Een professionele netwerk-encryptor moet minimaal beschikken over erkende encryptiecertificeringen zoals Common Criteria en FIPS 140-2. Deze certificeringen bewijzen dat een apparaat onafhankelijk is getest en voldoet aan vastgestelde beveiligingsnormen. Voor organisaties die werken met gevoelige of bedrijfskritieke data is dit geen luxe, maar een basisvereiste. Hieronder beantwoorden we de meest gestelde vragen over netwerk-encryptorcertificeringen, zodat je precies weet waar je op moet letten bij de keuze voor een encryptie-oplossing.
Welke instanties geven certificeringen af voor netwerk-encryptors?
Certificeringen voor netwerk-encryptors worden afgegeven door onafhankelijke overheids- en normalisatie-instanties. De bekendste zijn het Amerikaanse NIST (National Institute of Standards and Technology) voor FIPS-certificeringen, en de internationale Common Criteria Recognition Arrangement (CCRA) voor Common Criteria-evaluaties. In Europa spelen ook het ANSSI (Frankrijk), het BSI (Duitsland) en de Nederlandse NLNCSA een rol bij nationale goedkeuringen.
Deze instanties werken niet zelf als testlaboratorium, maar accrediteren onafhankelijke evaluatielaboratoria die de feitelijke beoordeling uitvoeren. Een fabrikant dient zijn product in bij zo’n laboratorium, dat het apparaat vervolgens toetst aan de geldende normen. Pas na een geslaagde evaluatie ontvangt het product een officieel certificaat van de bevoegde autoriteit.
Voor netwerkbeveiligingscertificeringen is het belangrijk te begrijpen dat certificeringen productspecifiek zijn. Een certificaat geldt voor een bepaalde firmwareversie en configuratie. Een update zonder hercertificering betekent technisch gezien dat het gecertificeerde product is gewijzigd. Professionele fabrikanten houden hier rekening mee en communiceren transparant over de gecertificeerde versies van hun producten.
Wat is het verschil tussen Common Criteria en FIPS 140-2?
Common Criteria en FIPS 140-2 zijn beide internationale normen voor netwerkencryptiestandaarden, maar ze meten verschillende dingen. Common Criteria beoordeelt de algehele beveiligingsfunctionaliteit en het ontwikkelproces van een product. FIPS 140-2 richt zich specifiek op de correctheid en robuustheid van de cryptografische implementatie. Voor een professionele netwerk-encryptor zijn beide certificeringen relevant en vullen ze elkaar aan.
Common Criteria: beveiliging als geheel
Common Criteria (ISO/IEC 15408) is een internationaal raamwerk dat beoordeelt hoe goed een product zijn beveiligingsdoelstellingen haalt. De evaluatie kijkt naar het ontwerp, de documentatie, de testprocedures en het ontwikkelproces van de fabrikant. Het resultaat is een Evaluation Assurance Level (EAL), een getal van 1 tot 7 dat aangeeft hoe grondig de evaluatie is uitgevoerd. Hoe hoger het EAL, hoe diepgaander de toetsing.
FIPS 140-2: cryptografische correctheid
FIPS 140-2 (en de opvolger FIPS 140-3) is een Amerikaanse federale standaard die specifiek de cryptografische module van een apparaat beoordeelt. Het test of de versleutelingsalgoritmen correct zijn geïmplementeerd, hoe de sleutels worden beheerd en hoe het apparaat reageert op fysieke aanvallen. Er zijn vier niveaus, waarbij niveau 1 de laagste en niveau 4 de hoogste fysieke beveiliging vereist. Voor professionele netwerkencryptie is niveau 2 of hoger de gangbare eis.
Klaar voor de volgende stap?
Bekijk onze oplossingen of neem direct contact op met een van onze experts.
Welk assurance level (EAL) is vereist voor kritieke infrastructuur?
Voor kritieke infrastructuur geldt in de praktijk een minimum van EAL 4, en in veel gevallen EAL 4+ (augmented). Dit niveau vereist een methodisch ontwerp, grondige tests en een onafhankelijke kwetsbaarheidsanalyse. Overheden en sectorale toezichthouders, zoals die in de energie-, transport- en zorgsector, schrijven dit niveau steeds vaker expliciet voor in hun inkoopvereisten en beveiligingsrichtlijnen.
EAL 4 is het hoogste niveau dat economisch haalbaar is zonder dat de fabrikant het product volledig opnieuw ontwerpt vanuit een beveiligingsperspectief. Hogere niveaus zoals EAL 5 tot 7 worden vrijwel uitsluitend gebruikt voor militaire toepassingen of systemen met staatsgeheimen. Voor de meeste professionele omgevingen, waaronder datacenters, ziekenhuizen en overheidsinstellingen, is EAL 4+ de juiste balans tussen zekerheid en praktische haalbaarheid.
Let bij de beoordeling van een layer 2-encryptiecertificering ook op het Protection Profile waarop de evaluatie is gebaseerd. Een Protection Profile beschrijft de specifieke beveiligingseisen voor een categorie producten, zoals Ethernet-encryptors. Een product dat is geëvalueerd tegen een relevant Protection Profile geeft meer zekerheid dan een generieke EAL-score alleen.
Moet een encryptor ook voldoen aan nationale goedkeuringen?
Ja, in veel sectoren en landen is een nationale goedkeuring verplicht naast internationale certificeringen. In Nederland beoordeelt de NLNCSA (Netherlands National Communications Security Agency) producten die worden ingezet voor de bescherming van staatsgeheimen of bij vitale aanbieders. In Duitsland vervult het BSI een vergelijkbare rol, in Frankrijk het ANSSI. Internationale certificeringen zoals Common Criteria zijn vaak een voorwaarde, maar niet altijd voldoende op zichzelf.
Voor organisaties die vallen onder de NIS2-richtlijn, de Wet beveiliging netwerk- en informatiesystemen (Wbni) of sectorspecifieke regelgeving zoals NEN 7510 in de zorg, is het raadzaam de specifieke goedkeuringsvereisten per sector te controleren. Nationale goedkeuringen kunnen aanvullende eisen stellen aan sleutelbeheer, configuratie of de locatie waar sleutelmateriaal wordt opgeslagen.
Praktisch gezien betekent dit dat je bij de aanschaf van een encryptie-oplossing niet alleen vraagt naar het Common Criteria-certificaat, maar ook naar eventuele nationale goedkeuringen die relevant zijn voor jouw sector en land. Een fabrikant die serieus werkt voor de professionele markt zal dit overzicht kunnen verstrekken.
Hoe beïnvloeden certificeringen de keuze tussen encryptors?
Certificeringen zijn een objectief selectiecriterium dat subjectieve fabrikantsclaims vervangt door onafhankelijk getoetste feiten. Bij de keuze tussen encryptors helpen certificeringen je om snel te filteren: producten zonder relevante netwerkencryptiestandaarden vallen af voor serieuze toepassingen. Daarna kijk je naar welk EAL-niveau is behaald, welk Protection Profile is gebruikt en of er nationale goedkeuringen beschikbaar zijn voor jouw regio of sector.
Naast de aanwezigheid van een certificaat telt ook de actualiteit ervan. Controleer voor welke firmwareversie het certificaat geldt en of de fabrikant een actief hercertificeringsbeleid hanteert. Een verouderd certificaat op een sterk gewijzigd product biedt minder garantie dan een recent gecertificeerde versie.
Houd ook rekening met de volgende praktische criteria:
- Toepassingsgebied: Is het certificaat behaald voor de specifieke use case, zoals Ethernet-encryptie op laag 2?
- Algoritmen: Worden alleen goedgekeurde algoritmen gebruikt, zoals AES-256 en ECDH voor sleuteluitwisseling?
- Sleutelbeheer: Hoe worden sleutels gegenereerd, opgeslagen en vernietigd? Is dit onderdeel van de evaluatie?
- Latency en doorvoer: Certificering zegt niets over prestaties; toets dit apart aan jouw netwerkvereisten.
- Ondersteuning en lifecycle: Biedt de leverancier langdurige ondersteuning en tijdige beveiligingsupdates?
Certificeringen geven zekerheid over wat er is getest, maar ze vervangen niet het gesprek met een technisch specialist die jouw specifieke omgeving begrijpt.
Hoe wij helpen bij de keuze voor gecertificeerde netwerk-encryptie
Bij Netways Europe begeleiden we organisaties bij het selecteren en implementeren van gecertificeerde encryptie-oplossingen die aansluiten op hun specifieke beveiligingseisen, sector en infrastructuur. Onze aanpak is vendor-onafhankelijk: we kijken eerst naar jouw situatie en vertalen dat naar de juiste oplossing.
Wat we concreet voor je doen:
- Analyseren welke certificeringseisen gelden voor jouw sector en toepassing
- Adviseren over de juiste combinatie van Common Criteria, FIPS 140-2 en eventuele nationale goedkeuringen
- Selecteren van gecertificeerde encryptors die passen bij jouw netwerkarchitectuur, van layer 1 tot layer 2
- Ondersteunen bij de implementatie en het sleutelbeheer, inclusief quantumveilige technieken voor toekomstbestendige beveiliging
- Begeleiden gedurende de volledige productlevenscyclus, inclusief updates en hercertificering
Wil je weten welke encryptie-oplossing past bij jouw organisatie? Neem contact met ons op en we denken graag met je mee.
Klaar voor de volgende stap?
Bekijk onze oplossingen of neem direct contact op met een van onze experts.
Gerelateerde artikelen
- Wat is het verschil tussen actieve en passieve glasvezelbewaking?
- 11 vragen die je moet stellen voor je kiest voor een quantum security oplossing
- Wanneer is het slimmer om een eigen netwerk te bouwen dan te leunen op een provider?
- Welke criteria zijn belangrijk bij provider keuze?
- Wat is het verschil tussen theoretische en praktische glasvezelsnelheid?


