Common Criteria und EUCC: Ihr Produkt evaluieren lassen
Sie wollen die Sicherheit Ihres Produkts nach Common Criteria beziehungsweise im EUCC-Verfahren nachweisen? Als Prüfstelle führen wir die Produktevaluierung durch und liefern die Ergebnisse für die Zertifizierung.
Common Criteria und EUCC: mit erfahrener Crew zur Evaluierung.
Ihre Situation
Ihre Abnehmer verlangen eine Zertifizierung Ihres Produkts nach Common Criteria oder EUCC?
Eine Ausschreibung, ein Behördenprojekt oder ein Großabnehmer setzt ein Zertifikat nach Common Criteria (ISO/IEC 15408) voraus. Seit Februar 2025 können Zertifizierungen zusätzlich im europäischen Schema EUCC nach Durchführungsverordnung (EU) 2024/482 gestartet werden. Offen ist oft, welche Vertrauenswürdigkeitsstufe gefordert ist, welche Produktteile in die Evaluierung gehören und welche Herstellerdokumente erst noch entstehen müssen.
Für die Zertifizierung müssen Sie eine Reihe spezifischer Dokumente bereitstellen, allen voran die Sicherheitsvorgaben (Security Target).
Hier setzen wir an: mit der Evaluierung durch unsere Prüfstelle, die seit 1992 vom BSI anerkannt und damit die dienstälteste Prüfstelle Deutschlands ist. Die Zertifizierung selbst führt das BSI durch.
Leistung & Ergebnisse
Vom Evaluierungsgegenstand bis zur Re-Zertifizierung
Ihr IT-Produkt wird nach Common Criteria (ISO/IEC 15408) oder im europäischen Schema EUCC evaluiert, von einer seit 1992 vom BSI anerkannten Prüfstelle. Die dokumentierten Evaluierungsergebnisse sind die Grundlage für die Zertifizierung durch das BSI.
Die Evaluierung prüft, ob Ihr Produkt die im Security Target beschriebenen Sicherheitsfunktionen mit der geforderten Vertrauenswürdigkeit umsetzt. Die Prüfstelle arbeitet dabei nach den Unabhängigkeitsanforderungen des Verfahrens; die Ergebnisse gehen an die Zertifizierungsstelle.
01
Evaluierungsgegenstand und Verfahren festlegen
Wir klären Produkt und Version, die vorgesehenen Sicherheitsfunktionen, Einsatzbedingungen und das geforderte Nachweisziel. Der Stand von Security Target und weiteren Herstellerunterlagen bestimmt den Zeitplan der Evaluierung.
02
Evaluierung durch unsere Prüfstelle
Unsere Evaluator:innen sind durch das BSI in den Kriterien ausgebildet und durch ein internes Ausbildungsprogramm auf die Evaluierung von Produkten vorbereitet. Für die Schwachstellenanalyse arbeiten sie eng mit unserem BSI-zertifizierten Penetrationstest-Team zusammen. Spezialisierte Expert:innen haben wir für folgende Produktarten:
zusammengesetzte Systeme wie Appliances aus Rechner, Betriebssystem und Anwendung
Evaluierungsergebnisse für das BSI
Dokumentierte Ergebnisse der Evaluierung als Grundlage für die Zertifizierung durch das BSI.
03
Re-Zertifizierung und Patch-Management
Produkte mit regelmäßigen Updates brauchen ein Konzept, wie das Vertrauensniveau nach Patches erhalten bleibt. Die Re-Zertifizierung der genugate 11 von genua umfasste modernes Patch-Management nach ISO/IEC TS 9569. Dieses Verfahren für Patch-Management in zertifizierten Produkten haben wir mitentwickelt und international eingebracht. Über die ersten Praxiserfahrungen mit ALC_PAM und Fast-Track-Rezertifizierungen hat unser Prüfstellenleiter gemeinsam mit dem BSI auf der International Common Criteria Conference 2026 in Rom berichtet.
Unsere Expertise
Unsere Prüfstelle wurde 1992 vom BSI als Prüfstelle für „Vertrauenswürdige Systeme“ anerkannt und ist die dienstälteste Prüfstelle Deutschlands. Sie ist für Evaluierungen nach Common Criteria und ITSEC anerkannt und seit Ende 2023 von der DAkkS nach ISO/IEC 17025 akkreditiert. Seit Februar 2025 erfüllt die Akkreditierung die Anforderungen für EUCC; hinzu kommt die Befugniserteilung des BSI für EUCC-Prüfungen der Stufe „High“. DAkkS und BSI begutachten die Prüfstelle alle 18 Monate.
Evaluierungen der Produkte genugate und genuscreen von genua begleiten wir seit vielen Jahren, zuletzt die Re-Zertifizierung der genugate 11 nach CC 3.1 auf EAL4 mit augmentierten Anforderungen. Weitere Beispiele sind die WEYTEC distribution PLATFORM WDP MX (EAL2) und die Evaluierung des SiMKo3 der Deutschen Telekom als Vorbereitung der Zulassung. Erfahrung haben wir unter anderem mit Firewalls, VPN-Lösungen, mobilen Systemen, Gesundheitsprodukten, Datenbanken und zusammengesetzten Systemen.
An den Kriterien selbst arbeiten wir mit: Prüfstellenleiter Sebastian Fritsch leitet den DIN-Arbeitskreis NA 043-01-27-03 „Evaluationskriterien für IT-Sicherheit“ und ist Projektleiter in ISO und IEC. Bei „BSI im Dialog“ hat er über CC:2022 berichtet, auf der International Common Criteria Conference sprechen wir wiederholt gemeinsam mit dem BSI.
BSI-anerkannte Prüfstelle seit 1992
Unsere Prüfstelle ist seit dem 20. November 1992 vom BSI anerkannt. Der aktuelle Eintrag umfasst Common Criteria und ITSEC. Wir evaluieren Produkte und erstellen die Prüfberichte; die Zertifizierungsentscheidung liegt bei der Zertifizierungsstelle.
Akkreditiert für Produktprüfungen im EUCC-Verfahren
Die DAkkS-Akkreditierung D-PL-21736-01-00 nach DIN EN ISO/IEC 17025:2018 umfasst Prüfungen von Produkten der Informations- und Kommunikationstechnik im EUCC-Verfahren. Der genaue technische Geltungsbereich ist in der Urkundenanlage beschrieben.
Unsere Expert:innen haben BSI-Workshops zu Common Criteria CC:2022 besucht und die Abschlusstests bestanden. Die Inhalte umfassen Protection Profiles, Security Targets und die Einführung in die Evaluierung.
Unsere Prüfstelle evaluierte den plattformübergreifenden Zoom-Softwareclient nach Common Criteria EAL2. Das BSI stellte im Dezember 2021 das Zertifikat aus – laut Projektbericht eine Premiere für Videokonferenzlösungen.
Produktgrenzen und angestrebtes CC-/EUCC-Verfahren klären
Sicherheitsfunktionen und Produktgrenzen beschreiben
Wir betrachten, welche Produktversion und Sicherheitsfunktionen bewertet werden sollen und welches Verfahren der Abnehmer erwartet. Vorhandene Sicherheitsvorgaben und Architekturunterlagen zeigen, wo noch Herstellerbeiträge fehlen.
Angebot und Zeitplan abstimmen
Auf Basis von Produktversion, Sicherheitsvorgaben und angestrebter Vertrauenswürdigkeitsstufe erstellen wir das Angebot für die Evaluierung und stimmen den Zeitplan mit dem Zertifizierungsverfahren ab.
Produktgrenzen und Verfahren sauber festgelegt, bevor die Prüfung startet.
Unabhängigkeit und Zertifizierungsentscheidung
Die Evaluierung erfolgt nach den Unabhängigkeitsanforderungen des Verfahrens. Die Zertifizierungsentscheidung ist ein gesonderter Schritt der Zertifizierungsstelle und wird durch die Evaluierung nicht vorweggenommen.
Fragen zur Common-Criteria- und EUCC-Evaluierung
Was muss vor dem Angebot für eine Common-Criteria-Evaluierung feststehen?
Wichtig sind Produkt und Version, die vorgesehenen Sicherheitsfunktionen, Einsatzbedingungen und das geforderte Nachweisziel. Der Stand von Security Target und weiteren Herstellerunterlagen beeinflusst die Vorbereitung.
Ist die Produktevaluierung bereits das Zertifikat?
Nein. Die Evaluierung liefert dokumentierte Prüfergebnisse für das Zertifizierungsverfahren. Die zuständige Zertifizierungsstelle trifft die Entscheidung. Die Evaluierung nimmt diese Entscheidung nicht vorweg.