رسم خرائط لمركز الاتحاد الأوروبي للمعايير المشتركة: استعراض تقني لمستويات الضمان ومتطلبات التقييم
27 مارس 2026

أصبح الآن نظام شهادة الأمن السيبراني للمعايير المشتركة في الاتحاد الأوروبي (EUCC) إطار العمل العملي لتصديق أمان منتجات تكنولوجيا المعلومات والاتصالات في أوروبا. تم إنشاؤه بواسطة لائحة التنفيذ الصادرة عن المفوضية (EU) 2024/482 في 31 يناير 2024 ويصبح ساريًا بالكامل اعتبارًا من 27 فبراير 2025، ليحل محل المنظومات الوطنية المجزأة لشهادة SOG-IS بمنظومة واحدة وموحدة مبنية على ISO/IEC 15408، وهو المعيار الدولي للمعايير المشتركة. إذا كان منتجك يحمل حاليًا شهادة معايير مشتركة أو يسعى للحصول عليها، فإن EUCC تغير معاني ضمان الأمن، وكيفية تقييم المخاطر، وما الأدلة التي تحتاج لتقديمها.
وتحدد هذه المادة الهيكل التقني للجنة الاتحاد الأوروبي في ضوء المعايير الكلاسيكية المشتركة: مستويات الضمان، ومتطلبات تحليل مواطن الضعف. تقييم عمق والأدلة التي يجب على فريقك تقديمها قبل أن تصدر هيئة التصديق شهادة.
المعايير المشتركة ولجنة الاتحاد الأوروبي: الأساس نفسه، إطار مختلف
المعايير المشتركة (CCهي معيار دولي بموجب ISO/IEC 15408 يوفر منهجية منظمة لتقييم الخصائص الأمنية لمنتجات تكنولوجيا المعلومات. وهو يحدد المتطلبات الوظيفية الأمنية (SFRs)ويحدد ما هو المطلوب من منتج لفعله، و متطلبات ضمان الأمنالتي تحدد مدى دقة التقييم في التحقق من تلك الوظائف. النتيجة هي شهادة مرتبطة بهدف أمني معين (ST)، والذي يصف شكل المنتج المقيم، ونموذج التهديد، والأهداف الأمنية.
لا يحل EUCC محل هذه المنهجية. بدلاً من ذلك، يدير من يقوم بالتوثيق، إلى أي عمق، وتحت أي هيكل إشرافي وطني داخل الاتحاد الأوروبي. كل تقييمات EUCC لا تزال تستخدم معيار CC (ISO/IEC 15408)، ومنهجية التقييم الشائعة (CEM)، والمستندات الحديثة المطبقة. ما يضيفه EUCC هو نموذج حوكمة على مستوى الاتحاد الأوروبي تحت إشراف ENISA، يستبدل الأنظمة الوطنية المستقلة بإطار تقييم موحد للامتثال. لم تحدث هذه التحولات في الحوكمة بمعزل. تم تصميم EUCC كجزء من هيكل تنظيمي أوروبي أوسع، حيث يخلق نظام الشهادات الموحد جسرًا مباشرًا للالتزام على مستوى المنتجات تحت التشريع الأفقي. كما استكشفنا في قانون المرونة السيبرانية وEUCC: الاختلافات الرئيسية والتداخلات ومسارات الامتثال. هذا الاتحاد هو المفتاح للوصول إلى السوق على المدى الطويل تحت قانون المرونة السيبرانية (CRA). المنتجات التي يتم تصديقها على مستوى EUCC كبير أو مرتفع تكتسب افتراض الامتثال لمتطلبات الأمان السيبراني الأساسية لـ CRA.
مستويات EAL مقابل مستويات ضمان EUCC : ما الذي تغير
المعايير الشائعة الكلاسيكية تستخدم سبعة مستويات ضمان تقييم (EAL1–EAL7) لتصنيف عمق التقييم. وتعني الأعداد الأعلى لنظم الإنذار المبكر تمحيصاً أدق لوثائق التصميم وإجراءات الاختبار وضوابط البيئة الإنمائية.
لا يقوم EUCC برعاية مستويات EAL، ولكنه يُعيد تنظيمها تحت فئتين أوسع من ضمان الأمان يحددهما قانون الأمن السيبراني الأوروبي (CSA): كبير ومرتفع. يمنح EUCC التحول في المعيار الرئيسي من رقم EAL إلى مستوى تحليل المخاطر (AVA_VAN). لا تزال EAL مرئية على شهادات EUCC حيثما كان ذلك مناسبًا، ولكن مستوى AVA_VAN يُذكر دائمًا ويدفع مسار تقييم الامتثال.
Substantial Assurance (EAL1–EAL3 / AVA_VAN.1–AVA_VAN.2)
يغطي ضمان كبير الطرف الأدنى من طيف CC. يجب على المنتجات في هذا المستوى إثبات أن الثغرات المعروفة للجمهور غير موجودة وأن وظائف الأمان تنفذ بشكل صحيح. يستهدف التقييم تهديدات من فاعلين بمهارات وموارد محدودة.
يقوم AVA_VAN.1 بتحليل أساسي لتحديد العيوب الأمنية الواضحة. يضيف AVA_VAN.2 اختبارا مستقلا منظما للتحقق من المقاومة للهجمات المنخفضة المهارات. ولا يسمح بالتقييم الذاتي؛ فجميع التقييمات تتطلب هيئة تقييم التوافق . وعلى هذا المستوى، يجوز لهذه الهيئات أن تصدر شهادات دون إجراء استعراض إلزامي للمخططات الوطنية، رهنا بنطاق اعتمادها.
ضمان عالي (EAL4–EAL7 / AVA_VAN.3–AVA_VAN.5)
الضمان يغطي المستوى الأعلى المطلوب. المنتجات التي يتم تقييمها هنا تواجه هجمات من الخصوم المهرة والمزودين بالموارد الكافية. ويجب أن يشمل التقييم اختبار الانتشار المنظم، والتحليل المستقل لقابلية التأثر، وأساليب التحقق الرسمية على المستويات الفرعية العليا.
يتضمن AVA_VAN.3 تحليل الثغرات المستقل والمنهجي ضد المهاجمين المتخصصين. يتطلب AVA_VAN.4 وAVA_VAN.5 تقنيات اختراق متقدمة، وحيثما كان ذلك مناسبًا، نماذج أمان رسمية. جميع شهادات الضمان المرتفع تتطلب مراجعة الهيئة الوطنية للشهادات الأمنية السيبرانية (NCCA). عادةً ما تكون الشهادات فوق مستوى AVA_VAN.3 ممكنة فقط ضمن نطاق مجال تقني محدد أو ضد ملف حماية مؤكد وحديث.
للحصول على تحليل أعمق لكيفية رسم خريطة هذه المستويات لفئات مخاطر المنتجات، انظر استعراضنا العام:"معايير ضمان مشتركة": نظرة عامة على معايير التقييم ومنهجيته.

متطلبات الضمان الأمني: ما يدرسه المقيمون بالفعل
في إطار كل من الكلاسيكية CC و EUCC، يتم بناء تقييم حول متطلبات ضمان الأمن (SARs). وتحدد هذه الوحدات الأدلة وأنشطة الاختبار اللازمة لتأكيد الوضع الأمني للمنتج، وترسم الأسر المعنية في المناطق القاحلة خرائط مباشرة لمستوى الضمان:
ASE (Security Target): الوثيقة التأسيسية للتقييم بأكمله. ويحدد هدف الأمن النطاق الذي تم تقييمه للمنتج، والأهداف الأمنية، ونموذج التهديد، ومعدلات الصرف الصحي المحددة وتقارير الصرف الصحي المحددة التي يجري تقييم المنتج ضدها. وتستند جميع فصول التقييم الأخرى إلى ما ورد هنا.
التطوير (ADV): معلومات الهندسة المعمارية، مواصفات الوظيفية، و تمثيل التنفيذ. في مستويات EAL الأعلى، يمتد هذا إلى مراجعة كامل الشيفرة المصدرية ونماذج السياسات الأمنية الرسمية.
AGD (الوثائق التوجيهية)A: إرشادات المستعملين التشغيليين والإجراءات التحضيرية. يؤكد القائمون بالتقييم أن الأدلة تصف بدقة التشكيل الآمن للمنتج الذي تم تقييمه وتشغيله.
ALC (دعم دورة الحياة): أمن التنمية، أتمتة CM، إصلاح العيوب، الأدوات والتقنيات. وتشدد اللجنة الأوروبية صراحة على التزامات إدارة التصحيحات الجارية، فتشترط على حاملي الشهادات أن يحافظوا على عمليات فعالة لإدارة أوجه الضعف طوال عمر الشهادة.
الاختبارات (ATE): تغطية اختبارات المطور، الاختبار الوظيفي المستقل، وفي مستويات الضمان الأعلى، اختبار الاختراق باستخدام حسابات احتمالية الهجوم.
AVA_VAN (تحليل الضعف): المفصل المركزي في إطار EUCC. هذه الفئة تحدد مستوى الضمان الذي يحققه المنتج. يقوم القائمون على التقييم بتحليل TOE لأوجه الضعف القابلة للاستغلال باستخدام منهجية الهجوم المحتملة، تقييم الجهد والمعرفة والموارد التي يحتاج إليها المهاجم لاستغلال عيب معين.
وتنص لائحة التنفيذEUCCC (EU) 2024/482 على أن تتقيد جميع أنشطة التقييم بمعيار لجنة التنسيق، (ج) وثائق آلية الرؤساء التنفيذيين، وأحدث الوثائق القابلة للتطبيق المدرجة في المرفق الأول. ويجب على مقدمي الطلبات أن يقدموا وثائق شاملة، بما في ذلك نتائج التقييم السابقة عند الاقتضاء.
للحصول على مرجع عملي بشأن إعداد كل فئة من فئات هذه الوثائق لأغراض التقييم، قم بتنزيل دليلوقائمة مرجعية للتقييمات الموحدة للمعايير، محدثة لمخطط EUCC.
تحليل إمكانيات الهجوم وقابلية التأثر: الفرق التقني الأساسي
كانت ضمانات المعايير المشتركة الكلاسيكية تعتمد عمق الضمان بشكل رئيسي على رقم EAL، حيث تعني المستويات الأعلى المزيد من الوثائق والصرامة العملية. ينقل EUCC المعيار الأساسي إلى مستوى AVA_VAN، ليربط الشهادة مباشرة بتحليل الثغرات ومقاومة الهجمات الواقعية بدلاً من الامتثال للوثائق فقط. يجب على المقيمين حساب احتمالية الهجوم بشكل واضح لكل ثغرة تم تحديدها. يُحسب احتمال الهجوم بناءً على خمسة عوامل: الوقت المنقضي، الخبرة المتخصصة، معرفة بالـ TOE، نافذة الفرصة، والأجهزة/البرمجيات الحاسوبية أو المعدات الأخرى. يحدد النتيجة ما إذا كانت ثغرة من المحتمل استغلالها بواسطة هجوم أساسي، محسّن-أساسي، معتدل، مرتفع، أو فوق-مرتفع، وبالتالي، ما إذا كانت تمثل اكتشافًا يؤثر على حالة الشهادة. يعني هذا المنهج أن شهادات EUCC ليست ثابتة. إذا تم اكتشاف ثغرة بعد الشهادة تؤثر على تقييم احتمال الهجوم، يجب على حامل الشهادة إنتاج تقرير عن تأثير الثغرة وإبلاغ الهيئة المصدقة. اعتمادًا على الشدة، قد يتم تعليق الشهادة أو إلغاؤها. للفرق التقنية التي تعمل على ضمان مرتفع، القيد الرئيسي في التخطيط هو أن AVA_VAN.4 وAVA_VAN.5 تتطلب تغطية مجال تقني أو ملف حماية مؤكد. تدور حاليًا المجالات الفنية حول بطاقات الهواتف الذكية والأجهزة الصلبة المزودة بمغلفات أمان. يتطلب التقديم للحصول على ضمان مرتفع خارج هذه المجالات ملف حماية حديثة معتمد تحت ملحق EUCC I.
تقييم مدى التطابق: كيفية هيكلة تقييم لجنة الاتحاد الأوروبي
وتتبع عملية التصديق التي تقوم بها لجنة الاتحاد الأوروبي هذا الهيكل:
الخطوة 1: تقديم الطلب وتعريف النطاق. يحدد المتقدم هدف التقييم (TOE)، يختار مستوى AVA_VAN، ويعد الهدف الأمني. يتم التحقق من توافق ملف الحماية حيثما ينطبق.
الخطوة 2: التقييم بواسطة CAB. يقوم CAB بمراجعة الأدلة، والاختبار المستقل، وتحليل الثغرات. يتم توثيق التقييم في تقرير فني للتقييم (ETR).
الخطوة 3: شهادة. للمستوى الكبير، يصدر CAB الشهادة مباشرة (رهنا بالاعتماد). وفيما يتعلق بالمستوى الرفيع، تستعرض لجنة التنسيق الوطنية الوطنية تقرير الاختبارات قبل إصدار الشهادة.
الخطوة 4: صيانة ما بعد الشهادة. يجب على حامل الشهادة الحفاظ على عملية إدارة الثغرات، الإبلاغ عن الثغرات المكتشفة حديثًا المطلوبة تحتمواد 32-39 من لائحة التنفيذ (EU) 2024/482، والتقدم لإعادة التقييم إذا كانت التغييرات في المنتج المصادق عليه تؤثر على المطالبات الأمنية.
شهادات EUCC صالحة لمدة تصل إلى خمس سنواتمع تحديثات إلزامية عندما تؤثر تغييرات المنتج على الأمن المقيم. وهذا الالتزام بدورة الحياة هو شرط تشغيلي هام بالمقارنة بالنموذج الذي لم يسبق له مثيل لبعض الشهادات السابقة الصادرة عن لجنة التنسيق القطرية.
وفيما يتعلق بما يعنيه ذلك على وجه التحديد على مستوى الضمان العالي، انظرImplementing EUCC: What High Assure Certification Requires as after Traditional Common Approaches.
الاتحاد الأوروبي في مواجهة المعايير الكلاسيكية المشتركة: الاختلافات الرئيسية في نظرة عامة
(معيار التصنيف الأساسي: CC يستخدم رقم EAL ؛ يستخدم EUCC مستوى AVA_VAN. ولا يزال قانون EAL يذكر على شهادات حيثما ينطبق ذلك، ولكنه ثانوي.
الهيئة المانحة للشهادة: تمنح الشهادات CC من قبل الأنظمة الوطنية بشكل مستقل. يعمل EUCC تحت حوكمة على مستوى الاتحاد الأوروبي بإشراف ENISA؛ يتطلب الضمان العالي مراجعة NCCA.
إدارة التصحيحات: لم يكن لدى شركة CC التقليدية أي التزام إلزامي بعد التصديق. وتستحدث لجنة الاتحاد الأوروبي شروطا صريحة لإدارة أوجه الضعف وكشف البيانات بموجب المواد 32-39 من اللائحة التنفيذية التي تتطلب الرصد والإبلاغ المستمرين.
الاعتراف المتبادل: تعمل لجنة التنسيق في إطار CCRA (31 بلدا). واللجنة الأوروبية هي لجنة داخلية تابعة للاتحاد الأوروبي؛ وتجري إعادة التفاوض بشأن التقييم القطري الموحد لتحقيق الاتساق مع الخطة الجديدة.
النطاقات التقنية: تحتفظ لجنة الاتحاد الأوروبي بميادين تقنية من طراز SOG-IS للحصول على ضمانات عالية. تتطلب التقييمات الواردة أعلاه AVA_VAN.3 خارج هذه النطاقات تعادلا مقبولا.
تقييم ذاتي: غير مسموح به بموجب EUCC. تتطلب جميع الشهادات تقييما مستقلا من قبل CAB.)

الآثار العملية على أفرقة المنتجات
إذا كان منتجك يستهدف الدخول إلى سوق الاتحاد الأوروبي مع شهادة أمنية، فإن مسار EUCC واضح. حدد نموذج الخطر الخاص بك مبكرًا. يحدد مستوى AVA_VAN الذي تحتاجه النطاق الكامل للتقييم، والوثائق، والاختبار. البناء الزائد إلى AVA_VAN.5 عندما تدعم خطرك AVA_VAN.2 يخلق خطر التكلفة والزمن بدون فائدة الشهادة.
ابدأ بهدف أمني يحدد بشكل دقيق حد TOE. الفجوة بين النطاق في ST والمنتج الفعلي هو المصدر الأكثر شيوعًا لتأخيرات التقييم.
بالنسبة لمنتجات الضمان العالي في المجالات التقنية (البطاقات الذكية ووحدات أمن المعدات)، تتواءم مع ملف الحماية المنطبق في وقت مبكر. وسيتم خلال التقييم التطرق إلى الخروج عن نطاق الشراكة بين القطاعين العام والخاص دون تبرير موثق.
خطط لالتزامات دورة الحياة من اليوم الأول. إدارة الثغرات ما بعد الشهادة ليست اختيارية. قم ببناء العملية الداخلية قبل التقديم، وليس بعد الحصول على الشهادة.
قم بتنزيلEUCC Study 2026 من أجل المشي الشامل لخطوات التصديق، الجدول الزمني والمتطلبات من الأدلة في إطار المخطط الحالي. للحصول على دليل مرحلي لعملية التطبيق والتقييم الكاملة، أنظر كيفية إعداد وتطبيق شهادة EUCC للمنتج.
ابدأ تقييمك لـ EUCC باستخدام مختبر CCMA
سواء كنت تقوم بتعيين شهادة من CC موجودة إلى EUCC، أو تخطيط تقييم أول، أو إعداد وثائق المطور، ويعمل الفريق التقني التابع للجنة التنسيق المعنية بالرصد والتحقق والتفتيش مباشرة مع مهامك الهندسية ومهامك المتعلقة بالامتثال من أجل الإبقاء على التقييم في نطاقه وفي الوقت المحدد.
الأسئلة الشائعة
• كيف تختلف لجنة الاتحاد الأوروبي عن خطط التصديق السابقة؟
وقد صُممت لجنة الاتحاد الأوروبي لتحل محل اتفاق الاعتراف المتبادل السابق بين المؤسسة العامة لنظم المعلومات واستحداث إطار موحد في إطار قانون الاتحاد الأوروبي للأمن الحاسوبي. وتوحد هذه الخطة الجديدة عملية إصدار الشهادات في جميع الدول الأعضاء في الاتحاد الأوروبي، مما يقلل من التعقيد ويعزز الاعتراف المتبادل بالمنتجات المعتمدة.
ما هي فوائد الحصول على شهادة الجماعة الأوروبية لمنتجاتي؟
ويدل الحصول على شهادة لجنة الاتحاد الأوروبي على أن منتجاتكم في مجال تكنولوجيا المعلومات والاتصالات تمتثل لمعايير أمنية حاسوبية صارمة، مما يعزز مصداقيتها وقابليتها للتسويق داخل السوق الأوروبية. كما أنها تسهل الوصول إلى العديد من بلدان الاتحاد الأوروبي بإزالة الحاجة إلى شهادات وطنية متعددة.
ما هي عملية الحصول على تصديق لجنة الاتحاد الأوروبي؟
وتنطوي عملية التصديق التي تقوم بها لجنة الاتحاد الأوروبي على عدة خطوات رئيسية:
الطلب: تقديم طلب إلى هيئة تصديق معيّنة معتمدة بموجب مخطط لجنة الاتحاد الأوروبي المعنية بتغير المناخ.
الإعداد: تعيين خبراء استشاريين، واستعراض الوثائق من خلال التدريب، وإجراء مراجعة داخلية للحسابات لضمان الاستعداد للتقييم.
التقييم: يتم إجراء تقييم مستقل للميزات والمستندات الأمنية لمنتجك.
الشهادة: بعد نجاح التقييم، تصدر شهادة تؤكد الامتثال لمعايير لجنة الاتحاد الأوروبي.
ويمكن أن يؤدي العمل مع هيئات إصدار الشهادات ذات الخبرة ومع مرافق تقييم أمن تكنولوجيا المعلومات إلى تبسيط هذه العملية.


