CISEO – Pastila Info News Nr. 136
Stiai ca…
… ISO/IEC 15408 si ISO/IEC 18045, familia de standarde pentru evaluarea securitatii produselor IT, cunoscuta sub numele de „Common Criteria”, aduce in 2026 actualizari majore metodologiei internationale de evaluare a securitatii IT?
Ce este ISO/IEC 18045:2026?
Editia a 4-a a standardului ISO/IEC 18045, publicata in mai 2026, poarta titlul „Information security, cybersecurity and privacy protection — Evaluation criteria for IT security — Requirements and methodology for IT security evaluation”.
Documentul specifica cerintele si actiunile minime pe care trebuie sa le indeplineasca un evaluator pentru a realiza o evaluare, folosind criteriile si dovezile de evaluare definite in seria ISO/IEC 15408.
ISO/IEC 18045 nu functioneaza independent — el se aplica pe baza criteriilor stabilite in seria ISO/IEC 15408, cunoscuta in industrie si sub denumirea de Common Criteria. Toate cele cinci parti ale seriei au fost republicate in 2026.
ISO/IEC 15408 si cele cinci parti ale sale
Partea 1: Introducere si model general
ISO/IEC 15408-1:2026 (Editia 5, mai 2026) stabileste conceptele si principiile generale ale evaluarii securitatii tehnologiei informatiei (IT).
Documentul:
- specifica modelul general de evaluare utilizat ca baza pentru evaluarea proprietatilor de securitate ale produselor IT;
- ofera o prezentare generala a tuturor partilor seriei ISO/IEC 15408;
- defineste termenii si abrevierile folosite in intreaga serie;
- stabileste conceptul central de Target of Evaluation (TOE);
- descrie contextul de evaluare si publicul caruia i se adreseaza criteriile.
De asemenea, introduce conceptele de securitate de baza necesare pentru evaluarea produselor IT.
Partea 2: Componente functionale de securitate
ISO/IEC 15408-2:2026 (Editia 5, mai 2026) specifica cerintele pentru structura si continutul componentelor functionale de securitate folosite in timpul unei evaluari. Include un catalog de componente functionale care acopera cerintele comune de securitate ale multor produse IT.
Partea 3: Componente de asigurare a securitatii
ISO/IEC 15408-3:2026 (Editia 5, mai 2026) specifica cerintele de asigurare a securitatii din seria ISO/IEC 15408. Include componentele individuale de asigurare din care sunt compuse nivelurile de asigurare a evaluarii (EAL) si alte pachete din ISO/IEC 15408-5, precum si criteriile de evaluare pentru:
- Profiluri de Protectie (PP)
- Configuratii PP
- Module PP
- Tinte de Securitate (ST)
Partea 4: Cadru pentru specificarea metodelor de evaluare
ISO/IEC 15408-4:2026 (Editia 2, mai 2026) specifica cerintele si un cadru standardizat pentru definirea unor metode si activitati de evaluare obiective, repetabile si reproductibile.
Important: acest document nu specifica modul in care trebuie evaluate, adoptate sau mentinute metodele si activitatile de evaluare — aceste aspecte revin celor care creeaza metodele respective in domeniul lor specific de interes.
Partea 5: Pachete predefinite de cerinte de securitate
ISO/IEC 15408-5:2026 (Editia 2, aprilie 2026) ofera pachete de cerinte de asigurare si functionale de securitate, utile pentru uzul comun al partilor interesate. Documentul se adreseaza consumatorilor, dezvoltatorilor si evaluatorilor de produse IT securizate.
Cum se leaga toate aceste standarde intre ele?
Cele sase documente formeaza un ecosistem coerent pentru evaluarea securitatii IT:
Standard & Rol in ecosistem:
- ISO/IEC 15408-1 Concepte generale si model de evaluare
- ISO/IEC 15408-2 Catalog de cerinte functionale de securitate
- ISO/IEC 15408-3 Cerinte de asigurare a securitatii
- ISO/IEC 15408-4 Cadru pentru metodele de evaluare
- ISO/IEC 15408-5 Pachete predefinite de cerinte
- ISO/IEC 18045 Metodologia efectiva de evaluare aplicata de evaluatori
Toate apartin de ISO/IEC JTC 1/SC 27, subcomitetul dedicat securitatii informatiei, securitatii cibernetice si protectiei vietii private, si fac parte din clasificarea ICS 35.030.
De ce conteaza pentru organizatii si producatori de tehnologie?
Actualizarea simultana, in 2026, a intregii familii Common Criteria este relevanta pentru:
- producatorii de produse IT care doresc certificarea securitatii produselor lor;
- laboratoarele de evaluare care aplica metodologia ISO/IEC 18045;
- organizatiile guvernamentale si entitatile reglementate care solicita conformitate cu standarde recunoscute international pentru achizitia de tehnologie;
- echipele de securitate care evalueaza produse terte inainte de implementare.
Concluzie
Republicarea coordonata a ISO/IEC 18045 si a intregii serii ISO/IEC 15408 in 2026 confirma maturizarea continua a cadrului international Common Criteria pentru evaluarea securitatii IT. Organizatiile implicate in dezvoltarea, certificarea sau achizitia de produse IT securizate ar trebui sa revizuiasca noile editii pentru a se asigura ca procesele lor de evaluare raman aliniate cu cele mai recente cerinte.
Sursa: iso.org
by CISEO® Agentia pentru Certificare & Implementare Standarde Europene in Organizatii
www.ciseo.ro
Disclaimer: Articol scris cu suportul AI pentru un mesaj simplu si clar, pe intelesul tuturor.
It was useful for you? Share it if you LIKE it!
0727 963 012
office@ciseo.ro 









