EUCC in der Praxis: Wie das neue EU-System die Sicherheitsgrundlage für IKT-Produkte erhöht
26. Mai 2026

Warum die EUCC für die Konformität von IKT-Produkten wichtig ist
Vor dem EUCC sah sich ein Hersteller, der in mehreren EU-Mitgliedsstaaten verkauft wird, in jedem Land oft mit anderen Haken konfrontiert. Gegenseitige Anerkennung gab es im Rahmen von SOG-IS auf dem Papier, aber Inkonsistenzen bei der Auslegung von Anforderungen machten den Prozess weniger vorhersehbar, als er hätte sein sollen. EU Cyber-Security-Regulierung hat sich bemüht, dies zu beheben. Wie bereits in unserer früheren Übersicht über EUCC: Ein neues Cybersicherheits-System für die Zertifizierung von IKT-Produkten in Europaerläutert, das Programm basiert auf einem einfachen Ziel: IKT-Produkte die auf den EU-Markt gebracht werden, sollten konsistent sein, unabhängig verifizierte Cybersicherheits-Anforderungen. Ein von einer akkreditierten Stelle ausgestelltes Zertifikat sollte ausreichen. Das System untermauert dies durch die obligatorische Konformitätsbewertung durch anerkannte IT Security Evaluation Facilities (ITSEFs) und die National Cybersecurity Certification Authorities (NCCAs).

Substantial und hoch: Zwei Sicherungsstufen, eine risikobasierte Logik
Die folgenreichste Verschiebung führt EUCC ein, wie die Sicherheit definiert wird. Das EUCC orientiert sich an diesem Ansatz: Die richtige Zuverlässigkeitsstufe wird durch das Risikoprofil des beabsichtigten Gebrauchs des Produkts ermittelt nicht dadurch, wie ehrgeizig das Team sein will.
Das Schema weist zwei Ebenen auf:
Substantiale Sicherungsstufe deckt EAL1 bis EAL3 ab und erfordert Verwundbarkeitsanalyse bei AVA_VAN. oder AVA_VAN.2. Es wird erwartet, dass Produkte auf dieser Ebene mit häufigen Bedrohungen von Angreifern mit eingeschränkten Fähigkeiten umgehen.
High Assurance Level deckt EAL4 bis EAL7 ab und erfordert strengere Tests bei AVA_VAN.3 oder höher. Diese Stufe gilt für Produkte, bei denen ein Verstoß schwerwiegende Folgen haben könnte – Smartcards, Hardware-Sicherheitsmodule, kritische Netzwerkgeräte.
Wie in unserem Artikel auf erforscht, was "Substantial" und "Hoch" wirklich bedeuten für die IKT-Sicherheit, Die Wahl des falschen Niveaus ist ein häufiger und teurer Fehler. Over-Engineering bei Hoch, wenn Substantial in das Risikoprofil passt, Ressourcen verschwendet. Die Unterspritzung bei Substantial bei der Handhabung kritischer Funktionen schafft eine Zertifizierungslücke, die während der Marktüberwachung auftritt.
Die allgemeine Ausrichtung der Kriterien: ISO 15408 im EUCC-Kontext
Das technische Rückgrat des EUCC ist Common Criteria, formell als ISO 15408veröffentlicht. Dies ist kein neuer Standard. Regierungen und Beschaffungsorgane haben sich seit Jahrzehnten darauf verlassen. Was der EUCC tut, ist, dieselbe Bewertungsmethode in das EU-Recht einzubringen und ihm Regulierungszähne zu geben.
Ein paar Dinge sind es wert, zu verstehen, wie ISO 15408 innerhalb der EUCC funktioniert:
Jede Auswertung beginnt mit einem Sicherheitsziel (ST) — dem Dokument, das genau festlegt, welche Sicherheitsfunktionen ausgewertet werden und welche Sicherheitsanforderungen gelten.
Produkte können optional mit einem Schutzprofil (PP)konform gehen, einem vordefinierten Satz von Sicherheitsanforderungen für eine Produktkategorie. Wo relevante PPs existieren, vereinfacht die Konformität die Bewertung und erhöht die gegenseitige Anerkennung.
Die -Absicherungsmethode (nach CC2022, die CCv3 ersetzte. Rev 5) enthält nun explizit Lebenszyklusvoraussetzungen: Patch-Management, Verwundbarkeits-Offenlegungsprozesse und laufende Überwachung sind Teil dessen, was überprüft wird.
Für einen detaillierten Durchgang dieser Bewertungsklassen deckt unser Teil auf Common Criteria Assurance Levels jede Stufe in praktischer Hinsicht ab. Der Hauptansatz: Dokumentation ist nicht nur Papierkraft, sondern Beweise. Was eine ITSEF während der Evaluierung muss die Prüfung durch die Zertifizierungsstelle aufhalten.
EUCC innerhalb des breiteren EU-Rahmens für digitale Sicherheit
Der EUCC existiert nicht isoliert. Es ist Teil einer breiteren legislativen Architektur, die das Cyber-Widerstandsgesetz (CRA)umfasst, die NIS2-Richtlinie und sektorspezifische Anforderungen in Bereichen wie eIDAS 2.0.
Die Anbindung an das CRA ist konkret für die IKT-Hersteller relevant. Produkte, die nach EUCC auf dem Substantialniveau oder höher zertifiziert sind, qualifizieren sich für die Konformität mit CRA-Anforderungen. ein erheblicher operativer Vorteil vor dem 11. September 2026 CRA-Meldetermin. Wie in unserem Vergleich mit erklärt wurde, wird EUCC umgesetzt: Welche Hochsicherungszertifizierung über die traditionellen gemeinsamen Kriterien hinaus erforderlich ist, Ansätze, die beiden Frameworks sind keine getrennten Hürden, sie verstärken einander.
Auch hier gibt es eine zukunftsorientierte Dimension. EUCC ist die prozedurale und rechtliche Vorlage für zukünftige sektorspezifische Schemas, Cloud-Service-Zertifizierung (EUCS), 5G-Netzwerksicherheit und potenziell KI-Systeme. Investitionen in Produkte und robuste IKT-Sicherheitssicherung Prozesse erzeugen nun wiederverwendbare Infrastruktur. Wie in in der Europäischen Cybersicherheits-Zertifizierungfestgestellt wird, ist das System keine Obergrenze, sondern eine Stiftung.

Zusammenfassung
Das Erreichen der EUCC-Zertifizierung für Ihre IKT-Produkte ist mehr als nur ein regulatorischer Kontrollpunkt; es ist ein Marktsignal. Durch Angleichung an das EU-Zertifizierungsschema für Cybersicherheit und dessen risikobasierte Substantiale und Hohe Sicherheitsstufen, Hersteller können mit Zuversicht an die Konformitätsbewertung herantreten und Produkte bauen, die die Entwicklung der EU IKT-Sicherheitssicherung vom ersten Tag an erfüllen.
Wie QIMA CCLab Ihnen helfen kann, Ihre Ziele zu erreichen
Bei QIMA CCLab, wir sind eine akkreditierte IT Security Evaluation Facility (ITSEF) unter TrustCB im European Cybersecurity Certification Scheme on Common Criteria (EUCC), die auf der Ebene der Substantialsicherung tätig ist. Wir unterstützen Hersteller von IKT-Produkten und Sponsoren während des gesamten EUCC-Zertifizierungsprozesses:
Gemeinsame Kriterien Bewertung: Wir bieten EAL4+ Bewertungsprojekte innerhalb von 4 Monaten an, die sowohl nationale Übergänge als auch neue EUCC-Zertifizierungen unterstützen.
Gemeinsame Kriterien Beratung: Wir helfen Herstellern bei der Erstellung aller erforderlichen Dokumentation — Sicherheitsziele, B. Konstruktionsnachweise und Lebenszyklusmanagementmaterialien – angepasst an die EUCC-Anforderungen.
Unterstützung für Cybersecurity Zertifizierung: Von der Vorabprüfung bis zur Einreichungsunterstützung führen unsere Experten Sie durch jede Phase des Konformitätsbewertungsprozesses.
FAQ
Was ist der EUCC?
Das EU-Zertifizierungsschema für Cybersecurity basierend auf gemeinsamen Kriterien (EUCC) ist ein nach dem EU-Cybersicherheitsgesetz entwickelter Zertifizierungsrahmen. Es harmonisiert CC-basierte Bewertungen in allen EU-Mitgliedsstaaten und wird bestimmte Zertifizierungsregelungen für nationale Cybersicherheit ersetzen, die einen einheitlichen Weg zur Anerkennung in der gesamten EU bieten.
Wie hoch sind die beiden Zusicherungsstufen unter dem EUCC?
Das EUCC definiert zwei Sicherheitsstufen: Substantial (deckt EAL1 bis EAL3 ab und benötigt AVA_VAN.1 oder AVA_VAN.2 Verwundbarkeitsanalyse) und High (deckt EAL4 bis EAL7 ab, was AVA_VAN erforderlich macht. Das entsprechende Niveau wird durch das Risiko bestimmt, das mit dem beabsichtigten Einsatz des Produkts verbunden ist.
Wer ist am EUCC-Evaluierungsprozess beteiligt?
Drei Parteien sind beteiligt: der Verkäufer oder Sponsor, der ein akkreditiertes Labor einrichtet und das Produkt und seine Beweise übermittelt; das Labor (ITSEF), das die Auswertungen und Ergebnisse an die Zertifizierungsstelle durchführt; und das Schema — die Nationale Zertifizierungsstelle für Cybersecurity — die das Zertifikat ausstellt und die Arbeit des Labors überwacht.
Was deckt eine EUCC-Bewertung tatsächlich ab?
Evaluierungsaktivitäten umfassen die Überprüfung des Sicherheitsziels, Entwicklungsdokumentation (Design und Architektur), Leitungsmaterialien, Lifecycle Practices (Patch Management, Configuration Management, Lieferung), funktionelle Tests und Verwundbarkeitsprüfung oder Penetration Testing. Das Ausmaß jeder Aktivität hängt von der gewählten EAL ab.
Wie lange ist ein EUCC-Zertifikat gültig?
Zertifikate, die im Rahmen des EUCC ausgestellt werden, sind für bis zu fünf Jahre gültig. Die Zertifikate, die im Rahmen der nationalen CC-Systeme während des Übergangszeitraums ausgestellt wurden, bleiben auch für fünf Jahre gültig, selbst nachdem die EUCC im Februar 2025 in Kraft trat.


