لجنة الاتحاد الأوروبي عملياً: كيف يرفع مخطط الاتحاد الأوروبي الجديد القاعدة الأمنية لمنتجات تكنولوجيا المعلومات والاتصالات
26 مايو 2026

لماذا يهم الاتحاد الأوروبي الامتثال لمنتجات تكنولوجيا المعلومات والاتصالات
قبل دخول EUCC حيز التنفيذ، كان على الشركات المصنعة التي تبيع في عدد من دول الاتحاد الأوروبي أن تواجه مجموعة مختلفة من العقبات في كل دولة. كان هناك اعتراف متبادل على الورق وفقاً لـ SOG-IS، لكن التفاوت في كيفية تفسير الخطط للمتطلبات جعل العملية أقل توقعًا مما ينبغي أن تكون عليه. لقد تحركت التشريعات الأوروبية للأمن السيبراني لإصلاح هذا الوضع. كما ذكر في لمحة سابقة عن EUCC: نظام أمني جديد لتصديق منتجات تكنولوجيا المعلومات والاتصالات في أوروبا، فإن النظام مبني على هدف بسيط: يجب أن تتوافق منتجات تكنولوجيا المعلومات والاتصالات الموضوعة في السوق الأوروبية مع متطلبات أمنية موحدة يتم التحقق منها بشكل مستقل. تكفي شهادة واحدة صادرة عن هيئة معتمدة. يُعزز النظام ذلك من خلال تقييم التطابق الإلزامي من قبل مراكز تقييم الأمن المعلوماتي المعترف بها (ITSEFs) والسلطات الوطنية لتصديق الأمن السيبراني (NCCAs).

مهم وعالي: مستويان من التأكيد، منطق واحد مبني على المخاطر
أما التحول الأكثر تبعية فيتمثل في كيفية تعريف الضمان. فبموجب النظام القديم للجنة التنسيق الأوروبية، يركز العديد من الأفرقة على ضرب رقم معين من EAL . يقوم الاتحاد الأوروبي بإعادة توجيه هذا النهج: يتم تحديد مستوى ضمان الصحيح من خلال موجز بيانات المخاطر للاستخدام المقصود للمنتج. ليس من خلال مدى طموح الفريق للظهور.
وخرائط المخطط على مستويين:
مستوى الضمان الجوهري يغطي EAL1 إلى EAL3 ويتطلب تحليلاً للضعف في AVA_VAN. أو AVA_VAN.2 - من المتوقع أن تتصدى المنتجات في هذا المستوى للتهديدات الشائعة من المهاجمين ذوي القدرات المحدودة.
مستوى الضمان العالي يغطي EAL4 إلى EAL7 ويتطلب اختبارات أكثر صرامة في AVA_VAN.3 أو أكثر. ينطبق هذا الطبقة على المنتجات التي يمكن أن يكون فيها للإخلال عواقب خطيرة - البطاقات الذكية ووحدات أمن الأجهزة ومعدات الشبكة الحرجة.
كما تم استكشافه في مقالاتنا حول ماذا "جوهري" و "عالي" لأمن تكنولوجيا المعلومات والاتصالات، واختيار المستوى الخاطئ خطأ شائع وباهظ التكلفة. 1 - الإفراط في الهندسة في الارتفاع عندما يناسب بيان المخاطر موارد نفايات الموارد. ويخلق نقص النطاق عند تناول منتج ما لوظائف حاسمة ثغرة في إصدار الشهادات ستظهر أثناء مراقبة السوق.
مواءمة المعايير المشتركة: ISO 15408 في سياق EUCC
العمود الفقري التقني للجنة الاتحاد الأوروبي هو المعايير المشتركةالمنشورة رسميا تحت الرمز ISO 15408. وهذا ليس معيارا جديدا. وقد اعتمدت الحكومات وهيئات الشراء عليها منذ عقود. وما تفعله الجماعة الأوروبية هو إدخال نفس منهجية التقييم في قانون الاتحاد الأوروبي، مع إعطائها أسنانا تنظيمية.
وهناك بضعة أشياء تستحق الفهم حول كيفية عمل المنظمة الدولية لتوحيد المقاييس 15408 في إطار الاتحاد الأوروبي:
كل تقييم يبدأ بـ Security targeget (ST) - الوثيقة التي تحدد بالضبط الوظائف الأمنية التي يجري تقييمها ومتطلبات الضمان التي تطبق.
قد تتوافق المنتجات اختيارياً مع ملف تعريف الحماية (PP)، وهي مجموعة محددة مسبقاً من المتطلبات الأمنية لفئة من المنتجات. وحيثما توجد تعادلات القوة الشرائية ذات الصلة، فإن المطابقة تبسط التقييم وتزيد من الاعتراف المتبادل.
منهجية الضمان (عقب CC2022، التي حلت محل CCv3. ويشمل التنقيح 5) الآن بشكل صريح متطلبات دورة الحياة: فإدارة التصحيحات وعمليات الكشف عن مواطن الضعف والرصد الجاري تشكل جزءا مما يجري تقييمه.
من أجل قراءة تفصيلية لهذه الفئات التقييمية، يغطي مقالنا حول مستويات تأكيد المعايير المشتركة كل مرحلة بشروط عملية. النتيجة الرئيسية: الوثائق ليست مجرد ورق؛ إنها أدلة. ما تقوم ITSEF بمراجعته خلال التقييم يجب أن يصمد أمام التدقيق من هيئة التصديق.
EUCC ضمن إطار الأمان الرقمي الأوسع للاتحاد الأوروبي
لا توجد EUCC في عزلة. إنها جزء من هيكل تشريعي أوسع يشمل قانون المرونة السيبرانية (CRA)، وتوجيه NIS2، والمتطلبات المحددة للقطاعات في مجالات مثل eIDAS 2.0.
الارتباط بـ CRA ذو صلة بمنتجي تكنولوجيا المعلومات والاتصالات بطريقة ملموسة. المنتجات المعتمدة تحت EUCC عند المستوى المهم أو أعلى تعتبر متوافقة افتراضياً مع متطلبات CRA، مما يشكل ميزة تشغيلية كبيرة عند مواجهة مهلة تقديم CRA في 11 سبتمبر 2026. كما هو موضح في مقارنتنا لـ تطبيق EUCC: ما تتطلبه الشهادات عالية التأكيد ، بجانب النهج التقليدي للمعايير المشتركة، فإن الإطارين ليسا عقبتين منفصلتين، بل يعززان بعضهما البعض.
هناك أيضًا بُعد يتعلق بالتخطيط المستقبلي هنا. تم تصميم EUCC لتكون القالب الإجرائي والقانوني للخطط المحددة للقطاعات القادمة، مثل اعتماد خدمات السحابة (EUCS)، وأمن شبكات 5G، وربما أنظمة الذكاء الاصطناعي. الاستثمار في المنتجات الآمنة بالتصميم وعملية التأكيد على أمن تكنولوجيا المعلومات والاتصالات القوية الآن يخلق بنية تحتية قابلة لإعادة الاستخدام. كما ذُكر في معالجة الفجوات في الشهادات الأوروبية للأمن السيبراني، النظام هو أساس وليس سقفاً.

ملخص
تحقيق شهادة EUCC لمنتجات تكنولوجيا المعلومات والاتصالات الخاصة بك هو أكثر من مجرد نقطة تفتيش تنظيمية؛ إنه إشارة إلى السوق. عبر التوافق مع نظام الشهادات للأمن السيبراني الأوروبي ومستوياته العالية من المخاطر المهم والعالية، يمكن للمنتجين الاقتراب بثقة من تقييم التطابق وبناء المنتجات التي تتماشى مع توقعات التأكيد على أمن تكنولوجيا المعلومات والاتصالات المتطورة في الاتحاد الأوروبي منذ اليوم الأول.
كيف يمكن لمختبر CCMA أن يساعدك على تحقيق أهدافك
على QIMA CCLab، ونحن مرفق تقييم أمن تكنولوجيا المعلومات المعتمد في إطار الصندوق الاستئماني في النظام الأوروبي لإصدار شهادات الأمن السيبراني بشأن المعايير الموحدة، يعمل على مستوى الضمان الموضوعي. ونحن ندعم مصنعي منتجات تكنولوجيا المعلومات والاتصالات والجهات الراعية لها طوال عملية التصديق التي تقوم بها لجنة الاتحاد الأوروبي:
تقييم المعايير المشتركة: نحن نعرض مشاريع تقييم EAL4+ في غضون 4 أشهر، تدعم كل من التحولات في الخطط الوطنية وشهادات الاتحاد الأوروبي الجديدة.
المشاورة المعيارية المشتركة: نحن نساعد الشركات المصنعة على إعداد جميع الوثائق المطلوبة - أهداف الأمن، • تصميم الأدلة، ومواد إدارة دورة الحياة - تتوافق مع متطلبات لجنة الاتحاد الأوروبي.
دعم شهادات الأمن السيبراني: من التقييمات الجاهزة قبل التقديم إلى تقديم الدعم، يرشدك خبراؤنا خلال كل مرحلة من عملية تقييم التطابق.
الأسئلة الشائعة
ما هو EUCC؟
ونظام الاتحاد الأوروبي لإصدار الشهادات الأمنية السيبرانية القائم على المعايير المشتركة هو إطار لإصدار الشهادات تم تطويره بموجب قانون الاتحاد الأوروبي للأمن السيبراني. وهو ينسق التقييمات القائمة على التعاون القطري في جميع الدول الأعضاء في الاتحاد الأوروبي، وسيحل محل بعض الترتيبات الوطنية لإصدار الشهادات المتعلقة بأمن الفضاء الحاسوبي، مما يوفر طريقاً موحداً للاعتراف في جميع أنحاء الاتحاد الأوروبي.
ما هي المستويين التأكيديين ضمن EUCC؟
وتحدد لجنة الاتحاد الأوروبي مستويين للضمانات: المستوى الكبير (يغطي EAL1 إلى EAL3، الذي يتطلب تحليلاً للضعف AVA_VAN.1 أو AVA_VAN.2) ومستوى عال (يغطي EAL4 إلى EAL7، الذي يتطلب AVA_VAN. ويتحدد المستوى المناسب بالمخاطر المرتبطة بالاستخدام المقصود للمنتج.
من يشارك في عملية التقييم في الاتحاد الأوروبي؟
وهناك ثلاثة أطراف مشتركة: البائع أو الراعي، الذي يتعاقد مع مختبر معتمد ويقدم المنتج وأدلته؛ • المختبر (ITSEF)، الذي يقوم بالتقييم ويقدم تقارير عن النتائج إلى هيئة التصديق؛ وهذا النظام - الهيئة الوطنية لإصدار شهادات الأمن الحاسوبي - الذي يصدر الشهادة ويشرف على عمل المختبر.
ما الذي يغطيه تقييم EUCC فعليا؟
وتشمل أنشطة التقييم استعراض الهدف الأمني، ووثائق التطوير (التصميم والهندسة)، والمواد التوجيهية. ممارسات دورة الحياة (إدارة التصحيحات وإدارة التشكيلات) والاختبار الوظيفي وتحليل قابلية التأثر أو اختبار الاختراق. ويعتمد مدى كل نشاط على نموذج EAL الذي تم اختياره.
كم من الوقت شهادة EUCC صالحة؟
والشهادات الصادرة في إطار لجنة الاتحاد الأوروبي صالحة لمدة تصل إلى خمس سنوات. وتتطلب التحديث للمنتج المعتمد تحديثات مناظرة للشهادة. وتظل الشهادات الصادرة في إطار الخطط الوطنية للجنة التنسيق خلال الفترة الانتقالية سارية أيضاً لمدة خمس سنوات، حتى بعد دخول اللجنة الأوروبية حيز النفاذ في شباط/فبراير 2025.


