Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2023/203 z dnia 27 października 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w kwestii wymagań dotyczących zarządzania ryzykiem związanym z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze w odniesieniu do organizacji objętych zakresem stosowania rozporządzeń Komisji (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373 i (UE) 2021/664 oraz właściwych organów objętych zakresem stosowania rozporządzeń Komisji (UE) nr 748/2012, (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373, (UE) nr 139/2014 i (UE) 2021/664 oraz zmieniające rozporządzenia Komisji (UE) nr 1178/2011, (UE) nr 748/2012, (UE) nr 965/2012, (UE) nr 139/2014, (UE) nr 1321/2014, (UE) 2015/340 oraz rozporządzenia wykonawcze Komisji (UE) 2017/373 i (UE) 2021/664

Załącznik I

W mocy

BEZPIECZEŃSTWO INFORMACJI – WYMAGANIA DLA ORGANÓW

[CZĘŚĆ-IS.AR]

IS.AR.100

Zakres stosowania

IS.AR.200

System zarządzania bezpieczeństwem informacji (SZBI)

IS.AR.205

Ocena ryzyka związanego z bezpieczeństwem informacji

IS.AR.210

Zmniejszanie ryzyka związanego z bezpieczeństwem informacji

IS.AR.215

Incydenty związane z bezpieczeństwem informacji – wykrywanie, reagowanie i działania naprawcze

IS.AR.220

Zlecanie czynności w zakresie zarządzania bezpieczeństwem informacji

IS.AR.225

Wymagania dotyczące personelu

IS.AR.230

Prowadzenie rejestrów

IS.AR.235

Ciągłe doskonalenie

IS.AR.100 Zakres stosowania

W niniejszej części ustanawia się wymagania dotyczące zarządzania, które muszą spełnić właściwe organy, o których mowa w art. 2 ust. 2 niniejszego rozporządzenia.

Wymagania, które takie właściwe organy muszą spełnić w zakresie realizacji zadań związanych z certyfikacją, nadzorem i egzekwowaniem przepisów, określono w rozporządzeniach, o których mowa w art. 2 ust. 1 niniejszego rozporządzenia i w art. 2 rozporządzenia delegowanego (UE) 2022/1645.

IS.AR.200 System zarządzania bezpieczeństwem informacji (SZBI)

a) Aby osiągnąć cele określone w art. 1, właściwy organ ustanawia, wdraża i utrzymuje system zarządzania bezpieczeństwem informacji (SZBI) zapewniający, aby dany właściwy organ:

1) ustanowił strategię bezpieczeństwa informacji określającą ogólne zasady obowiązujące w danym właściwym organie w zakresie potencjalnego wpływu ryzyka związanego z bezpieczeństwem informacji na bezpieczeństwo lotnicze;

2) określił ryzyko związane z bezpieczeństwem informacji i dokonał przeglądu takiego ryzyka zgodnie z pkt IS.AR.205;

3) określił i wdrożył środki zmniejszające ryzyko związane z bezpieczeństwem informacji zgodnie z pkt IS.AR.210;

4) zdefiniował i wdrożył, zgodnie z pkt IS.AR.215, środki konieczne do wykrywania zdarzeń związanych z bezpieczeństwem informacji, identyfikował takie zdarzenia, które uznaje się za incydenty o potencjalnym wpływie na bezpieczeństwo lotnicze, oraz reagował na takie incydenty związane z bezpieczeństwem informacji i przywracał sytuację sprzed takich incydentów związanych z bezpieczeństwem informacji;

5) przestrzegał wymagań zawartych w pkt IS.AR.220 w przypadku zlecenia jakiejkolwiek części czynności opisanych w pkt IS.AR.200 innym organizacjom;

6) przestrzegał wymagań dotyczących personelu określonych w pkt IS.AR.225;

7) przestrzegał wymagań dotyczących prowadzenia rejestrów określonych w pkt IS.AR.230;

8) monitorował przestrzeganie przez własną organizację wymagań określonych w niniejszym rozporządzeniu oraz udzielał informacji zwrotnych dotyczących niezgodności osobie, o której mowa w pkt IS.AR.225 lit. a), w celu zapewnienia skutecznego wdrożenia działań naprawczych;

9) chronił poufność wszelkich informacji, które właściwy organ może posiadać w odniesieniu do organizacji objętej jego nadzorem, oraz informacji otrzymanych za pośrednictwem stosowanych przez organizację systemów zewnętrznego zgłaszania zdarzeń ustanowionych zgodnie z pkt IS.I.OR.230 załącznika II (część IS.I.OR) do niniejszego rozporządzenia oraz pkt IS.D.OR.230 załącznika (część IS.D.OR) do rozporządzenia delegowanego (UE) 2022/1645;

10) powiadomił Agencję o zmianach wpływających na zdolność właściwego organu do wykonywania powierzonych mu zadań i obowiązków określonych w niniejszym rozporządzeniu;

11) zdefiniował i wdrożył procedury wymiany istotnych informacji, w stosownych przypadkach i w sposób praktyczny i terminowy, w celu wspierania innych właściwych organów i agencji, a także organizacji objętych niniejszym rozporządzeniem, w procesie przeprowadzania skutecznej oceny ryzyka związanego z bezpieczeństwem w odniesieniu do wykonywanych przez nie czynności.

b) Aby zapewnić stałe przestrzeganie wymagań, o których mowa w art. 1, właściwy organ wdraża proces ciągłego doskonalenia zgodnie z pkt IS.AR.235.

c) Właściwy organ dokumentuje wszystkie najważniejsze procesy, procedury, funkcje i obowiązki konieczne do zapewnienia zgodności z pkt IS.AR.200 lit. a) oraz ustanawia tryb zmiany tej dokumentacji.

d) Procesy, procedury, funkcje i obowiązki utworzone przez właściwy organ w celu zapewnienia zgodności z pkt IS.AR.200 lit. a) odpowiadają charakterowi i złożoności działalności tego właściwego organu, na podstawie oceny właściwego dla tej działalności ryzyka związanego z bezpieczeństwem informacji, oraz mogą zostać włączone do innych systemów zarządzania już wdrożonych przez ten właściwy organ.

IS.AR.205 Ocena ryzyka związanego z bezpieczeństwem informacji

a) Właściwy organ identyfikuje wszystkie elementy własnej organizacji, które mogą być narażone na ryzyko związane z bezpieczeństwem informacji. Obejmuje to:

1) działalność, obiekty i zasoby właściwego organu, a także służby, które ten właściwy organ obsługuje, zapewnia, otrzymuje lub utrzymuje;

2) wyposażenie, układy, dane i informacje, które przyczyniają się do funkcjonowania elementów, o których mowa w pkt 1.

b) Właściwy organ powinien zidentyfikować interfejsy łączące jego własną organizację z innymi organizacjami, które to interfejsy mogą powodować wzajemne narażenie na ryzyko związane z bezpieczeństwem informacji.

c) Jeżeli chodzi o elementy i interfejsy, o których mowa w lit. a) i b), właściwy organ identyfikuje ryzyko związane z bezpieczeństwem informacji, które może mieć potencjalny wpływ na bezpieczeństwo lotnicze.

W odniesieniu do każdego zidentyfikowanego rodzaju ryzyka właściwy organ:

1) przypisuje poziom ryzyka zgodnie ze wstępnie określoną klasyfikacją ustanowioną przez dany właściwy organ;

2) przypisuje każdy rodzaj ryzyka i jego poziom odpowiedniemu elementowi lub interfejsowi określonemu zgodnie z lit. a) i b).

W ramach wstępnie określonej klasyfikacji, o której mowa w pkt 1, bierze się pod uwagę możliwość wystąpienia scenariusza zagrożenia i dotkliwość jego skutków dla bezpieczeństwa. Na podstawie tej klasyfikacji i biorąc pod uwagę kwestię, czy właściwy organ stosuje zorganizowany i powtarzalny proces zarządzania ryzykiem w odniesieniu do operacji, taki właściwy organ musi być w stanie ustalić, czy ryzyko jest dopuszczalne czy też wymaga zmniejszenia zgodnie z pkt IS.AR.210.

Aby umożliwić porównywalność różnych ocen ryzyka, przypisując poziom ryzyka na podstawie pkt 1, należy brać pod uwagę istotne informacje otrzymane w ramach współpracy z organizacjami, o których mowa w lit. b).

d) Właściwy organ przeprowadza przegląd oceny ryzyka przeprowadzonej zgodnie z lit. a), b) i c) i aktualizuje ją we wszystkich następujących sytuacjach:

1) w przypadku zmiany elementów narażonych na ryzyko związane z bezpieczeństwem informacji;

2) w przypadku zmiany interfejsów komunikacji między organizacją właściwego organu a innymi organizacjami lub ryzyka, o którym poinformowały pozostałe organizacje;

3) w przypadku zmiany informacji lub wiedzy wykorzystywanych do identyfikacji, analizy i klasyfikacji ryzyka;

4) gdy dostępne są wnioski z analizy incydentów związanych z bezpieczeństwem informacji.

IS.AR.210 Zmniejszanie ryzyka związanego z bezpieczeństwem informacji

a) Właściwy organ opracowuje środki służące wyeliminowaniu niedopuszczalnego ryzyka zidentyfikowanego zgodnie z pkt IS.AR.205, terminowo wdraża te środki i kontroluje ich ciągłą skuteczność. Środki te umożliwiają właściwemu organowi:

1) kontrolowanie okoliczności, które przyczyniają się do faktycznego wystąpienia scenariusza zagrożenia;

2) ograniczenie skutków dla bezpieczeństwa lotniczego urzeczywistnienia się scenariusza zagrożenia;

3) uniknięcie ryzyka.

Środki te nie mogą stwarzać jakiegokolwiek nowego potencjalnego niedopuszczalnego ryzyka dla bezpieczeństwa lotniczego.

b) Osobę, o której mowa w pkt IS.AR.225 lit. a), oraz innych narażonych członków personelu właściwego organu należy powiadomić o wyniku oceny ryzyka przeprowadzonej zgodnie z pkt IS.AR.205 oraz o powiązanych scenariuszach zagrożenia i wprowadzanych środkach.

Właściwy organ informuje również organizacje, z którymi jest połączony interfejsem zgodnie z pkt IS.AR.205 lit. b), o każdym rodzaju ryzyka wspólnym dla właściwego organu i organizacji.

IS.AR.215 Incydenty związane z bezpieczeństwem informacji – wykrywanie, reagowanie i działania naprawcze

a) Na podstawie wyniku oceny ryzyka przeprowadzonej zgodnie z pkt IS.AR.205 i wyniku procesu zmniejszania ryzyka przeprowadzonego zgodnie z pkt IS.AR.210 właściwy organ wdraża środki służące do wykrywania zdarzeń, które wskazują na ewentualne urzeczywistnienie się niedopuszczalnego ryzyka i mogą mieć potencjalny wpływ na bezpieczeństwo lotnicze. Dzięki takim środkom wykrywania właściwy organ może:

1) identyfikować odstępstwa od wcześniej określonych wartości bazowych dotyczących osiągów funkcjonalnych;

2) wysyłać ostrzeżenia służące uruchomieniu odpowiednich środków reagowania w przypadku każdego odstępstwa.

b) Właściwy organ wdraża środki reagowania na wszelkie zdarzenia zidentyfikowane zgodnie z lit. a), które mogą przerodzić się lub już przerodziły się w incydent związany z bezpieczeństwem informacji. Dzięki takim środkom reagowania właściwy organ może:

1) rozpocząć działanie własnej organizacji w reakcji na ostrzeżenia, o których mowa w lit. a) ppkt 2, poprzez uruchomienie wcześniej określonych zasobów i sposobu postępowania;

2) ograniczyć rozprzestrzenianie ataku i uniknąć pełnego urzeczywistnienia się scenariusza zagrożenia;

3) kontrolować tryb awaryjny uszkodzonych elementów określonych w pkt IS.AR.205 lit. a).

c) Właściwy organ wdraża środki służące przywróceniu stanu sprzed incydentów związanych z bezpieczeństwem informacji, w tym w razie potrzeby środki reagowania w sytuacjach zagrożeń. Dzięki takim środkom naprawczym właściwy organ może:

1) wyeliminować stan będący źródłem incydentu lub ograniczyć go do dopuszczalnego poziomu;

2) doprowadzić do bezpiecznego stanu uszkodzone elementy określone w pkt IS.AR.205 lit. a) w czasie naprawy wcześniej określonym przez jego własną organizację.

IS.AR.220 Zlecanie czynności w zakresie zarządzania bezpieczeństwem informacji

Właściwy organ zapewnia, aby w przypadku zlecenia innym organizacjom realizacji dowolnej części czynności, o których mowa w pkt IS.AR.200, zlecane czynności były zgodne z wymaganiami określonymi w niniejszym rozporządzeniu, a organizacja przyjmująca zlecenie wykonywała prace pod jego nadzorem. Właściwy organ zapewnia odpowiednie zarządzanie ryzykiem związanym ze zlecanymi czynnościami.

IS.AR.225 Wymagania dotyczące personelu

Właściwy organ:

a) wyznacza osobę uprawnioną do ustanowienia i utrzymania struktur organizacyjnych, strategii, procesów i procedur niezbędnych do wdrożenia niniejszego rozporządzenia.

Osoba ta:

1) jest uprawniona do uzyskania pełnego dostępu do zasobów niezbędnych właściwemu organowi do wykonywania wszystkich powierzonych mu zadań zgodnie z wymogami niniejszego rozporządzenia;

2) otrzymała uprawnienia niezbędne do wykonywania wyznaczonych obowiązków;

b) stosuje procedurę zapewniającą dysponowanie personelem dyżurującym wystarczającym do przeprowadzenia czynności objętych niniejszym załącznikiem;

c) stosuje procedurę zapewniającą, aby personel, o którym mowa w lit. b), posiadał niezbędne kompetencje do realizacji powierzonych mu zadań;

d) stosuje procedurę zapewniającą, aby personel przyjmował do wiadomości obowiązki związane z przydzielonymi funkcjami i zadaniami;

e) zapewnia, aby prawidłowo ustalono tożsamość i wiarygodność personelu mającego dostęp do systemów informatycznych i danych podlegających wymaganiom niniejszego rozporządzenia.

IS.AR.230 Prowadzenie rejestrów

a) Właściwy organ prowadzi rejestr swoich działań w zakresie zarządzania bezpieczeństwem informacji.

1) Właściwy organ zapewnia, aby następujące zapisy były archiwizowane i możliwe do zidentyfikowania:

(i) umowy dotyczące czynności, o których mowa w pkt IS.AR.200 lit. a) ppkt 5;

(ii) rejestr najważniejszych procesów, o których mowa w pkt IS.AR.200 lit. d);

(iii) dokumentacja ryzyka zidentyfikowanego w ocenie ryzyka, o której mowa w pkt IS.AR.205, wraz z powiązanymi środkami zmniejszania ryzyka, o których mowa w pkt IS.AR.210;

(iv) dokumentacja zdarzeń związanych z bezpieczeństwem informacji, które mogą wymagać ponownej oceny w celu identyfikacji niewykrytych incydentów związanych z bezpieczeństwem informacji lub podatności.

2) Dokumentację, o której mowa w pkt 1 ppkt (i), przechowuje się przez co najmniej 5 lat od zmiany lub rozwiązania umowy.

3) Dokumentację, o której mowa w pkt 1 ppkt (ii) i (iii), przechowuje się przez co najmniej 5 lat.

4) Dokumentację, o której mowa w pkt 1 ppkt (iv), przechowuje się do czasu ponownej oceny zdarzeń związanych z bezpieczeństwem informacji, dokonywanej z częstotliwością określoną w ramach procedury ustanowionej przez właściwy organ.

b) Właściwy organ prowadzi rejestr kwalifikacji i doświadczenia własnego personelu zaangażowanego w czynności w zakresie zarządzania bezpieczeństwem informacji.

1) Dokumentację kwalifikacji i doświadczenia członków personelu przechowuje się przez cały okres zatrudnienia tych osób we właściwym organie i przez co najmniej 3 lata po opuszczeniu przez nie właściwego organu.

2) Członkowie personelu na żądanie otrzymują dostęp do swoich akt osobowych. Ponadto właściwy organ przekazuje członkom personelu na żądanie egzemplarz ich akt osobowych w chwili, gdy osoby te opuszczają właściwy organ.

c) Format dokumentacji musi być określony w procedurach właściwego organu.

d) Rejestry przechowuje się w sposób zapewniający ochronę przed uszkodzeniem, zmianą i kradzieżą, a informacje klasyfikowane, w razie potrzeby, w zależności od poziomu klauzuli tajności. Właściwy organ zapewnia przechowywanie rejestrów w sposób gwarantujący ich integralność, autentyczność i uprawniony dostęp.

IS.AR.235 Ciągłe doskonalenie

a) Właściwy organ dokonuje oceny – stosując odpowiednie wskaźniki skuteczności działania – skuteczności i stopnia zaawansowania własnego SZBI. Oceny tej dokonuje się według kalendarza wcześniej ustalonego przez właściwy organ lub po wystąpieniu incydentu związanego z bezpieczeństwem informacji.

b) Jeżeli w toku oceny przeprowadzonej zgodnie z lit. a) zostają wykryte uchybienia, właściwy organ wprowadza niezbędne środki poprawy w celu zapewnienia, aby system SZBI w dalszym ciągu był zgodny z mającymi zastosowanie wymaganiami i umożliwiał utrzymanie dopuszczalnego poziomu ryzyka związanego z bezpieczeństwem informacji. Ponadto właściwy organ ponownie ocenia elementy SZBI, na które przyjęte środki wpływają.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.