«Значительный» или «высокий»: какой маршрут оценки EUCC требуется для продукта?
Выберите уровень гарантии EUCC в зависимости от предполагаемого использования и риска, затем подтвердите, компетентны ли ITSEF и орган по сертификации для данного продукта и маршрута.

Сигналы для наблюдения
- Продукт и версия с именем ICT приближаются к решению о закупке, выпуске или сертификации.
- Запрашивающий говорит «существенный» или «высокий», но пока не может связать уровень с предполагаемым использованием, риском и целью безопасности.
- Предлагаемый ITSEF или орган по сертификации может не обладать компетенцией или разрешением высокого уровня, необходимыми для объема продукта.
Не делайте коммерческое предложение EUCC «высоким» только потому, что покупатель попросил более звучную этикетку. Сначала выберите между существенный и высокий, исходя из точной цели оценки продукта, предполагаемого использования и связанного с ним риска. Затем сделайте второй выбор: являются ли предлагаемый центр оценки безопасности информационных технологий (ITSEF) и орган по сертификации компетентными (и, в крайнем случае, авторизованными) для данного объема продукта и маршрута оценки. Если какое-либо из ответвлений не решено, проводится предварительное определение коммерческого предложения, а не результат сертификата.
С этим решением сталкивается руководитель по развитию бизнеса у поставщика услуг оценки соответствия EUCC, который следит за авторизованными группами Telegram поставщиков ИКТ, специалистов по безопасности ПО и Common Criteria, ITSEF, органов по сертификации и европейских закупщиков кибербезопасности. «Нужен максимальный уровень EUCC до закрытия заявки» — срочный фрагмент, а не полный запрос. Обнаружение на день позже может означать пропущенное окно разъяснений по тендеру, уже сформированный список оценщиков или недостаток времени у уполномоченного поставщика. Раннее обнаружение не доказывает, что продукт соответствует требованиям, автор сообщения контролирует доказательства или сертификат можно выдать к указанной дате.
Определение: EUCC сертифицирует один ограниченный продукт ICT.
Европейская схема сертификации кибербезопасности, основанная на общих критериях (EUCC), является первой схемой сертификации кибербезопасности ЕС, принятой в рамках Закона о кибербезопасности. ENISA описывает EUCC как добровольная схема сертификации продуктов информационных и коммуникационных технологий (ICT), таких как аппаратное обеспечение, программное обеспечение и компоненты. Он использует Common Criteria, структуру оценки безопасности, отраженную в ISO/IEC 15408, вместе с общей методологией оценки, отраженной в ISO/IEC 18045.
Оцениваемый объект не является абстрактной «нашей платформой». Для запроса требуется цель оценки: точный продукт и версия, включая границу, которая будет описана в цели безопасности. Цель безопасности определяет проблему безопасности продукта, цели и требования. Использование по назначению имеет значение, поскольку Регламент 2024/482 требует, чтобы обоснование уровня доверия заявителя относилось к рискам, связанным с таким использованием.
EUCC не сертифицирует всю программу безопасности организации и не устанавливает соответствие всем остальным законам ЕС. Он предоставляет определенную стороннюю оценку и сертификат для заявленного продукта ICT и объема гарантий.
Первая вилка: поддерживает ли базис риска существенный или высокий уровень?
Имена не являются лестницей зрелости, по которой продажи могут выбрать престиж. Регламент (ЕС) 2019/881, статья 52, различает уровни доверия по степени доверия и сложности рассматриваемой атаки. Имплементационный регламент EUCC превращает эти уровни в маршрут оценки общих критериев и требует от органа по сертификации оценить, соизмерим ли выбранный заявителем уровень с риском предполагаемого использования.
| Тот же вопрос о продукте | Существенный маршрут | Высокий маршрут |
|---|---|---|
| Заявление о риске | Добивается доверия к субъектам с ограниченными навыками и ресурсами в соответствии с требованиями схемы существенного уровня. | Стремится к доверию против квалифицированных участников, обладающих значительными навыками и ресурсами, при дополнительных условиях высокого уровня. |
| Анализ уязвимостей | Сопоставляется с AVA_VAN 1 или 2 в соответствии с применимым пакетом обеспечения общих критериев. | Сопоставляется с AVA_VAN 3, 4 или 5; уровни 4 и 5 также запускают дополнительные условия схемы в области технической области, профиля защиты, современного состояния или исключительных полномочий. |
| Поставщик оценки | Аккредитованный орган по оценке ITSEF и аккредитованный орган по сертификации, компетентный в области существенной | ITSEF и органу по сертификации требуется дополнительное разрешение национального органа и объем, необходимые для высоких |
| Коммерческая продукция | Предложение, основанное на ограниченном продукте, целях безопасности, доказательствах и существенном пути оценки. | Предложение только после подтверждения высокого маршрута, технических возможностей, авторизации и обработки конфиденциальной информации. |
| Эта таблица представляет собой вспомогательное средство для оценки объемов продаж, а не решение о сертификации. Номера уровней обеспечения оценки (EAL) и уровни обеспечения EUCC связаны через заявленный пакет обеспечения качества, но они не являются взаимозаменяемыми обозначениями. Не конвертируйте «ранее мы использовали EAL4» в «EUCC high» без проверки текущей схемы, расширения, компонента AVA_VAN и состава продукта. |
Когда существенна обоснованная исходная гипотеза
Существенный — это приемлемый стартовый маршрут, когда риск предполагаемого использования, цель безопасности и выбранные компоненты доверия поддерживают этот уровень и когда запрашивающая сторона не полагается на условие технической области или профиля защиты, которое перемещает оценку в другое место. Доказательства еще должны пройти оценку третьей стороны. «Существенный» не означает самооценку, обзор только с помощью анкеты или сокращенный сертификат.
Когда стоит исследовать высокий уровень
Высокий уровень стоит исследовать, когда предполагаемое использование и анализ рисков поддерживают устойчивость к более способным злоумышленникам, пакет обеспечения безопасности соответствует схеме и существует авторизованный маршрут. Технические домены и новейшие документы ENISA могут налагать методы и инструменты, специфичные для конкретной категории продукта. Их текущий объем должен быть проверен.
Вторая развилка: могут ли эти органы по оценке пройти этот маршрут?
После выбора предварительного уровня прекратите сравнивать ярлыки и сравните компетентность поставщика. EUCC отделяет тестирование от сертификации. ITSEF выполняет действия по оценке безопасности; орган по сертификации рассматривает оценку и принимает решение о сертификации. Схема требует, чтобы эти роли работали независимо, даже если они принадлежат одному и тому же органу по оценке соответствия.
В случае существенного подтвердите, что ITSEF и орган по сертификации имеют соответствующую аккредитацию и компетентны для намеченной оценки. Для высокого уровня Постановление 2024/482 добавляется авторизация национального органа по сертификации кибербезопасности. Опубликованная компетенция должна охватывать требуемый уровень доверия, самый высокий уровень AVA_VAN и, где это применимо, техническую область. Опыт лаборатории с Общими критериями или более старой национальной схемой является полезным контекстом, а не доказательством того, что ее действующее разрешение EUCC распространяется на этот продукт.
Запросите официальный список или уведомление, юридическое лицо, роль, аккредитованную и авторизованную сферу деятельности, техническую область, наивысшие возможности и доступность AVA_VAN. Действительная высокая авторизация для технического домена смарт-карты не распространяется автоматически на несвязанное программное обеспечение.
Пример: покупатель запрашивает «высокую цену» до наступления крайнего срока закупки.
Рассмотрим эту иллюстративную составную нить; это не сообщение клиента или свидетельство реального проекта:
“Покупатель поставил EUCC на первое место в приложении безопасности. Вопросы по тендеру закроются завтра”.
“Продукт представляет собой новую сборку шлюза. У нас есть старый отчет CC, но цель безопасности все еще обновляется”.
“Может ли лаборатория, которую мы использовали в прошлый раз, выдать сертификат ЕС?”
Первая развилка не решена. Группа не определила точную сборку шлюза, предполагаемое развертывание, обоснование риска, цель безопасности или запрошенные компоненты обеспечения безопасности. «Высокий» может быть обязательным или сокращенным; провайдер должен это уточнить.
Вторая вилка также не решена. Старый отчет может предоставить доказательства многократного использования, но он не устанавливает текущую роль лаборатории EUCC, высокие полномочия или компетентность в технической области. Заморозьте цель оценки, восстановите формулировку покупателя, составьте карту существующих доказательств и проверьте органы оценки.
Если эти данные подтверждают существенные показатели, в то время как тендер действительно требует высоких показателей, результат не будет «достаточно близким». Покупатель должен уточнить, иначе маршрут доставки товара должен измениться. Если базис риска поддерживает высокий уровень, но для продукта и даты нет надлежащим образом авторизованного поставщика или методологии, честным ответом будет то, что запрошенная поставка еще не может быть оценена.
Ключевые факты, которые следует учитывать в предложении
- EUCC является добровольной схемой сертификации; договор закупки или другой правовой инструмент всё же может сделать конкретный сертификат коммерчески необходимым.
- Схема предусматривает только стороннюю оценку соответствия. Она отделяет оценку ITSEF от рассмотрения и решения органа по сертификации.
- Заявитель предоставляет анализ предполагаемого использования и рисков в обоснование выбранного уровня гарантии; орган по сертификации оценивает уместность этого выбора.
- Документы о современном уровне техники задают методы, приёмы и инструменты для соответствующих областей оценки и должны проверяться в актуальных версиях.
- Высокий уровень гарантии добавляет к аккредитации механизмы авторизации и коллегиальной оценки; компетентность следует проверять для фактической области.
- Сертификат связан с указанными продуктом, версией, заданием по безопасности и областью. Последующие изменения могут потребовать анализа влияния, сопровождения или повторной оценки.
Соседний документ CRA Статья об оценке соответствия объясняет, когда схема сертификации кибербезопасности может иметь значение для направления Закона о киберустойчивости; это не делает каждый продукт CRA кандидатом на EUCC. Для доказательств, полученных в соответствии с требованиями к радиооборудованию, используйте Анализ маршрутизации источника EN 18031, RED и CRA вместо того, чтобы рассматривать один отчет как файл универсального сертификата.
Когда фрагмент группы становится готовым к продаже запросом
Переведите запрос в обсуждение оценки, когда известен точный продукт и дата принятия решения, можно назвать цель безопасности или маршрут профиля защиты, риск предполагаемого использования поддерживает предварительный уровень доверия и кандидаты в органы оценки обладают вероятной компетенцией для этого маршрута. Предлагайте предварительную оценку, если эти записи можно восстановить, но они неполные. Не цитируйте сертификат в коммерческих целях, если слово «высокий» является неподдерживаемым прилагательным, несколько версий смешаны вместе или компетентность запрашиваемого поставщика не может быть проверена.
TOP Prospect может находить и группировать эти фрагменты в группах Telegram, которые пользователь намеренно подключил и имеет право просматривать, сохранять исходный текст, источник и время, удалять дубликаты и объяснять, почему датированный запрос стоит раньше показать человеку. Он не может выбирать уровень доверия, проверять конфиденциальные данные продукта, подтверждать полномочия органа оценки, бронировать оценщика, связываться с автором или обещать сертификацию. Руководитель по развитию бизнеса должен подтвердить все эти факты у заявителя и по официальным записям.
Если само обнаружение авторизованной группы становится частью обсуждения службы, просмотрите текущие планы TOP Prospect. Платформа может сделать видимыми два неразрешенных форка; закрыть их могут только заявитель и компетентные органы по оценке.
FAQ
Всегда ли высокая надежность EUCC лучше существенной?
Нет. Заявитель должен соотнести выбранный уровень с предполагаемым использованием продукта и связанным с ним риском, а орган по сертификации оценивает, является ли этот уровень подходящим. Более высокая маркировка без соответствующего основания риска и маршрута оценки не является лучшей областью применения.
Может ли поставщик провести самооценку по EUCC?
№ Регламент Комиссии (ЕС) 2024/482 допускает только оценку соответствия третьей стороной в соответствии с EUCC, с оценкой ITSEF и сертификацией органа по сертификации.
Может ли каждый орган по сертификации EUCC выдавать сертификаты с высокой степенью надежности?
Нет. Сертификация высокой надежности требует аккредитации и разрешения национального органа по сертификации кибербезопасности, а заявленная компетенция должна охватывать соответствующую область. Соответствующему ITSEF также требуется необходимая авторизация высокого уровня.
Что следует знать, прежде чем запрашивать коммерческое предложение EUCC?
Укажите точный продукт и версию, цель оценки, предполагаемое использование, анализ рисков, цель безопасности или профиль защиты, запрошенные компоненты обеспечения безопасности, соответствующую техническую область, ожидаемую дату принятия решения, а также предлагаемый ITSEF и маршрут к органу по сертификации.
Часто задаваемые вопросы
Всегда ли высокая надежность EUCC лучше существенной?
Нет. Заявитель должен соотнести выбранный уровень с предполагаемым использованием продукта и связанным с ним риском, а орган по сертификации оценивает, является ли этот уровень подходящим. Более высокая маркировка без соответствующего основания риска и маршрута оценки не является лучшей областью применения.
Может ли поставщик провести самооценку по EUCC?
№ Регламент Комиссии (ЕС) 2024/482 допускает только оценку соответствия третьей стороной под номером EUCC, с оценкой ITSEF и сертификацией органа по сертификации.
Может ли каждый орган по сертификации EUCC выдавать сертификаты с высокой степенью надежности?
Нет. Сертификация высокой надежности требует аккредитации и разрешения национального органа по сертификации кибербезопасности, а заявленная компетенция должна охватывать соответствующую область. Соответствующему ITSEF также требуется необходимая авторизация высокого уровня.
Что следует знать, прежде чем запрашивать коммерческое предложение EUCC?
Укажите точный продукт и версию, цель оценки, предполагаемое использование, анализ рисков, цель безопасности или профиль защиты, запрошенные компоненты обеспечения безопасности, соответствующую техническую область, ожидаемую дату принятия решения, а также предлагаемый ITSEF и маршрут к органу по сертификации.
Источники и дополнительное чтение
- Регламент Комиссии (ЕС) 2024/482, устанавливающий EUCC, текущий консолидированный текст, по состоянию на 12 августа 2026 г.
- ENISA: Схема сертификации ЕС в области кибербезопасности по общим критериям (EUCC), по состоянию на 12 августа 2026 г.
- Регламент (ЕС) 2019/881, Система сертификации кибербезопасности ЕС, по состоянию на 12 августа 2026 г.
Как обнаруживается Signal, заслуживающий внимания
Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.
