Critères Communs (ISO 15408)
conformiteDéfinition
Les Critères Communs (Common Criteria, formalisés sous la norme internationale ISO/IEC 15408) constituent un référentiel d'évaluation de la sécurité des produits informatiques, permettant de certifier de manière reconnue internationalement qu'un produit — pare-feu, système d'exploitation, carte à puce, système de gestion de base de données — répond à des exigences de sécurité définies et vérifiées par un laboratoire d'évaluation indépendant accrédité. L'évaluation s'appuie sur deux concepts structurants : le profil de protection (Protection Profile), document définissant un ensemble d'exigences de sécurité génériques applicables à une catégorie entière de produits (par exemple tous les pare-feux d'un certain type), établi indépendamment de tout produit spécifique par une communauté d'utilisateurs ou un organisme sectoriel ; et la cible de sécurité (Security Target), document propre à un produit précis décrivant les fonctionnalités de sécurité effectivement implémentées et revendiquées par l'éditeur, sur laquelle porte l'évaluation concrète. Le niveau d'assurance d'évaluation (Evaluation Assurance Level, EAL) exprime la rigueur et la profondeur des tests réalisés, sur une échelle allant d'EAL1, correspondant à une évaluation fonctionnelle basique, à EAL7, exigeant une vérification formelle exhaustive de la conception, généralement réservée aux produits destinés à des environnements extrêmement sensibles comme la défense. En France, l'ANSSI s'appuie sur les Critères Communs via ses CESTI agréés dans le cadre de ses processus de qualification et de certification de produits de sécurité.
Définition
Les Critères Communs (Common Criteria, normalisés sous la référence ISO/IEC 15408) constituent le cadre international de référence pour l'évaluation de la sécurité des produits et systèmes informatiques. Publiée pour la première fois en 1999 à partir de la fusion des référentiels européens ITSEC, américains TCSEC et canadiens CTCPEC, cette norme définit un langage commun permettant de spécifier des exigences de sécurité, puis de vérifier de manière indépendante qu'un produit les satisfait réellement. Elle repose sur deux piliers : les profils de protection (PP), qui décrivent les besoins de sécurité d'une catégorie de produits, et les niveaux d'assurance d'évaluation (EAL1 à EAL7), qui gradueent la profondeur et la rigueur des vérifications menées.
Architecture de la norme
ISO/IEC 15408 se décompose en plusieurs parties complémentaires : un modèle général, un catalogue d'exigences fonctionnelles de sécurité (SFR — Security Functional Requirements) et un catalogue d'exigences d'assurance (SAR — Security Assurance Requirements). La méthodologie d'évaluation associée est décrite par la norme ISO/IEC 18045 (CEM, Common Evaluation Methodology). La révision CC:2022 a modernisé l'ensemble en y intégrant notamment les modules d'exigences et les évaluations composites.
Le vocabulaire structurant est le suivant :
- TOE (Target of Evaluation) : la cible d'évaluation, c'est-à-dire le périmètre précis du produit soumis à examen — souvent un composant, pas le produit entier.
- PP (Protection Profile) : un cahier des charges de sécurité générique, indépendant d'un fournisseur, rédigé par un État, un consortium ou un secteur métier.
- ST (Security Target) : la cible de sécurité, document dans lequel l'éditeur déclare ce que son produit protège, contre quelles menaces, sous quelles hypothèses d'usage.
- EAL : le niveau d'assurance retenu, de 1 à 7.
Les niveaux d'assurance EAL
Un point souvent mal compris : l'EAL ne mesure pas « à quel point un produit est sécurisé », mais à quel point on a la preuve qu'il fait ce qu'il prétend faire. Un produit EAL6 dont la cible de sécurité est faible peut être moins robuste qu'un produit EAL4 correctement spécifié.
- EAL1 — testé fonctionnellement ; assurance minimale, sans coopération forte de l'éditeur.
- EAL2 — testé structurellement ; analyse de la conception de haut niveau.
- EAL3 — testé et vérifié méthodiquement ; contrôles sur l'environnement de développement.
- EAL4 — conçu, testé et revu méthodiquement ; plafond de reconnaissance mutuelle internationale et niveau le plus répandu commercialement.
- EAL5 — conception semi-formelle ; typique des cartes à puce et éléments sécurisés.
- EAL6 — vérification semi-formelle ; produits destinés à des environnements à risque élevé.
- EAL7 — conception et vérification formelles ; réservé à des TOE très restreints (chiffreurs, diodes réseau, noyaux de séparation).
Les augmentations sont notées avec un suffixe, par exemple EAL4+ ALC_FLR.2 pour un EAL4 renforcé sur la gestion des correctifs de sécurité.
Reconnaissance mutuelle et déclinaisons
Deux accords encadrent la portée internationale des certificats. Le CCRA (Common Criteria Recognition Arrangement) reconnaît les certificats jusqu'à EAL2 et les évaluations conformes à des cPP (profils de protection collaboratifs). L'accord européen SOG-IS MRA va jusqu'à EAL7 pour les cartes à puce et les dispositifs matériels. Depuis le Cybersecurity Act, le schéma européen EUCC, piloté par l'ENISA, prend progressivement le relais de SOG-IS et s'appuie directement sur ISO 15408.
En France, l'ANSSI agit comme organisme de certification et s'appuie sur des CESTI (Centres d'Évaluation de la Sécurité des Technologies de l'Information) agréés. Elle propose également la CSPN (Certification de Sécurité de Premier Niveau) : une évaluation en temps et charge contraints (typiquement 25 à 35 jours-homme), beaucoup plus rapide et abordable que les Critères Communs, mais sans reconnaissance internationale équivalente.
Exemples concrets
- Cartes bancaires et éléments sécurisés : les puces EMV sont couramment certifiées EAL4+ à EAL6+, sur la base des profils de protection émis par EMVCo et Eurosmart.
- Passeports biométriques et titres d'identité : le profil BSI-CC-PP-0056 encadre les documents de voyage électroniques.
- HSM et modules cryptographiques : souvent doublement certifiés Critères Communs et
FIPS 140-3. - Équipements réseau : pare-feu, VPN et commutateurs évalués selon les cPP du NIAP (schéma américain).
- Systèmes d'exploitation et hyperviseurs : RHEL, Windows Server ou certains hyperviseurs disposent de certificats EAL4+.
Articulation avec les autres référentiels
Il est essentiel de distinguer les Critères Communs d'ISO/IEC 27001 : la première certifie un produit, la seconde un système de management de la sécurité de l'information à l'échelle d'une organisation. Les deux sont complémentaires — un SMSI mature s'appuie sur des composants certifiés pour ses mesures techniques. De même, NIS 2 et le RGS encouragent l'usage de produits qualifiés par l'ANSSI, tandis que eIDAS impose des dispositifs de création de signature certifiés selon ISO 15408.
Bonnes pratiques
- Lire la cible de sécurité, pas seulement le niveau EAL. Le périmètre du TOE et les hypothèses d'environnement conditionnent toute la valeur du certificat.
- Vérifier la version certifiée. Un certificat porte sur une version figée, matériel et firmware compris ; une mise à jour majeure invalide souvent la conformité.
- Contrôler la validité. Consulter la liste des produits certifiés publiée par l'ANSSI et le portail Common Criteria ; les certificats sont datés et peuvent être retirés.
- Respecter les guides d'installation sécurisée fournis avec la certification : hors de cette configuration, le produit sort du périmètre évalué.
- Arbitrer CSPN vs Critères Communs selon le marché visé : la CSPN suffit souvent pour le marché français, les CC s'imposent à l'export et sur les marchés régulés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h