Préparation des systèmes hérités pour la certification de critères communs
16 janv. 2026

Comprendre les Fondamentaux de la Certification Common Criteria
Le processus de certification de critères communs représente une norme mondialement reconnue pour l'évaluation de la sécurité des produits informatiques. Ce cadre établit des évaluations de sécurité cohérentes et de haut niveau dans différentes juridictions, permettant l'acceptation internationale des certifications de sécurité. Pour les organisations ayant des systèmes existants, la compréhension de ces fondamentaux devient cruciale pour une préparation réussie.
Le cadre de certification s’appuie sur une évaluation systématique par rapport aux exigences prédéfinies en matière de sécurité. Les principaux objectifs comprennent la normalisation des évaluations de sécurité à l’échelle mondiale, l’élimination des évaluations redondantes, l’amélioration du rapport coût-efficacité de la certification et l’amélioration de la disponibilité des produits évalués.
La certification de critères communs exige une préparation systématique et une planification stratégique pour les systèmes existants. Le processus d’évaluation examine les fonctions de sécurité, les mesures d’assurance et la qualité de la documentation. Les organismes doivent démontrer que leurs systèmes répondent à des exigences spécifiques en matière de sécurité au niveau d’assurance de l’évaluation choisi.
Défis des Systèmes Hérités en Conformité Common Criteria
Complexités d'intégration technique
Les anciens systèmes posent d'énormes obstacles à la conformité à des critères communs. Une intégration approfondie des infrastructures crée des dépendances complexes qui résistent à des modifications simples. Ces systèmes comportent souvent des chemins de mise à jour difficiles, ce qui rend les améliorations de la sécurité difficiles à mettre en œuvre sans perturber les opérations critiques. Les contraintes de l'architecture du système limitent la mise en œuvre de contrôles de sécurité modernes. Les anciennes plates-formes peuvent manquer de support natif pour les normes de cryptage actuelles, les mécanismes de contrôle d'accès ou les capacités de journalisation requises pour la certification. La nature interconnectée de ces systèmes signifie que les changements dans un composant peuvent entraîner des conséquences inattendues dans l'ensemble de l'infrastructure.
Limitations opérationnelles et de support
Les difficultés opérationnelles aggravent les difficultés techniques. De nombreux systèmes existants fonctionnent sans le soutien des fournisseurs, laissant les organisations gérer les mises à jour de sécurité de manière indépendante. Les patchs de sécurité manquants créent des vulnérabilités qui doivent être résolues par des contrôles compensatoires, ajoutant de la complexité au processus de certification. Les contraintes de surveillance présentent des obstacles supplémentaires. Les systèmes hérités offrent souvent des capacités d’enregistrement limitées, une visibilité insuffisante dans les opérations du système et des mécanismes d’intervention inadéquats. Ces limitations rendent difficile la démonstration de la surveillance continue et de l'assurance de sécurité requise pour la certification de critères communs.
Approches de mise en œuvre stratégique pour la conformité EAL
Évaluation et Planification du Cadre
La préparation réussie commence par une évaluation approfondie du système. Les organisations doivent effectuer des examens d'architecture, des cartographies des dépendances et des analyses des lacunes en matière de sécurité. Cette évaluation identifie les domaines spécifiques nécessitant une attention particulière et aide à prioriser les efforts de réhabilitation.
Le choix du niveau approprié d’assurance de l’évaluation dépend des exigences de sécurité et du profil de risque de votre système. La sélection des EAL a un impact direct sur la profondeur et la rigueur de votre évaluation de sécurité. Des niveaux d'EAL plus élevés exigent une documentation et des tests plus approfondis, tandis que des niveaux plus bas peuvent être suffisants pour les systèmes dont les exigences de sécurité sont limitées.
Le processus de certification des critères communs exige une documentation approfondie et une préparation des preuves, et les organisations doivent documenter les politiques de sécurité, les procédures et les implémentations techniques. Ce document sert de preuve au cours du processus d'évaluation et démontre la conformité aux exigences en matière de certification.
Stratégies de modernisation
Les options de modernisation stratégique incluent le réhébergement, la refactorisation, la réarchitecture et le remplacement complet. Chaque approche offre différents avantages et défis pour atteindre la conformité des systèmes hérités aux Critères Communs.
Rehosting déplace les applications vers une infrastructure moderne tout en maintenant du code existant. Cette approche apporte des améliorations immédiates en matière de sécurité grâce à la mise à jour des systèmes d'exploitation et des plates-formes matérielles.
Refactoring implique de modifier le code existant pour améliorer la sécurité et la maintenabilité. Cette approche permet aux organisations de traiter des vulnérabilités de sécurité spécifiques tout en préservant les fonctionnalités de base.
Rearchitecting reconçoit des composants système pour répondre aux normes de sécurité modernes. Cette approche globale aborde les limites fondamentales de la sécurité, mais exige un investissement et une planification significatifs : les entreprises doivent équilibrer les améliorations de la sécurité et les perturbations opérationnelles.
Préparation aux Critères Communs - Construire un modèle d'exploitation prêt pour la certification interne
La préparation de systèmes hérités pour la certification de critères communs nécessite plus que des ajustements techniques, elle nécessite également un modèle de fonctionnement interne qui supporte la portée claire, une collaboration structurée et un alignement cohérent avec les exigences de la CC. La mise en place d’une fondation « prêt à la CC» permet aux organisations de gérer efficacement la complexité, en particulier lorsque les composantes héritées et les éléments modernisés doivent coexister.
Établir une propriété et une gouvernance claires
La préparation efficace des critères communs commence par l'assignation de responsabilités bien définies. Les organisations doivent désigner un propriétaire du programme CC qui dépasse :
coordination des preuves et des documents justificatifs
communication entre les équipes de développement, de sécurité et de conformité
associer les processus organisationnels aux attentes de la CC
alignement des fonctions de sécurité avec les limites de TOE et la portée de l'évaluation
Ce modèle de gouvernance fournit de la clarté à toutes les équipes et veille à ce que chaque intervenant comprenne comment son travail contribue à l'effort de certification.
Adopter un flux de travail aligné sur la documentation-
La qualité de la documentation est essentielle aux critères communs, mais la préparation ne consiste pas à produire plus de documents, mais à intégrer la traçabilité et la clarté dans le travail quotidien. Un flux de travail adapté à la documentation aide les organisations :
maintenir des descriptions précises des exigences fonctionnelles de sécurité (SFR)
veiller à ce que les choix de conception répondent aux exigences en matière d'assurance de sécurité requises (ARS), que les évaluateurs utilisent pour vérifier la force et la justesse de l'implémentation
préserver les connaissances institutionnelles qui pourraient autrement être fragmentées dans des environnements hérités
Ce changement culturel fait en sorte que le développement des preuves devienne une partie naturelle du processus et non une tâche de dernière minute.
Permettre l'alignement transversal de la sécurité
La modernisation et la certification héritées réussissent lorsque les équipes de développement, d’opérations et de sécurité opèrent à partir d’une compréhension partagée des contraintes de la CC. Un modèle de fonctionnement prêt au Cc devrait s'assurer que :
les décisions de modernisation respectent la portée des TOE et les revendications de sécurité définies
les changements architecturaux sont évalués pour l'impact sur l'accomplissement de SFR/SAR
les équipes comprennent comment chaque modification affecte les attentes des évaluateurs
Cet alignement réduit les incohérences par inadvertance et contribue à maintenir un récit de sécurité cohérent à travers le produit.
Effectuer des vérifications internes de l'état de préparation
Avant de s'engager dans une évaluation formelle, les organisations bénéficient de contrôles internes de préparation qui fournissent une visibilité précoce sur les lacunes structurelles ou architecturales. Ces évaluations aident les équipes :
valider que les implémentations techniques supportent les SFRs déclarés
confirmer que le comportement de sécurité est cohérent entre les composants existants et modernisés
identifier les zones nécessitant une clarification ou un raffinement avant le début de l'évaluation externe
Ces vérifications récurrentes assurent que le projet reste aligné sur les exigences de certification au fur et à mesure que les travaux progressent.
Tirer parti de l'assistance professionnelle comme avantage stratégique
Les conseils d'experts renforcent le modèle de fonctionnement interne et aident les organisations à naviguer avec confiance dans les attentes spécifiques au CC. La mise en place précoce d'un laboratoire accrédité apporte de la clarté sur:
interprétation des exigences SFR/SAR
cadrage approprié de la TOE
attentes de la documentation pour les environnements existants
risques potentiels liés aux voies de modernisation
Recommandations pratiques pour réussir la certification
Étapes d'action immédiates
Les organisations doivent immédiatement effectuer des inventaires de systèmes. Documenter tous les composants, dépendances et contrôles de sécurité existants. Cet inventaire sert de base à la planification de la certification et identifie les domaines critiques qui nécessitent une certaine attention.
Implémenter les contrôles de sécurité de base dans la mesure du possible. La segmentation du réseau, les contrôles d'accès et les capacités de surveillance fournissent des améliorations de sécurité immédiates. Ces contrôles démontrent un engagement en matière de sécurité et peuvent satisfaire à certaines exigences de certification.
Établir des protocoles de surveillance pour les systèmes existants. Améliorer l'enregistrement, la corrélation d'événements de sécurité et les procédures de réponse aux incidents améliorent la position de sécurité. Ces capacités appuient la conformité continue et fournissent des preuves aux évaluateurs de certification.
Planification stratégique à long terme
Élaborer des feuilles de route de modernisation conformes aux échéanciers de certification. Planifier des mises en œuvre progressives qui minimisent les perturbations opérationnelles tout en atteignant les objectifs de sécurité. Considérez comment obtenir la certification de critères communs pour les systèmes hérités grâce à des approches systématiques.
Maintenir la documentation de conformité tout au long du processus. Des mises à jour régulières assurent l'exactitude et l'exhaustivité au début de l'évaluation. Une gestion adéquate de la documentation réduit le calendrier de certification et démontre l'engagement de l'organisation envers la sécurité.
Engagez-vous avec les laboratoires accrédités tôt dans le processus. consultation d'experts identifie les problèmes potentiels avant qu'ils ne deviennent des obstacles. Une orientation professionnelle accélère la certification et réduit le risque global du projet.

Choisir le Niveau d'Assurance d'Évaluation (EAL) approprié pour un produit est une décision stratégique. Source : Freepik
Accélérer votre parcours de certification
La voie vers la certification de critères communs pour les systèmes hérités exige une action immédiate et une planification stratégique. Les organismes ne peuvent pas se permettre de retarder la préparation car les exigences réglementaires continuent à évoluer et les échéances de conformité approchent.
L’expertise du CCLab de QIMA en tant que laboratoire indépendant accrédité de la CCI fournit aux organismes d’orientation les outils nécessaires pour relever avec succès les défis de la certification. Pendant nos services de consultation, les experts vous guideront à travers les critères communs, vous pouvez:
Accélérer la préparation
Économiser les coûts et les efforts
Éviter les erreurs
Créer des documents de développement de haute qualité
Préparez votre produit pour un projet de certification réussi
Optimiser l'efficacité de l'évaluation
Épargnez votre organisation d'itérations inutiles
La certification des anciens systèmes est réalisable avec une préparation adéquate et un soutien spécialisé. La combinaison de planification stratégique, de mise en œuvre technique et de conseils professionnels crée une voie vers la réussite de la certification. Les organismes qui agissent de manière décisive se positionnent pour assurer la conformité tout en maintenant l'excellence opérationnelle.
Si vous recherchez des conseils d’experts pour naviguer dans votre système de certification hérité, vous êtes au bon endroit. Communiquez avec QIMA CCLab dès aujourd’hui, notre équipe vous aidera à préparer et à relever facilement les défis du processus de certification.
Le temps est crucial, commencez votre préparation dès maintenant pour respecter les échéances de conformité à venir et assurer l’avenir de votre entreprise.
FAQ
Qu'est-ce que les Critères Communs ?
Les Critères communs (CC) sont une norme internationale pour l'évaluation des propriétés de sécurité des produits et systèmes informatiques, officiellement publiés sous le nom de ISO/IEC 15408. Il définit un cadre structuré pour spécifier les exigences de sécurité, énonce la méthodologie pour évaluer si ces exigences sont respectées et établit des règles pour la surveillance de ces évaluations. Les gouvernements et les organisations du monde entier utilisent la CC pour évaluer et certifier la sécurité des produits de technologie de l’information.
Qui reconnaît les certificats CC ?
Le cadre de reconnaissance mutuelle le plus largement adopté est l’Arrangement de reconnaissance de critères communs (ADRC). D'autres cadres de reconnaissance existent également, comme l'accord de reconnaissance mutuelle SOG-IS (en Europe), EUCC (European Union Cybersecurity Certification Scheme based on Common Criteria), et divers accords bilatéraux. Certaines nations et organisations peuvent également adopter et appliquer de façon indépendante la norme ISO/CEI 15408 sans participer à des systèmes de reconnaissance formelle.
Quel est le processus d'évaluation des CC ?
Il y a trois parties impliquées dans le processus d'évaluation du CC:
Fournisseur ou Sponsor : Le fournisseur/développeur engage un laboratoire accrédité et soumet son produit et les preuves associées pour évaluation.
Laboratoire : Le laboratoire effectue l'évaluation et rapporte les résultats de l'évaluation au schéma. L’évaluation est de nature itérative et le vendeur est en mesure d’aborder les conclusions au cours de l’évaluation.
Schéma : Programmes d'autorisation de certificat (également connu sous le nom d'organisme de certification) émettent des certificats CC et effectuent une surveillance de certification/validation du laboratoire. Chaque système a ses propres politiques en ce qui concerne la façon dont la CC est utilisée dans ce pays et les produits pouvant être acceptés dans l'évaluation.


