Mapeamento EUCC em Critérios Comum: Uma Visão Geral Técnica de Níveis de Garantia e Requisitos de Avaliação
27 de mar. de 2026

O Esquema de Certificação de Segurança Cibernética da UE em Critérios Comuns (EUCC) é agora o quadro operacional para certificação de segurança de produtos TIC na Europa. Estabelecido pelo Regulamento de Implementação da Comissão (UE) 2024/482 em 31 de janeiro de 2024 e totalmente aplicável a partir de 27 de fevereiro de 2025, o EUCC substitui o cenário fragmentado de certificação nacional SOG-IS por um esquema único e harmonizado baseado na ISO/IEC 15408, o padrão internacional de Critérios Comuns. Se o seu produto atualmente possui ou está buscando um certificado de Critérios Comuns, o EUCC altera o que realmente significa garantia, como os avaliadores avaliam vulnerabilidades e quais evidências você precisa fornecer.
Este artigo mapeia a arquitetura técnica do EUCC contra os clássicos critérios comuns: níveis de garantia, requisitos de análise de vulnerabilidades, avaliação de profundidade, e as provas que sua equipe deve fornecer antes que um organismo de certificação emita um certificado.
Critérios comuns e EUCC: A mesma fundação, um quadro diferente
Critérios Comuns (CC) é uma norma internacional sob ISO/IEC 15408 que fornece uma metodologia estruturada para a avaliação das propriedades de segurança dos produtos de TI. Ele define Requisitos Funcionais de Segurança (SFRs), especificando o que um produto é necessário fazer, e Requisitos de Garantia de Segurança (SAR), definindo a profundidade da avaliação deve verificar essas funções. O resultado é um certificado vinculado a um Alvo de Segurança (ET), que descreve a configuração avaliada do produto, modelo de ameaça e objetivos de segurança.
O EUCC não substitui esta metodologia. Em vez disso, ele rege quem certifica, com que profundidade e sob qual estrutura nacional de supervisão dentro da UE. Todas as avaliações do EUCC continuam a utilizar a norma CC (ISO/IEC 15408), a metodologia de avaliação comum (CEM) e os documentos de ponta aplicáveis. O que a EUCC acrescenta é um modelo de governação a nível da UE, sob a supervisão da ENISA, substituindo regimes nacionais independentes por um quadro unificado de avaliação da conformidade. Esta mudança de governação não aconteceu isoladamente. A EUCC foi concebida como parte de uma arquitectura regulamentar mais ampla da UE, nos casos em que um sistema de certificação harmonizado cria uma ponte directa para as obrigações de conformidade a nível de produtos nos termos da legislação horizontal. Como exploramos emCyber Resilience Act e EUCC Explicou: Principais Diferenças, sobreposições e conformidade Pathways, este alinhamento é fundamental para o acesso ao mercado a longo prazo nos termos do Cyber Resilience Act (CRA). Os produtos certificados em Substantiais ou de alto nível EUCC são qualificados para a presunção de conformidade com os requisitos essenciais de cibersegurança da ANC.
Níveis de EAL vs. Níveis de Garantia EUCC: O que mudou
Critérios Comuns Clássicos usam sete Níveis de Garantia de Avaliação (EAL1–EAL7) para avaliar a profundidade de uma avaliação. Números EAL mais elevados significam um exame mais rigoroso da documentação de concepção, procedimentos de teste e controlos ambientais de desenvolvimento.
O EUCC não se aposentou dos níveis de EAL. mas reposiciona-os sob duas categorias mais amplas de garantia definidas pela Lei de Segurança Virtual da UE (CSA): Substantial e High. Fundamentalmente, a EUCC desloca o principal critério de classificação do número EAL para a Análise de Vulnerabilidade (AVA_VAN) nível. As licenças de emissão ainda são visíveis nos certificados EUCC, quando aplicável, mas o nível AVA_VAN é sempre declarado e impulsiona o caminho de avaliação de conformidade.
Substantial Assurance (EAL1–EAL3 / AVA_VAN.1–AVA_VAN.2)
A garantia Substantial cobre a parte inferior do espectro CC. Os produtos neste nível devem demonstrar que vulnerabilidades publicamente conhecidas estão ausentes e que as funcionalidades de segurança estão implementadas corretamente. A avaliação visa ameaças de actores com competências e recursos limitados.
AVA_VAN.1 realiza uma análise básica para identificar falhas de segurança óbvias. AVA_VAN.2 adiciona testes independentes estruturados para verificar resistência a ataques de baixa habilidade. Autoavaliação não é permitida; todas as avaliações requerem um Organismo de Avaliação da Conformidade (CAB). Neste nível, CABs podem emitir certificados sem revisão obrigatória de esquema nacional, sujeita ao escopo de acreditação deles.
Alta Garantia (EAL4–EAL7 / AVA_VAN.3–AVA_VAN.5)
UAlta garante cobre o exigente nível superior. Produtos avaliados aqui enfrentam ataques de adversários hábeis e com recursos adequados. A avaliação deve incluir testes de penetração estruturados, análises de vulnerabilidade independentes e métodos formais de verificação nos subníveis superiores.
AVA_VAN.3 envolve análise de vulnerabilidade sistemática e independente contra atacantes metódicos. AVA_VAN.4 e AVA_VAN.5 requerem técnicas de penetração avançadas e, quando aplicável, modelos formais de segurança. Todas as certificações de alta garantia requerem a revisão da autoridade nacional de certificação de cibersegurança (NCCA). Certificação acima AVA_VAN. geralmente só é possível dentro de um Domínio Técnico definido ou contra um perfil de proteção certificado e de ponta.
Para uma análise mais profunda de como estes níveis mapeiam para as categorias de risco do produto, veja nossa visão geral:Common Criteria Assurance Levels: Uma Visão Geral dos Critérios de Avaliação e Metodologia.

Requisitos de garantia de segurança: o que os Avaliadores realmente examinam
Sob o clássico CC e EUCC, uma avaliação é feita em torno de Requisitos de Garantia de Segurança (SARs). Estas definem as atividades de evidência e teste necessárias para confirmar a posição de segurança do produto. As famílias SAR relevantes mapeiam diretamente para o nível de garantia:
ASE (Objetivo de Segurança): O documento fundamental para toda a avaliação. O Objetivo de Segurança define o escopo avaliado do produto, objetivos de segurança, modelo de ameaça e os EFS e EAS específicos contra os quais o produto está sendo avaliado. Todas as outras classes de avaliação se baseiam no que está declarado aqui.
ADV (Desenvolvimento): Informação de arquitetura, especificação funcional e representação de implementação. TALE mais elevado, isto estende-se à revisão completa do código fonte e a modelos formais de política de segurança.
AGD (documentos de orientação): orientação do usuário operacional e procedimentos preparativos. Os avaliadores confirmam que os guias descrevem com precisão a configuração segura e o funcionamento do produto avaliado.
ALC (Suporte a Ciclo de Vida): Segurança em Desenvolvimento, automação CM, correção de falhas e ferramentas e técnicas. A EUCC atribui uma ênfase explícita às obrigações de gestão de patch em curso, exigindo que os detentores de certificados mantenham processos de gestão de vulnerabilidade activos durante todo o ciclo de vida do certificado.
ATE (Testes): cobertura do teste do desenvolvedor, testes funcionais independentes e em níveis mais elevados de garantia, testes de penetração usando potenciais cálculos de ataque.
AVA_VAN (Análise de Vulnerabilidade): O derivador central sob EUCC. Essa classe determina qual nível de garantia o produto obtido. Avaliadores analisam o TOE para vulnerabilidades exploráveis usando potencial metodologia de ataque, classificando o esforço, o conhecimento e os recursos que um invasor precisaria para explorar uma determinada falha
O regulamento de implementaçãoEUCC (EU) 2024/482 exige que todas as atividades de avaliação respeitem o padrão CC, o CEM e os documentos de ponta aplicáveis listados no Anexo I. Os candidatos têm de fornecer documentação completa, incluindo resultados de avaliação anteriores quando for aplicável.
Para uma referência prática na preparação de cada uma dessas classes de documentos para avaliação, baixe aGuia e Lista de Verificação de Critérios Comuns, atualizada para o esquema EUCC.
Análise de Potencial de Ataque e Vulnerabilidade: A principal diferença técnica
Critérios Comuns clássicos vinculados profundidade de garantia principalmente para o número EAL, onde níveis mais altos significavam mais documentação e rigor do processo. A EUCC altera o critério principal para o nível AVA_VAN, a certificação de ancoragem diretamente para a análise de vulnerabilidade e resistência a ataques no mundo real, em vez de apenas a conformidade da documentação. Os avaliadores devem calcular explicitamente o potencial de ataque para cada vulnerabilidade identificada. O potencial de ataque é calculado com base em cinco fatores: tempo perdido, especialista conhecimento da TOE, janela de oportunidades, e hardware/software de TI ou outro equipamento. A pontuação resultante determina se uma vulnerabilidade identificada é explorável por uma Basic, Enhanced-Basic, Moderada, Ataque elevado, ou mais alto, e, portanto, se representa uma conclusão que afecta o estado de certificação. Esta metodologia significa que as certificações EUCC não são estáticas. Se for descoberta uma vulnerabilidade pós-certificação que afeta a classificação potencial do ataque, o detentor do certificado deve produzir um relatório de análise de impacto de vulnerabilidade e notificar o organismo de certificação. Dependendo da severidade, o certificado pode ser suspenso ou revogado. Para equipes técnicas que trabalham com alta segurança, a principal restrição de planejamento é que AVA_VAN. e AVA_VAN.5 requerem cobertura técnica ou um perfil de proteção certificado Atualmente, os domínios técnicos cobrem cartões inteligentes e dispositivos de hardware com caixas de segurança. A aplicação de uma alta garantia fora destes domínios requer um perfil de protecção de ponta endossado ao abrigo do Anexo I da EUCC.
Avaliação de Conformição: Como a avaliação do EUCC é estruturada
O processo de certificação EUCC segue esta estrutura:
Etapa 1: Definição do aplicativo e escopo. O candidato define o alvo da avaliação (TOE), seleciona o nível AVA_VAN e prepara o alvo de segurança. O alinhamento do Perfil de proteção é verificado quando aplicável.
Etapa 2: Avaliação por CAB. O CAB realiza uma revisão de provas, testes independentes e análise de vulnerabilidade. A avaliação está documentada num Relatório Técnico de Avaliação (ETR).
Etapa 3: Certificação. Para nível Substantial, a CAB emite o certificado diretamente (sujeito a acreditação). Para um nível elevado, a NCCA nacional revê o RCLE antes da emissão de um certificado.
Passo 4: Manutenção de pós-certificação. O titular de certificados deve manter um processo de gerenciamento de vulnerabilidades, relatar vulnerabilidades descobertas conforme exigido nos artigosdo Regulamento de Implementação da Comissão (EU) 2024/482, e solicitar reavaliação se as alterações ao produto certificado afetarem as reivindicações de segurança.
Os certificados EUCC são válidos por até cinco anos, com atualizações obrigatórias quando as alterações de produtos afetam a segurança avaliada. Esta obrigação do ciclo de vida é um requisito operacional significativo em comparação com o modelo único de algumas certificações anteriores da CC.
Para o que isto significa especificamente ao nível de alta garantia, verImplementar EUCC: Qual Certificação de Alta Garantia Requer Além dos Critérios Comuns Tradicionais.
EUCC vs. Critério Comum Clássico: Diferenças importantes de uma vez à vista
(critério de classificação primário: CC usa o número EAL; O EUCC usa o nível AVA_VAN. O EAL continua a ser declarado em certificados quando aplicável, mas é secundário.
Autoridade de certificação: as certificações CC são emitidas por sistemas nacionais independentemente. A EUCC funciona ao abrigo da governação a nível da UE com supervisão da ENISA; A alta garantia requer uma revisão do NCCA.
Gerenciamento de correções: a CC tradicional não tinha obrigação obrigatória pós-certificação. A EUCC introduz requisitos explícitos de gestão de vulnerabilidades e de divulgação nos termos dos artigos 32-39 do regulamento de execução, exigindo um acompanhamento e uma comunicação contínuos.
Reconhecimento mútuo: CC opera sob o CCRA (31 países). O EUCC é interno da UE; está em curso uma renegociação do CCRA para alcançar o alinhamento com o novo regime.
Domínios Técnicos: A EUCC retém Domínios Técnicos SOG-IS para alta segurança. As avaliações acima AVA_VAN.3 fora desses domínios requerem um PP endossado.
Autoavaliação: Não é permitido sob EUCC. Todas as certificações requerem avaliação CAB independente.)

implicações práticas para as equipes de produtos
Se o seu produto estiver direcionando para a entrada no mercado da UE com certificação de segurança, o caminho EUCC está limpo. Defina o seu modelo de ameaça antecipadamente. O nível AVA_VAN que você precisa determina todo o escopo da avaliação, documentação e testes. Excesso de engenharia para AVA_VAN. quando seu perfil de ameaça suporta AVA_VAN.2 cria risco de custo e cronograma sem benefício de certificação.
Comece com um Alvo de Segurança que atenda com precisão o FERE. O âmbito de aplicação incompatível entre a ST e o produto real é a fonte mais comum de atrasos de avaliação.
Para produtos de alta segurança em domínios Técnicos (smartcards, módulos de segurança de hardware), alinhe-se antecipadamente ao Perfil de Proteção aplicável. Desvio do escopo PP sem justificação documentada será sinalizado durante a avaliação.
Planeje as obrigações do ciclo de vida desde o primeiro dia. Gestão de vulnerabilidades pós-certificação não é opcional. Construa o processo interno antes de aplicar, não após receber o certificado.
BaixarEUCC Study 2026 para um avanço abrangente nas etapas da certificação, prazos e requisitos de prova nos termos do regime actual. Para um guia passo a passo para o processo completo de aplicação e avaliação, ver Como preparar e solicitar certificação EUCC para seu produto.
Comece seu cálculo EUCC com CCLab QIMA
Se você está mapeando uma certificação CC existente para EUCC, planejando uma primeira avaliação, ou preparando a documentação do desenvolvedor, A equipe técnica da QIMA CCLab trabalha diretamente com as suas funções de engenharia e conformidade para manter a avaliação no âmbito e no horário.
PERGUNTAS FREQUENTES
Qual é a diferença entre a União Europeia e os sistemas de certificação anteriores?
O EUCC destina-se a substituir o anterior Acordo SOG-IS de Reconhecimento Mútuo (MRA) e introduz um quadro unificado ao abrigo da Lei de Segurança Virtual da UE (CSA). Este novo sistema normaliza o processo de certificação em todos os Estados-Membros da UE, reduzindo a complexidade e promovendo o reconhecimento mútuo dos produtos certificados.
Quais são os benefícios da obtenção de certificação EUCC para o meu produto?
Conseguir a certificação EUCC demonstra que o seu produto TIC está em conformidade com rigorosas normas de cibersegurança, melhorando a sua credibilidade e comercialização no mercado europeu. Além disso, facilita o acesso a múltiplos países da UE, eliminando a necessidade de certificados nacionais múltiplos.
Qual é o processo de obtenção da certificação EUCAC?
O processo de certificação EUCC envolve vários passos fundamentais:
Aplicação: Aplique se a um organismo de certificação designado acreditado ao abrigo do sistema EUCC.
Preparação: Contratar consultores, rever a documentação por meio de treinamento e realizar uma auditoria interna para garantir a prontidão para avaliação.
Avaliação: Uma avaliação independente dos recursos de segurança e documentação do seu produto é realizada.
Certificação: após uma avaliação bem sucedida, é emitido um certificado, confirmando o cumprimento das normas EUCC.
A participação com organismos de certificação experientes e com instalações de avaliação de segurança de TI (ITSEFs) pode racionalizar este processo.


