Esquema de Certificación de Ciberseguridad Europeo, EUCC
El esquema de certificación EUCC (European Common Criteria-based cybersecurity certification scheme) es el primer esquema de certificación de ciberseguridad de la Unión Europea desarrollado bajo el Reglamento (UE) 2019/881. El esquema se desarrolla en el Reglamento de Ejecución (UE) 2024/482 de 31 de enero de 2024, enmendado por el Reglamento de Ejecución (UE) 2024/3144 de 18 de diciembre de 2024. Proporciona un marco estandarizado para evaluar y certificar la seguridad de productos de las Tecnologías de la Información y la Comunicación (TIC) dentro de la UE, basándose en los Criterios Comunes (Common Criteria, CC; ISO/IEC 15408 e ISO/IEC18045). Para ello, establece un conjunto completo de normas, especificaciones técnicas y procedimientos que se aplicarán en toda la Unión.
El nuevo esquema EUCC, de carácter voluntario, promueve la confianza en los productos certificados al garantizar que cumplen determinados requisitos de seguridad, fomentando la interoperabilidad y la armonización en el mercado europeo. Es una herramienta clave para fortalecer la ciberseguridad en la UE, apoyar la innovación tecnológica y facilitar la comercialización de soluciones en el mercado europeo.
Principales características
1.
Se basa en los criterios comunes (ISO/IEC 15408) y la metodología común de evaluación (ISO/IEC 18045), que son estándares internacionales que proporcionan un marco para evaluar las propiedades de seguridad de los productos y sistemas de Tecnología de la Información (TI).

Estos criterios y metodologías aseguran que las evaluaciones sean rigurosas y estandarizadas a nivel internacional.
2.
Ofrece dos niveles de garantía: sustancial y elevado.
El nivel de garantía determina la profundidad y el rigor de la evaluación teniendo en cuenta la resistencia ante diferentes perfiles de amenazas. Por ejemplo, el nivel sustancial corresponde a los requisitos de garantía AVA_VAN.1 ó 2, mientras que el nivel elevado corresponde a los requisitos de garantía AVA_VAN.3, 4 ó 5.
3.
Los productos TIC se certifican en función de sus objetivos de seguridad, que pueden incorporar perfiles de protección certificados, si procede.
La certificación en el nivel de garantía elevado debe basarse en los Dominios Técnicos definidos en el Esquema o perfiles de protección adoptados como documentos del estado del arte.
4.
Los solicitantes deben proporcionar documentación completa, incluidos los resultados de evaluaciones anteriores si procede, para respaldar el proceso de certificación.
Los organismos de certificación expedirán certificados si se cumplen todas las condiciones y dichos certificados incluirán información específica detallada en el anexo VII del reglamento.
5.
Esto permite que los certificados emitidos bajo el esquema EUCC sean reconocidos en todos los Estados miembros de la UE, facilitando la libre circulación de productos y servicios TIC certificados.
Principales actores y responsabilidades
- ENISA
- Autoridad Nacional de Certificación (ANCC)
- Organismos de Evaluación de la Conformidad (CAB)
- Fabricantes / Desarrolladores
- Usuarios finales
- Comisión Europea
- Organismo Nacional de Acreditación (NAB)
La Agencia Europea de Ciberseguridad (ENISA) coordina el desarrollo y supervisión del esquema EUCC a nivel europeo.
En el caso español, es la ANCC del Centro Criptológico Nacional quien autoriza y supervisa a los CAB EUCC (Esquema europeo de certificación de la ciberseguridad basado en los criterios comunes) y sus certificados emitidos y, además, emite certificados EUCC para nivel elevado.
En el marco del EUCC los CAB se dividen en:
- Organismos de certificación (OC): Responsables de la evaluación y certificación de productos, servicios y procesos de tecnologías de la información y la comunicación (TIC). Estos organismos deben garantizar que las evaluaciones se realicen de acuerdo con los Criterios Comunes y la metodología de evaluación asociada. Además, son responsables de emitir certificados de ciberseguridad y de mantener registros detallados de todas las evaluaciones realizadas. También deben asegurarse de que los productos certificados cumplan con los requisitos de seguridad especificados en el tiempo y de que cualquier potencial vulnerabilidad se aborde adecuadamente por parte de los solicitantes. Estos organismos deben estar acreditados contra la norma ISO/IEC 17065.
- Laboratorios (ITSEF): Responsables de llevar a cabo las pruebas y análisis necesarios para evaluar la seguridad de los productos TIC. Estos laboratorios deben seguir procedimientos estrictos para garantizar la precisión y fiabilidad de sus evaluaciones. Además, deben colaborar estrechamente con los organismos de certificación, proporcionando informes detallados sobre los resultados de sus pruebas. Los laboratorios también tienen la responsabilidad de mantener la confidencialidad de la información evaluada y de asegurar que sus operaciones cumplan con los estándares internacionales de calidad y seguridad. Estos organismos deben estar acreditados contra la norma ISO/IEC 17025.
Solicitan certificaciones y proporcionan documentación técnica adecuada al nivel de garantía solicitado. Son responsables de monitorizar, resolver y notificar las vulnerabilidades en los productos certificados.
Confían en los certificados para adquirir productos TIC seguros.
Publica los esquemas y supervisa su implementación armonizada.
Acredita a los CAB para garantizar su competencia técnica.
FAQ
Las guías del EUCC, el estado del arte del EUCC y otros documentos relacionados con el esquema son publicados en el sitio web oficial de Certificación de la Agencia de la Unión Europea para la Ciberseguridad (ENISA)



