Rozporządzenie wykonawcze Komisji (UE) 2023/203 z dnia 27 października 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w kwestii wymagań dotyczących zarządzania ryzykiem związanym z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze w odniesieniu do organizacji objętych zakresem stosowania rozporządzeń Komisji (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373 i (UE) 2021/664 oraz właściwych organów objętych zakresem stosowania rozporządzeń Komisji (UE) nr 748/2012, (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373, (UE) nr 139/2014 i (UE) 2021/664 oraz zmieniające rozporządzenia Komisji (UE) nr 1178/2011, (UE) nr 748/2012, (UE) nr 965/2012, (UE) nr 139/2014, (UE) nr 1321/2014, (UE) 2015/340 oraz rozporządzenia wykonawcze Komisji (UE) 2017/373 i (UE) 2021/664
Załącznik I
W mocyBEZPIECZEŃSTWO INFORMACJI – WYMAGANIA DLA ORGANÓW
[CZĘŚĆ-IS.AR]
IS.AR.100
Zakres stosowania
IS.AR.200
System zarządzania bezpieczeństwem informacji (SZBI)
IS.AR.205
Ocena ryzyka związanego z bezpieczeństwem informacji
IS.AR.210
Zmniejszanie ryzyka związanego z bezpieczeństwem informacji
IS.AR.215
Incydenty związane z bezpieczeństwem informacji – wykrywanie, reagowanie i działania naprawcze
IS.AR.220
Zlecanie czynności w zakresie zarządzania bezpieczeństwem informacji
IS.AR.225
Wymagania dotyczące personelu
IS.AR.230
Prowadzenie rejestrów
IS.AR.235
Ciągłe doskonalenie
IS.AR.100 Zakres stosowania
W niniejszej części ustanawia się wymagania dotyczące zarządzania, które muszą spełnić właściwe organy, o których mowa w art. 2 ust. 2 niniejszego rozporządzenia.
Wymagania, które takie właściwe organy muszą spełnić w zakresie realizacji zadań związanych z certyfikacją, nadzorem i egzekwowaniem przepisów, określono w rozporządzeniach, o których mowa w art. 2 ust. 1 niniejszego rozporządzenia i w art. 2 rozporządzenia delegowanego (UE) 2022/1645.
IS.AR.200 System zarządzania bezpieczeństwem informacji (SZBI)
a) Aby osiągnąć cele określone w art. 1, właściwy organ ustanawia, wdraża i utrzymuje system zarządzania bezpieczeństwem informacji (SZBI) zapewniający, aby dany właściwy organ:
1) ustanowił strategię bezpieczeństwa informacji określającą ogólne zasady obowiązujące w danym właściwym organie w zakresie potencjalnego wpływu ryzyka związanego z bezpieczeństwem informacji na bezpieczeństwo lotnicze;
2) określił ryzyko związane z bezpieczeństwem informacji i dokonał przeglądu takiego ryzyka zgodnie z pkt IS.AR.205;
3) określił i wdrożył środki zmniejszające ryzyko związane z bezpieczeństwem informacji zgodnie z pkt IS.AR.210;
4) zdefiniował i wdrożył, zgodnie z pkt IS.AR.215, środki konieczne do wykrywania zdarzeń związanych z bezpieczeństwem informacji, identyfikował takie zdarzenia, które uznaje się za incydenty o potencjalnym wpływie na bezpieczeństwo lotnicze, oraz reagował na takie incydenty związane z bezpieczeństwem informacji i przywracał sytuację sprzed takich incydentów związanych z bezpieczeństwem informacji;
5) przestrzegał wymagań zawartych w pkt IS.AR.220 w przypadku zlecenia jakiejkolwiek części czynności opisanych w pkt IS.AR.200 innym organizacjom;
6) przestrzegał wymagań dotyczących personelu określonych w pkt IS.AR.225;
7) przestrzegał wymagań dotyczących prowadzenia rejestrów określonych w pkt IS.AR.230;
8) monitorował przestrzeganie przez własną organizację wymagań określonych w niniejszym rozporządzeniu oraz udzielał informacji zwrotnych dotyczących niezgodności osobie, o której mowa w pkt IS.AR.225 lit. a), w celu zapewnienia skutecznego wdrożenia działań naprawczych;
9) chronił poufność wszelkich informacji, które właściwy organ może posiadać w odniesieniu do organizacji objętej jego nadzorem, oraz informacji otrzymanych za pośrednictwem stosowanych przez organizację systemów zewnętrznego zgłaszania zdarzeń ustanowionych zgodnie z pkt IS.I.OR.230 załącznika II (część IS.I.OR) do niniejszego rozporządzenia oraz pkt IS.D.OR.230 załącznika (część IS.D.OR) do rozporządzenia delegowanego (UE) 2022/1645;
10) powiadomił Agencję o zmianach wpływających na zdolność właściwego organu do wykonywania powierzonych mu zadań i obowiązków określonych w niniejszym rozporządzeniu;
11) zdefiniował i wdrożył procedury wymiany istotnych informacji, w stosownych przypadkach i w sposób praktyczny i terminowy, w celu wspierania innych właściwych organów i agencji, a także organizacji objętych niniejszym rozporządzeniem, w procesie przeprowadzania skutecznej oceny ryzyka związanego z bezpieczeństwem w odniesieniu do wykonywanych przez nie czynności.
b) Aby zapewnić stałe przestrzeganie wymagań, o których mowa w art. 1, właściwy organ wdraża proces ciągłego doskonalenia zgodnie z pkt IS.AR.235.
c) Właściwy organ dokumentuje wszystkie najważniejsze procesy, procedury, funkcje i obowiązki konieczne do zapewnienia zgodności z pkt IS.AR.200 lit. a) oraz ustanawia tryb zmiany tej dokumentacji.
d) Procesy, procedury, funkcje i obowiązki utworzone przez właściwy organ w celu zapewnienia zgodności z pkt IS.AR.200 lit. a) odpowiadają charakterowi i złożoności działalności tego właściwego organu, na podstawie oceny właściwego dla tej działalności ryzyka związanego z bezpieczeństwem informacji, oraz mogą zostać włączone do innych systemów zarządzania już wdrożonych przez ten właściwy organ.
IS.AR.205 Ocena ryzyka związanego z bezpieczeństwem informacji
a) Właściwy organ identyfikuje wszystkie elementy własnej organizacji, które mogą być narażone na ryzyko związane z bezpieczeństwem informacji. Obejmuje to:
1) działalność, obiekty i zasoby właściwego organu, a także służby, które ten właściwy organ obsługuje, zapewnia, otrzymuje lub utrzymuje;
2) wyposażenie, układy, dane i informacje, które przyczyniają się do funkcjonowania elementów, o których mowa w pkt 1.
b) Właściwy organ powinien zidentyfikować interfejsy łączące jego własną organizację z innymi organizacjami, które to interfejsy mogą powodować wzajemne narażenie na ryzyko związane z bezpieczeństwem informacji.
c) Jeżeli chodzi o elementy i interfejsy, o których mowa w lit. a) i b), właściwy organ identyfikuje ryzyko związane z bezpieczeństwem informacji, które może mieć potencjalny wpływ na bezpieczeństwo lotnicze.
W odniesieniu do każdego zidentyfikowanego rodzaju ryzyka właściwy organ:
1) przypisuje poziom ryzyka zgodnie ze wstępnie określoną klasyfikacją ustanowioną przez dany właściwy organ;
2) przypisuje każdy rodzaj ryzyka i jego poziom odpowiedniemu elementowi lub interfejsowi określonemu zgodnie z lit. a) i b).
W ramach wstępnie określonej klasyfikacji, o której mowa w pkt 1, bierze się pod uwagę możliwość wystąpienia scenariusza zagrożenia i dotkliwość jego skutków dla bezpieczeństwa. Na podstawie tej klasyfikacji i biorąc pod uwagę kwestię, czy właściwy organ stosuje zorganizowany i powtarzalny proces zarządzania ryzykiem w odniesieniu do operacji, taki właściwy organ musi być w stanie ustalić, czy ryzyko jest dopuszczalne czy też wymaga zmniejszenia zgodnie z pkt IS.AR.210.
Aby umożliwić porównywalność różnych ocen ryzyka, przypisując poziom ryzyka na podstawie pkt 1, należy brać pod uwagę istotne informacje otrzymane w ramach współpracy z organizacjami, o których mowa w lit. b).
d) Właściwy organ przeprowadza przegląd oceny ryzyka przeprowadzonej zgodnie z lit. a), b) i c) i aktualizuje ją we wszystkich następujących sytuacjach:
1) w przypadku zmiany elementów narażonych na ryzyko związane z bezpieczeństwem informacji;
2) w przypadku zmiany interfejsów komunikacji między organizacją właściwego organu a innymi organizacjami lub ryzyka, o którym poinformowały pozostałe organizacje;
3) w przypadku zmiany informacji lub wiedzy wykorzystywanych do identyfikacji, analizy i klasyfikacji ryzyka;
4) gdy dostępne są wnioski z analizy incydentów związanych z bezpieczeństwem informacji.
IS.AR.210 Zmniejszanie ryzyka związanego z bezpieczeństwem informacji
a) Właściwy organ opracowuje środki służące wyeliminowaniu niedopuszczalnego ryzyka zidentyfikowanego zgodnie z pkt IS.AR.205, terminowo wdraża te środki i kontroluje ich ciągłą skuteczność. Środki te umożliwiają właściwemu organowi:
1) kontrolowanie okoliczności, które przyczyniają się do faktycznego wystąpienia scenariusza zagrożenia;
2) ograniczenie skutków dla bezpieczeństwa lotniczego urzeczywistnienia się scenariusza zagrożenia;
3) uniknięcie ryzyka.
Środki te nie mogą stwarzać jakiegokolwiek nowego potencjalnego niedopuszczalnego ryzyka dla bezpieczeństwa lotniczego.
b) Osobę, o której mowa w pkt IS.AR.225 lit. a), oraz innych narażonych członków personelu właściwego organu należy powiadomić o wyniku oceny ryzyka przeprowadzonej zgodnie z pkt IS.AR.205 oraz o powiązanych scenariuszach zagrożenia i wprowadzanych środkach.
Właściwy organ informuje również organizacje, z którymi jest połączony interfejsem zgodnie z pkt IS.AR.205 lit. b), o każdym rodzaju ryzyka wspólnym dla właściwego organu i organizacji.
IS.AR.215 Incydenty związane z bezpieczeństwem informacji – wykrywanie, reagowanie i działania naprawcze
a) Na podstawie wyniku oceny ryzyka przeprowadzonej zgodnie z pkt IS.AR.205 i wyniku procesu zmniejszania ryzyka przeprowadzonego zgodnie z pkt IS.AR.210 właściwy organ wdraża środki służące do wykrywania zdarzeń, które wskazują na ewentualne urzeczywistnienie się niedopuszczalnego ryzyka i mogą mieć potencjalny wpływ na bezpieczeństwo lotnicze. Dzięki takim środkom wykrywania właściwy organ może:
1) identyfikować odstępstwa od wcześniej określonych wartości bazowych dotyczących osiągów funkcjonalnych;
2) wysyłać ostrzeżenia służące uruchomieniu odpowiednich środków reagowania w przypadku każdego odstępstwa.
b) Właściwy organ wdraża środki reagowania na wszelkie zdarzenia zidentyfikowane zgodnie z lit. a), które mogą przerodzić się lub już przerodziły się w incydent związany z bezpieczeństwem informacji. Dzięki takim środkom reagowania właściwy organ może:
1) rozpocząć działanie własnej organizacji w reakcji na ostrzeżenia, o których mowa w lit. a) ppkt 2, poprzez uruchomienie wcześniej określonych zasobów i sposobu postępowania;
2) ograniczyć rozprzestrzenianie ataku i uniknąć pełnego urzeczywistnienia się scenariusza zagrożenia;
3) kontrolować tryb awaryjny uszkodzonych elementów określonych w pkt IS.AR.205 lit. a).
c) Właściwy organ wdraża środki służące przywróceniu stanu sprzed incydentów związanych z bezpieczeństwem informacji, w tym w razie potrzeby środki reagowania w sytuacjach zagrożeń. Dzięki takim środkom naprawczym właściwy organ może:
1) wyeliminować stan będący źródłem incydentu lub ograniczyć go do dopuszczalnego poziomu;
2) doprowadzić do bezpiecznego stanu uszkodzone elementy określone w pkt IS.AR.205 lit. a) w czasie naprawy wcześniej określonym przez jego własną organizację.
IS.AR.220 Zlecanie czynności w zakresie zarządzania bezpieczeństwem informacji
Właściwy organ zapewnia, aby w przypadku zlecenia innym organizacjom realizacji dowolnej części czynności, o których mowa w pkt IS.AR.200, zlecane czynności były zgodne z wymaganiami określonymi w niniejszym rozporządzeniu, a organizacja przyjmująca zlecenie wykonywała prace pod jego nadzorem. Właściwy organ zapewnia odpowiednie zarządzanie ryzykiem związanym ze zlecanymi czynnościami.
IS.AR.225 Wymagania dotyczące personelu
Właściwy organ:
a) wyznacza osobę uprawnioną do ustanowienia i utrzymania struktur organizacyjnych, strategii, procesów i procedur niezbędnych do wdrożenia niniejszego rozporządzenia.
Osoba ta:
1) jest uprawniona do uzyskania pełnego dostępu do zasobów niezbędnych właściwemu organowi do wykonywania wszystkich powierzonych mu zadań zgodnie z wymogami niniejszego rozporządzenia;
2) otrzymała uprawnienia niezbędne do wykonywania wyznaczonych obowiązków;
b) stosuje procedurę zapewniającą dysponowanie personelem dyżurującym wystarczającym do przeprowadzenia czynności objętych niniejszym załącznikiem;
c) stosuje procedurę zapewniającą, aby personel, o którym mowa w lit. b), posiadał niezbędne kompetencje do realizacji powierzonych mu zadań;
d) stosuje procedurę zapewniającą, aby personel przyjmował do wiadomości obowiązki związane z przydzielonymi funkcjami i zadaniami;
e) zapewnia, aby prawidłowo ustalono tożsamość i wiarygodność personelu mającego dostęp do systemów informatycznych i danych podlegających wymaganiom niniejszego rozporządzenia.
IS.AR.230 Prowadzenie rejestrów
a) Właściwy organ prowadzi rejestr swoich działań w zakresie zarządzania bezpieczeństwem informacji.
1) Właściwy organ zapewnia, aby następujące zapisy były archiwizowane i możliwe do zidentyfikowania:
(i) umowy dotyczące czynności, o których mowa w pkt IS.AR.200 lit. a) ppkt 5;
(ii) rejestr najważniejszych procesów, o których mowa w pkt IS.AR.200 lit. d);
(iii) dokumentacja ryzyka zidentyfikowanego w ocenie ryzyka, o której mowa w pkt IS.AR.205, wraz z powiązanymi środkami zmniejszania ryzyka, o których mowa w pkt IS.AR.210;
(iv) dokumentacja zdarzeń związanych z bezpieczeństwem informacji, które mogą wymagać ponownej oceny w celu identyfikacji niewykrytych incydentów związanych z bezpieczeństwem informacji lub podatności.
2) Dokumentację, o której mowa w pkt 1 ppkt (i), przechowuje się przez co najmniej 5 lat od zmiany lub rozwiązania umowy.
3) Dokumentację, o której mowa w pkt 1 ppkt (ii) i (iii), przechowuje się przez co najmniej 5 lat.
4) Dokumentację, o której mowa w pkt 1 ppkt (iv), przechowuje się do czasu ponownej oceny zdarzeń związanych z bezpieczeństwem informacji, dokonywanej z częstotliwością określoną w ramach procedury ustanowionej przez właściwy organ.
b) Właściwy organ prowadzi rejestr kwalifikacji i doświadczenia własnego personelu zaangażowanego w czynności w zakresie zarządzania bezpieczeństwem informacji.
1) Dokumentację kwalifikacji i doświadczenia członków personelu przechowuje się przez cały okres zatrudnienia tych osób we właściwym organie i przez co najmniej 3 lata po opuszczeniu przez nie właściwego organu.
2) Członkowie personelu na żądanie otrzymują dostęp do swoich akt osobowych. Ponadto właściwy organ przekazuje członkom personelu na żądanie egzemplarz ich akt osobowych w chwili, gdy osoby te opuszczają właściwy organ.
c) Format dokumentacji musi być określony w procedurach właściwego organu.
d) Rejestry przechowuje się w sposób zapewniający ochronę przed uszkodzeniem, zmianą i kradzieżą, a informacje klasyfikowane, w razie potrzeby, w zależności od poziomu klauzuli tajności. Właściwy organ zapewnia przechowywanie rejestrów w sposób gwarantujący ich integralność, autentyczność i uprawniony dostęp.
IS.AR.235 Ciągłe doskonalenie
a) Właściwy organ dokonuje oceny – stosując odpowiednie wskaźniki skuteczności działania – skuteczności i stopnia zaawansowania własnego SZBI. Oceny tej dokonuje się według kalendarza wcześniej ustalonego przez właściwy organ lub po wystąpieniu incydentu związanego z bezpieczeństwem informacji.
b) Jeżeli w toku oceny przeprowadzonej zgodnie z lit. a) zostają wykryte uchybienia, właściwy organ wprowadza niezbędne środki poprawy w celu zapewnienia, aby system SZBI w dalszym ciągu był zgodny z mającymi zastosowanie wymaganiami i umożliwiał utrzymanie dopuszczalnego poziomu ryzyka związanego z bezpieczeństwem informacji. Ponadto właściwy organ ponownie ocenia elementy SZBI, na które przyjęte środki wpływają.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.