Korea DirectCert 한국다이렉트인증
인증 목록으로
디지털·정보통신국제·해외제품 인증

공통평가기준(CC) 제품인증

공통평가기준(CC) 제품인증 공식 이미지

01 · 비용 상세

한국다이렉트인증 컨설팅 비용을 알려드려요

인증 범위와 준비 상태에 따라 컨설팅 비용이 달라져요. 먼저 시작 가격과 포함 업무를 확인하고, 상담 후 최종 견적을 안내해요.

한국다이렉트인증 컨설팅 비용

200만~400만원 예상

인증 범위와 준비 상태를 확인한 뒤 포함 업무와 최종 금액을 서면으로 안내해요.

컨설팅에 포함돼요

  • 신청 범위와 요구사항 확인
  • 문서·운영기록 준비 안내
  • 심사 전 점검과 보완 안내

02 · 준비 기간

준비 상태에 따라 기간이 달라져요

4 ~ 9개월 예상

준비된 cPP·EAL2 제품

6~9개월 예상

TOE·버전·구성이 동결되고 적합한 cPP/PP가 확정 · ST·설계·형상·지침·개발자 시험과 환경이 성숙 · 평가시설 처리 규모와 국가제도 접수일정 확보 · 큰 취약성 발견사항·재설계·재시험이 없음

일반 EAL2·cPP 제품

6~12개월 예상

ST와 보증 근거 자료 보완·평가자 질의 대응 · 개발자·독립적인 시험과 취약성 분석 · 보통 수준 시정과 제도 검토 · 중대한 TOE 변경·평가중단이 없음

EAL4 또는 복잡 제품

12~18개월 예상

설계·구현·생애주기·시험 근거 자료 depth 증가 · 여러 개발사업장·특수 하드웨어·보안환경·출장 · 취약성 분석과 침투 업무 확대 · 평가자·제도 질의와 시정 주기

신청 뒤 단계별 기간도 확인해요

Information-technology Promotion Agency, Japan 안내 구간

TOE 복잡도와 근거 자료 준비상태에 따라 달라지는 공식 예시가고 CCRA 공통 SLA가 아니에요.

4~6개월 예상

이런 경우에는 더 걸릴 수 있어요

  • TOE·버전·구성·운영환경을 평가 중 변경
  • 구매자와 다른 PP/cPP·EAL·국가제도 선택
  • ST와 설계·추적성·지침·생애주기 근거 자료 부족
  • 개발자 시험 범위·환경·결과 재현 실패
  • 공개·제품별 취약성과 침투 발견사항 시정
  • 출처/설계 접근·개발현장 보안승인·특수장비 지연
  • 평가시설·제도 검토자 처리 규모와 출장·번역
  • 평가자 질의·보완·재시험·ETR 개정 반복

03 · 대상 확인

우리 회사도 대상인가요?

  • 평가를 요청·지원하고 평가자에 증거를 제공할 후원기관
  • TOE를 개발하고 설계·시험·형상·생명주기 증거를 제공하는 개발자
  • 제도가 허용하는 제품 소유자·공급업체 또는 개발자와 권리관계를 갖춘 신청자
  • IT 보안제품 개발사·제조사
  • 제품 소유자/공급업체와 평가 후원기관
  • 특정 제품유형 PP/cPP 또는 독립 ST 기반 인증을 추진하는 조직
  • 조달·규제·고객 요구에 CC 근거 자료가 필요한 공급자
  • 하드웨어, 펌웨어 또는 소프트웨어로 구성된 정의된 평가대상(TOE)

같은 업종이라도 제품, 매출, 시설과 신청 목적에 따라 적용 기준이 달라집니다. 준비를 시작하기 전에 대상 여부를 먼저 확인해 주세요.

04 · 취득 후 혜택

인증을 받은 뒤 이렇게 활용할 수 있어요

공식적인 신뢰를 보여줄 수 있어요

조건 충족 시

중복평가 부담을 줄이고, 평가받은 보안 제품의 이용 가능성을 높이며, 평가·인증의 효율성과 비용 효과를 개선하는 것이 공식 목적이에요.

지원·우대 혜택을 확인해 보세요

조건 충족 시

CCRA는 참여국 간 중복평가 감소와 인증서 사용을 촉진하지만 각국의 조달 수락, 법률, 보안분류, 추가승인을 자동 부여하지 않아요.

확인하고 관리하기 쉬워져요

조건 충족 시

구매자가 ST·인증서·보고서를 바탕으로 평가된 보안기능과 보증 범위를 비교할 수 있어요.

05 · 비용·기간 절감과 지원

신청 전에 지원 조건부터 확인해요

지원금은 선정과 사후 정산 조건을 확인해야 해요. 컨설팅 가격에서 미리 빼서 표시하지 않아요.

구매자·조달기관 요구를 먼저 서면확정

신청 전에 적용 조건과 필요한 증빙, 예상 절감액을 원문과 운영기관에서 확인해야 해요. 지원금이나 절감액은 자동으로 보장되지 않아요.

cPP·PP와 의무 지원 문서 우선검토

신청 전에 적용 조건과 필요한 증빙, 예상 절감액을 원문과 운영기관에서 확인해야 해요. 지원금이나 절감액은 자동으로 보장되지 않아요.

TOE·버전·구성 freeze

신청 전에 적용 조건과 필요한 증빙, 예상 절감액을 원문과 운영기관에서 확인해야 해요. 지원금이나 절감액은 자동으로 보장되지 않아요.

평가계약 전 근거 자료 준비상태 검토

신청 전에 적용 조건과 필요한 증빙, 예상 절감액을 원문과 운영기관에서 확인해야 해요. 지원금이나 절감액은 자동으로 보장되지 않아요.

06 · 인증 설명

공통평가기준(CC) 제품인증, 쉽게 알려드릴게요

공통평가기준은 CC:2022 제1판의 기능·보증 요구사항과 CEM:2022 제1판의 평가방법론으로 정보기술 제품의 평가대상(TOE)을 검증하는 보안인증의 기반이에요. CCRA는 참여국 사이의 인증서 상호인정 조건을 정하지만 실제 신청, 계약, 평가, 인증결정, 수수료와 이의제기는 선택한 국가 인증제도의 규칙을 따라요. 상호인정 범위는 승인된 협력 보호프로파일(cPP) 경로나 비-cPP의 EAL1~EAL2+ALC_FLR이며, 국가법·조달·보안등급에 따른 예외가 있어요.

07 · 어떻게 진행되나요?

준비부터 완료까지 이렇게 진행해요

  1. 01

    국가제도·평가기관 선택

    CCRA 권한 부여 제도와 그 아래 허가된 시설을 비교하고 기술범위·EAL·일정·비용·NDA를 협의해요.

  2. 02

    TOE·ST·보증 확정

    제품명·버전·TOE 경계·운영환경·PP/cPP·SFR/SAR·EAL/포장과 적용되는 SD를 확정해요.

  3. 03

    신청·착수회의

    국가제도 양식, 법인증명, 서약서/NDA, ST, 제출자료 목록과 평가자 업무 계획/독립성 점검표를 제출하고 착수회의에서 범위·일정을 합의해요.

  4. 04

    CC/CEM 평가

    평가자가 ST와 근거 자료를 검토하고 TOE 분석/시험, 취약성 업무, 또는 발행·보완 및 조건부 사업장 방문을 수행해요.

08 · 무엇을 준비하나요?

서류가 없어도 괜찮아요. 준비 순서부터 알려드려요

모든 자료를 미리 준비하지 않아도 됩니다. 기업 상황을 확인한 뒤 실제 심사에 필요한 자료를 구분해 안내드립니다.

기술 자료

  • 보안 목표(ST) · 필수
  • 개발·설계·형상관리·전달·시험·취약성·지침 근거 자료 · 필수
  • 평가 업무 계획과 공정성/독립성 점검표 · 필수
  • 관찰보고서(또는)와 답변 · 해당하는 경우
  • 평가 기술 보고서(ETR) · 필수

제품 정보

  • TOE 하드웨어·펌웨어/소프트웨어와 플랫폼 · 필수

신청서

  • 신청 서식·기업 근거 자료·서약서·NDA · 해당하는 경우

변경·말소 신고서

  • 영향 분석 보고서(IAR) · 해당하는 경우

09 · 별칭·유사 인증

같은 이름처럼 보여도 범위가 달라요

함께 쓰는 이름

  • Common Criteria Certification
  • CC Certification
  • Common Criteria Evaluation and Certification
  • ISO/IEC 15408 certification
  • IT security evaluation and certification
  • 공통평가기준 인증
  • CC 인증
  • 정보보호제품 CC 인증
  • 정보기술보안평가 인증

관련되지만 다른 제도

  • ITSCC 국제·국내용 CC 인증
  • 정보보호제품 보안기능확인서
  • GS 소프트웨어 품질인증
  • FIPS 140-3 Cryptographic Module Validation
  • EUCC
  • ISO/IEC 27001

첫 화면에는 ‘특정 제품·버전·구성 인증’, ‘EAL·PP/cPP·국가제도에 따라 견적’, ‘준비 포함 EAL2 보통 6~12개월·EAL4 12~18개월 예상’, ‘한국 조달은 정보보호제품 공통평가기준(CC) 인증 경로 확인’을 함께 알려줘요.

10 · 상담 전 자주 묻는 질문

상담 전에 확인해 보세요

공통 기준 인증은 무엇인가요?

특정 IT 제품의 TOE와 ST에 선언된 보안기능·보증요구를 CC/CEM으로 평가하고 국가제도 인증기관이 인증서를 발급하는 제품 보안인증이에요.

CCRA가 직접 인증서를 발급하나요?

아니에요. CCRA는 상호인정 약정이며 실제 신청·평가·인증서 발급은 인증서 권한 부여 참여자의 국가제도와 인증기관이 수행해요.

현재 기준 버전은 무엇인가요?

CC:2022 제1판 제1~5부와 CEM:2022 제1판을 적용해요. 공식 문서 페이지에서 지정한 최신 정오표 v1.2의 의무사항도 함께 반영해야 해요.

CC v3.1 R5로 새 평가를 시작할 수 있나요?

일반 신규 평가의 시작 기한인 2024년 6월 30일은 이미 지났어요. 기존 보호프로파일(PP)의 정확 적합성, 국가·조달 예외, 재평가·재심사는 전환 방침의 별도 조건을 인증기관과 확인해야 해요.

같은 분야 인증

디지털·정보통신 분야의 다른 인증도 확인해 보세요

대상 여부와 예상 비용부터 확인해 보세요

전문 행정사가 기업 상황과 준비 상태를 확인한 뒤 필요한 절차, 예상 기간과 비용을 안내해 드립니다.

무료 상담 신청하기