Mise en œuvre de l’EUCC : Quelle certification de haut niveau exige au-delà des approches traditionnelles de critères communs
13 févr. 2026

La certification de haute assurance pour les produits de cybersécurité en Europe est entrée dans une nouvelle ère avec l'adoption du schéma de certification en cybersécurité basé sur CCE (Critères Communes Européens) (EUCC). Formellement adopté par l'Agence de l'Union Européenne pour la Cybersécurité (ENISA) au début de 2024, l'EUCC s'appuie sur le cadre d'évaluation éprouvé CCE SOG-IS déjà utilisé dans 17 États membres de l'UE.
Le schéma représente une évolution significative dans l'approche de l'UE en matière de conformité en cybersécurité, s'inscrivant dans un effort législatif plus large qui s'aligne sur la Directive NIS2 et le Cyber Resilience Act. Fait important, l'EUCC introduit deux niveaux distincts de garantie basés sur le niveau de risque associé à l'utilisation prévue des produits, services ou processus. Comme souligné dans notre aperçu précédent desniveaux d'assurance et méthodologie des Critères Communs, comprendre ces niveaux est fondamental pour naviguer dans le processus d'évaluation. De plus, les certifications selon ce nouveau cadre sont valides jusqu'à cinq ans, bien que des mises à jour soient nécessaires lorsque des changements interviennent dans le produit certifié. Le Groupe Européen de Certification en Cybersécurité jouera un rôle essentiel dans le maintien de ce schéma, assurant sa pertinence et son efficacité continues. De plus, tandis que les organisations se préparent à naviguer dans ces nouvelles exigences, comprendre comment l'EUCC diffère des approches traditionnelles des Critères Communs devient crucial pour atteindre la conformité et améliorer la posture de sécurité.
Comprendre le changement : De la CC traditionnelle à EUCC
Le paysage européen de la cybersécurité a historiquement été caractérisé par une fragmentation, avec différents pays qui exploitent leurs propres systèmes de certification et normes. Cette approche de patchwork a créé des défis importants pour les fabricants comme pour les consommateurs, ce qui a nécessité un cadre plus unifié.
Pourquoi l'EUCC a été introduit
La certification de cybersécurité de l’Union Européenne (EUCC) est née principalement en réponse à l’escalade des menaces de cybersécurité et aux insuffisances d’un paysage de certification fragmenté au sein de l’UE. Avant la CECA, plusieurs pays européens exploitaient leurs propres systèmes de certification d'évaluation des critères communs dans le cadre de SOG-IS, créer des barrières pour les entreprises opérant dans plusieurs pays. Le système a été conçu en vertu de la loi sur la cybersécurité de 2019 pour établir un cadre global et unifié qui renforce les normes de cybersécurité, crée un environnement numérique plus sûr et facilite le commerce plus fluide dans toute l'Union européenne.
Limitations des critères communs traditionnels
Historiquement, Critères communs (CC) a été conçu pour un monde "enveloppé par le rétrécissement" où la sécurité a été évaluée à l'aide d'une version statique d'un produit physique ou numérique. Au fur et à mesure que la technologie évoluait vers le nuage, plusieurs « lacunes » structurelles dans le cadre traditionnel de la CC sont devenues évidentes. Voici pourquoi ces limitations existaient et comment l'industrie essaye actuellement de les réparer:
Le fossé "Point-in-Time" vs. livraison continue :
CC traditionnelle : Les évaluations sont statiques. Une fois qu'un produit est certifié (par exemple, EAL4), cette version spécifique est sécurisée. Si un vendeur modifie le code, il doit souvent subir un processus coûteux de « continuité d'assurance ».
Réalité SaaS : Services Cloud et produits SaaS utilisent des pipelines CI/CD (Intégration continue / Déploiement continu) mise à jour du code par semaine ou même par jour. Le CC traditionnel ne peut pas suivre cette vitesse sans que le certificat ne devienne immédiatement obsolète.
Défis systémiques et de marché
Au-delà du décalage technique avec le nuage, le cadre traditionnel a fait face à plusieurs autres limitations critiques:
Normes incohérentes : Il a créé des normes de sécurité incohérentes entre les États membres malgré l'utilisation de méthodologies similaires.
Dispositions modernes manquantes : Le framework manquait de provisions pour les défis émergents tels que de gestion des correctifs et de divulgation de vulnérabilité, qui sont essentielles au maintien de la sécurité en temps réel.
Fragmentation du marché : Il fallait que les fabricants naviguent sur plusieurs processus de certification pour différents marchés de l'UE, augmentant les charges administratives et les coûts.
De plus, avec la croissance rapide de l'informatique cloud et la dépendance croissante sur ces services dans les infrastructures critiques, le cadre traditionnel est devenu de plus en plus désuet.
Comment l'EUCC s'aligne avec la Loi sur la Cybersécurité
L'EUCC représente le premier système de certification développé dans le cadre de certification de la cybersécurité. Elle harmonise la certification dans toute l'Europe, en veillant à ce que tous les produits et services de TIC répondent à une norme de sécurité unifiée. Essentiellement, le système sert de véhicule pour transmettre les exigences de la politique européenne à la fourniture de services industriels, ainsi qu'aux utilisateurs et aux organismes d'évaluation de la conformité.
Le schéma introduit deux niveaux d'assurance basés sur le niveau de risque associé à l'utilisation prévue : "substantiel" (couvrant EAL1 à EAL3) et "haut" (couvrant EAL4 à EAL7). Cette approche basée sur les risques s'aligne parfaitement sur l'objectif de la loi sur la cybersécurité d'établir des niveaux d'assurance appropriés pour les différents scénarios. En mettant en œuvre cette approche harmonisée, l’EUCC élimine les incohérences précédentes, simplifie le cadre réglementaire des fabricants et accroît la confiance des consommateurs dans la sécurité des produits TIC.
Briser les niveaux d'assurance

Niveaux d'Assurance des Critères Communs
Le cadre EUCC établit une structure à deux niveaux clairs pour la certification d'assurance qui mappe directement les méthodologies d'évaluation des Critères Communs existants tout en introduisant d'importantes distinctions dans l'approche. Ce mappage crée un cheminement facile pour les fabricants déjà familiers avec les processus traditionnels des CC.
Assurance Substantielle : EAL1 à EAL3
Le niveau de garantie substantielle correspond aux niveaux inférieurs Niveaux d'Assurance d'Évaluation (EAL1 à EAL3) et englobe spécifiquement les composants d'évaluation de vulnérabilité AVA_VAN.1 et AVA_VAN.2. À ce niveau, les évaluations se concentrent sur l'identification des vulnérabilités de sécurité de base par un examen et des tests simples. Plus précisément, l'évaluation vise à confirmer "l'absence de vulnérabilités publiquement connues" et à vérifier que les fonctionnalités de sécurité sont correctement mises en œuvre. Ce niveau est destiné à minimiser les « risques de cybersécurité connus, et le risque d'incidents et d'attaques cybernétiques menées par des acteurs avec des compétences et des ressources limitées".
Haute assurance : EAL4 à EAL7
Inversement, le haut niveau d'assurance correspond à EAL4 par EAL7, nécessitant des évaluations de vulnérabilité plus rigoureuses classifiées comme AVA_VAN. , AVA_VAN.4, ou AVA_VAN.5. Ce niveau impose des méthodologies de test complètes pour identifier les vulnérabilités potentielles et vérifier la solidité de la sécurité du produit face aux cyberattaques de pointe menées par des acteurs possédant des compétences et des ressources considérables. Notamment, la certification chez AVA_VAN.4 et AVA_VAN.5 est réservée aux scénarios nécessitant la plus haute assurance en raison de la nature critique des produits TIC. Les activités d'évaluation comprennent l'examen de l'absence de vulnérabilités connues, le test des fonctionnalités de sécurité et l'évaluation de la résistance à des attaquants qualifiés par le biais de tests de pénétration.
Évaluation dynamique basée sur les risques sous EUCC
Contrairement à l'approche plus statique des critères communs traditionnels, un changement que nous avons récemment exploré dans notre guide surce que vous avez besoin de savoir sur la certification de sécurité en 2025, l'EUCC met l'accent sur les contextes de risque actuels, le support du cycle de vie (y compris la gestion des correctifs) et la maintenabilité. Cela représente un état d'esprit de certification plus moderne et plus flexible. Le cadre permet aux fabricants de choisir des niveaux d'évaluation appropriés en fonction des risques spécifiques liés à l'utilisation prévue de leurs produits. Cette approche s'aligne sur l'objectif de la Loi sur la cybersécurité d'établir des niveaux d'assurance appropriés pour différents scénarios. En outre, les produits certifiés au niveau « substantiel » ou supérieur dans le cadre de l'EUCC sont admissibles à la présomption de conformité à la Loi sur la cyberrésilience (LCD).
Ce que la Certification de Haute Assurance exige réellement
Alors que l'EUCC représente une étape majeure vers l'harmonisation de la certification de la cybersécurité en Europe, elle ne répond pas automatiquement à toutes les lacunes en matière de sécurité ou d'assurance dans tous les cas d'utilisation.
Les organisations ciblant des environnements à haut risque ou fortement réglementés peuvent donc devoir évaluer si EUCC seule offre une couverture suffisante. Une analyse plus détaillée de ces lacunes et limitations est disponible ici: EUCC suffit-il ? combler les lacunes en matière de certification européenne de cybersécurité.
Atteindre une certification haute qualité dans le cadre de l’EUCC exige beaucoup plus de rigueur que les approches traditionnelles des critères communs. Les organisations doivent se préparer à un processus intensif qui va au-delà des tests de sécurité conventionnels.
Analyse avancée des vulnérabilités (AVA_VAN.3 à AVA_VAN.5)
La base de la certification haute assurance repose sur une évaluation complète de la vulnérabilité AVA_VAN. introduit une analyse approfondie pour identifier les vulnérabilités exploitables par les attaquants ayant un potentiel d'attaque modérée (compétences et ressources significatives). Ce niveau correspond à l'EAL4, qui représente une augmentation substantielle de la profondeur d'évaluation par rapport aux niveaux d'assurance de base. Chez EAL4, l'accent est mis sur le "Design Méthode" garantissant que le produit est fabriqué selon des normes commerciales de haute qualité.
Pour AVA_VAN.4 et AVA_VAN.5 (correspondant à EAL5–EAL7), la méthodologie de notation devient de plus en plus rigoureuse, déplaçant la cible vers la résistance au potentiel d'attaque "Haut". Cela suppose un adversaire avec des connaissances de niveau d'experts et des ressources presque illimitées. L'analyse évalue des facteurs tels que:
Temps écoulé nécessaire pour identifier et exploiter les vulnérabilités
Expertise spécialisée requise pour l'exploitation
Connaissance de la cible d'évaluation (TOE)
Fenêtre d'opportunité pour l'exploitation de vulnérabilité
Complexité de l'équipement requis
Additions clés pour EAL5 :
Modélisation semi-formelle de design : contrairement à l’approche descriptive d’EAL4, EAL5 nécessite une notation semi-formelle (telle que les machines d’état ou les diagrammes spécialisés). Cela élimine les ambiguïtés, permettant aux évaluateurs de tracer mathématiquement les fonctions de sécurité directement à l'implémentation.
Architecture modulaire : EAL5 mandate une TSF modulaire (TOE Security Functionality). Cela garantit que les composants de sécurité sont isolés, empêchant une faille dans une fonctionnalité mineure de compromettre l'ensemble du noyau sécurisé.
Accès au code source complet : Bien que EAL4 se concentre souvent sur des modules de sécurité spécifiques, L'EAL5 nécessite généralement une révision plus exhaustive du code source et de la logique matérielle pour s'assurer qu'il n'y a pas de « portes latérales » dans l'infrastructure de support.
Vérification et conception formelle de la rigueur
Chez EAL6, les produits doivent faire preuve d'ingénierie de sécurité de haut niveau avec des méthodes formelles de vérification. Les spécifications de conception semi-formelles et formelles doivent décrire minutieusement les fonctions de sécurité et leurs interactions. Pour l'EAL7, la vérification mathématique de la conception et de l'implémentation est obligatoire, en veillant à ce que les fonctions de sécurité soient correctement spécifiées et implémentées. La documentation de l'architecture de sécurité (ARC) doit expliquer la séparation de domaine, les processus d'initialisation et la protection contre les altérations. En particulier pour les niveaux d'assurance les plus élevés, les modèles de sécurité officiels sont requis pour vérifier mathématiquement les propriétés de sécurité.
Sécurité du cycle de vie et gestion des correctifs
L'EUCC distingue entre la gestion standard des vulnérabilités et les cas d'exploitation active, définis comme une preuve fiable de l'exécution de code malveillant non autorisée. Dans de tels cas, les fabricants sont tenus d'informer l'organisme de certification (CB) sans délai excessif et de prioriser l'atténuation des risques par rapport à la recertification. Le cadre insiste sur le fait que la correction et la correction de la vulnérabilité doivent avoir la priorité, en utilisant les approches de gestion des correctifs définies dans l'annexe IV de l'EUCC. Le tableau suivant décrit les délais maximaux obligatoires pour la réalisation d'une analyse d'impact de vulnérabilité, basée sur le potentiel d'attaque et la sévérité :

Tableau : Orientation sur les délais maximaux pour l'analyse d'impact de vulnérabilité ; CD=Jours Calendrier
Source : Auto-édité basée sur Lignes directrices ENISA EUCC sur la gestion et la divulgation de vulnérabilité (v1.1).
Comprendre les délais et extensions
Les échéances indiquées dans le tableau servent de limites maximales recommandées pour garantir des réponses en temps opportun aux menaces de sécurité :
Sévérité critique et haute gravité : Les rapports doivent être partagés dès qu'ils sont disponibles, même avant la limite de 60 ou 90 jours.
Extensions: Les Timeframes marqués d'un astérisque peuvent être prolongés avec l'approbation du NCCA. Une demande doit être soumise 30 jours avant la date limite; si la NCCA ne répond pas dans les 30 jours, la prolongation est réputée acceptée.
Accord mutuel : Se réfère à un calendrier convenu entre le CB et le détenteur du certificat, généralement lorsque vous attaquez les calculs potentiels sont bordures. Le maximum recommandé pour de telles ententes est de 180 jours.
Résultats potentiels d'attaque : Si une analyse montre qu'une vulnérabilité est à l'intérieur des limites du niveau AVA_VAN certifié, des tests d'exploitation supplémentaires sont nécessaires. S'il dépasse ces limites, l'analyse doit toujours être enregistrée et conservée pendant un minimum de cinq ans.
En respectant ces échéanciers structurés et des évaluations d'impact rigoureuses, y compris ISO/IEC 18045:2022 attaquent les calculs potentiels, les organisations veillent à ce que les produits à haute assurance restent résistants tout au long de leur durée de vie opérationnelle.
Préparer l'EUCC : Étapes pratiques pour les fabricants
La certification EUCC est un processus structuré et multiphasé conçu pour fournir une assurance élevée pour les produits TIC opérant dans des environnements sensibles aux risques. D’un point de vue exécutif, les résultats prévisibles dépendent du cadrage précoce, de la planification réaliste et de l’alignement sur les organismes d’évaluation et de certification accrédités.
Point d’entrée stratégique :
Le processus commence par une demande auprès d'un organisme de certification accrédité par la CCUE. À cette étape, les organismes définissent la portée de la certification, le niveau d’assurance cible et les limites d’évaluation.
Lecture de la documentation :
La certification EUCC est essentiellement axée sur la documentation. La documentation technique, architecturale, sécuritaire et de cycle de vie doit démontrer clairement et systématiquement comment les objectifs de sécurité sont mis en œuvre et maintenus. La maturité de la documentation est le facteur principal qui influe sur la prévisibilité et l’effort en matière d’évaluation. Un consultant partenaire peut être un bon choix pour combler le fossé entre la réalité de l'ingénierie et les attentes réglementaires, veiller à ce que les spécifications techniques internes soient traduites dans les preuves précises et prêtes à être vérifiées afin de minimiser les risques et les retards d'évaluation.
Alignement du partenaire d'évaluation :
Un laboratoire d’essais accrédité par l’EUCC (ITSEF) est tenu de procéder à l’évaluation conformément à la méthodologie CC2022. De nombreuses organisations comptent également sur une expertise externe pour soutenir les activités de préparation et assurer une interprétation correcte des exigences de l’EUCC et des critères communs.
Phase d'évaluation :
La phase d'évaluation consiste en un examen structuré de la documentation, des tests fonctionnels et des tests de pénétration, proportionnels au niveau d'assurance choisi. Des niveaux d'assurance plus élevés nécessitent une analyse plus approfondie de la vulnérabilité et peuvent inclure des visites sur site pour vérifier le cycle de vie et les contrôles opérationnels.
Décision de certification :
Une fois l'évaluation terminée, l'Organe de certification examine le Rapport technique d'évaluation et émet la décision finale en matière de certification. Un résultat réussi aboutit à la délivrance d’un certificat de l’EUCC, confirmant le respect des exigences de critères communs dans un cadre européen harmonisé.
Chronologie attendue :
Bien que les activités d’évaluation prennent généralement de 6 à 8 mois, les organismes devraient planifier une période d’environ 12 mois selon la complexité du produit, le niveau d’assurance et l’échéance de la préparation. Pour un aperçu opérationnel détaillé des étapes de préparation et d'application de l'EUCC, Voir : Comment préparer et demander la certification EUCC pour votre produit
Conclusion
La transition des critères communs traditionnels au Schéma européen de certification en cybersécurité marque un tournant crucial pour la conformité en cybersécurité à travers l'Europe. Les paysages de certification auparavant fragmentés convergent maintenant vers un cadre unifié qui répond aux défis de sécurité contemporains tout en éliminant les incohérences transfrontalières.
Les organisations qui demandent la certification doivent reconnaître que l'EUCC exige beaucoup plus que la case de conformité. La certification haute assurance exige en particulier une analyse complète de la vulnérabilité, des méthodes de vérification formelles et des processus robustes de gestion du cycle de vie. Les entreprises doivent donc évaluer soigneusement leur profil de risque de produit avant de déterminer si une certification substantielle ou élevée est conforme à leurs objectifs de sécurité et aux exigences du marché.
Il ne fait aucun doute que les fabricants sont confrontés à une voie plus rigoureuse vers la conformité dans ce nouveau cadre. L'accent mis par le programme sur la surveillance continue et la réparation rapide de la vulnérabilité reflète une évolution fondamentale vers la sécurité en tant que processus en cours plutôt que comme réalisation statique. Cette approche reconnaît la réalité que les menaces de sécurité évoluent constamment, nécessitant donc une évolution correspondante des capacités défensives.
La préparation est le facteur de réussite critique de la certification EUCC. Une documentation approfondie, une collaboration étroite avec les installations d'évaluation accréditées et des procédures établies de gestion de la vulnérabilité détermineront le parcours de certification de l'organisme. En outre, les fabricants doivent intégrer des considérations de sécurité tout au long de leur cycle de développement, en particulier pour les produits ciblant EAL4 et au-delà.
Les produits certifiés en vertu de ce cadre bénéficient d'une conformité présumée avec la Cyber Resilience Act, en rationalisant les charges réglementaires. Il est tout aussi important que cette approche harmonisée renforce la confiance des consommateurs tout en ouvrant l'accès aux marchés de l'Union européenne. En définitive, La certification EUCC ne représente pas seulement un obstacle réglementaire, mais un investissement stratégique dans la sécurité des produits et le positionnement du marché alors que l'Europe renforce sa position de cybersécurité à l'ère numérique.
Comment QIMA CCLab peut vous soutenir
Chez QIMA CCLab, nous fournissons une assistance professionnelle pour guider les fabricants dans le processus de certification de Cybersécurité (EUCC) de l'Union Européenne. En tant que centre d'évaluation expérimenté, nous soutenons nos clients en leur offrant :
Services de consultation : Orientation experte pour vous aider à naviguer dans les complexités du nouveau cadre EUCC et des méthodologies de critères communs.
Soutien documentaire : Assistance dédiée dans la préparation et la révision de la documentation essentielle requise pour la conformité.
Évaluations de sécurité : Évaluations rigoureuses et indépendantes des fonctionnalités de sécurité de votre produit pour s'assurer qu'elles répondent à toutes les normes EUCC requises, facilitant ainsi un voyage de certification plus fluide.
FAQ
Qu'est-ce que l'EUCC ?
Le système de certification de Cybersécurité de l’Union Européenne (EUCC) est un système de certification basé sur des critères communs élaboré par l’Agence Européenne pour la Cybersécurité (ENISA). Adoptée dans le cadre de la loi européenne sur la cybersécurité (CSA), elle harmonise l'évaluation et la certification des produits de technologie de l'information et de la communication (TIC) dans toute l'Europe, le remplacement des programmes nationaux précédents pour assurer la cohérence des normes de cybersécurité dans tous les États membres de l'UE.
Quels sont les avantages d'obtenir la certification EUCC pour mon produit ?
Atteindre la certification EUCC démontre que votre produit TIC est conforme aux normes rigoureuses de cybersécurité, améliorant ainsi sa crédibilité et sa commercialité. Elle facilite également l'accès au marché européen en éliminant le besoin de multiples certifications nationales, permettant la libre circulation de vos produits certifiés dans tous les États membres.
Comment QIMA CCLab peut-il aider à obtenir la certification EUCC ?
QIMA CCLab offre des services de conseil professionnels pour vous guider dans le processus de certification EUCC. Notre équipe fournit un soutien complet dans la préparation de la documentation nécessaire, en menant des évaluations de sécurité indépendantes, et de s'assurer que votre produit répond à toutes les normes requises pour faciliter un voyage de certification efficace et réussi.


