尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

个人解读:CC 认证、国内 CC 与 EUCC的区别与联系

个人解读:CC 认证、国内 CC 与 EUCC的区别与联系 引言本文结合 ISO/IEC 15408:2022 原文、Common Criteria Portal、BSI 保护轮廓清单、ENISA EUCC 文件等权威来源,做一次系统梳理,旨在自己梳理安全芯片、IC 设计及产品安全合规领域的概念、同时分享给大家。一、CC 认证到底是什么?CC(Common Criteria,信息技术安全评估通用准则)是目前全球认可度最高的 IT 产品安全评估标准,其正式文本即ISO/IEC 15408。个人觉得有两个最常见误区:误区 1:CCRA 发的证书?错。CCRA(Common Criteria Recognition Arrangement,通用准则互认安排)只是“互认协议”,不发证。证书由各成员国的国家认证机构(Certification Body, CB)签发,例如:国家/地区认证机构德国BSI法国ANSSI美国NIAP日本JISEC加拿大CCCS中国CCRC(未加入 CCRA,但按等同的 GB/T 18336 体系发证)CCRA 的作用是让成员国在限定保证级内互相承认彼此的评估结果:PP 符合性证书(cPP)互认至EAL4。误区 2:SOGIS 是 CCRA 的下属组织?错。SOGIS(Senior Officials Group Information Systems Security MRA)是与 CCRA 平行、独立的欧洲政府间互认协议,起源于 ITSEC 时代(1990s),1997 年签署、2010 年更新。它并非“CCRA 内部”机构。SOGIS 在欧洲技术域(智能卡、硬件安全模块等)可互认到EAL7,高于 CCRA 的一般上限,并主导 JIL(联合解释库)等技术文档标准化。正确的因果链:EUCC 在欧盟范围内接替的是 SOGIS,而不是“通用 CC”。全球 CCRA 体系仍独立有效。二、核心术语速查(5个必须记住)术语全称含义
返回列表