المعايير المشتركة في عام 2026: كيف يتكيف إصدار شهادات الأمن العالمي مع التهديدات الحاسوبية الحديثة

12 يونيو 2026

المعايير الشائعة في عام 2026: كيف تتكيف منح الشهادات الأمنية العالمية مع التهديدات الإلكترونية الحديثة

المعيار الموحد هو أحد تلك المعايير التي توصف بأنها "معترف بها على نطاق واسع" في كثير من الأحيان بحيث توقفت العبارة عن المعنى بكثير. غير أن هذا الاعتراف حقيقي: فقد وقع 31 بلدا على اتفاق CCRA (ترتيب الاعتراف بالمعايير المشتركة)، وتقبل شهادة لجنة التنسيق الصادرة في إطار مخطط مشارك واحد في جميع النظم الأخرى دون إعادة اختبار. وهذا أمر مفيد حقا بالنسبة للبائع الذي يبيع المنتجات الأمنية على الصعيد الدولي. فعملية واحدة، وشهادة واحدة، لا توجد تقييمات موازية في كل سوق.

والسؤال الذي يجدر طرحه في عام 2026 هو ما إذا كانت العملية نفسها قد حافظت على مواكبة بيئة الخطر التي يفترض أن تتصدى لها.

ما تقيمه لجنة التنسيق بالفعل

والمعايير الموحدة، الموحدة رسمياً بوصفها المعايير الدولية لتوحيد المقاييس/IEC 15408، لا تثبت أن المنتج "آمن". تقول شهادة CC أن مهام أمنية محددة، محددة في هدف أمني، وقد تم تقييمها بشكل مستقل في ضوء متطلبات ضمان محددة إلى مستوى محدد من الدقة.

وهذا التمييز مهم الآن أكثر مما كان عليه قبل خمس سنوات. وتبين منهجية التقييم التي تتبعها لجنة التنسيق الدولية الجهات الفاعلة المعنية بالتهديدات الحالية من خلال التحليل المحتمل للهجوم: فالمقيِّمون لا يكتفون بالتحقق من وجود ضوابط. وهم يقيِّمون ما إذا كان من الممكن لهزيمة مهاجم واقعي يتمتع بالمهارات والمعارف والموارد ذات الصلة. وعمق ذلك التحليل هو ما يفصل بين EAL3 و EAL6. في عام 2026، مع أطر الصمامات، أدوات القناة الجانبية، واكتشاف الضعف بمساعدة AI، كل ما يخفض الحانة للمهاجمين ذوي الكفاءات المعتدلة، وهذا العمق يحمل وزنا أكبر مما كان عليه في الماضي.

مستويات EAL من الناحية العملية

تنتشر مستويات ضمان التقييم من EAL1 إلى EAL7. معظم المنتجات التجارية بين EAL2 و EAL4+. إليك ما تمثله هذه الأرقام بالفعل:

  • EAL1 إلى EAL3: تقتصر على إختبار مستقل معتدل. لا يتطلب مراجعة شفرة المصدر. وفي إطار لجنة الاتحاد الأوروبي المعنية بمنطقة البحر الأبيض المتوسط، يجري اختبار وفحص منهجيين لبيئة التطوير.

  • EAL4: حيث أكثر المنتجات الأمنية خطورة أرض. يتطلب تحليل كامل للضعف في AVA_VAN. واختبار اختراق مستقل ضد مهاجم ذو قدرة هجوم متوسطة. هذه هي نقطة دخول تأكيد عالية للاتحاد الأوروبي. معظم البطاقات الذكية وشهادات HSM موجودة هنا أو أعلى.

  • EAL5 إلى EAL7: نماذج التصميم الرسمي، وضوابط التطوير الصارمة، والتقييم في مواجهة القدرة الهجومية العالية. • طويل ومكلف ومستخدم بشكل حصري تقريبا في السياقات الحكومية أو الدفاعية.

واختيار المستوى الخاطئ خطأ شائع وباهظ التكلفة. كما هو موضح في مقالاتنا فهم مستويات ضمان الاتحاد الأوروبي: ماذا "جوهري" و "عالي" لأمن تكنولوجيا المعلومات والاتصالات، الإفراط في الهندسة العالية عندما يناسب بيان المخاطر موارد نفايات الموارد. ويخلق نقص النطاق عند تناول منتج ما لوظائف حاسمة ثغرة في إصدار الشهادات ستظهر أثناء مراقبة السوق.

Common Criteria in 2026: How Global Security Certification Adapts to Modern Cyber Threats

المصدر: Magnific

حيث توجد لجنة التنسيق في بيئة إصدار الشهادات 2026

CC لا توجد بمفردها. في أوروبا، قامت EUCC بإدخال CC إلى القانون الأوروبي في فبراير 2025. المنتجات المعتمدة عند المستوى الجوهري (EAL1 إلى EAL3، مع AVA_VAN.1 أو AVA_VAN.2) أو المستوى العالي (EAL4 إلى EAL7، مع AVA_VAN.3 أو أعلى) تستفيد من افتراض المطابقة لمتطلبات . هذا الربط يجعل قرار مستوى الضمان أكثر ضرورة مما كان عليه في المخططات الوطنية القديمة. الفشل في اتخاذ القرار الصحيح لا يؤثر على الشهادة فقط.

خارج أوروبا، يستمر شبكة CCRA في توفير الاعتراف الدولي عبر اليابان (JISEC) والولايات المتحدة (NIAP) وكندا وأستراليا وكوريا الجنوبية وآخرين. شهادة واحدة، يعترف بها في 31 دولة، تظل القيمة العملية لـ CC للمنتجات الأمنية المتداولة دولياً.

ومن شأن موجز بيانات المخاطر المتعلقة بالنشر المعتزم للمنتج أن يدفع إلى اتخاذ قرار مستوى الضمان، وليس طموح البائع أو قيود الميزانية. وللحصول على تحليل تقني مفصل للكيفية التي تحدد بها مستويات ضمان لجنة الاتحاد الأوروبي وفقاً لمتطلبات لجنة التنسيق، انظر مقالاتنا رسم خرائط EUCC للمعايير المشتركة: نظرة عامة تقنية لمستويات الضمان ومتطلبات التقييم.

دورة حياة الشهادة وما عدله CC2022

CC2022 (التي حلت محل CCv3.1 Rev 5) تعزز متطلبات دورة الحياة. وتشمل أدلة دورة الحياة الآن توثيق عمليات إدارة التصحيحات، وإجراءات الكشف عن مدى الضعف، وممارسات إدارة التشكيل. وسيقوم المقيِّم الذي يستعرض منتجا في الوثيقة EAL4 بالنظر فيما إذا كان لدى المطور عمليات موثوقة لتحديد مواطن الضعف بعد التصديق والاستجابة لها، ليس فقط ما إذا كان الإصدار الحالي يجتاز الاختبار.

تقول شهادة CC إن المنتج استوفى متطلبات الضمان في وقت التقييم. لا تقول إن المنتج لا يزال عند هذا المستوى اليوم. البائعون الذين يعتبرون الشهادة نهاية للعمل الأمني، بدلاً من كونها معلمًا في عملية مستمرة، يخطئون في قراءة ما حققوه. يميل المنتج الذي يتم بناؤه مع أمان كقيد في التصميم إلى إنتاج أدلة تقييم نظيفة، وجداول زمنية أقصر، وإجابات قابلة للدفاع عندما يستفحص المقيّمون عن الثغرات المتبقية. كما تم تغطيته في مقالنا تنفيذ EUCC: ما تتطلبه الشهادات عالية الضمانات إلى ما يتجاوز النهج التقليدية للمعايير الشائعة، يمثل التحول إلى متطلبات دورة حياة CC2022 واحدة من أكثر التغييرات العملية أهمية للفرق التي تمر بعملية منح الشهادات اليوم.

ما يجب أن تقوم به أفرقة المنتج في الواقع

السؤال الأكثر شيوعاً من الفرق التي تبدأ إصدار شهادة CC هو بعض الإصدار: "ماذا نحتاج؟" هذه هي عادة نقطة البداية الخاطئة. وبدء الاستخدام المعتزم للمنتج وسمات التهديد في سياق النشر هذا. ما هو نوع المهاجم الواقعي؟ وما الذي يحدده شرط الشراء أو الإطار التنظيمي؟ إن هذه الإجابات تضيق من نطاق القرار المتعلق بالنادي بسرعة.

فنوعية الوثائق تحدث أكبر فرق عملي. ويتعين على هدف الأمن أن يصف بدقة ما يزعم المنتج أنه يقاومه. ويجب أن تكون وثائق التصميم كاملة ومتسقة داخليا. وتفضي الفجوات إلى نتائج التقييم التي تتطلب إعادة عمل؛ كما أن إعادة العمل تمدد الآجال الزمنية. فأعمال التقييم المسبق مع مختبر ذي خبرة تسطح تلك الفجوات قبل أن يبدأ تشغيل الساعة الرسمية.

كيف يمكن لمختبر CCMA أن يساعدك على تحقيق أهدافك

وشركة CCLab هي مرفق معتمد لتقييم أمن تكنولوجيا المعلومات يعمل في إطار شركة TrustCB في إطار مخطط الجماعة الأوروبية. وما فتئنا نجري تقييمات للمعايير المشتركة منذ عام 2013، مما يجعلنا أول مختبر معتمد للجنة التنسيق في أوروبا الشرقية والمختبر الوحيد في هنغاريا.

  • تقييم المعايير المشتركة: EAL4+ مشاريع التقييم المنجزة في غضون أربعة أشهر باستخدام منهجيتنا السريعة. وتتوافر أيضا خدمات التقييم المسبق لتحديد الثغرات في الوثائق والتصميم قبل بدء التقييم الرسمي.

  • المشاورة المعيارية المشتركة: نحن نساعد فرق المنتج في بناء هدف الأمن, تصميم الأدلة, وثائق الاختبار, • توفير ما يلزم من مواد لإدارة دورة الحياة من أجل التقييم، وذلك على نطاق الشهادات الوطنية لكل من اللجنة الأوروبية المعنية بالبرامج القطرية واللجنة.

  • تقييم الأمن الحاسوبي: للأفرقة التي لم تصل بعد إلى مرحلة التصديق في CC. ونحن نعرض اختبار الاختراق وتقييم الضعف القائم على نفس المنهجية القائمة على CCCC، والتي تشمل المعدات والبرمجيات والبرمجيات الثابتة.

الأسئلة الشائعة

ما هي المعايير الشائعة؟

والمعيار المشترك هو معيار دولي لتقييم الخصائص الأمنية لمنتجات ونظم تكنولوجيا المعلومات المنشورة رسميا تحت اسم ISO/IEC 15408. وهو يحدد إطارا منظما لتحديد المتطلبات الأمنية، ويوجز المنهجية المتبعة في تقييم ما إذا كانت تلك الاحتياجات قد استوفيت، ويضع قواعد للرقابة على هذه التقييمات. وتستخدم الحكومات والمنظمات في جميع أنحاء العالم مركز تنسيق المعلومات لتقييم أمن منتجات تكنولوجيا المعلومات والتصديق عليه. وفي كثير من الحالات، يكون الامتثال للمعايير الموحدة شرطا مسبقا للاشتراء.

من يتعرف على شهادات CC

وأكثر إطار الاعتراف المتبادل المعتمد على نطاق واسع هو الترتيب المشترك للاعتراف بالمعايير الذي يضم موقعين من بينهم استراليا، () ألمانيا، وجمهورية كوريا، وفرنسا، وكندا، والمملكة المتحدة، وهولندا، والولايات المتحدة، واليابان، وبلدان عديدة أخرى. وفي أوروبا، توفر الجماعة الأوروبية إطاراً لإصدار الشهادات على نطاق الاتحاد الأوروبي بموجب قانون الاتحاد الأوروبي للأمن الحاسوبي. • تنسيق بعض الترتيبات الوطنية واستبدالها في جميع الدول الأعضاء في الاتحاد الأوروبي.

ما هي عملية تقييم CC؟

وهناك ثلاثة أطراف معنية: يستخدم البائع أو الراعي مختبرا معتمدا ويقدم المنتج والأدلة المرتبطة به للتقييم. ويقوم المختبر بإجراء التقييم ويقدم تقارير عن النتائج إلى المخطط؛ والتقييم متكرر، ويمكن للبائع أن يتناول النتائج خلال العملية. ويصدر النظام (هيئة التصديق) شهادات لجنة التنسيق ويضطلع بالإشراف على المختبر. ولكل نظام سياساته الخاصة فيما يتعلق بكيفية تطبيق القواعد الموحدة والمنتجات التي يمكن قبولها.

ما هو مستوى ضمان التقييم؟

ومستوى ضمان التقييم هو واحد من عدة مجموعات محددة مسبقاً من متطلبات الضمان تتراوح بين EAL1 (المختبر وظيفياً) وEAL7 (التصميم والاختبار المتحقق منهما رسمياً). ملف الحماية أو هدف الأمن قد يشير إلى EAL، أو بدلاً من ذلك، وصف حزمة ضمان مخصصة مصممة وفقاً لمتطلبات محددة بدلاً من استخدام نموذج تقييم الأثر النسبي المحدد مسبقاً.

كم يستغرق التقييم؟

ويدوم مشروع تقييم البرنامج القطري عادة عدة أشهر، ولكن المدة الفعلية تتوقف على عوامل عديدة منها مدى تعقيد المنتجات. مطالبات الضمان، واكتمال مستندات المنتجات. ويشمل مشروع التقييم إعداد المنتجات، وإعداد الوثائق من جانب البائع، • المشاركة في مختبر تقييم معتمد، وأنشطة تقييم مختبر، وأخيراً إصدار شهادة من هيئة التصديق.

ماذا يحدث عندما يتغير منتج معتمد؟

لا ينطبق شهادة CC إلا على التشكيلات والإصدارات التي يحددها الهدف الأمني المعتمد. إذا تم تحديث منتج مصدق عليه، فإن الشهادة الأصلية لا تنطبق تلقائياً على الإصدار الجديد. وتوفر بعض نظم التصديق صلاحية شهادات أطول مع أحكام التحديث، شريطة تقييم التغييرات والموافقة عليها. وفي معظم الحالات، تتم معالجة التغييرات في المنتجات من خلال عملية استمرارية الضمان، التي تسمح بإجراء تغييرات طفيفة غير مؤثرة على الأمن دون إعادة تقييم كاملة.

مقالات ذات صلة