“实质”还是“高”:这项 EUCC 产品认证需求该走哪条评估路线?
先按预期用途和风险选择 EUCC 保证等级,再确认 ITSEF 与认证机构是否有能力覆盖产品和评估路线。

重点监测信号
- 具名 ICT 产品和版本正在接近采购、发布或证书决定日期
- 请求方提到实质级或高级,却不能把等级对应到预期用途、风险与安全目标
- 拟采用的 ITSEF 或认证机构可能不具备产品范围所需能力,或缺少高级保证授权
不要因为买方觉得“高”听起来更强,就直接按 EUCC 高级保证报价。第一步,按准确评估对象、预期用途和相关风险,在实质级与高级之间选择;第二步,再判断拟采用的信息技术安全评估机构(ITSEF)和认证机构,是否具备该产品范围和评估路线所需的能力,高级路线还要核实授权。任何一个分支未解决,都应先报范围梳理,而不是承诺证书结果。
这正是 EUCC 符合性评估服务机构商务拓展负责人面对的问题。他可能在自己有权访问的 ICT 供应商、Common Criteria、ITSEF 和欧洲网络安全采购 Telegram 群里看到:“投标前需要 EUCC high。”它很急,却不是完整需求。晚一天看到,可能错过招标澄清或有相应授权机构的排期;提前看到,也不能证明产品适格或证书能按日期交付。
定义:EUCC 认证一个有边界的 ICT 产品
EUCC 全称 European Common Criteria-based Cybersecurity Certification Scheme,即“基于通用准则的欧洲网络安全认证计划”。ENISA 官方页把它描述为自愿性计划,用于认证硬件、软件和组件等信息与通信技术(ICT)产品。它采用 Common Criteria(通用准则)及 Common Evaluation Methodology(通用评估方法)。
评估对象不是抽象的“我们平台”,而是 target of evaluation:准确产品、版本及安全目标界定的边界。security target(安全目标)说明安全问题、目标和要求。Regulation 2024/482 要求申请人把等级选择理由对应到预期用途风险。
EUCC 不会认证组织的全部安全管理体系,也不自动证明产品符合其他每一部欧盟法律。它提供的是针对声明 ICT 产品及保证范围的第三方评估与证书。
第一处分叉:风险依据支持实质级还是高级?
两个名称不是让销售为了显得更成熟而选择的等级梯子。Regulation (EU) 2019/881 第 52 条根据可信程度和所考虑攻击者的复杂程度区分保证等级;EUCC 实施条例把它们落实到 Common Criteria 评估路线,并要求认证机构判断申请人选择的等级是否与预期用途风险相称。
| 对同一产品要问的问题 | 实质级路线 | 高级路线 |
|---|---|---|
| 风险主张 | 按计划的实质级要求,寻求对技能和资源有限攻击者的抵抗可信度 | 按附加的高级条件,寻求对具备较强技能和资源攻击者的抵抗可信度 |
| 漏洞分析 | 映射到适用 Common Criteria 保证包中的 AVA_VAN 1 或 2 | 映射到 AVA_VAN 3、4 或 5;采用 4 或 5 时,还须满足计划规定的技术域、保护轮廓、最新技术或主管机关例外条件 |
| 评估服务机构 | 由获得认可且具备实质级能力的 ITSEF 和认证机构完成 | ITSEF 与认证机构还需取得国家主管机构对高级路线及范围的授权 |
| 商务输出 | 按产品边界、安全目标、证据与实质级评估路径出方案 | 只有高级路线、技术能力、授权与敏感信息处理条件得到证实时才出方案 |
这张表用于定范围,不替代认证决定。Evaluation Assurance Level(EAL,评估保证级)与 EUCC 保证等级通过保证包关联,不能互换。“做过 EAL4”不能改写为“EUCC 高级”,还要核实计划、扩展组件、AVA_VAN 等级和产品范围。
什么情况下可以把实质级作为起始假设?
当预期用途风险、安全目标和选定保证组件支持该等级,而且请求方没有依赖会把路线改变的技术域或保护轮廓条件时,实质级可以成为起始假设。证据仍须经过第三方评估。“实质级”不代表自行评估、只看问卷,也不是简化证书。
什么情况下值得调查高级路线?
预期用途与风险分析需要对付能力更强的攻击者、保证包符合计划,而且存在获授权路线时,才值得调查高级。技术域及 ENISA 最新技术文件可能规定具体方法和工具,必须核对当前覆盖范围。
第二处分叉:这些评估机构能做这条路线吗?
暂定等级后,不再比较标签,而要比较机构能力。EUCC 把测试与认证分开:ITSEF 负责安全评估活动,认证机构复核评估并处理认证决定。即使两者属于同一个符合性评估主体,也必须独立运行这些角色。
实质级要确认 ITSEF 和认证机构具有相关认可与能力。高级根据Regulation 2024/482,还要求国家网络安全认证机构授权。公开能力应覆盖保证等级、最高 AVA_VAN 等级及适用技术域。旧项目经验不能证明当前授权覆盖这个产品。
核实时要索取官方名录或通知、法律主体、承担角色、认可与授权范围、技术域、最高 AVA_VAN 能力和档期。针对智能卡技术域的高级授权,不会自动覆盖无关软件。
示例:买方在采购截止前要求“高级”
下面是为说明而写的复合片段,不是客户消息,也不证明真实项目:
“安全附件写了 EUCC high,明天就截止提问。”
“产品是新网关 build。以前有一份 CC 报告,security target 还在更新。”
“上次那家实验室能不能直接签欧盟证书?”
第一处分叉没有答案。群里没说准确网关版本、部署方式、风险依据、安全目标和保证组件。“高级”可能是硬性条件,也可能只是简称,必须先澄清。
第二处分叉同样没答案。旧报告也许能提供复用证据,却不能证明实验室当前 EUCC 角色、高级授权或技术域能力。此时应冻结评估对象,找回买方原文,映射现有证据并验证评估机构。
如果证据只支持实质级,但招标确实要求高级,不能用“差不多”结束;应让买方澄清,或改变产品路线。如果风险依据支持高级,却没有适当授权机构或可用方法覆盖该产品和日期,诚实答案就是暂时无法对请求交付作出报价。
报价里必须保留的关键事实
- EUCC 在认证框架下属于自愿性计划;采购合同或其他法律文件仍可能让特定证书成为商业要求。
- 计划只采用第三方符合性评估,并把 ITSEF 评估与认证机构复核、决定分开。
- 申请人提供预期用途和风险分析来支持所选保证等级,认证机构判断这个选择是否适当。
- 最新技术文件会针对相关评估范围规定方法、技术和工具,必须核对当前版本。
- 高级保证在认可之外增加授权和同行评估安排,机构能力必须按实际范围核实。
- 证书对应具名产品、版本、安全目标和范围;后续变化可能需要影响分析、维护或重新评估。
CRA 符合性评估文章解释了网络安全认证计划何时可能影响 Cyber Resilience Act 路线,但这不会让每个 CRA 产品都成为 EUCC 候选。如果材料原本来自无线电设备要求,应先用EN 18031、RED 与 CRA 来源分流辨别报告能证明什么,不能把单份报告当成通用证书文件。
群消息什么时候成为可交给销售的需求?
准确产品与决定日期已知、安全目标或保护轮廓路线能说清、预期用途风险支持暂定保证等级,而且候选评估机构看起来具备相应能力时,才把需求推进评估沟通。材料可以找回但暂不完整时,只报前期范围梳理。“高级”只是无依据形容词、多个版本混在一起,或请求机构能力无法验证时,不要给证书报价。
TOP Prospect 可以在用户主动连接且有权访问的 Telegram 群里发现、合并这些片段,保留原文、来源和时间,去除重复,并说明一条带日期请求为什么应提前交给人工查看。它不能选择保证等级、检查机密产品证据、验证评估机构授权、预约评估人员、联系发言者或承诺认证。商务负责人仍须向请求方和官方记录逐项确认。
如果获授权群发现服务本身进入采购讨论,可以查看 TOP Prospect 当前方案。平台可以暴露两处未决分叉;只有申请人与具备能力的评估机构才能关闭它们。
常见问题
EUCC 高级保证一定比实质级更好吗?
不一定。申请人必须把所选等级对应到产品预期用途和相关风险,认证机构还要评估该等级是否适当。没有相应风险依据与评估路线的更高标签,不是更好的范围。
供应商可以在 EUCC 下自行评估吗?
不可以。Commission Implementing Regulation (EU) 2024/482 只允许 EUCC 采用第三方符合性评估,由 ITSEF 执行评估、认证机构负责认证。
每家 EUCC 认证机构都能签发高级保证证书吗?
不能。高级保证认证除了认可,还需要国家网络安全认证机构授权,公开能力范围必须覆盖相关评估;配套 ITSEF 也需要相应的高级保证授权。
索取 EUCC 报价前必须知道什么?
说明准确产品和版本、评估对象、预期用途、风险分析、安全目标或保护轮廓、要求的保证组件、适用技术域、决定日期,以及拟采用的 ITSEF 和认证机构路线。
常见问题
EUCC 高级保证一定比实质级更好吗?
不一定。申请人必须把所选等级对应到产品预期用途和相关风险,认证机构还要评估该等级是否适当。没有相应风险依据与评估路线的更高标签,不是更好的范围。
供应商可以在 EUCC 下自行评估吗?
不可以。Commission Implementing Regulation (EU) 2024/482 只允许 EUCC 采用第三方符合性评估,由 ITSEF 执行评估、认证机构负责认证。
每家 EUCC 认证机构都能签发高级保证证书吗?
不能。高级保证认证除了认可,还需要国家网络安全认证机构授权,公开能力范围必须覆盖相关评估;配套 ITSEF 也需要相应的高级保证授权。
索取 EUCC 报价前必须知道什么?
说明准确产品和版本、评估对象、预期用途、风险分析、安全目标或保护轮廓、要求的保证组件、适用技术域、决定日期,以及拟采用的 ITSEF 和认证机构路线。
资料来源与延伸阅读
值得关注的潜在线索 Signal 是怎样被发现的
了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。
