EUCC dans la pratique : comment le nouveau système européen augmente la référence en matière de sécurité pour les produits TIC
26 mai 2026

Pourquoi l'EUCC est important pour la conformité des produits TIC
Avant l'EUCC, un fabricant vendant dans plusieurs États membres de l'UE faisait souvent face à un ensemble d'exigences différent dans chaque pays. La reconnaissance mutuelle existait en théorie sous SOG-IS, mais les incohérences dans l'interprétation des exigences rendaient le processus moins prévisible qu'il ne le devrait être. La réglementation européenne en matière de cybersécurité a agi pour corriger cela. Comme expliqué dans notre aperçu antérieur de EUCC: Un nouveau cadre de cybersécurité pour la certification des produits TIC en Europe, le programme s'articule autour d'un objectif simple : Les produits TIC placés sur le marché de l'UE doivent satisfaire à des exigences de cybersécurité cohérentes et vérifiées de manière indépendante. Un seul certificat, délivré par un organisme accrédité, devrait suffire. Le programme sous-tend cela à travers une évaluation de la conformité obligatoire par des Installations d'Évaluation de la Sécurité IT (ITSEFs) reconnues et des Autorités Nationales de Certification en Cybersécurité (NCCAs).

Substantial and High: Two Assurance Levels, One Risk-Based Logic
Le changement le plus important introduit par l'EUCC est la manière dont l'assurance est définie. Sous l'ancien système CC, de nombreuses équipes se concentraient sur l'atteinte d'un certain niveau EAL. L'EUCC réoriente cette approche : le bon niveau d'assurance est déterminé par le profil de risque de l'utilisation prévue du produit, et non par la volonté de l'équipe de paraître ambitieuse.
Le schéma se compose de deux niveaux :
Niveau d'assurance Substantiel couvre EAL1 à EAL3 et nécessite une analyse de vulnérabilité chez AVA_VAN. ou AVA_VAN.2. Les produits à ce niveau sont censés gérer les menaces courantes des attaquants ayant des capacités limitées.
Un haut niveau d'assurance couvre EAL4 à EAL7 et nécessite des tests plus rigoureux chez AVA_VAN.3 ou supérieur. Ce niveau s'applique aux produits où une violation pourrait avoir des conséquences graves — cartes à puce, modules de sécurité matérielle, équipement réseau critique.
Comme l'exploration de notre article sur Qu'est-ce que "Substantial" et "High" vraiment moyen pour la sécurité des TIC, choisir le mauvais niveau est une erreur courante et coûteuse. Sur-ingénierie à High quand Substantial s'adapte au profil de risque gaspillent des ressources. Le cadrage inférieur à Substantial lorsqu'un produit gère des fonctions critiques crée un fossé de certification qui se creuse lors de la surveillance du marché.
L'Alignement en Critères Communs : ISO 15408 dans le contexte de l'EUCC
L'épine dorsale technique de l'EUCC est constituée de Critères Communs, publiés formellement sous ISO 15408. Ce n'est pas une nouvelle norme. Les gouvernements et organismes d'achat s'y fient depuis des décennies. Ce que fait l'EUCC, c'est d'intégrer cette même méthodologie d'évaluation dans le droit de l'UE, lui conférant une force réglementaire.
Quelques choses valent la peine d'être comprises sur le fonctionnement de l'ISO 15408 au sein de l'EUCC :
Chaque évaluation commence par une Security Target (ST) — le document qui définit exactement quelles fonctions de sécurité sont en cours d'évaluation et quelles exigences d'assurance s'appliquent.
Les produits peuvent éventuellement se conformer à un profil de protection (PP), un ensemble prédéfini d'exigences de sécurité pour une catégorie de produits. Lorsque des RP pertinents existent, la conformité simplifie l’évaluation et accroît la reconnaissance mutuelle.
La méthodologie d'assurance (après CC2022, qui a remplacé CCv3. Rev 5) inclut maintenant explicitement les exigences relatives au cycle de vie : la gestion des correctifs, les processus de divulgation des vulnérabilités et le suivi continu font partie de ce qui est évalué.
Pour une présentation détaillée de ces classes d'évaluation, notre document sur Critères communs Assurance Niveaux couvre chaque étape en termes pratiques. Le cœur de l'emprise : la documentation ne se limite pas à la paperasserie, mais elle est la preuve. Les examens effectués par le FSET au cours de l’évaluation doivent être soumis à un examen de la part de l’organisme de certification.
EUCC au sein du cadre de sécurité numérique européen large
L'EUCC n'existe pas isolément. Il fait partie d'une architecture législative plus large qui comprend la Cyber Resilience Act (CRA), la directive NIS2 et les exigences sectorielles dans des domaines tels que eIDAS 2.0.
Le lien avec l'ARC est pertinent pour les fabricants de TIC de manière concrète. Les produits certifiés sous licence EUCC au niveau Substantial ou supérieur sont admissibles à une présomption de conformité aux exigences de l'ARC, un avantage opérationnel important dans le contexte de la date limite de déclaration du 11 septembre 2026 de l'ARC. Comme expliqué dans notre comparaison de Implémentation de la certification EUCC : Quelle certification haute assurance exige au-delà des critères communs traditionnels Approches, les deux cadres ne sont pas des obstacles séparés; elles se renforcent mutuellement.
Il y a également une dimension de planification future ici. L'EUCC est conçu pour être le modèle procédural et juridique pour les futurs programmes sectoriels, la certification des services cloud (EUCS), la sécurité des réseaux 5G, et potentiellement les systèmes IA. Investir dans des produits sûrs dès la conception et des processus robustes d'assurance de la sécurité des TIC crée maintenant une infrastructure réutilisable. Comme le mentionne Combler les lacunes dans la certification européenne de cybersécurité, le programme est une fondation, pas un plafond.

Résumé
Obtenir la certification EUCC pour vos produits TIC est plus qu'un point de contrôle réglementaire ; c'est un signal de marché. En s'alignant sur le Schéma Européen de Certification en Cybersécurité et ses niveaux d'assurance Substantiel et Élevé basés sur les risques, les fabricants peuvent aborder l'évaluation de la conformité avec confiance et concevoir des produits qui répondent dès le premier jour aux attentes évolutives de l'UE en matière d'assurance de la sécurité TIC.
Comment QIMA CCLab peut vous aider à atteindre vos objectifs
À QIMA CCLab, nous sommes un mécanisme d'évaluation accrédité de la sécurité informatique (ITSEF) sous TrustCB dans le système européen de certification de cybersécurité sur des critères communs (EUCC), opérer au niveau de l'assurance substancielle. Nous soutenons les fabricants et sponsors de produits TIC tout au long du processus de certification EUCC :
Évaluation des critères communs : Nous proposons des projets d'évaluation EAL4+ dans un délai de 4 mois, en soutenant à la fois les transitions de schéma national et les nouvelles certifications EUCC.
Conseil en Critères Communs : Nous aidons les fabricants à préparer toute la documentation requise — cibles de sécurité, preuves de conception, et matériaux de gestion du cycle de vie — alignés sur les exigences de l'EUCC.
Prise en charge de la certification Cybersécurité: De l'évaluation de l'état de préparation à la soumission au support, nos experts vous guident à travers chaque étape du processus d'évaluation de la conformité.
FAQ
Qu'est-ce que l'EUCC ?
Le programme européen de certification en matière de cybersécurité basé sur des critères communs (EUCC) est un cadre de certification élaboré en vertu de la loi européenne sur la cybersécurité. Il harmonise les évaluations basées sur le CCC dans les États membres de l'UE et remplacera certains accords nationaux de certification en matière de cybersécurité, offrant une voie de reconnaissance standardisée à travers l'UE.
Quels sont les deux niveaux d'assurance sous le CCUE ?
L'EUCC définit deux niveaux d'assurance : Substantial (couvrant EAL1 à EAL3, nécessitant une analyse de vulnérabilité AVA_VAN.1 ou AVA_VAN.2) et High (couvrant EAL4 à EAL7, nécessitant AVA_VAN. Le niveau approprié est déterminé par le risque associé à l'utilisation prévue du produit.
Qui participe au processus d'évaluation de l'EUCC ?
Trois parties sont impliquées : le vendeur ou le commanditaire, qui engage un laboratoire accrédité et soumet le produit et ses preuves ; le laboratoire (ITSEF), qui effectue l'évaluation et rend compte des résultats à l'organisme de certification ; et le système — l'Autorité nationale de certification en matière de cybersécurité — qui délivre le certificat et supervise les travaux du laboratoire.
Que couvre réellement une évaluation de l'EUCC ?
Les activités d’évaluation comprennent l’examen de la cible de sécurité, la documentation de développement (conception et architecture), le matériel d’orientation. pratiques de cycle de vie (gestion des correctifs, gestion des configurations, livraison), tests fonctionnels et analyses de vulnérabilité ou tests de pénétration. L'étendue de chaque activité dépend de l'EAU choisie.
Combien de temps un certificat EUCC est-il valide ?
Les certificats délivrés dans le cadre de l’EUCC sont valables jusqu’à cinq ans et les mises à jour du produit certifié exigent des mises à jour correspondantes du certificat. Les certificats délivrés dans le cadre des programmes nationaux de la CC pendant la période de transition restent également valables pendant cinq ans, même après l'entrée en vigueur de l'EUCC en février 2025.


