Zuordnung EUCC zu gemeinsamen Kriterien: Eine technische Übersicht über Sicherungsniveaus und Bewertungsanforderungen

27. März 2026

Das EU Cybersecurity Certification Scheme on Common Criteria (EUCC) ist jetzt der operative Rahmen für die Zertifizierung von IKT-Produkten zur Sicherheit in Europa. Erstellt durch die Durchführungsverordnung der Kommission (EU) 2024/482 am 31. Januar 2024 und voll anwendbar ab 27. Februar 2025 der EUCC ersetzt die fragmentierte SOG-IS-nationale Zertifizierungslandschaft durch eine einzige harmonisiertes Schema, das auf ISO/IEC 15408basiert, dem internationalen Standard der gemeinsamen Kriterien. Wenn Ihr Produkt derzeit ein Common Criteria Zertifikat besitzt oder besitzt, das EUCC ändert, was Sicherheit eigentlich bedeutet, wie Auswerter Schwachstellen beurteilen und welche Beweise Sie liefern müssen.

In diesem Artikel wird die technische Architektur von EUCC mit klassischen gemeinsamen Kriterien abgebildet: Zuverlässigkeitsstufen, Verwundbarkeitsanalyseanforderungen. Auswertetiefe und die Belege, die Ihr Team vorlegen muss, bevor eine Zertifizierungsstelle ein Zertifikat ausstellt.

Gemeinsame Kriterien und EUCC: Dasselbe Fundament, ein anderer Rahmen

Common Criteria (CC) ist ein internationaler Standard unter ISO/IEC 15408 , der eine strukturierte Methodik zur Bewertung der Sicherheitseigenschaften von IT-Produkten bietet. Es definiert Security Functional Requirements (SFRs)und gibt an, was ein Produkt zu tun hat und Security Assurance Requirements (SARs), definieren, wie gründlich die Auswertung diese Funktionen überprüfen muss. Das Ergebnis ist ein Zertifikat, das an ein bestimmtes Sicherheitsziel gebunden ist (ST), , die die ausgewertete Konfiguration, das Bedrohungsmodell und die Sicherheitsziele des Produkts beschreibt.

Der EUCC ersetzt diese Methodik nicht. Stattdessen regelt sie , wer in welcher Tiefe zertifiziert und unter welcher nationalen Aufsichtsstruktur innerhalb der EU steht. Jede EUCC-Bewertung verwendet noch den CC-Standard (ISO/IEC 15408), die Common Evaluation Methodology (CEM) und anwendbare hochmoderne Dokumente. Was der EUCC hinzufügt, ist ein Regierungsmodell auf EU-Ebene unter Aufsicht der ENISA, das unabhängige nationale Systeme durch einen einheitlichen Rahmen zur Konformitätsbewertung ersetzt. Diese Regierungsverlagerung ist nicht isoliert erfolgt. Der EUCC wurde als Teil einer umfassenderen Regulierungsarchitektur der EU konzipiert. wenn ein harmonisiertes Zertifizierungssystem eine direkte Brücke zu den Verpflichtungen zur Einhaltung der Produktebene im Rahmen der horizontalen Gesetzgebung schafft. Wie wir inCyber-Widerstandsgesetz & EUCC erforscht haben: Schlüsselunterschiede, Überlappungen und Compliance-Pfade, diese Ausrichtung ist der Schlüssel für einen langfristigen Marktzugang nach dem Cyber Resilience Act (CRA). Die nach EUCC Substantial oder High Level zertifizierten Produkte qualifizieren sich für die Konformität mit den wesentlichen Anforderungen der CRA.

EAL Level vs. EUCC Assurance Levels: Was hat sich geändert

Klassische Common Criteria verwendet sieben Evaluation Assurance Levels (EAL1–EAL7) um die Tiefe einer Bewertung einzustufen. Höhere EAL-Nummern bedeuten eine genauere Prüfung von Konstruktionsdokumentationen, Testverfahren und Kontrollen der Entwicklungsumgebung.

Das EUCC ist nicht in den Ruhestand der EAL aber es stellt sie unter zwei breiter angelegten Versicherungskategorien ( unter zwei im EU Cybersecurity Act (CSA): Substantial und High. Entscheidend ist, dass das EUCC das Primärklassifikationskriterium von EAL-Nummer auf Vulnerabilitätsanalyse (AVA_VAN) Stufeverschiebt. EALs sind nach wie vor auf EUCC-Zertifikaten sichtbar, wo dies zutrifft, aber das AVA_VAN-Niveau wird immer angegeben und treibt den Konformitätsbewertungsweg voran.

Substantial Assurance (EAL1–EAL3 / AVA_VAN.1–AVA_VAN.2)

Substantiale Zusicherung deckt das untere Ende des CC-Spektrums ab. Produkte auf dieser Ebene müssen nachweisen, dass öffentlich bekannte Verwundbarkeiten fehlen und dass Sicherheitsfunktionalitäten korrekt implementiert sind. Die Bewertung zielt auf Bedrohungen von Akteuren ab, die über begrenzte Fähigkeiten und Ressourcen verfügen.

AVA_VAN.1 führt eine grundlegende Analyse durch, um offensichtliche Sicherheitslücken zu identifizieren. AVA_VAN.2 fügt strukturierte unabhängige Tests hinzu, um den Widerstand gegen Angriffe mit geringer Qualifikation zu überprüfen. Selbstbewertung ist nicht erlaubt; alle Auswertungen erfordern ein Konformitätsbewertungsgremium (CAB). Auf dieser Ebene können CABs Zertifikate ausstellen, ohne dass eine obligatorische Überprüfung des nationalen Systems erforderlich ist, vorbehaltlich ihres Akkreditierungsbereichs.

Hohe Sicherheit (EAL4–EAL7 / AVA_VAN.3–AVA_VAN.5)

High Assessment deckt die anspruchsvolle Oberstufe ab. Die hier bewerteten Produkte werden von qualifizierten und gut ausgestatteten Gegnern angegriffen. Die Bewertung muss strukturierte Penetrationstests, unabhängige Verwundbarkeitsanalysen und formale Überprüfungsmethoden in den oberen Unterstufen umfassen.

AVA_VAN.3 beinhaltet systematische, unabhängige Verwundbarkeitsanalyse gegen methodische Angreifer. Alle Zertifizierungen mit hoher Sicherheit erfordern die Prüfung der nationalen Zertifizierungsstelle für Cybersicherheit (NCCA) durch die Nationale Zertifizierungsstelle. Die Zertifizierung übersteigt AVA_VAN. ist in der Regel nur innerhalb einer definierten Technischen Domain oder gegen ein zertifiziertes, modernstes Schutzprofil möglich.

Für einen tieferen Überblick darüber, wie diese Stufen Produktrisikokategorien zugeordnet werden Lesen Sie unsere Übersicht:Common Criteria Assurance Levels: An overview of the Evaluation Criteria and Methodology.

Under the EUCC

Sicherheitssicherheitserfordernis: Welche Evaluatoren tatsächlich untersuchen

Unter den klassischen CC und EUCC wird eine Auswertung um Security Assurance Requirements (SARs)aufgebaut. Diese definieren die erforderlichen Beweis- und Testaktivitäten, um die Sicherheitslage des Produkts zu bestätigen. Die betroffenen SAR-Familien ordnen direkt auf das Sicherheitsniveau zu:

  • ASE (Sicherheitsziel): Das Gründungsdokument für die gesamte Auswertung. Das Sicherheitsziel definiert den bewerteten Anwendungsbereich, die Sicherheitsziele, das Bedrohungsmodell und die spezifischen SFRs und SARs, gegen die das Produkt bewertet wird. Alle anderen Bewertungsklassen bauen auf dem auf, was hier angegeben wird.

  • ADV (Entwicklung): Architekturinformationen, funktionale Spezifikation und Implementierung. Bei höheren EAL erstreckt sich dies auf die vollständige Überprüfung des Quellcodes und formale Modelle der Sicherheitspolitik.

  • AGD (Ausrichtungsdokumente): Operative Benutzerführung und vorbereitende Prozeduren. Die Evaluatoren bestätigen, dass sie die sichere Konfiguration und den Betrieb des ausgewerteten Produkts genau beschreiben.

  • ALC (Life Cycle Support): Entwicklungssicherheit, CM Automatisierung, Fehlerbehebung sowie Werkzeuge und Techniken. EUCC legt besonderen Wert auf die fortlaufenden Patch Management Verpflichtungen, die Zertifikatsinhaber verpflichten, aktive Verwundbarkeitsmanagementprozesse während des Zertifikatslebenszyklus aufrechtzuerhalten.

  • ATE (Tests): Entwicklertestabdeckung, unabhängige Funktionstests auf höheren Sicherheitsstufen, Penetrationstests mit Angriffspotentialberechnungen.

  • AVA_VAN (Vulnerability Analysis): Der zentrale Differenzator unter EUCC. Diese Klasse legt fest, welche Zusicherungsstufe das Produkt erreicht. Evaluatoren analysieren die TOE auf ausnutzbare Schwachstellen mit Hilfe von Angriffspotentialmethodik, Bewertung der Anstrengungen, des Wissens und der Ressourcen, die ein Angreifer benötigt, um einen gegebenen Fehler auszunutzen.

DieEUCC Durchführungsverordnung (EU) 2024/482 weist darauf hin, dass alle Evaluierungsaktivitäten dem CC-Standard entsprechen die CEM, und anwendbare in Anhang I aufgelistete Dokumente auf dem neuesten Stand der Technik. Bewerber müssen eine umfassende Dokumentation einschließlich früherer Bewertungsergebnisse bereitstellen.

Für einen praktischen Hinweis zur Vorbereitung jeder dieser Dokumentklassen zur Bewertung, laden Sie dieAnleitung und Checkliste für die Bewertung gemeinsamer Kriterienherunter, aktualisiert für das EUCC-Schema.

Angriffspotenzial und Verwundbarkeitsanalyse: Der technische Kernunterschied

Klassische Common Criteria bindete die Zuverlässigkeitstiefe primär an die EAL-Nummer, wo höhere Ebenen mehr Dokumentation und Prozessdisziplin bedeuteten. EUCC verschiebt das primäre Kriterium auf AVA_VAN-Ebene, indem es die Zertifizierung direkt auf Schwachstellenanalyse und Echtzeit-Angriffswiderstand verweist und nicht nur Dokumentations-Compliance. Evaluatoren müssen explizit das Angriffspotential für jede identifizierte Schwachstelle berechnen. Angriffspotenzial wird anhand von fünf Faktoren berechnet: vergangene Zeit, Fachkompetenz, Kenntnisse der TOE, des Fensters der Chancen und der IT-Hardware/Software oder anderer Geräte. Die resultierende Punktzahl bestimmt, ob eine erkannte Verwundbarkeit von einem Basic, Enhanced-Basic, Moderate, ausgenutzt werden kann Hoch, oder jenseits von Hoch, und deshalb, ob es sich um eine Feststellung handelt, die den Zertifizierungsstatus betrifft. Diese Methodik bedeutet, dass EUCC-Zertifizierungen nicht statisch sind. Wenn eine Verwundbarkeit nach Zertifizierung entdeckt wird, die die potenzielle Bewertung des Angriffs beeinflusst, muss der Zertifikatsinhaber einen Schadensanalysebericht erstellen und die Zertifizierungsstelle benachrichtigen. Je nach Schwere kann das Zertifikat ausgesetzt oder widerrufen werden. Für technische Teams, die bei High assurance arbeiten, ist das AVA_VAN die wichtigste Planungsbeschränkung. und AVA_VAN.5 benötigen eine technische Domänenabdeckung oder ein zertifiziertes Schutzprofil. Technische Domains decken derzeit Smartcards und Hardware-Geräte mit Sicherheitsboxen ab. Die Anwendung für hohe Sicherheit außerhalb dieser Domänen erfordert ein modernstes Schutzprofil, das unter Anhang I EUCC anerkannt ist.

Konformitätsbewertung: Wie EUCC-Auswertung strukturiert ist

Der EUCC-Zertifizierungsprozess folgt dieser Struktur:

Schritt 1: Bewerbung und Scope Definition. Der Bewerber definiert das Bewertungsziel (TOE), wählt die AVA_VAN Ebene aus und bereitet das Sicherheitsziel vor. Die Ausrichtung des Schutzprofils wird gegebenenfalls überprüft.

Schritt 2: Evaluation durch CAB. Das CAB führt Beweisprüfung, unabhängige Tests und Verwundbarkeitsanalyse durch. Die Bewertung ist in einem Evaluations-Technischen Bericht (ETR) dokumentiert.

Schritt 3: Zertifizierung. Für substantielle Ebene gibt das CAB das Zertifikat direkt aus (vorbehaltlich Akkreditierung). Für Hochstufen überprüft die nationale NCCA den ETR bevor ein Zertifikat ausgestellt wird.

Schritt 4: Wartung nach der Zertifizierung. Der Zertifikatsinhaber muss einen Verwundbarkeitsverwaltungsprozess aufrechterhalten neu entdeckte Schwachstellen melden, die untererforderlich sindformat@@3 Artikel 32-39 der Durchführungsverordnung der Kommission (EU) 2024/482und beantragen Sie eine Neubewertung, wenn Änderungen an dem zertifizierten Produkt die Sicherheitsansprüche beeinflussen.

EUCC-Zertifikate sind für bis zu fünf Jahregültig, mit obligatorischen Updates, wenn Produktänderungen die ausgewertete Sicherheit beeinflussen. Diese Verpflichtung zum Lebenszyklus ist im Vergleich zum einmaligen Modell einiger früherer Zertifizierungen des CC eine wesentliche betriebliche Voraussetzung.

Denn was das speziell für die hohe Zuverlässigkeitsstufe bedeutet, SieheImplementierung von EUCC: Welche High-Assurance Zertifizierung über die traditionellen Common Criteria hinaus erforderlich ist, Ansätze.

EUCC vs. Klassische gemeinsame Kriterien: Schlüsselunterschiede auf einen Blick

(Primärklassifikationskriterium: CC verwendet EAL-Nummer; EUCC verwendet AVA_VAN-Ebene. EAL ist nach wie vor auf Zertifikaten angegeben, wo dies zutrifft, aber es ist sekundär.

Zertifizierungsstelle: CC-Zertifizierungen werden von nationalen Systemen unabhängig ausgestellt. Die EUCC arbeitet unter der Leitung der ENISA und erfordert eine Überprüfung der NCCA.

Patch Management: Traditionelle CC hatte keine obligatorische Post-Zertifizierungsverpflichtung. EUCC führt gemäß Artikel 32-39 der Durchführungsverordnung explizit Anfälligkeitsmanagement- und Offenlegungspflichten ein, die eine kontinuierliche Überwachung und Berichterstattung erfordern.

Gegenseitige Anerkennung: CC arbeitet unter der CCRA (31 Länder). Die EUCC ist EU-intern; die CCRA-Neuverhandlungen werden fortgesetzt, um eine Anpassung an das neue System zu erreichen.

Technische Domains: EUCC behält SOG-IS Technische Domains für hohe Versicherung bei. Bewertungen über AVA_VAN.3 außerhalb dieser Domains erfordern eine bestätigte PP.

Selbstbewertung: Nicht erlaubt unter EUCC. Alle Zertifizierungen erfordern eine unabhängige CAB Bewertung.)

EUCC tab

Praktische Auswirkungen für Produktteams

Wenn Ihr Produkt den EU-Markteintritt mit Sicherheitszertifikaten anvisiert, ist der EUCC-Pfad klar. Definieren Sie Ihr Bedrohungsmodell frühzeitig. Die AVA_VAN Ebene bestimmt den gesamten Umfang der Auswertung, Dokumentation und Testung. Wenn Ihr Bedrohungsprofil AVA_VAN.2 unterstützt, erzeugt ein Kosten- und Zeitplanrisiko ohne Zertifizierungsvorteile.

Beginnen Sie mit einem Sicherheitsziel , das die TOE genau begrenzt. Unpassender Anwendungsbereich zwischen dem ST und dem aktuellen Produkt ist die häufigste Quelle von Bewertungsverzögerungen.

Bei Produkten mit hoher Sicherheit in technischen Domains (Smartcards, Hardware-Sicherheitsmodule) frühzeitig an das anwendbare Schutzprofil anpassen. Eine Abweichung vom PP-Anwendungsbereich ohne dokumentierte Begründung wird bei der Bewertung gekennzeichnet.

Plan für Lebenszyklusverpflichtungen ab dem ersten Tag. Schwachstellenmanagement ist nicht optional. Erstellen Sie den internen Prozess, bevor Sie sich bewerben, nicht nachdem Sie das Zertifikat erhalten haben.

Laden Sie<a href="https://www.cclab.com/downloads/discover-the-new-european-union-cybersecurity-certification-eucc-scheme" title=""> <u>EUCC Studie 2026</u></u></a> herunter für einen umfassenden Ablauf von Zertifizierungsschritten, -Zeitangaben und Beweisanforderungen gemäß dem aktuellen Schema. Für eine Schritt-für-Schritt Anleitung zum vollständigen Bewerbungs- und Bewertungsprozess Siehe <a href="https://www.cclab.com/news/how-to-prepare-and-apply-for-eucc-certification-for-your-product" title=""><u>Wie bereiten und bewerben Sie sich für die EUCC-Zertifizierung für Ihr Produkt</u></a>.

Starten Sie Ihre EUCC-Evaluation mit QIMA CCLab

Ob Sie nun eine bestehende CC-Zertifizierung für EUCC abbilden, eine erste Evaluierung planen oder eine Entwicklerdokumentation vorbereiten, Das technische Team von QIMA CCLab arbeitet direkt mit Ihren Engineering- und Compliance-Funktionen zusammen, um die Evaluierung termingerecht und termingerecht zu halten.

FAQ

Wie unterscheidet sich der EUCC von früheren Zertifizierungssystemen?

Der EUCC soll das bisherige SOG-IS-Abkommen über die gegenseitige Anerkennung ersetzen und einen einheitlichen Rahmen gemäß dem EU-Cybersicherheitsgesetz (CSA) einführen. Dieses neue System standardisiert den Zertifizierungsprozess in allen EU-Mitgliedsstaaten, reduziert die Komplexität und fördert die gegenseitige Anerkennung zertifizierter Produkte.

Was sind die Vorteile einer EUCC-Zertifizierung für mein Produkt?

Das Erzielen einer EUCC-Zertifizierung beweist, dass Ihr IKT-Produkt strenge Standards für die Sicherheit im Internet einhält und seine Glaubwürdigkeit und Marktfähigkeit auf dem europäischen Markt steigert. Sie erleichtert auch den leichteren Zugang zu mehreren EU-Ländern, indem sie die Notwendigkeit mehrfacher nationaler Zertifizierungen beseitigt.

Was ist der Prozess für den Erhalt der EUCC-Zertifizierung?

Das EUCC-Zertifizierungsverfahren beinhaltet mehrere wichtige Schritte:

  1. Bewerbung: Bewerben Sie sich auf eine gemäß EUCC akkreditierte Zertifizierungsstelle.

  2. Vorbereitung: Verleih Berater, überprüfe die Dokumentation durch Schulung und führe eine interne Prüfung durch, um die Bewertungsbereitschaft zu gewährleisten.

  3. Auswertung: Eine unabhängige Bewertung der Sicherheitsmerkmale und -dokumentation Ihres Produkts wird durchgeführt.

  4. Zertifizierung: Nach erfolgreicher Evaluierung wird ein Zertifikat ausgestellt, das die Einhaltung der EUCC-Standards bestätigt.

Die Zusammenarbeit mit erfahrenen Zertifizierungsstellen und IT Security Evaluation Facilities (ITSEFs) kann diesen Prozess optimieren.

Diesen Beitrag teilen

Verwandte Artikel