Informacinių ir ryšių technologijų (toliau – IRT) produktų, paslaugų ir procesų (spragų kiekis) nuolat didėja, tad šiame procese svarbu ne tik aptikti ir pašalinti tokias spragas, bet ir siekti mažinti bendrą kibernetiniam saugumui kylančią riziką. 2019 m. balandžio 17 d. Europos Parlamento ir Tarybos reglamentu (ES) 2019/881 dėl ENISA (Europos Sąjungos kibernetinio saugumo agentūros) ir informacinių ir ryšių technologijų kibernetinio saugumo sertifikavimo, kuriuo panaikinamas Reglamentas (ES) Nr. 526/2013 (toliau – Kibernetinio saugumo aktas) numatytas Europos kibernetinio saugumo sertifikavimo sistemų kūrimas ir tvirtinimas (schemas priima Europos Komisija) yra skirtas padidinti technologijų vartotojų ir vyriausybių pasitikėjimą IRT produktais, paslaugomis ir procesais ir jų saugumu. Europos kibernetinio saugumo sertifikavimo schema – tai išsamus taisyklių, techninių reikalavimų, standartų ir procedūrų, dėl kurių susitarta Europos lygmeniu, rinkinys, skirtas konkretaus IRT produkto, paslaugos ar proceso kibernetinio saugumo savybėms įvertinti.
Patvirtinus Europos kibernetinio saugumo sertifikavimo schemą, IRT produktų gamintojai arba IRT paslaugų ar procesų teikėjai turi galimybę teikti prašymą jų pasirinktai atitikties vertinimo įstaigai, apibrėžtai 2008 m. liepos 9 d. Europos Parlamento ir Tarybos reglamente (EB) Nr. 765/2008, sertifikuoti jų IRT produktus, paslaugas ar procesus. Atitikties vertinimo įstaigas akredituoja nacionalinė akreditacijos įstaiga, kurios funkcijas Lietuvoje nuo 2026 m. sausio 1 d. vykdys Lietuvos akreditacijos ir standartizacijos agentūra. Nacionalinė kibernetinio saugumo sertifikavimo institucija Lietuvoje yra Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos.
2024 m. sausio 31 d. ES Komisija priėmė pirmąją Europos Sąjungoje IRT produktų sertifikavimo sistemą – bendraisiais kriterijais grindžiamą Europos kibernetinio saugumo sertifikavimo schemą (angl. European Common Criteria-based cybersecurity certification scheme (EUCC)).
Pagal naująją, savanoriškumo principu grindžiamą, EUCC schemą, IRT produktų gamintojai ar tiekėjai, norintys gauti sertifikatą ir paženklinti savo produktą ženklu ir etikete, įrodančiais, kad IRT produktas yra sertifikuotas, vadovausis visiems ES vienodai suprantamu vertinimo procesu ir galės sertifikuoti IRT produktus, pavyzdžiui, technologinius komponentus (lustus, lustines korteles), techninę ir programinę įrangą. EUCC schemoje siūlomi du saugumo užtikrinimo lygiai (pakankamai aukštas arba aukštas), atsižvelgiant į riziką, susijusią su numatytu IRT produkto naudojimu.
Pagal EUCC schemą išduotus sertifikatus skelbia ENISA. EUCC schema publikuojama ENISA specialioje sertifikavimo interneto svetainėje, kurioje skelbiami ir pagalbiniai dokumentai.
2025 m. balandžio 2 d. Prancūzijos kibernetinio saugumo agentūra ANSSI išdavė pirmuosius du ES kibernetinio saugumo sertifikatus pagal EUCC.
ENISA rengia kitas kibernetinio saugumo sertifikavimo sistemas: EUCS, skirtą debesijos paslaugoms, EU5G, skirtą 5G saugumui, sertifikavimo schemą, skirtą valdomoms saugumo paslaugoms (ang., Managed Security Services (MSS)). EUMSS schema pirmiausia bus skirta incidentų reagavimo paslaugoms, kurias MSS teikėjai teiks per ES kibernetinio saugumo rezervą. ENISA Taip pat atlieka preliminarią analizę dėl galimo sertifikavimo dirbtinio intelekto ir valdomų saugumo paslaugų srityse.