Passer au contenu principal
Fond de héros

Certification Critères communs

Qu'est-ce que la certification Critères communs ?

Les Critères communs (CC), désignés officiellement par la norme ISO/IEC 15408, constituent une norme internationale utilisée pour évaluer la sécurité et la fiabilité des produits informatiques. Ils fournissent une méthode structurée pour définir les exigences de sécurité et vérifier qu'un produit a été rigoureusement testé en fonction de ces exigences. Les gouvernements et les entreprises s'appuient sur les Critères communs pour :

  • Assurer une comparaison cohérente des affirmations en matière de sécurité.

  • Permettre des décisions d'achat éclairées pour les produits axés sur la sécurité.

  • Définir des exigences qui correspondent aux risques opérationnels et aux contextes de déploiement spécifiques.

  • Soutenir la vérification indépendante des allégations relatives aux produits à des niveaux d'assurance définis.

Cette certification a un double objectif :

  • Il garantit que les caractéristiques de sécurité d'un produit sont décrites avec précision dans un document appelé Cible de sécurité.

  • Il facilite l’évaluation indépendante de ces caractéristiques selon un niveau de rigueur défini, appelé niveaux d’assurance d’évaluation (EAL).

Ce processus permet aux acheteurs d'aligner le niveau d'évaluation d'un produit (par exemple, EAL2 ou EAL4+) sur le risque opérationnel et le contexte de déploiement. La désignation EAL4+ est généralement privilégiée par les produits à haut niveau de sécurité, car elle concilie la profondeur de l'analyse et les délais de déploiement réalistes.

Les Critères communs bénéficient d'une large reconnaissance internationale grâce à l'Accord de reconnaissance des critères communs (ACCC), qui simplifie l'acceptation des évaluations entre les pays membres. Aux États-Unis, le Partenariat national pour la sécurité de l'information (NIAP) gère ce processus en coordination avec le Système d'évaluation et de validation des critères communs (CCEVS). Ces organismes valident les produits certifiés et tiennent à jour la liste des produits conformes, qui constitue une référence faisant autorité pour les organisations évaluant des solutions de sécurité.

Pour les acheteurs soucieux de la sécurité dans des secteurs comme le gouvernement et les infrastructures critiques, cette normalisation réduit les tests redondants et accélère l'adoption de solutions éprouvées.

Le processus de certification selon les critères communs

L'obtention de la certification Critères communs repose sur un processus structuré, fondé sur des preuves, transparent et reproductible, permettant aux organisations de planifier leurs ressources et de réduire les risques. Ce processus est le suivant :

  • Définition de la portée : identifier le produit, définir la cible de sécurité et documenter les fonctionnalités de sécurité prévues, les menaces pertinentes et les hypothèses opérationnelles.

  • Identification des profils de protection : Déterminer les profils de protection applicables afin de normaliser les exigences de sécurité.

  • Préparation des preuves : Élaborer une documentation complète sur la conception et les tests afin d'appuyer l'évaluation.

  • Évaluation indépendante : Se soumettre à des tests fonctionnels et d’intrusion effectués par un laboratoire accrédité.

  • Remédiation et examen : Traiter systématiquement les problèmes observés jusqu’à ce que le produit atteigne le niveau d’assurance ciblé.

  • Rapport de certification : Recevez un rapport d’évaluation détaillé qui appuie la certification auprès de l’EAL choisi.

  • Examen par un organisme de certification : les organismes nationaux de certification examinent le travail du laboratoire et délivrent le certificat en cas de réussite.

Aux États-Unis, la certification NIAP est validée par le CCEVS, et les produits certifiés figurent sur la liste des produits conformes afin de simplifier les procédures d'approvisionnement. Cette séparation des responsabilités assure l'impartialité et la cohérence des évaluations.

Les délais de certification selon les Critères communs varient en fonction de la portée et du niveau d'assurance de l'évaluation. Les évaluations de moindre envergure peuvent être réalisées en quelques mois, tandis que les projets nécessitant un niveau d'assurance plus élevé ou les systèmes plus complexes peuvent exiger neuf mois, voire plus.

Les coûts dépendent de la portée de l'évaluation, du niveau d'assurance de l'évaluation (NAE) choisi et de la disponibilité des éléments de preuve. Une planification proactive et un contrôle rigoureux de la configuration permettent de contrôler les délais et le budget.

Avantages de la certification selon les critères communs

La certification offre une garantie indépendante que les dispositifs de sécurité d'un produit fonctionnent comme prévu et ont été rigoureusement contrôlés selon une norme reconnue. Cette garantie renforce la confiance entre les équipes de sécurité, les gestionnaires des achats et les vérificateurs qui exigent des preuves tangibles des affirmations relatives à la sécurité. Lorsqu'un produit figure sur la liste des produits conformes, il signale immédiatement son intégrité vérifiée aux acheteurs potentiels.

Les principaux avantages sont les suivants :

  • Simplifie l'accès aux occasions nécessitant des solutions certifiées.

  • Rationalise l'acceptation transfrontalière grâce à l'Accord de reconnaissance des critères communs (ACCC), minimisant ainsi les évaluations redondantes.

  • Contribue à améliorer la qualité de la documentation, la couverture des tests et la maintenabilité à long terme lorsqu'il est intégré au cycle de vie du développement sécurisé.

  • Offre une voie reconnue d'acceptation pour une utilisation fédérale américaine grâce à la certification NIAP et à la validation CCEVS.

  • Offre de la clarté aux clients et aux intervenants en abordant clairement le problème de sécurité résolu, la manière dont il est atténué et le niveau d'assurance vérifié de manière indépendante.

Cette clarté favorise les décisions fondées sur l'analyse des risques et s'aligne sur les attentes en matière de gouvernance d'entreprise. Les solutions développées selon des normes de sécurité rigoureuses et conçues pour répondre aux exigences de conformité, notamment l'alignement sur les Critères communs jusqu'à des niveaux tels que EAL4+, aident les organisations à opérer en toute confiance dans des environnements à haute sécurité.

BlackBerry pour des communications sécurisées

Sécurité certifiée. Autorité de confiance.

Les solutions de communication sécurisée BlackBerry sont approuvées par les autorités de sécurité les plus exigeantes au monde, pour vos opérations critiques.

Découvrez les certifications BlackBerry Secure Communications

FAQ

Quelle est la différence entre la norme ISO 27001 et les Critères communs ?

La norme ISO/IEC 27001 définit les exigences relatives à un système de gestion de la sécurité de l'information (SMSI). Elle est axée sur les processus organisationnels et la gestion des risques. À l'inverse, les Critères communs (ISO/IEC 15408) évaluent la fonctionnalité et l'assurance de sécurité de produits informatiques spécifiques à l'aide de niveaux d'assurance d'évaluation (EAL) définis. En résumé, la norme ISO 27001 traite de la sécurité au niveau organisationnel, tandis que les Critères communs évaluent de manière indépendante les affirmations de sécurité d'un produit.

Quelle est la norme ISO relative aux critères communs ?

Les critères communs sont formalisés par la norme ISO/IEC 15408, qui précise les critères d'évaluation, et sont complétés par la norme ISO/IEC 18045, qui décrit la méthodologie d'évaluation. Ces normes internationales définissent la manière dont les exigences de sécurité sont documentées et dont les évaluations sont menées, aboutissant à l'obtention de certifications figurant sur des listes de conformité reconnues.

Quel est le lien entre la certification NIAP et les marchés publics américains ?

La certification NIAP, validée par le biais du système d'évaluation et de validation des critères communs (CCEVS), représente la démarche du gouvernement américain en matière de critères communs. Les produits certifiés sont reconnus comme conformes, ce qui simplifie les procédures d'acquisition pour les organismes publics et atteste clairement de leur conformité.

Quels critères communs d'évaluation de l'apprentissage (EAL) une organisation devrait-elle cibler ?

Le niveau d'assurance d'évaluation (EAL) le plus approprié dépend des risques liés à la mission de l'organisation, du contexte de déploiement et de la disponibilité des preuves justificatives. De nombreuses entités commerciales et gouvernementales privilégient le niveau EAL4+ car il concilie une analyse exhaustive et des délais de déploiement réalistes. Il est fortement recommandé de collaborer avec un laboratoire accrédité afin d'associer les exigences opérationnelles aux niveaux d'assurance appropriés.