Allgemeine Kriterien für 2026: Wie sich die globale Sicherheitszertifizierung an moderne Cyber-Bedrohungen anpasst

12. Juni 2026

Allgemeine Kriterien für 2026: Wie sich die globale Sicherheitszertifizierung an moderne Cyber-Bedrohungen anpasstformat@@1

Common Criteria ist eines dieser Standards, die so oft als "weit verbreitet anerkannt" beschrieben werden, dass der Ausdruck nicht mehr viel bedeutet. Aber die Anerkennung ist echt: 31 Länder haben die CCRA (Common Criteria Recognition Arrangement) unterzeichnet, und ein unter einer der teilnehmenden Regelungen ausgestelltes CC-Zertifikat wird in allen anderen ohne erneute Tests akzeptiert. Für einen Anbieter, der Sicherheitsprodukte international verkauft, ist das wirklich nützlich. Ein Prozess, ein Zertifikat, keine parallelen Bewertungen in jedem Markt.

Die Frage, die sich im Jahr 2026 stellen sollte, ist, ob der Prozess selbst mit der Bedrohung, die er eigentlich bekämpfen soll, Schritt gehalten hat.

Was CC tatsächlich bewertet

Allgemeine Kriterien, formell als ISO/IEC 15408 standardisiert, nicht bestätigen, dass ein Produkt "sicher ist. Ein CC-Zertifikat besagt, dass bestimmte Sicherheitsfunktionen, definiert in einem Sicherheitsziel, wurden unabhängig von definierten Zuverlässigkeitsanforderungen auf ein bestimmtes Maß an Strenge bewertet.

Diese Unterscheidung ist heute wichtiger als vor fünf Jahren. Die Bewertungsmethodik des CC erklärt die heutige Bedrohung durch die potenzielle Analyse von Angriffsaktoren: Die Auswerter überprüfen nicht nur, ob Kontrollen existieren, sie bewerten, ob ein realistischer Angreifer mit den entsprechenden Fähigkeiten, Wissen und Ressourcen sie besiegen könnte. Die Tiefe dieser Analyse trennt EAL3 von EAL6. 2026 mit verschwommenen Frameworks, Seitenkanalwerkzeug, und AI-gestützte Schwachstellen entdecken, die alle die Bar für mäßig fähige Angreifer senken, diese Tiefe hat mehr Gewicht als bisher.

Die EAL-Stufen in der Praxis

Bewertungssicherungsstufen laufen von EAL1 bis EAL7. Die meisten kommerziellen Produkte liegen zwischen EAL2 und EAL4+. Hier ist das, was diese Zahlen tatsächlich darstellen:

  • EAL1 to EAL3: Limited to moderate independent testing. No source code review requirement. EAL3 führt systematische Tests und Prüfungen der Entwicklungsumgebung ein.

  • EAL4: Wo die meisten seriösen Sicherheitsprodukte landen. Benötigt eine vollständige Sicherheitsanalyse bei AVA_VAN. und unabhängige Penetrationstests gegen Angreifer mit mäßigem Angriffspotential. Dies ist der Einstieg in die EUCC High assurance: Die meisten Smartcard und HSM Zertifizierungen sitzen hier oder höher.

  • EAL5 to EAL7: Formal Design Modelle, strenge Entwicklungskontrollen und Bewertung des hohen Angriffspotenzials. Lang, teuer und fast ausschließlich in Regierungs- oder Verteidigungskontexten eingesetzt.

Die Wahl des falschen Niveaus ist ein häufiger und teurer Fehler. Wie in unserem Artikel erklärt, verstehen Sie EUCC Assurance Levels: Was "Substantial" und "High" wirklich bedeuten für IKT Sicherheit, zu Engineering bei Hoch, wenn Substantial in das Risikoprofil passt, Ressourcen verschwendet. Die Unterspritzung bei Substantial bei der Handhabung kritischer Funktionen schafft eine Zertifizierungslücke, die während der Marktüberwachung auftritt.

Common Criteria in 2026: How Global Security Certification Adapts to Modern Cyber Threats

Quelle: Magnifik

Wo CC im Jahr 2026 in der Zertifizierungsumgebung steht

CC existiert nicht allein. In Europa hat der EUCC im Februar 2025 das EU-Recht eingeführt. Zertifizierte Produkte auf Substantialebene (EAL1 bis EAL3, mit AVA_VAN.1 oder AVA_VAN.2) oder High Level (EAL4 bis EAL7, mit AVA_VAN. oder höher) profitieren von der Annahme der Konformität mit Anforderungen. Diese Verknüpfung macht die Zuverlässigkeitsebenenentscheidung folgenreicher als nach den alten nationalen Systemen, denn das Unrecht zu führen betrifft mehr als das Zertifikat.

Außerhalb Europas bietet das CCRA Netzwerk weiterhin internationale Anerkennung in Japan (JISEC), die Vereinigten Staaten (NIAP), Kanada, Australien, Südkorea und andere. Ein in 31 Ländern anerkanntes Zertifikat bleibt der praktische Wert des CC für international gehandelte Sicherheitsprodukte.

Das Risikoprofil des beabsichtigten Einsatzes des Produkts sollte die Entscheidung über die Zuverlässigkeitsstufe vorantreiben und nicht die Ambitionen oder Haushaltszwänge des Anbieters. Für eine detaillierte technische Aufschlüsselung, wie EUCC-Zusicherungen auf CC-Anforderungen zuordnen Lesen Sie unseren Artikel EUCC zu den Common Criteria: Eine technische Übersicht über Sicherungsniveaus und Bewertungsvoraussetzungen.

Der Zertifizierungslebenszyklus und was CC2022 verändert hat

Der CC2022 (der CCv3.1 Rev 5) hat die Anforderungen an den Lebenszyklus gestärkt. Ein Evaluator, der ein Produkt bei EAL4 überprüft, wird prüfen, ob der Entwickler glaubwürdige Prozesse hat, um Schwachstellen nach der Zertifizierung zu identifizieren und darauf zu reagieren nicht nur, ob die aktuelle Version Testing bestanden hat.

Ein CC-Zertifikat besagt, dass das Produkt zum Zeitpunkt der Auswertung die Anforderungen an die Zusicherung erfüllt hat. Lieferanten, die das Zertifikat als Ende der Sicherheitsarbeit behandeln Statt einen Meilenstein in einem laufenden Prozess zu setzen, missverstehen sie, was sie erreicht haben. Ein Produkt, das mit Sicherheit als Konstruktionsbeschränkung gebaut wurde, tendiert dazu, sauberere Bewertungsnachweise zu erstellen, kürzere Timelines und besser vertretbare Antworten, wenn Auswerter nach verbleibenden Schwachstellen suchen. Wie in unserem Artikel beschrieben in der Umsetzung des EUCC: Welche High-Assurance Zertifizierung über die traditionellen gemeinsamen Kriterien hinaus erfordert Ansätze, die Umstellung auf CC2022 Lebenszyklusanforderungen ist heute eine der wichtigsten praktischen Änderungen für Teams, die eine Zertifizierung durchlaufen.

Welche Produktteams sollten eigentlich

Die gängigste Frage von Teams, die die CC-Zertifizierung starten, ist eine Version für: "Was EAL brauchen wir?" Das ist in der Regel der falsche Ausgangspunkt. Beginnen Sie mit der beabsichtigten Verwendung des Produkts und dem Bedrohungsprofil dieses Einsatzkontexts. Was für einen Angreifer ist realistisch? Was sind die Beschaffungsanforderungen oder die rechtlichen Rahmenbedingungen? Diese Antworten schmälern die Entscheidung der EAL schnell.

Die Dokumentationsqualität macht den größten praktischen Unterschied: Das Sicherheitsziel muss genau beschreiben, was das Produkt zu widerstehen hat. Die Designdokumentation muss vollständig und intern konsistent sein. Lücken produzieren Bewertungsbefunde, die nachbearbeitet werden müssen, und die Nachbearbeitung verlängert die Zeitangaben. Die Vorabbewertungsarbeiten mit einem erfahrenen Labor bedecken diese Lücken, bevor die formale Uhr läuft.

Wie QIMA CCLab Ihnen helfen kann, Ihre Ziele zu erreichen

CCLab ist eine akkreditierte IT Security Evaluation Facility (ITSEF) die im EUCC-System unter TrustCB operiert. Wir führen seit 2013 gemeinsame Kriterienbewertungen durch, was uns zum ersten akkreditierten CC-Labor in Osteuropa und Ungarns einziges CC-Labor macht.

  • Gemeinsame Kriterien Bewertung: EAL4+ Bewertungsprojekte, die innerhalb von vier Monaten mit unserer agilen Methodik abgeschlossen wurden. Vor-Evaluierungsdienste stehen auch zur Verfügung, um Dokumentations- und Konstruktionslücken vor Beginn der formalen Evaluierung zu ermitteln.

  • Common Criteria Consultancy: Wir helfen Produktteams das Sicherheitsziel, Designbeweise, Testdokumentation, und Lebenszyklusmanagementmaterialien, die für die Evaluierung benötigt werden, sowohl für die nationalen Zertifizierungen EUCC als auch CCRA.

  • Cybersecurity Evaluation: Für Teams, die noch nicht in der CC-Zertifizierungsphase sind bieten wir die Prüfung von Penetrationstests und Sicherheitslücken an, die auf derselben CC-basierten Methodik basieren, die Hardware, Software und Firmware abdeckt.

FAQ

Was sind gemeinsame Kriterien?

Die Common Criteria (CC) ist ein internationaler Standard für die Bewertung der Sicherheitseigenschaften von IT-Produkten und -Systemen, die offiziell als ISO/IEC 15408 veröffentlicht werden. Es definiert ein strukturiertes Rahmenwerk für die Spezifikation von Sicherheitsanforderungen skizziert die Methodik zur Bewertung der Erfüllung dieser Anforderungen und legt Regeln für die Überwachung dieser Bewertungen fest. Regierungen und Organisationen weltweit nutzen den CC zur Bewertung und Zertifizierung der Sicherheit von Produkten der Informationstechnologie. In vielen Fällen ist die Einhaltung der gemeinsamen Kriterien eine Voraussetzung für die Beschaffung.

Wer erkennt CC-Zertifikate?

Der am weitesten verbreitete Rahmen für die gegenseitige Anerkennung ist die gemeinsame Criteria Anerkennung (CCRA), mit Unterzeichnern einschließlich Australien, Kanada, Frankreich, Deutschland, Japan, die Republik Korea, die Niederlande, das Vereinigte Königreich, die Vereinigten Staaten und viele andere. Innerhalb Europas bietet der EUCC einen EU-weiten CC-basierten Zertifizierungsrahmen gemäß dem EU-Cybersicherheitsgesetz, , die bestimmte nationale Regelungen in allen EU-Mitgliedstaaten harmonisieren und ersetzen wird.

Was ist der CC Evaluierungsprozess?

Es handelt sich um drei Parteien, die ein akkreditiertes Labor betreibt und das Produkt sowie die dazugehörigen Beweismittel zur Bewertung vorlegen. Das Labor führt die Auswertungen aus und berichtet Ergebnisse an das Schema; die Auswertung ist iterativ und der Hersteller kann die Ergebnisse während des Prozesses ansprechen. Das System (Zertifizierungsstelle) stellt CC-Zertifikate aus und führt die Aufsicht über das Labor aus. Jedes Programm hat seine eigenen Richtlinien darüber, wie der CC angewendet wird und welche Produkte akzeptiert werden können.

Was ist eine Bewertung Assurance Level?

Eine Evaluation Assurance Level (EAL) ist eine von mehreren vordefinierten Versicherungsanforderungen von EAL1 (geschaltet) bis EAL7 (Formally Verified Design and Tested). Ein Schutzprofil oder ein Sicherheitsziel kann eine EAL referenzieren, oder beschreiben Sie alternativ ein individuelles Versicherungspaket, das auf bestimmte Anforderungen zugeschnitten ist, anstatt ein vordefiniertes EAL zu verwenden.

Wie lange dauert die Auswertung?

Ein Evaluierungsprojekt des CC dauert normalerweise mehrere Monate, aber die tatsächliche Dauer hängt von vielen Faktoren ab, einschließlich der Produktkomplexität, ab. Gewährleistungsansprüche und die Vollständigkeit der Produktdokumentation. Ein Evaluierungsprojekt umfasst die Produktvorbereitung, die Dokumentationsvorbereitung durch den Verkäufer, die Tätigkeit eines akkreditierten Bewertungslabors, Laborbewertungsaktivitäten und schließlich die Zertifizierung durch die Zertifizierungsstelle.

Was passiert, wenn sich ein zertifiziertes Produkt ändert?

CC-Zertifizierung gilt nur für die Konfigurationen und Versionen, die vom zertifizierten Security Target festgelegt wurden. Wird ein zertifiziertes Produkt aktualisiert, gilt das Originalzertifikat nicht automatisch für die neue Version. Einige Zertifizierungsprogramme bieten eine längere Gültigkeit der Zertifikate mit Aktualisierungsbestimmungen, sofern die Änderungen bewertet und genehmigt werden. In den meisten Fällen werden Produktänderungen über den Prozess der Sicherung der Kontinuität abgewickelt, wodurch geringfügige Änderungen ohne eine vollständige Neubewertung möglich sind.

Verwandte Artikel