ACME crea un prodotto che viene utilizzato in alcune applicazioni sensibili alla sicurezza. Non ci sono particolari norme di sicurezza o standard di settore nel dominio di questo prodotto. Il ramo aziendale di ACME vorrebbe affermare che "siamo il 150% più sicuri dei nostri concorrenti". I clienti di ACME sarebbero più inclini a credere che se la richiesta fosse sostenuta da una sorta di valutazione indipendente. Il braccio etico di ACME apprezzerebbe se tale valutazione indipendente avesse effettivamente confermato qualcosa sulla sicurezza del prodotto ACME.
Sembra che la risposta sia avere il prodotto ACME sottoposto a qualche forma di certificazione, il candidato più ovvio è una certificazione Common Criteria. Questo sembra un processo scoraggiante; non c'è nemmeno un profilo di protezione esistente su cui aggrapparsi, e la certificazione CC introduce un ampio ritardo tra il momento in cui una versione del prodotto viene finalizzata e il tempo in cui può essere rilasciata. Anche CC sembra convalidare la metodologia più della sicurezza. Sono state fondate queste opinioni un po 'disinformate su CC? Ci sono alternative a CC?
Il governo francese ha recentemente introdotto una " certificazione di sicurezza di primo livello " (CSPN ), che si basa su un approccio più leggero rispetto a CC: grosso modo, un valutatore approvato dal governo spende un numero predefinito di giorni-uomo facendo attacchi grigi rispetto a un PP. Sembrerebbe una soluzione ideale, tranne per il fatto che CSPN è completamente sconosciuto al di fuori della Francia. Esiste una certificazione più riconosciuta a livello internazionale analoga a CSPN?