این استاندارد یکی از مجموعه استانداردهای ملی ایران به شماره ایران- ایزو- آی ای سی 15408 است. این استاندارد با توجه به نتایج ارزیابی امنیتی مجوز مقایسه را می¬دهد. به این منظور مجموعه¬ای از نیازمندی¬ها را برای توابع امنیتی محصولات و سیستم¬های IT آماده کرده و استفاده از آن¬ها را با توجه به ارزیابی امنیتی تضمین می¬کند. فرآیند ارزیابی سطح محرمانگی توابع امنیتی محصولات و سیستم¬ها و اندازه¬های تضمینی جهت بکارگیری این نیازمندی¬ها را مشخص می¬کند. نتایج ارزیابی می¬تواند به مشتریان کمک می¬کند که تعیین کنند آیا محصول و یا سیستم IT به اندازه کافی دارای امنیت است و یا این¬که آیا خطرات امنیتی قابل قبول هستند.
این استاندارد می¬تواند به عنوان راهنما در جهت توسعه محصولات و یا سیستم¬های IT که نیازمند توابع امنیتی هستند و نیز برای توسعه محصولات و سیستم¬های تجاری که نیازمند توابع امنیتی هستند استفاده شود. روند ارزیابی سیستم¬ها و محصولات IT به عنوان TOE( هدف ارزیابی) شناخته شده است، TOEها شامل مواردی از قبیل یک سیستم IT، شبکه¬های کامپیوتری، سیستم¬های توزیع شده، و برنامه¬های کاربردی می¬باشند.
این استاندارد به عنوان مرجعی در جهت حفاظت در مقابل افشا، اصلاح و نابودسازی غیر مجاز، استفاده می¬شود. مقوله حفاظت مرتبط با ضعف¬های امنیتی به طور عمده در سه حوزه محرمانگی، صحت، و دسترس¬پذیری شناخته شده است. این استاندارد در این سه حوزه نیز کاربرد دارد. این استاندارد بر روی تهدیداتی که از جانب فعالیت¬های انسانی رخ می¬دهد تمرکز دارد، خواه کدهای بدخواه باشد و یا هر چیز دیگری، ولی بر روی تهدیدات غیر انسانی نیز به خوبی قابل کاربرد است. در مجموع، این استاندارد در فضای IT قابل کاربرد است، ولی هیچ ادعایی در خارج از حوزه امنیت IT ندارد.
این استاندارد در حوزه IT برای اندازه¬گیری امنیت در سخت افزار، میان افزار و نرم افزار قابل استفاده است. هر جایی که نیازمند ارزیابی¬های خاصی در اجرا هستیم، می¬تواند معیارهای مرتبطی را ارائه دهد.