Certifications Critères Communs Évaluation EAL
conformiteDéfinition
Les Critères Communs (Common Criteria — CC) constituent le standard international d'évaluation de la sécurité des produits et systèmes informatiques (norme ISO/IEC 15408). Développés initialement dans le cadre d'un accord multilatéral entre pays (CCRA — Common Criteria Recognition Arrangement), les Critères Communs permettent à un produit IT évalué et certifié dans un pays membre du CCRA d'être reconnu dans les autres pays membres, facilitant l'harmonisation internationale des certifications de sécurité. Les Critères Communs définissent un cadre d'évaluation structuré autour de deux documents : la Cible de Sécurité (ST — Security Target), rédigée par le fabricant, qui décrit les fonctions de sécurité du produit et leurs niveaux de robustesse ; et le Profil de Protection (PP — Protection Profile), rédigé par une communauté ou un régulateur, qui définit les exigences de sécurité génériques pour une catégorie de produits (ex. : PP pour les firewalls, PP pour les HSM, PP pour les cartes à puce). Les niveaux d'assurance EAL (Evaluation Assurance Level) vont de EAL1 (évaluation fonctionnelle minimale) à EAL7 (vérification formelle et exhaustive — réservée aux produits ultra-sensibles). En pratique, les niveaux couramment certifiés sont EAL2 (test structurel), EAL3 (test méthodique), et EAL4 (conception et test méthodique) pour les produits commerciaux, et EAL5+ pour les produits très sensibles (cartes à puce cryptographiques, HSM). L'augmentation du niveau EAL augmente considérablement le coût et la durée de l'évaluation. En France, l'ANSSI est l'autorité de certification des Critères Communs. Les évaluations sont réalisées par des CESTI (Centres d'Évaluation de la Sécurité des Technologies de l'Information) accrédités par le COFRAC et agréés par l'ANSSI. La liste des produits certifiés CC est publiée sur le site de l'ANSSI (critères communs). Le catalogue des produits qualifiés ANSSI répertorie également les produits ayant obtenu la qualification ANSSI (Standard, Renforcée, Élémentaire) — une certification complémentaire aux CC pour l'administration française. Les Critères Communs sont exigés pour certains produits utilisés dans des contextes réglementés : les produits cryptographiques utilisés par les OIV ou dans des environnements classifiés doivent être certifiés ou qualifiés ANSSI (ex. : VPN, HSM, cartes à puce de signature électronique). La réglementation eIDAS impose des niveaux de confiance pour les signatures électroniques (simple, avancée, qualifiée) avec des exigences sur les dispositifs de création de signature qualifiés (QSCD — Qualified Signature Creation Device) certifiés selon des standards incluant les Critères Communs.
Structure des Critères Communs et SFR/SAR
Les Critères Communs définissent les Security Functional Requirements (SFR — exigences fonctionnelles de sécurité) et les Security Assurance Requirements (SAR — exigences d'assurance) dans un catalogue normalisé. Les SFR couvrent les catégories de fonctions de sécurité : audit (FAU — Security Audit), communication (FCO), cryptographie (FCS), protection des données utilisateurs (FDP), identification et authentification (FIA), gestion de la sécurité (FMT), protection des fonctions de sécurité du TSF (FPT — TSF Self-Protection), etc. Les SFR sélectionnés dans la Cible de Sécurité définissent les fonctions de sécurité que le produit doit implémenter et qui seront vérifiées lors de l'évaluation.
Les SAR définissent les exigences d'assurance correspondant au niveau EAL cible. Pour EAL4 (le niveau le plus courant pour les produits professionnels), les SAR incluent : analyse du design de haut niveau (ADV_HLD — High Level Design analysis), tests indépendants (ATE_IND), analyse de vulnérabilités (AVA_VAN), et revue de la documentation de sécurité. L'évaluateur (CESTI) vérifie que le produit satisfait à la fois aux SFR (fonctions de sécurité) et aux SAR (rigueur du processus de développement et de test).
Processus de certification CC en France
En France, le processus de certification Critères Communs se déroule en : (1) Candidature du fabricant auprès de l'ANSSI et sélection d'un CESTI accrédité (SERMA, Thales CESTI, CEA/LETI, AMOSSYS, etc.) ; (2) Rédaction de la Cible de Sécurité (ST) par le fabricant — document clé décrivant les fonctions de sécurité et le niveau EAL visé ; (3) Évaluation par le CESTI — revue documentaire (design du produit, code source selon le niveau EAL), tests des fonctions de sécurité, et tests de vulnérabilités (analyse de pénétration ciblée selon le niveau EAL) ; (4) Synthèse de l'évaluation par le CESTI (ETR — Evaluation Technical Report) soumise à l'ANSSI ; (5) Certification par l'ANSSI — délivrance du certificat si l'évaluation est satisfaisante.
La durée et le coût de l'évaluation varient significativement selon le niveau EAL et la complexité du produit : EAL2 peut nécessiter 3-6 mois et 50-100k€, EAL4 peut prendre 12-24 mois et 200-500k€, EAL5+ peut dépasser 36 mois et plusieurs millions d'euros. Les fabricants de produits de sécurité ciblant les marchés publics et les secteurs réglementés (OIV, entités NIS2 essentielles) investissent dans la certification CC pour se différencier et répondre aux exigences des acheteurs publics.
CC et qualification ANSSI : quelles différences ?
La certification Critères Communs et la qualification ANSSI sont deux dispositifs distincts mais complémentaires pour les produits de sécurité en France. Certification CC — évaluation internationale selon ISO 15408, reconnue dans les pays du CCRA, centrée sur les fonctions de sécurité et l'assurance du processus de développement ; Qualification ANSSI — évaluation complémentaire vérifiant que le produit est adapté aux besoins de sécurité de l'administration française, prend en compte des critères spécifiques à l'environnement français (souveraineté, intégration dans les SI de l'État).
La qualification ANSSI peut s'appuyer sur une certification CC préalable pour les aspects évalués, réduisant ainsi la durée et le coût de la qualification. Un produit certifié CC + qualifié ANSSI offre la garantie maximale pour les marchés publics et les OIV. Le catalogue des produits qualifiés ANSSI (Standard, Renforcée, Élémentaire) est disponible sur le site de l'ANSSI et doit être consulté lors des achats de produits de sécurité pour des environnements sensibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h