公司动态
安全芯片:解读并交流EUCC (Common Criteria-based European Cybersecurity Certification Scheme)
引言本文旨在以工程师的视角,从学习的角度系统分享解读并交流EUCC (Common Criteria-based European Cybersecurity Certification Scheme) 的网络安全认证体系的核心框架、技术评价要求。一、为什么芯片工程师现在必须关心 EUCC等级的分类按照 AVA_VAN(脆弱性评估/渗透测试),比 EAL 更强调"芯片真实抗攻击能力"。二、规范解读:EUCC 到底是什么EUCC(Common Criteria-based European Cybersecurity Certification Scheme)是《网络安全法》(EU 2019/881) 框架下、针对 ICT 产品的欧盟统一网络安全认证方案。适用范围 ICT 产品(不含"场所/site"认证) 芯片是产品,在范围内;工厂体系认证不在 EUCC 内典型产品 智能卡及类似器件:IC、SoC、MCU;HSM、支付 POS;路由器/交换机/防火墙 IC/SoC/MCU 被点名 → 安全芯片设计者的核心战场标准基础 ISO 15408 / 18045:2022 = CC2022 设计文档、评价方法按 CC2022保证等级 Substantial / High 两档;无 Basic 级 等级用 AVA_VAN.1~.5 表示互认 与 CCRA 暂无互认;.3 及以下全欧盟认可;.4/.5 限特定 Technical Domain 出海美/亚仍需另走 CCRA/FIPS 等路径有效期 每张证书 ≤ 5 年,期间需持续监控 不是一证永逸,设计要支持长期维护评价主体 ITSEF + CB(=CB+LAB) + NCCA 你提交 ST/TOE 给 ITSEF 测,CB 发证,NCCA/ENISA 备案EUCC vs SOGIS:三个工程上最该记住的差异度量变了:SOGIS 用 EAL 级,EUCC 用 AVA_VAN 级——重心从"文档完备度"转向"抗攻击强度"。CB 资格变了:Substantial 级允许商业 CB;High 级是否允许商业 CB 由各