什么是EUCC认证?一篇看懂欧盟网络安全认证新体系

2026-06-03 17:20
13

文章配图-1

很多企业第一次听到 EUCC认证,通常是在产品出海、欧盟客户审核、CRA《网络弹性法案》合规咨询或高安全产品认证规划中。

对于准备进入欧盟市场的软件、硬件、芯片、安全产品和 ICT 产品企业来说,EUCC 是一个需要重点了解的新认证体系。

一、EUCC认证是什么?

EUCC,全称可以理解为 European Common Criteria-based cybersecurity certification scheme,即欧盟基于 Common Criteria 的网络安全认证方案。

简单来说:

EUCC 是欧盟在 Common Criteria(CC,通用准则)基础上建立的网络安全认证方案,用于对 ICT 产品进行欧盟层面的网络安全认证。

欧盟委员会通过 Commission Implementing Regulation (EU) 2024/482 正式采用 EUCC 方案,该法规规定了 EUCC 的结构、角色、规则和义务。

ENISA 对 EUCC 的介绍中也提到,EUCC 允许 ICT 供应商通过欧盟共同理解的评估流程,对技术组件、芯片、智能卡、硬件和软件等 ICT 产品进行认证。

二、EUCC和国际CC是什么关系?

要理解 EUCC,必须先理解 CC。

CC,全称 Common Criteria for Information Technology Security Evaluation,中文通常称为通用准则。它是国际上用于评价 IT 产品安全性的通用框架,常见于操作系统、数据库、安全芯片、智能卡、网络设备、安全软件等产品认证。

EUCC 正是基于 Common Criteria 建立的欧盟网络安全认证方案。

可以这样理解:

国际 CC 是基础评价语言。EUCC 是欧盟在 CC 基础上建立的统一认证方案。

过去,欧洲多个国家都有各自的 CC 认证体系。EUCC 的意义在于,将这些基于 Common Criteria 的认证活动纳入欧盟统一网络安全认证框架下,形成更一致的认证规则和市场理解。

欧盟网络安全认证框架介绍中也指出,EUCC 是首个欧洲网络安全认证方案,基于国际 Common Criteria 标准,目标产品包括安全元素、护照和数字钱包中的安全组件、网络设备和操作系统等关键 ICT 产品。

三、EUCC适合哪些产品?

EUCC 面向 ICT 产品,特别是对安全保障要求较高、客户需要第三方安全评价结果的产品。

常见适合关注 EUCC 的产品包括:

安全芯片;智能卡;安全元件;操作系统;数据库;网络设备;身份认证产品;访问控制产品;安全软件;密码模块;安全网关;工业控制相关 ICT 产品;数字钱包、电子身份相关安全组件;其他高安全要求的硬件、软件和技术组件。

对于这些产品来说,客户关注的不只是功能是否满足需求,也会关注安全设计、开发过程、测试验证、漏洞分析、配置管理和认证证据是否充分。

EUCC 的作用,就是用欧盟统一的认证机制,将这些产品安全能力转化为可被客户、监管方和市场理解的可信证明。

四、EUCC认证看什么?

EUCC 继承了 Common Criteria 的基本评价逻辑,因此它关注的不只是产品功能本身,还包括产品安全保障能力。

通常会涉及以下几类内容:

产品边界认证的是哪个产品、哪个版本、哪些模块、哪些功能范围。

安全目标产品面向哪些安全问题,需要实现哪些安全功能,使用环境和安全假设是什么。

安全功能例如身份鉴别、访问控制、安全审计、数据保护、加密支持、安全管理、隔离机制等。

安全保障要求产品在设计、开发、测试、配置管理、交付、漏洞分析等方面是否有足够证据。

测试与评价实验室会围绕安全目标、产品实现和测试证据进行评价。

漏洞管理与披露ENISA 发布的 EUCC 指南中,也专门围绕漏洞管理和披露规则提供了支持文件。

因此,EUCC认证并不是简单“测一测产品”。它更像是一套围绕 ICT 产品安全能力的系统评价过程。

五、EUCC的保障等级怎么理解?

欧盟网络安全认证框架中通常会提到三个保障等级:basic、substantial 和 high。EUCC 方案覆盖其中的 substantialhigh 两个保障等级。ENISA 在首个 substantial 等级 EUCC 证书新闻中也明确提到,Cybersecurity Act 中有 basic、substantial、high 三个保障等级,EUCC 方案覆盖 substantial 和 high。

对企业来说,可以简单理解:

Substantial:适合需要较高安全证明、但风险和保障要求相对可控的 ICT 产品。High:适合安全影响更高、客户要求更严格、可能涉及关键安全能力的产品。

保障等级选择需要结合产品类型、目标客户、市场场景、保护轮廓、已有材料基础和认证周期综合判断。

六、为什么欧盟客户会关注EUCC?

欧盟客户关注 EUCC,通常有几个原因。

第一,EUCC 是欧盟统一的网络安全认证方案。相比过去不同国家的认证路径,EUCC 更强调欧盟层面的共同规则和市场理解。

第二,EUCC 与欧盟网络安全监管体系相关。EUCC 是欧盟 Cybersecurity Act 框架下的首个网络安全认证方案。European co-operation for Accreditation 的信息也提到,EUCC 是 Regulation (EU) 2019/881 下首个获批方案。

第三,EUCC 适合高安全 ICT 产品。例如芯片、智能卡、安全元件、操作系统、网络设备等产品,欧盟客户本身就更关注安全保障证据。

第四,EUCC 可能与 CRA 合规路径产生关联。CRA《网络弹性法案》对带有数字元素的产品提出网络安全要求。对于关键类产品或高风险产品,企业可能需要关注 EUCC、国际 CC 或其他网络安全认证方案与 CRA 符合性评估之间的衔接。

七、EUCC和CRA是什么关系?

EUCC 和 CRA 不是同一件事。

CRA 是欧盟《网络弹性法案》,属于产品网络安全法规。它要求带有数字元素的产品满足基本网络安全要求,涉及产品设计、漏洞管理、技术文档、符合性评估、CE 标志和上市后义务。

EUCC 是欧盟网络安全认证方案。它基于 Common Criteria,用于对 ICT 产品进行网络安全认证。

两者关系可以这样理解:

CRA 提出产品进入欧盟市场需要满足网络安全要求;EUCC 可以作为部分 ICT 产品证明网络安全能力的重要认证工具;对于某些高安全或关键类产品,EUCC 可能成为企业合规路径中需要重点关注的认证方案。

尤其是安全芯片、HSM、安全元件、智能卡、操作系统、网络设备等产品,如果同时面向欧盟市场和高安全客户,就需要同时评估 CRA 分类和 EUCC 认证路径。

八、EUCC和国内CC EAL有什么区别?

很多国内企业已经了解国内 CC EAL 认证,再接触 EUCC 时容易混淆。

可以这样理解:

国内 CC EAL 或 CCRC EAL更多服务于国内项目、政企客户、招投标、行业准入和国内产品安全认证需求。

国际 CC更多服务于国际市场、多国互认、高安全 ICT 产品国际评价。

EUCC则是欧盟在 Common Criteria 基础上建立的统一网络安全认证方案,重点服务于欧盟市场和欧盟网络安全认证框架。

对于企业来说,选择哪条路径,取决于产品主要面向国内客户、国际客户,还是欧盟市场。

浙江望安科技有限公司长期围绕 EUCC认证、国际CC认证、国内 EAL 认证、CRA《网络弹性法案》提供专业支持,可协助企业完成认证全流程工作。

如需了解更多 EUCC认证、国际CC认证及欧盟产品网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。


联系我们
咨询热线 400-675-8118
预约免费会议
一对一专属客服
扫码获取认证资料