cosa sono i livelli di garanzia della valutazione (EAL)?

I livelli di garanzia della valutazione (EAL) indicano la profondità e il rigore di una valutazione secondo i Common Criteria. Il quadro di riferimento dei Common Criteria definisce sette livelli di garanzia, che vanno da EAL1 a EAL7, ciascuno dei quali richiede attività di valutazione progressivamente più approfondite. La scelta dell’EAL appropriato dipende da fattori quali il tipo di prodotto, gli obiettivi di sicurezza, l’uso previsto e i requisiti di mercato. Molti prodotti commerciali di software, reti e IoT vengono valutati a livelli compresi tra EAL1 ed EAL4, mentre i livelli di garanzia più elevati sono in genere riservati ai prodotti critici dal punto di vista della sicurezza.

Qual è la differenza tra i Common Criteria e l’EUCC?

I Common Criteria (CC) costituiscono il quadro di riferimento riconosciuto a livello internazionale utilizzato per valutare la sicurezza dei prodotti IT e ICT. Essi definiscono la metodologia, i requisiti di garanzia e i processi di valutazione utilizzati dai laboratori accreditati in tutto il mondo.

L’EUCC (European Union Cybersecurity Certification Scheme) è lo schema di certificazione europeo in materia di cybersecurity istituito ai sensi della legge dell’Unione europea sulla cybersecurity. L’EUCC si basa sui principi e sulle metodologie dei Common Criteria, fornendo al contempo un quadro di certificazione armonizzato per l’Unione europea.

Le organizzazioni che intendono ottenere la Certificazione dovrebbero valutare quale schema sia più in linea con i propri mercati di riferimento, le esigenze dei clienti e gli obblighi normativi. Bureau Veritas Cybersecurity supporta sia i progetti di Certificazione secondo i Common Criteria che quelli secondo l’EUCC.

Quanto tempo richiede la certificazione secondo i Common Criteria?

La durata di un progetto di certificazione secondo i Common Criteria dipende da diversi fattori, tra cui la complessità del prodotto, il livello di garanzia di valutazione (EAL) previsto, il grado di completezza della documentazione relativa al prodotto e l’ambito della valutazione.

I progetti ben preparati possono essere portati a termine nel giro di pochi mesi, mentre le valutazioni più complesse possono richiedere tempi notevolmente più lunghi. La preparazione tempestiva della documentazione chiave, come il Security Target, e la stretta collaborazione con il laboratorio di valutazione possono contribuire a snellire il processo di Certificazione e a ridurre i ritardi.

Bureau Veritas Cybersecurity può aiutare le organizzazioni a valutare il proprio grado di preparazione alla Certificazione, a definire l’ambito dell’assessment e a sviluppare una roadmap realistica per la Certificazione.

È meglio optare per i Common Criteria o per il SESIP?

La certificazione più adatta dipende dal Suo prodotto, dal mercato di riferimento e dagli obiettivi aziendali. I Common Criteria sono ampiamente utilizzati per prodotti che richiedono una garanzia di sicurezza riconosciuta a livello internazionale in numerosi ambiti tecnologici. Il SESIP è progettato specificamente per le piattaforme IoT e i dispositivi connessi e consente ai produttori di riutilizzare i risultati delle valutazioni di sicurezza già esistenti, riducendo l’impegno richiesto per la Certificazione e accelerando lo sviluppo. Bureau Veritas può aiutarLa a determinare quale percorso di Certificazione sia più adatto al Suo prodotto.

È preferibile optare per i Common Criteria o per MDSCert?

La certificazione più adatta dipende dal Suo prodotto e dal mercato di riferimento. I Common Criteria rappresentano un quadro di riferimento per la valutazione della sicurezza riconosciuto a livello internazionale, applicabile a un’ampia gamma di prodotti IT, IoT e OT.

MDSCert è progettato specificamente per smartphone, tablet, dispositivi indossabili e dispositivi di consumo connessi, fornendo una linea di base di sicurezza standardizzata in linea con i requisiti GSMA. Bureau Veritas può aiutarLa a determinare quale schema di Certificazione si adatti meglio al Suo prodotto e ai Suoi obiettivi aziendali.

Scoprite di più su MDSCert

AVETE BISOGNO DI ASSISTENZA IN MERITO ALLE COMMON CRITERA O ALL'EUCC?

Sia che stiate esaminando i requisiti di certificazione o vi stiate preparando per una valutazione, i nostri esperti possono aiutarvi a definire la strategia di certificazione più adatta al vostro prodotto. Compilate il modulo sottostante e la contatteremo entro un giorno lavorativo.

USP

Perché scegliere Bureau Veritas Cybersecurity?

Bureau Veritas Cybersecurity è il vostro partner esperto in materia di sicurezza informatica. Aiutiamo le organizzazioni a identificare i rischi, rafforzare le difese e conformarsi agli standard e alle normative in materia di sicurezza informatica. I nostri servizi riguardano persone, processi e tecnologie, dalla formazione sulla consapevolezza e l'ingegneria sociale alla consulenza sulla sicurezza, la conformità e i test di penetrazione.

Operiamo in ambienti IT, OT e IoT, supportando sia i sistemi digitali che i prodotti connessi. Con oltre 300 professionisti della sicurezza informatica in tutto il mondo, uniamo una profonda competenza tecnica a una presenza globale. Bureau Veritas Cybersecurity fa parte del Bureau Veritas Group, leader mondiale nel settore dei test, delle ispezioni e delle certificazioni.