EUCC Assurance Levels: Was Substantial und Hoch wirklich für IKT-Sicherheit bedeuten
13. Feb. 2026

Die Umschichtung auf risikobasierte Zertifizierung
Im Rahmen der traditionellen Common Criteria wurde die Zertifizierung oft als lineare Leiter behandelt.
Der EUCC verändert den Fokus. Es richtet sich direkt an das EU Cybersecurity Act (CSA), Klassifizierung der Produkte basierend auf dem Risiko im Zusammenhang mit der beabsichtigten Verwendung.
Das heißt, Ihre Zertifizierungsstrategie muss jetzt mit einem Risikoprofil beginnen, nicht nur mit einer Zielnummer.
Substanz: Entworfen für Produkte, bei denen Sicherheitsvorfälle mittelmäßige Schäden oder Störungen verursachen können.
Hoch: für kritische Produkte reserviert, bei denen ein Verstoß katastrophale Folgen haben könnte, was Widerstand gegen hochmoderne Angriffe erfordert.
Entscheidend ist, dass das Erreichen dieser Stufen Ihnen eine "Konformitätsvoraussetzung" mit den anstehenden Verordnungen ermöglicht. Wie wir im des Cyber-Widerstandsgesetzes erklärt; EUCC untersucht haben: Schlüsselunterschiede, Überlappungen und Compliance-Pathways, diese Ausrichtung ist der Schlüssel für den langfristigen Marktzugang unter dem Cyber Resilience Act (CRA).
Dekodierung der "Substantiellen" Absicherung (EAL1 - EAL3)
Wenn Ihr Produkt auf die allgemeine kommerzielle Nutzung abzielt, ist "Substantial" wahrscheinlich Ihre neue Baseline.
Diese Kategorie Maps zu Evaluation Assurance Levels EAL1 durch EAL3. Aber die EAL-Nummer ist nur die Hälfte der Geschichte. Der wahre Treiber hier ist AVA_VAN (Vulnerability Analysis). Um eine umfassende Zusicherung zu erhalten, müssen Sie AVA_VAN.1 oder AVA_VAN.2 erfüllen.
Was das für dein Engineering-Team bedeutet:
Fokus: Sie müssen das Fehlen von öffentlich bekannten Verwundbarkeiten nachweisen.
Angriffspotenzial: Die Auswertungstests, ob Ihr Produkt Angreifern mit begrenzten Fähigkeiten und Ressourcen widerstehen kann.
Testtiefe: Das Labor führt eine Verwundbarkeitsprüfung und grundlegende unabhängige Tests durch. Sie versuchen nicht, Ihr Gerät mit militärischen Exploits zu zerbrechen.
Diese Stufe filtert effektiv "niedrig hängende Früchte" Schwachstellen aus. Es beweist, dass Ihre Tür verschlossen ist, aber es garantiert nicht, dass das Schloss gegen einen professionellen Dieb pick-dicht ist.

Ihre Sicherheitsstufe diktiert die Intensität der Analyse der Sicherheitslücke, mit der Sie konfrontiert werden. Quelle: Freepik
Dekodierung "Hoch" Absicherung (EAL4 - EAL7)
Hier ändert sich das Spiel. "Hoch" Zusicherung ist nicht nur "Substantial Plus" sondern erfordert einen völlig anderen rigorosen Ansatz bei Design und Tests. Diese Kategorie kartiert EAL4 durch EAL7. Der entscheidende Unterschied liegt in der Verwundbarkeitsanalyse, die AVA_VAN.3, AVA_VAN.4 oder AVA_VAN.5 erreichen muss.
Die "Hoch" Zuverlässigkeitsprüfung:
Adversary Profil: Sie verteidigen jetzt Angreifer mit signifikanten (Moderat) zu Experte (High) Fähigkeiten und Ressourcen.
Penetrationstesting: Das Labor führt erweiterte Penetrationstests durch. Es wird versuchen, deine Sicherheit mit maßgeschneiderten Tools und komplexen Angriffsvektoren zu brechen.
White-Box-Zugang: Für Ebenen wie EAL5 (AVA_VAN.5) müssen Sie den Evaluatoren oft den vollständigen Quellcode und die Transparenz der Hardware-Logik zur Verfügung stellen.
Wenn Sie Smartcards, Hardware-Sicherheitsmodule (HSMs)oder kritische Netzwerkkomponentenerstellen, ist "High" nicht optional. Es ist das Eintrittskarte. Dies entspricht den strengen Anforderungen im Bereich der digitalen Identität, wie in EUCC Hinter eIDAS 2 diskutiert., bei denen Geräte wie Qualified Signature Creation Devices (QSCDs) hochsichere Bewertungen angeben, um die Rechtsgültigkeit zu gewährleisten.
Die neue "Versteckte" Anforderung: Lebenszyklus & Patchen
Es gibt eine Falle in der EUCC, die viele Hersteller übersehen. In der alten Welt hat man eine Produktversion zertifiziert und es dabei belassen. Unter der EUCC, vor allem für substanzielle und hohe Level, muss kontinuierliches Schwachstellenmanagement nachgewiesen werden.
Sie können den Test nicht nur einmal bestehen. Sie müssen einen Prozess haben:
Überwachung auf neue Verwundbarkeiten kontinuierlich.
Patch Probleme innerhalb strikter Zeitrahmen (z.B. kritische Probleme erfordern oft eine Analyse innerhalb kürzester Zeiträume).
Verwundbarkeiten von verantwortungsbewusst an Benutzer weitergeben.
Wenn Sie diese Lebenszyklussicherheit nicht aufrechterhalten, kann Ihr Zertifikat widerrufen werden. Die „Feuer-und-vergessen“-Ära der Zertifizierung ist vorbei.
Checkliste: Welche Stufe benötigen Sie?
Wählen Sie zwischen Substantial und High definiert Ihr Budget und Ihre Zeitleiste. Verwenden Sie diese Schnellprüfung:
Risikoprofil: Ist Ihr Produkt ein Ziel für staatlich geförderte Akteure oder organisierte Kriminalität? (Go High).
Marktanforderung: Mandant Ihr Kunde (z.B. Regierung, kritische Infrastruktur) Widerstand gegen "State-of-the-art"-Angriffe? (Go Hoch).
Technische Domain: Ist Ihr Produkt ein sicheres Element, eine Smartcard oder ein Zahlungsterminal? (Go hoch).
Versteckte Sicherheitsrisiken: Hat Ihr Produkt KI-Komponenten, die Sicherheitsvorschriften auslösen? Die versteckten Risiken von AI Spielzeug: Navigieren der Regulierungslücke um zu überprüfen, ob Sie sich unbeabsichtigt in einer Kategorie mit hohem Risiko befinden.
Allgemeine Verwendung: Ist es ein handelsübliches IoT-Gerät oder Enterprise-Software? (Substantial ist wahrscheinlich ausreichend).
Summary
Der Übergang zum EUCC ist nicht nur ein regulatorisches Update. "Substantial" beweist, dass du die Grundlagen gegen häufige Bedrohungen abgedeckt hast. "Hoch" beweist, dass du bereit bist für die Frontlinie der Cyber-Kriegsführung. Den Unterschied zu verstehen, und insbesondere die Anforderungen AVA_VAN zu verstehen, ist der einzige Weg, um eine funktionierende Zertifizierungsstrategie zu entwickeln.
Der Einstieg: Erraten Sie nicht Ihr Zusicherungsniveau. Passen Sie Ihre EAL und Anfälligkeitsanalyse heute mit dem Risikoprofil Ihres Marktes aus, um Ihren Platz auf dem europäischen Markt von morgen zu sichern.
Brauchen Sie eine visuelle Übersicht? Laden Sie unsere EUCC Studie 2026 für die aktuellsten Informationen zum neuen Schema.
Wie QIMA CCLab Sie unterstützen kann
Bei QIMA CCLab, bieten wir professionelle Unterstützung bei der Führung von Herstellern durch den EU-Prozess der Cybersecurity Zertifizierung (EUCC) an. Als erfahrene Evaluierungsmöglichkeit unterstützen wir unsere Kunden mit dem Angebot:
Beratungsdienste: Expertenleitfaden helfen Ihnen die Komplexität des neuen EUCC-Frameworks und der Methodik gemeinsamer Kriterien zu navigieren.
Dokumentationsunterstützung: Dedizierte Unterstützung bei der Vorbereitung und Überprüfung der notwendigen Dokumentation, die für die Einhaltung der Vorschriften erforderlich ist.
Sicherheitsbewertungen: Strenge, unabhängige Bewertungen der Sicherheitsfunktionen Ihres Produkts, um sicherzustellen, dass diese alle erforderlichen EUCC-Standards erfüllen, was eine reibungslosere Zertifizierung ermöglicht.
FAQ
Was ist der EUCC?
Das Zertifizierungsschema der Europäischen Union für Cybersecurity (EUCC) ist ein von der Europäischen Agentur für Cybersecurity (ENISA) entworfenes gemeinsames Kriteriensystem. Es wurde im Rahmen des EU Cybersecurity Act (CSA) angenommen und harmonisiert die Bewertung und Zertifizierung von Informations- und Kommunikationstechnologien (IKT) Produkten in ganz Europa an die Stelle früherer nationaler Systeme zur Sicherstellung einheitlicher Netzsicherheitsstandards in allen EU-Mitgliedsstaaten.
Welche Vorteile hat die EUCC-Zertifizierung für mein Produkt?
Das Erzielen einer EUCC-Zertifizierung beweist, dass Ihr IKT-Produkt strenge Normen für die Sicherheit im Internet einhält und damit seine Glaubwürdigkeit und Marktfähigkeit erheblich steigert. Er erleichtert auch den leichteren Zugang zum europäischen Markt, indem er die Notwendigkeit mehrfacher nationaler Zertifizierungen beseitigt. Sie ermöglichen den freien Verkehr Ihrer zertifizierten Produkte in allen Mitgliedsstaaten.
Wie kann QIMA CCLab helfen, EUCC-Zertifizierung zu erreichen?
QIMA CCLab bietet Ihnen professionelle Beratungsleistungen an, die Sie durch den EUCC-Zertifizierungsprozess führen. Unser Team unterstützt Sie umfassend bei der Erstellung der notwendigen Dokumentation, bei der Durchführung unabhängiger Sicherheitsbewertungen, und sicherzustellen, dass Ihr Produkt alle geforderten Standards erfüllt, um eine effiziente und erfolgreiche Zertifizierungsreise zu ermöglichen.


