Critérios Comuns em 2026: Como a Certificação de Segurança Global se adapta às ameaças modernas Cyber
12 de jun. de 2026

Critérios Comuns em 2026: Como a certificação global de segurança se adapta às modernas ameaças cibernéticas
Critério Comum é um desses padrões que é descrito como "amplamente reconhecido" muitas vezes que a frase parou de significar muito. Mas o reconhecimento é real: 31 países assinaram o CCRA (Common Critteria Recognition Arrangement), e um certificado de CC emitido ao abrigo de um esquema participante é aceito em todos os outros sem retorno. Para um vendedor que vende produtos de segurança internacionalmente, isso é genuinamente útil, um processo, um certificado, sem avaliações paralelas em cada mercado.
A pergunta que vale a pena fazer em 2026 é se o próprio processo tem acompanhado a ameaça ambiental que supostamente deve enfrentar.
O que a CC realmente avalia
O critério comum, formalmente padronizado como ISO/IEC 15408, não certifica que um produto seja "seguro. Um certificado CC diz que funções de segurança específicas, definidas em um Alvo de Segurança, foi avaliada de forma independente contra requisitos de garantia definidos para um determinado nível de rigor.
Essa distinção é mais actual do que era há cinco anos. A metodologia de avaliação da CC é responsável pelos actuais agentes de ameaças através de uma análise potencial: os avaliadores não se limitam a verificar se existem controlos. eles avaliam se um atacante realista com as habilidades, conhecimentos e recursos relevantes poderia derrotá-los. A profundidade dessa análise é o que separa o EAL3 do EAL6. Em 2026, com fuzzing frameworks, ferramenta side-canal, e descoberta da vulnerabilidade assistida pela IA que reduz a barra de atacantes com capacidade moderada, essa profundidade tem mais peso do que costumava.
Os níveis EAL em termos práticos
Os níveis de garantia de avaliação são executados do EAL1 ao EAL7. A maioria dos produtos comerciais se situa entre a EAL2 e a EAL4+. Eis o que esses números realmente representam:
UEAL1 a EAL3: Limitado a moderar testes independentes. Nenhuma análise de código-fonte é necessária. A EAL3 introduz ensaios e controlos sistemáticos no ambiente de desenvolvimento. Sob a Directiva EUCC, este alcance de mapas para a garantia de Substantial.
EAL4: Onde as terras mais graves dos produtos de segurança. Requer uma análise completa de vulnerabilidade no AVA_VAN. e teste de penetração independente contra um atacante com potencial de ataque moderado. Este é o ponto de entrada de alta segurança. A maioria das certificações de cartão inteligente e HSM sentem-se aqui ou acima.
UEAL5 a TEMPOR: Modelos formais de design, controles de desenvolvimento estritos e avaliação contra o potencial de ataque alto. Longo, caro e quase exclusivamente utilizado em contextos governamentais ou de defesa.
Escolher o nível errado é um erro comum e caro. Conforme explicado em nosso artigo Entender os Níveis de Garantia do EUCC: O que "Substantial" e "Alto" significa realmente para Segurança TIC, engenharia em excesso quando o Substantial se encaixa no perfil de risco desperdiça recursos. Sub-escopo em Substantial quando um produto lida com funções críticas cria uma lacuna de certificação que surgirá durante a supervisão do mercado.

Fonte: Magnific
Onde a CC se senta no ambiente de certificação de 2026
CC não existe sozinho. Na Europa, o EUCC trouxe CC para o direito da UE em fevereiro de 2025. Produtos certificados no nível Substantial (EAL1 a EAL3, com AVA_VAN.1 ou AVA_VAN.2) ou alto nível (EAL4 a EAL7, com AVA_VAN. ou superior) se beneficia de uma presunção de conformidade com os requisitos . Esse vínculo torna a decisão sobre o nível de garantia mais consequente do que nos regimes nacionais antigos, pois o facto de o nível de garantia ser errado afecta mais do que o certificado.
Fora da Europa, a rede CCRA continua a fornecer reconhecimento internacional em todo o Japão (JISEC), Os Estados Unidos (NIAP), o Canadá, a Austrália, a Coreia do Sul e outros. Um certificado, reconhecido em 31 países, continua a ser o valor prático da CC para os produtos de segurança comercializados a nível internacional.
O perfil de risco da implantação prevista do produto deve conduzir à decisão do nível de garantia, não à ambição do fornecedor ou às restrições orçamentais. Para uma análise técnica pormenorizada da forma como os níveis de garantia do EUCC são mapeados para os requisitos da CC, consulte nosso artigo Mapeando o EUCC em Critérios Comuns: Uma Visão Geral Técnica de Níveis de Garantia e Requisitos de Avaliação.
O ciclo de vida da certificação e o que CC2022 mudou
CC2022 (que substituiu CCv3.1 Rev 5) reforçou os requisitos de ciclo de vida. As provas do ciclo de vida agora incluem documentação de processos de gerenciamento de correções, procedimentos de divulgação de vulnerabilidades e práticas de gerenciamento de configurações. Um avaliador que analisa um produto na EAL4 analisará se o desenvolvedor tem processos credíveis para identificar e responder a vulnerabilidades de pós-certificação, não apenas se a versão atual passa nos testes.
Um certificado CC diz que o produto cumpriu os requisitos de garantia em tempo de avaliação, não dizendo que o produto ainda esteja a esse nível hoje. Fornecedores que tratam o certificado como o fim do trabalho de segurança em vez de um marco num processo em curso, estão a interpretar mal o que alcançaram. Um produto construído com segurança como uma restrição de design tende a produzir provas de avaliação mais limpas, linhas de tempo mais curtas, e respostas mais defensáveis quando os avaliadores sondam para vulnerabilidades residuais. Conforme coberto em nosso artigo Implementando EUCC: Qual Certificação de Alta Garantia Requer Abordagem de Critérios Comuns para além dos Tradicionais, , A transição para os requisitos de ciclo de vida CC2022 constitui uma das mudanças práticas mais significativas para as equipas que hoje passam pela certificação.
O que as equipes de produto devem realmente fazer
A questão mais comum das equipas que iniciam a certificação CC é a seguinte: "O que é EAL que precisamos?" Isso geralmente é o ponto de partida errado. Comece com o uso previsto do produto e o perfil de ameaça desse contexto de implantação. Que tipo de atacante é realista? O que é que o requisito de aquisição ou quadro regulamentar especifica? Essas respostas limitam rapidamente a decisão EAL.
A qualidade de documentação faz a maior diferença prática. O Serviço de Segurança tem que descrever com precisão o que o produto afirma resistir. A documentação de design tem de ser completa e compatível internamente. Os ciclos produzem conclusões de avaliação que requerem uma reformulação e alargam os prazos. O trabalho de pré-avaliação com um laboratório experiente supera essas lacunas antes do início do relógio formal.
Como QIMA CCLab pode ajudá-lo a alcançar seus objetivos
CCLab é um Centro de Avaliação de Segurança de TI aprovado (ITSEF) que opera sob o TrustCB no esquema EUCC. Temos vindo a fazer avaliações de critérios comuns desde 2013, o que nos faz o primeiro laboratório acreditado da CC na Europa Oriental e o único laboratório de CC da Hungria.
Avaliação de Critérios Comuns: EAL4+ projetos de avaliação concluídos dentro de quatro meses usando nossa metodologia ágil. Os serviços de pré-avaliação também estão disponíveis para identificar a documentação e as lacunas de concepção antes do início da avaliação formal.
Consulta de Critérios Comum: Ajudamos equipes de produtos a construir o Alvo de Segurança, projeto de provas, documentação de teste, e materiais de gestão do ciclo de vida necessários para avaliação, tanto nas certificações do sistema nacional EUCC como da CCRA.
Avaliação de segurança virtual: Para equipes ainda não na fase de certificação CC, Oferecemos testes de penetração e avaliação de vulnerabilidade fundamentada na mesma metodologia baseada no CC, cobrindo hardware, software e firmware.
FAQ
O que é o Common Criteria?
O Critério Comum (CC) é uma norma internacional para avaliar as propriedades de segurança dos produtos e sistemas de TI, publicada formalmente como ISO/IEC 15408. Ela define um quadro estruturado para especificar os requisitos de segurança, delineia a metodologia para avaliar se esses requisitos são cumpridos e estabelece regras para a supervisão dessas avaliações. Os governos e as organizações de todo o mundo utilizam o CC para avaliar e certificar a segurança dos produtos da tecnologia da informação. Em muitos casos, o cumprimento dos critérios comuns é uma condição prévia para a adjudicação.
Quem reconhece os certificados CC?
O quadro de reconhecimento mútuo mais adoptado é o acordo de reconhecimento de critérios comuns (CCRA), com signatários, incluindo a Austrália, Canadá, França, Alemanha, Japão, República da Coreia, Países Baixos, Reino Unido, Estados Unidos, entre muitos outros. Na Europa, a EUCC fornece um quadro de certificação baseado na CAC à escala da UE, ao abrigo da Lei da Segurança Virtual da UE, que harmonizará e substituirá certas disposições nacionais em todos os Estados-Membros da UE.
O que é o processo de avaliação CC?
Há três partes envolvidas. O fornecedor ou patrocinador engaja um laboratório acreditado e envia o produto e provas associadas para avaliação. O laboratório realiza a avaliação e relata os resultados do esquema; a avaliação é iterativa e o vendedor pode abordar conclusões durante o processo. O sistema (organismo de certificação) emite certificados CC e executa o controlo do laboratório. Cada esquema tem as suas próprias políticas sobre a forma como o CC é aplicado e quais os produtos que podem ser aceites.
O que é um Nível de Garantia de Avaliação?
Um Nível de Garantia de Avaliação (EAL) é um dos vários conjuntos predefinidos de requisitos de garantia variando de EAL1 (Funcionalmente Teste) a EAL7 (Formalmente Verificado Design e testado). Um Perfil de Proteção ou Alvo de Segurança pode fazer referência a um EAL, ou descreva alternativamente um pacote de garantia personalizada, adaptado a requisitos específicos, em vez de usar uma EAL predefinida.
Quanto tempo demora a avaliação?
Um projeto de avaliação CC normalmente dura vários meses, mas a duração real depende de muitos fatores, incluindo a complexidade do produto, Garantia de garantia, e a completude da documentação dos produtos. Um projeto de avaliação inclui preparação de produto, preparação de documentação pelo fornecedor envolvimento com um laboratório de avaliação acreditado, com actividades de avaliação laboratorial e, por último, com a certificação pelo organismo de certificação.
O que acontece quando um produto certificado muda?
A certificação CC só se aplica às configurações e versões especificadas pelo Destino de Segurança certificado. Se um produto certificado for atualizado, o certificado original não se aplica automaticamente à nova versão. Alguns sistemas de certificação oferecem uma validade de certificado mais longa com disposições de atualização, desde que as alterações sejam avaliadas e aprovadas. Na maioria dos casos, as alterações de produtos são tratadas através do processo de Continuação de Garantia, que permite pequenas mudanças sem impacto na segurança sem uma reavaliação completa.


