EUCC em prática: Como o Novo Esquema da UE aumenta a base de segurança para produtos TIC
26 de mai. de 2026

Por que o EUCC é importante para a conformidade de produtos ICT
Antes da EUCC, um fabricante que vendia em vários estados membros da UE muitas vezes enfrentava um conjunto diferente de obstáculos em cada país. O reconhecimento mútuo existia no papel sob o SOG-IS, mas as inconsistências na forma como os esquemas interpretavam os requisitos tornavam o processo menos previsível do que deveria ser. A regulamentação de cibersegurança da UE se movimentou para solucionar isso. Como abordado em nossa visão geral anterior sobre EUCC: Um Novo Esquema de Cibersegurança para a Certificação de Produtos TIC na Europa, o esquema é construído em torno de um objetivo simples: produtos TIC colocados no mercado da UE devem atender a requisitos de cibersegurança consistentes e verificados independentemente. Um certificado, emitido por um organismo acreditado, deve ser suficiente. O esquema sustenta isso por meio de avaliação de conformidade obrigatória por Instalações de Avaliação de Segurança de TI (ITSEFs) reconhecidas e Autoridades Nacionais de Certificação de Cibersegurança (NCCAs).

Substancial e Alta: Dois Níveis de Garantia, Uma Lógica Baseada em Riscos
A mudança de rumo mais consequente EUCC introduz a forma como a garantia é definida. Sob o antigo sistema CC, muitas equipes focadas em atingir um número EAL específico. O EUCC reorienta esta abordagem: o nível de garantia correto é determinado pelo perfil de risco do uso pretendido do produto não pelo quão ambiciosa a equipe quer aparecer.
O esquema mapeia para dois níveis:
O nível de segurança substancial cobre EAL1 a EAL3 e requer análise de vulnerabilidades em AVA_VAN. ou AVA_VAN.2. Espera-se que os produtos deste nível lidem com ameaças comuns de atacantes com capacidades limitadas.
Nível de alto seguro cobre EAL4 para EAL7 e requer testes mais rigorosos em AVA_VAN.3 ou superior. Este nível se aplica a produtos onde uma violação poderia ter graves consequências — cartões inteligentes, módulos de segurança de hardware, equipamento crítico de rede.
Conforme explorado em nosso artigo sobre What "Substantial" and "High" Really Mean for ICT Security, escolher o nível errado é um erro comum e caro. Engenharia em alta quando o Substantial se encaixa no perfil de risco desperdiça recursos. Sub-escopo em Substantial quando um produto lida com funções críticas cria uma lacuna de certificação que surgirá durante a supervisão do mercado.
O Alinhamento Comum dos Critérios: ISO 15408 no contexto EUCC
A espinha dorsal técnica da EUCC é os Critérios Comuns, publicada formalmente como ISO 15408. Esta não é uma norma nova. Governos e órgãos de compras têm confiado nela por décadas. O que a EUCC faz é trazer essa mesma metodologia de avaliação para a legislação da UE, dando a ela força regulatória.
Há algumas coisas que vale a pena compreender sobre como a ISO 15408 funciona dentro da EUCC:
Toda avaliação começa com um Alvo de Segurança (ST) - o documento que define exatamente quais funções de segurança estão sendo avaliadas e quais requisitos de garantia se aplicam.
Produtos podem opcionalmente estar em conformidade com um Perfil de Proteção (PP), um conjunto predefinido de requisitos de segurança para uma categoria de produtos. Sempre que existam PPP, a conformidade simplifica a avaliação e aumenta o reconhecimento mútuo.
A metodologia de garantia (seguindo o CC2022, que substituiu o CCv3.1 Rev 5) agora inclui explicitamente requisitos de ciclo de vida: gerenciamento de patches, processos de divulgação de vulnerabilidades e monitoramento contínuo fazem parte do que é avaliado.
Para uma visão detalhada destas aulas de avaliação, nosso pedaço sobre os níveis de garantia comuns cobre cada etapa em termos práticos. A questão central é a seguinte: a documentação não é apenas papelada, é uma evidência. O que é que uma avaliação do ITSEF tem de exigir do organismo de certificação?
EUCC Dentro do Framework de Segurança Digital da UE em Broader
O EUCC não existe isoladamente. Faz parte de uma arquitetura legislativa mais ampla que inclui o Cyber Resilience Act (CRA), , a directiva NIS2 e requisitos sectoriais específicos em áreas como o eIDAS 2.0.
A ligação com a LFC é relevante para os fabricantes de TIC de uma forma concreta. Produtos certificados ao abrigo da EUCC a nível Substantial ou superior são qualificados para uma presunção de conformidade com os requisitos da AFC. uma vantagem operacional significativa quando enfrentamos o prazo de apresentação de relatórios de 11 de Setembro de 2026 sobre a LFC. Como explicado em nossa comparação de Implementando EUCC: Qual Necessita de Certificação de Alta Garantia Requer Abordagem de Critérios Comuns para além das Tradicionais, os dois quadros não são barreiras separadas; reforçam-se um ao outro.
Há também uma dimensão de planejamento futuro aqui. A EUCC é projetada para ser o modelo processual e legal para esquemas específicos de setor que estão por vir, certificação de serviços em nuvem (EUCS), segurança de redes 5G e, potencialmente, sistemas de IA. Investir em produtos seguros por design e processos robustos de garantia de segurança TIC agora cria infraestrutura reutilizável. Conforme observado em Abordando Lacunas na Certificação de Cibersegurança Europeia, o esquema é uma fundação, não um teto.

Resumo
Conseguir a certificação EUCC para seus produtos TIC é mais do que um ponto de verificação regulatório; é um sinal de mercado. Ao alinhar-se com o Esquema de Certificação de Cibersegurança da UE e seus níveis de garantia baseados em risco Substancial e Alto, os fabricantes podem realizar a avaliação de conformidade com confiança e construir produtos que atendam às expectativas crescentes de garantia de segurança TIC da UE desde o primeiro dia.
Como QIMA CCLab pode ajudá-lo a alcançar seus objetivos
Em QIMA CCLab, Somos uma instituição acreditada de avaliação de TI (ITSEF) sob o TrustCB no esquema de certificação de cibersegurança europeu sobre critérios comuns (EUCC), operando no nível de garantia Substantial. Apoiamos os fabricantes e patrocinadores de produtos TIC em todo o processo de certificação EUCC:
Avaliação de Critérios Comuns: Oferecemos projetos de avaliação EAL4+ dentro de 4 meses, apoiando transições de regimes nacionais e novas certificações EUCC.
Consulta de Critérios Comuns: Ajudamos os fabricantes a preparar toda a documentação necessária — Alvos de Segurança, evidências do design e materiais de gerenciamento de ciclo de vida - alinhados aos requisitos da EUCC.
Suporte a Certificações de Segurança Virtual A: Desde avaliações de pré-avaliação até suporte a envios, nossos especialistas orientam o usuário em cada etapa do processo de avaliação de conformidade.
FAQ
O que é a EUCC?
O Sistema de Certificação de Segurança Virtual da UE com base em critérios comuns (EUCC) é um quadro de certificação desenvolvido ao abrigo da Lei da Segurança Virtual da UE. Harmoniza as avaliações baseadas na CAC em todos os Estados-Membros da UE e substituirá certos acordos nacionais de certificação da cibersegurança, oferecendo um caminho de reconhecimento padronizado em toda a UE.
Quais são os dois níveis de garantia da EUCC?
O EUCC define dois níveis de garantia: Substantial (que abrange EAL1 a EAL3, exigindo AVA_VAN.1 ou AVA_VAN.2 análise de vulnerabilidade) e Alta (que abrange EAL4 a EAL7, exigindo AVA_VAN. ou superior). O nível apropriado é determinado pelo risco associado ao uso pretendido do produto.
Quem está envolvido no processo de avaliação do EUCC?
Há três partes envolvidas: o vendedor ou patrocinador, que envolve um laboratório acreditado e envia o produto e suas provas; o laboratório (ITSEF), que realiza a avaliação e comunica os resultados ao organismo de certificação; e o esquema — a Autoridade Nacional de Certificação de Segurança Virtual — que emite o certificado e supervisiona o trabalho do laboratório.
O que uma avaliação do EUCC realmente abrange?
Atividades de avaliação incluem revisão do Alvo de Segurança, documentação de desenvolvimento (design e arquitetura), materiais de orientação, práticas do ciclo de vida (gerenciamento de atualização, gerenciamento de configuração, entrega), testes funcionais e análise de vulnerabilidade ou teste de penetração. A extensão de cada atividade depende do EAL escolhido.
Por quanto tempo é válido um certificado EUCC?
Os certificados emitidos sob o EUCC são válidos por até cinco anos. As atualizações do produto certificado exigem as correspondentes atualizações do certificado. Os certificados emitidos ao abrigo dos regimes nacionais CC, durante o período de transição, também permanecem válidos por cinco anos, mesmo depois de a CECA ter entrado em vigor em Fevereiro de 2025.


