“Sustancial” o “Alto”: ¿Qué ruta de evaluación EUCC solicita el producto?
Elija un nivel de garantía EUCC del uso previsto y el riesgo, luego confirme si el ITSEF y el organismo de certificación son competentes para el producto y la ruta.

Señales que conviene observar
- Un producto y una versión denominados ICT se están acercando a una decisión de adquisición, lanzamiento o certificación.
- El solicitante dice sustancial o alto, pero aún no puede conectar el nivel con el uso previsto, el riesgo y un objetivo de seguridad.
- Es posible que un ITSEF o un organismo de certificación propuesto no tenga la competencia o la autorización de alto nivel necesaria para el alcance del producto.
No haga una cotización comercial de EUCC “alta” simplemente porque un comprador pidió la etiqueta que suena más fuerte. Primero elija entre sustancial y alto según el objetivo exacto de evaluación del producto, el uso previsto y el riesgo asociado. Luego, tome una segunda decisión: si el Centro de Evaluación de Seguridad de Tecnología de la Información propuesto (ITSEF) y el organismo de certificación son competentes (y, en su caso, autorizados) para ese alcance de producto y ruta de evaluación. Si alguna de las bifurcaciones no se resuelve, se realizará una cotización comercial con un alcance preliminar en lugar de un resultado certificado.
Esta es la decisión a la que se enfrenta el responsable de desarrollo de negocio de un proveedor de evaluación de la conformidad EUCC que sigue los grupos Telegram autorizados utilizados por proveedores de hardware ICT, equipos de seguridad de software, especialistas de Common Criteria, ITSEFs, organismos de certificación y equipos europeos de adquisición de ciberseguridad. “Necesitamos un alto EUCC antes de que se cierre la oferta” es un fragmento urgente, no una solicitud completa. Verlo con un día de retraso puede significar perderse la aclaración de la licitación, la lista corta de evaluadores o un escaso espacio de planificación con un proveedor debidamente autorizado. Verlo temprano no prueba que el producto sea elegible, el hablante controla su evidencia o se puede entregar un certificado en la fecha solicitada.
Definición: EUCC certifica un producto ICT limitado
El Sistema Europeo de Certificación de Ciberseguridad basado en Criterios Comunes (EUCC) es el primer sistema de certificación de ciberseguridad de la UE adoptado en el marco de la Ley de Ciberseguridad. ENISA describe EUCC como esquema voluntario para certificar productos de tecnología de la información y las comunicaciones (ICT), como hardware, software y componentes. Utiliza Criterios Comunes, el marco de evaluación de seguridad reflejado en ISO/IEC 15408, junto con la Metodología de Evaluación Común reflejada en ISO/IEC 18045.
El objeto evaluado no es “nuestra plataforma” en abstracto. La solicitud necesita un objetivo de evaluación: el producto y la versión exactos, incluido el límite que se describirá en el objetivo de seguridad. El objetivo de seguridad establece el problema, los objetivos y los requisitos de seguridad del producto. El uso previsto es importante porque el Reglamento 2024/482 exige que el razonamiento de nivel de seguridad del solicitante se relacione con los riesgos asociados con ese uso.
EUCC no certifica todo el programa de seguridad de una organización ni establece el cumplimiento de ninguna otra ley de la UE. Proporciona una evaluación y un certificado de terceros definidos para el producto ICT y el alcance de garantía indicados.
Primera bifurcación: ¿la base de riesgo respalda un nivel sustancial o alto?
Los nombres no son una escalera de madurez que las ventas puedan elegir por prestigio. Reglamento (UE) 2019/881, artículo 52, distingue los niveles de seguridad por el grado de confianza y la sofisticación del ataque considerado. El reglamento de implementación EUCC convierte esos niveles en una ruta de evaluación de Criterios Comunes y requiere que el organismo de certificación evalúe si el nivel seleccionado por el solicitante es proporcional al riesgo de uso previsto.
| Misma pregunta sobre el producto. | Ruta sustancial | Ruta alta |
|---|---|---|
| Reclamación de riesgo | Busca confianza frente a actores con habilidades y recursos limitados, siguiendo los requisitos de nivel sustancial del esquema. | Busca confianza frente a actores capacitados con habilidades y recursos significativos, bajo condiciones adicionales de alto nivel. |
| Análisis de vulnerabilidad | Se asigna a AVA_VAN 1 o 2 según el paquete de garantía de Criterios Comunes aplicable | Se asigna a AVA_VAN 3, 4 o 5; Los niveles 4 y 5 también activan las condiciones adicionales de dominio técnico, perfil de protección, estado del arte o autoridad excepcional del esquema. |
| Proveedor de evaluación | Organismo de evaluación y certificación acreditado ITSEF competente para importantes | ITSEF y el organismo de certificación necesitan la autorización y el alcance adicionales de la autoridad nacional requeridos para alta |
| Producción comercial | Propuesta basada en el producto delimitado, objetivo de seguridad, evidencia y ruta de evaluación sustancial. | Propuesta sólo después de que se pueda evidenciar la ruta alta, la capacidad técnica, la autorización y el manejo de información sensible. |
| Esta tabla es una ayuda para determinar el alcance de las ventas, no una decisión de certificación. Los números del nivel de garantía de evaluación (EAL) y los niveles de garantía EUCC están relacionados a través del paquete de garantía declarado, pero no son etiquetas intercambiables. No convierta “usamos EAL4 antes” en “EUCC alto” sin verificar el esquema actual, el aumento, el componente AVA_VAN y el alcance del producto. |
Cuando la hipótesis inicial defendible es sustancial
Sustancial es una ruta de inicio plausible cuando el riesgo de uso previsto, el objetivo de seguridad y los componentes de garantía seleccionados respaldan ese nivel, y cuando el solicitante no confía en una condición de dominio técnico o perfil de protección que lleve la evaluación a otra parte. La evidencia todavía tiene que sobrevivir a la evaluación de terceros. “Sustancial” no significa una autoevaluación, una revisión basada únicamente en un cuestionario o un certificado abreviado.
Cuando vale la pena investigar la euforia
Vale la pena investigar el nivel alto cuando el uso previsto y el análisis de riesgos respaldan la resistencia contra atacantes más capaces, el paquete de garantía se ajusta al esquema y existe una ruta autorizada. Los dominios técnicos y los documentos de última generación de ENISA pueden imponer métodos y herramientas específicos de cada categoría de producto. Es necesario comprobar su alcance actual.
Segunda bifurcación: ¿pueden estos organismos de evaluación realizar esta vía?
Después de seleccionar un nivel provisional, deje de comparar etiquetas y compare la competencia del proveedor. EUCC separa las pruebas de la certificación. El ITSEF realiza actividades de evaluación de seguridad; el organismo de certificación revisa la evaluación y maneja la decisión de certificación. El sistema exige que estas funciones operen de forma independiente incluso cuando pertenezcan al mismo organismo de evaluación de la conformidad.
En caso sustancial, confirme que el ITSEF y el organismo de certificación cuentan con la acreditación pertinente y son competentes para la evaluación prevista. Para alto, Reglamento 2024/482 agrega autorización por parte de la autoridad nacional de certificación de ciberseguridad. La competencia publicada debe cubrir el nivel de seguridad requerido, el nivel AVA_VAN más alto y, en su caso, el dominio técnico. La experiencia de un laboratorio con Common Criteria o un esquema nacional anterior es un contexto útil, no una prueba de que su autorización actual EUCC cubra este producto.
Solicite el listado o notificación oficial, entidad legal, función, alcance acreditado y autorizado, dominio técnico, máxima capacidad y disponibilidad de AVA_VAN. Una autorización alta válida para un dominio técnico de tarjeta inteligente no cubre automáticamente el software no relacionado.
Ejemplo: el comprador solicita “alto” antes de la fecha límite de adquisición
Considere este hilo compuesto ilustrativo; No es un mensaje de cliente ni evidencia de un proyecto real:
“El comprador puso EUCC en lo alto del anexo de seguridad. Las preguntas sobre la oferta cierran mañana”.
“El producto es la nueva versión de la puerta de enlace. Tenemos un informe CC antiguo, pero el objetivo de seguridad aún se está actualizando”.
“¿Puede el laboratorio que utilizamos la última vez emitir el certificado de la UE?”
La primera bifurcación no está resuelta. El grupo no ha identificado la construcción exacta de la puerta de enlace, la implementación prevista, la justificación del riesgo, el objetivo de seguridad o los componentes de garantía solicitados. “Alto” puede ser vinculante o taquigráfico; el proveedor debe aclararlo.
La segunda bifurcación también está sin resolver.. El informe antiguo puede proporcionar evidencia reutilizable, pero no establece la situación actual del laboratorio.EUCCrol, alta autorización o competencia en el dominio técnico. Congelar el objetivo de evaluación, recuperar la redacción del comprador, mapear las evidencias existentes y verificar los órganos de evaluación.
Si esos registros respaldan una cantidad sustancial mientras que la licitación realmente exige una cantidad elevada, el resultado no es “lo suficientemente cercano”. El comprador debe aclarar o cambiar la ruta del producto. Si la base de riesgo es alta pero no hay un proveedor o una metodología debidamente autorizados disponibles para el producto y la fecha, la respuesta honesta es que la entrega solicitada aún no se puede cotizar.
Datos clave a tener en cuenta en la propuesta
- EUCC es voluntario dentro del marco de certificación; un contrato de adquisición u otro instrumento jurídico puede hacer que un certificado concreto sea comercialmente necesario.
- El esquema utiliza únicamente la evaluación de conformidad por terceros. Separa la evaluación del ITSEF de la revisión y decisión del organismo de certificación.
- El solicitante aporta el análisis del uso previsto y del riesgo que respalda el nivel de garantía elegido; el organismo de certificación evalúa si esa elección es adecuada.
- Los documentos sobre el estado de la técnica especifican métodos, técnicas y herramientas para los ámbitos de evaluación pertinentes y deben comprobarse en sus versiones vigentes.
- La garantía alta añade mecanismos de autorización y evaluación por pares más allá de la acreditación; la competencia debe verificarse para el ámbito real.
- El certificado se vincula al producto, la versión, el objetivo de seguridad y el ámbito identificados. Los cambios posteriores pueden exigir análisis de impacto, mantenimiento o reevaluación.
El documento adjunto Artículo de evaluación de conformidad CRA explica cuándo un esquema de certificación de ciberseguridad puede ser importante para la ruta de la Ley de Resiliencia Cibernética; no hace que todos los productos CRA sean candidatos para EUCC. Para evidencia que se originó bajo requisitos de equipos de radio, use Análisis de enrutamiento de origen EN 18031, RED y CRA en lugar de tratar un informe como un archivo de certificado universal.
Cuando el fragmento de grupo se convierte en una solicitud lista para la venta
Mueva la solicitud a una conversación de evaluación cuando se conozcan el producto exacto y la fecha de la decisión, se pueda nombrar el objetivo de seguridad o la ruta del perfil de protección, el riesgo de uso previsto respalde un nivel de seguridad provisional y los organismos de evaluación candidatos tengan una competencia plausible para esa ruta. Ofrezca un alcance preliminar cuando esos registros sean recuperables pero estén incompletos. No haga una cotización comercial de un certificado cuando “alto” sea un adjetivo no respaldado, se mezclen varias versiones o no se pueda verificar la competencia del proveedor solicitado.
TOP Prospect puede identificar y agrupar estos fragmentos en grupos Telegram que el usuario conecta deliberadamente y está autorizado a acceder, preservar su texto original, fuente y hora, eliminar duplicados y explicar por qué una solicitud fechada merece una revisión humana anterior. No puede elegir un nivel de garantía, inspeccionar evidencia confidencial del producto, verificar la autorización de un organismo de evaluación, reservar un evaluador, contactar al autor del mensaje o prometer una certificación. El responsable de desarrollo de negocio debe confirmar todos esos hechos con el solicitante y los registros oficiales.
Si el descubrimiento de grupos autorizados se convierte en parte de la discusión del servicio, revisar los planes actuales TOP Prospect. La plataforma puede hacer visibles las dos bifurcaciones no resueltas; sólo el solicitante y los organismos de evaluación competentes pueden cerrarlos.
FAQ
¿La alta seguridad EUCC es siempre mejor que la sustancial?
No. El solicitante debe relacionar el nivel elegido con el uso previsto del producto y el riesgo asociado, y el organismo de certificación evalúa si ese nivel es apropiado. Una etiqueta más alta sin una base de riesgo coincidente y una ruta de evaluación no es un mejor alcance.
¿Puede un proveedor autoevaluarse según EUCC?
No. El Reglamento de Ejecución de la Comisión (UE) 2024/482 solo permite la evaluación de la conformidad por parte de terceros según EUCC, con evaluación por parte de un ITSEF y certificación por parte de un organismo de certificación.
¿Todos los organismos de certificación EUCC pueden emitir certificados con alta seguridad?
No. La certificación de alta seguridad requiere acreditación más autorización de la autoridad nacional de certificación de ciberseguridad, y la competencia notificada debe cubrir el alcance relevante. El ITSEF asociado también necesita la autorización de alto nivel requerida.
¿Qué se debe saber antes de pedir una cotización comercial EUCC?
Indique el producto y la versión exactos, el objetivo de la evaluación, el uso previsto, el análisis de riesgos, el objetivo de seguridad o el perfil de protección, los componentes de garantía solicitados, el dominio técnico relevante, la fecha de decisión esperada y el ITSEF propuesto y la ruta del organismo de certificación.
Preguntas frecuentes
¿La alta seguridad EUCC es siempre mejor que la sustancial?
No. El solicitante debe relacionar el nivel elegido con el uso previsto del producto y el riesgo asociado, y el organismo de certificación evalúa si ese nivel es apropiado. Una etiqueta más alta sin una base de riesgo coincidente y una ruta de evaluación no es un mejor alcance.
¿Puede un proveedor autoevaluarse según EUCC?
No. El Reglamento de Ejecución de la Comisión (UE) 2024/482 solo permite la evaluación de la conformidad por parte de terceros según EUCC, con evaluación por parte de un ITSEF y certificación por parte de un organismo de certificación.
¿Todos los organismos de certificación EUCC pueden emitir certificados con alta seguridad?
No. La certificación de alta seguridad requiere acreditación más autorización de la autoridad nacional de certificación de ciberseguridad, y la competencia notificada debe cubrir el alcance relevante. El ITSEF asociado también necesita la autorización de alto nivel requerida.
¿Qué se debe saber antes de pedir una cotización comercial EUCC?
Indique el producto y la versión exactos, el objetivo de la evaluación, el uso previsto, el análisis de riesgos, el objetivo de seguridad o el perfil de protección, los componentes de garantía solicitados, el dominio técnico relevante, la fecha de decisión esperada y la propuesta ITSEF y la ruta del organismo de certificación.
Fuentes y lecturas adicionales
- Reglamento de Ejecución (UE) 2024/482 de la Comisión por el que se establece EUCC, texto consolidado actual, consultado el 12 de agosto de 2026.
- ENISA: Esquema de certificación de ciberseguridad de la UE según criterios comunes (EUCC), consultado el 12 de agosto de 2026
- Reglamento (UE) 2019/881, Marco de certificación de ciberseguridad de la UE, consultado el 12 de agosto de 2026.
Cómo se descubre una Signal que merece atención
La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.
