Common Criteria (CC)
Common Criteria (ISO/IEC 15408): beveiligingscertificering van IT-producten tegen een protection profile, niveau EAL1-7. Gebruikt voor QSCD's en HSM's.
Common Criteria (ISO/IEC 15408) is het internationale raamwerk voor beveiligingsevaluatie van IT-producten. Een geaccrediteerd lab (een ITSEF) evalueert een product tegen een Security Target, die een protection profile (vooraf vastgestelde beveiligingseisen voor een productklasse) kan volgen of leveranciersspecifiek kan zijn, op een assurance-niveau (EAL1-7). Het EAL-niveau geeft de diepgang en grondigheid van de evaluatie weer, niet de kracht van het product zelf, en een certificaat geldt alleen voor de exacte productversie en configuratie die is getest. Certificaten worden wereldwijd wederzijds erkend onder de CCRA (beperkt tot EAL2 of overeengekomen collaborative protection profiles) en, voor hogere niveaus, binnen Europese landen onder SOG-IS en de EU-opvolger, EUCC, ingesteld onder de Cybersecurity Act.
In de vertrouwensdienstenwereld is CC overal: HSM's die worden gebruikt voor gekwalificeerde vertrouwensdiensten worden gecertificeerd tegen EN 419 221-5, QSCD's tegen protection profiles zoals EN 419211 (waarnaar wordt verwezen in eIDAS Uitvoeringsbesluit (EU) 2016/650), en de secure elements van de EUDI Wallet (WSCD) zullen die route naar verwachting ook volgen, via de certificeringsschema's die onder Uitvoeringsverordening (EU) 2024/2981 worden uitgewerkt. De gekwalificeerde status leunt op deze certificaten als hard bewijs.