Comprendre les niveaux d’assurance de l’EUCC : ce que « Substantiel» et « Haut» signifie vraiment pour la sécurité des TIC
13 févr. 2026

Le passage à la certification basée sur les risques
Dans le cadre traditionnel des critères communs, la certification a souvent été traitée comme une échelle linéaire : EAL5 était « meilleure » que l'EAL4.
L'EUCC modifie la priorité. Il s'aligne directement sur la loi de cybersécurité UE (CSA)classer les produits en fonction du risque associé à leur utilisation prévue.
Cela signifie que votre stratégie de certification doit maintenant commencer par un profil de risque, et pas seulement un numéro cible.
Substantium : Conçu pour les produits où des incidents de sécurité peuvent causer des dommages ou des perturbations modérés.
Haut: Réservé pour les produits critiques où une rupture pourrait avoir des conséquences catastrophiques, nécessitant une résistance aux attaques à la fine pointe de la technologie.
La réalisation de ces niveaux vous confère une présomption de conformité avec les règlements à venir. Comme nous l'avons exploré dans Cyber Resilience Act & EUCC Explained: Key Differences, Chevauchement et conformité Pathways, cet alignement est essentiel pour un accès à long terme au marché en vertu de la Cyber Resilience Act (CRA).
Décodage de l'assurance "Substantial" (EAL1 - EAL3)
Si votre produit cible une utilisation commerciale générale, « Substantial » est probablement votre nouvelle ligne de base.
Cette catégorie est attribuée à Les niveaux d'Assurance Évaluation EAL1 par EAL3. Mais le numéro EAL n'est que la moitié de l'histoire. Le véritable pilote ici est AVA_VAN (Vulnerability Analysis). Pour une assurance substantielle, vous devez rencontrer AVA_VAN.1 ou AVA_VAN.2.
Ce que cela signifie pour votre équipe d'ingénierie :
Focus : Vous devez prouver l'absence de vulnérabilités connues du public.
Potentiel d'attaque : L'évaluation teste si votre produit peut résister à des attaquants avec des compétences et ressources limitées.
Profondeur de test : Le laboratoire effectue une enquête de vulnérabilité et des tests indépendants de base. Il n'essaie pas de casser votre appareil avec des exploits de niveau militaire.
Ce niveau filtre efficacement les vulnérabilités « fruitières à faible accrochage ». Il prouve que votre porte est verrouillée, mais il ne garantit pas que le cadenas est à l'épreuve de la pioche contre un voleur professionnel.

Votre niveau d'assurance détermine l'intensité de l'analyse de vulnérabilité que vous rencontrerez. Source : Freepik
Décodage de l'assurance "Haut" (EAL4 - EAL7)
C'est là que le jeu change. L'assurance "High" n'est pas seulement "Substantial Plus". Elle nécessite une approche complètement différente de la conception et des tests. Cette catégorie est attribuée à EAL4 via EAL7. La différence critique réside dans l'analyse de vulnérabilité, qui doit atteindre AVA_VAN.3, AVA_VAN.4, ou AVA_VAN.5.
Le test de réalité de l'assurance « Élevée » :
Profil Adversaire : Vous vous défendez maintenant contre les attaquants avec des compétences et des ressources significatives (Modéré) à expert (High).
Test de pénétration : Le laboratoire effectuera des tests de pénétration avancés. Il essaiera de briser votre sécurité à l'aide d'outils sur mesure et de vecteurs d'attaque complexes.
Accès White-Box : Pour les niveaux comme EAL5 (AVA_VAN.5), vous devez souvent fournir une transparence complète du code source et de la logique matérielle aux évaluateurs.
Si vous construisez des cartes à puce, modules de sécurité matérielle (HSM), ou composants réseau critiques, « Élevée » n'est pas optionnel. C'est le billet d'entrée. Cela reflète les exigences strictes observées dans le secteur de l'identité numérique, comme discuté dans EUCC derrière eIDAS 2.0, où des dispositifs comme les dispositifs de création de signature qualifiée (QSCD) obligent des évaluations à haute garantie pour garantir la validité légale.
La nouvelle exigence « Caché» : Cycle de vie et patchs
Il existe un piège dans l'EUCC que de nombreux fabricants manquent. Dans l'ancien monde, vous certifiiez une version de produit et vous vous retiriez. Sous l'EUCC, en particulier pour les niveaux substantiel et élevé, vous devez démontrer une gestion continue des vulnérabilités.
Vous ne pouvez pas passer le test une seule fois. Vous devez avoir un processus à:
Surveiller pour de nouvelles vulnérabilités en permanence.
Problèmes de correctif dans des délais stricts (par exemple, les problèmes critiques nécessitent souvent une analyse dans des délais serrés).
Divulguez les vulnérabilités aux utilisateurs de manière responsable.
Si vous ne parvenez pas à maintenir cette sécurité de cycle de vie, votre certificat peut être révoqué. L'ère de la certification « incendie et oubli » est terminée.
Liste de contrôle : Quel niveau avez-vous besoin ?
Le choix entre Substantial et High définit votre budget et votre échéancier. Utilisez cette vérification rapide:
Profil de risque : Votre produit est-il une cible pour les acteurs parrainés par l'État ou le crime organisé ? (Go High).
Exigences du marché: Votre client (par exemple, gouvernement, infrastructure critique) cause-t-il une résistance à des attaques "de pointe" ? (Allez haut).
Domaine Technique : Votre produit est-il un élément sécurisé, une carte à puce ou un terminal de paiement ? (Go High).
Risques cachés pour la sécurité : Votre produit comporte-t-il des composants IA qui déclenchent des règlements de sécurité ? Voir Les risques cachés des jouets IA : Naviguer dans l'écart réglementaire pour vérifier si vous êtes involontairement dans une catégorie à haut risque.
Utilisation générale : S'agit-il d'un dispositif IoT commercial standard ou d'un logiciel d'entreprise ? (Substantial est probablement suffisant).
Summary
La transition vers l'EUCC n'est pas seulement une mise à jour réglementaire, c'est une réinitialisation du marché. « Substantial» prouve que vous avez couvert les bases contre les menaces communes. "Haut" prouve que vous êtes prêt pour la ligne de front de la cyber guerre. Comprendre la différence, et en particulier les exigences AVA_VAN est le seul moyen de construire une stratégie de certification qui fonctionne.
À retenir : Ne devinez pas votre niveau d'assurance. Alignez votre stratégie EAL et d'analyse de vulnérabilité avec le profil de risque de votre marché aujourd'hui pour sécuriser votre place sur le marché européen demain.
Besoin d'une vue d'ensemble visuelle ? Téléchargez notre étude EUCC 2026 pour les informations les plus récentes sur le nouveau schéma.
Comment QIMA CCLab peut vous soutenir
Chez QIMA CCLab, nous fournissons une assistance professionnelle pour guider les fabricants dans le processus de certification de Cybersécurité (EUCC) de l'Union Européenne. En tant que centre d'évaluation expérimenté, nous soutenons nos clients en leur offrant :
Services de consultation : Orientation experte pour vous aider à naviguer dans les complexités du nouveau cadre EUCC et des méthodologies de critères communs.
Soutien documentaire : Assistance dédiée dans la préparation et la révision de la documentation essentielle requise pour la conformité.
Évaluations de sécurité : Évaluations rigoureuses et indépendantes des fonctionnalités de sécurité de votre produit pour s'assurer qu'elles répondent à toutes les normes EUCC requises, facilitant ainsi un voyage de certification plus fluide.
FAQ
Qu'est-ce que l'EUCC ?
Le système de certification de Cybersécurité de l’Union Européenne (EUCC) est un système de certification basé sur des critères communs élaboré par l’Agence Européenne pour la Cybersécurité (ENISA). Adoptée dans le cadre de la loi européenne sur la cybersécurité (CSA), elle harmonise l'évaluation et la certification des produits de technologie de l'information et de la communication (TIC) dans toute l'Europe, le remplacement des programmes nationaux précédents pour assurer la cohérence des normes de cybersécurité dans tous les États membres de l'UE.
Quels sont les avantages d'obtenir la certification EUCC pour mon produit ?
Atteindre la certification EUCC démontre que votre produit TIC est conforme aux normes rigoureuses de cybersécurité, améliorant ainsi sa crédibilité et sa commercialité. Elle facilite également l'accès au marché européen en éliminant le besoin de multiples certifications nationales, permettant la libre circulation de vos produits certifiés dans tous les États membres.
Comment QIMA CCLab peut-il aider à obtenir la certification EUCC ?
QIMA CCLab offre des services de conseil professionnels pour vous guider dans le processus de certification EUCC. Notre équipe fournit un soutien complet dans la préparation de la documentation nécessaire, en menant des évaluations de sécurité indépendantes, et de s'assurer que votre produit répond à toutes les normes requises pour faciliter un voyage de certification efficace et réussi.


