Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2023/203 z dnia 27 października 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w kwestii wymagań dotyczących zarządzania ryzykiem związanym z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze w odniesieniu do organizacji objętych zakresem stosowania rozporządzeń Komisji (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373 i (UE) 2021/664 oraz właściwych organów objętych zakresem stosowania rozporządzeń Komisji (UE) nr 748/2012, (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373, (UE) nr 139/2014 i (UE) 2021/664 oraz zmieniające rozporządzenia Komisji (UE) nr 1178/2011, (UE) nr 748/2012, (UE) nr 965/2012, (UE) nr 139/2014, (UE) nr 1321/2014, (UE) 2015/340 oraz rozporządzenia wykonawcze Komisji (UE) 2017/373 i (UE) 2021/664

Załącznik IV

W mocy

W załączniku I (część 21) do rozporządzenia (UE) nr 748/2012 wprowadza się następujące zmiany:

1) w spisie treści wprowadza się następujące zmiany:

a) po nagłówku 21.B.20 dodaje się nagłówek w brzmieniu:

„21.B.20A Natychmiastowa reakcja na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze”;

b) nagłówek pkt 21.B.30 otrzymuje brzmienie:

„21.B.30 Przydzielanie zadań”;

c) po nagłówku 21.B.240 dodaje się nagłówek w brzmieniu:

„21.B.240A Zmiany w systemie zarządzania bezpieczeństwem informacji”;

d) po nagłówku 21.B.435 dodaje się nagłówek w brzmieniu:

„21.B.435A Zmiany w systemie zarządzania bezpieczeństwem informacji”;

2) w pkt 21.B.15 dodaje się lit. c) w brzmieniu:

„c)

Właściwy organ państwa członkowskiego jak najszybciej przekazuje Agencji informacje istotne z punktu widzenia bezpieczeństwa wynikające ze zgłoszeń zdarzeń związanych z bezpieczeństwem informacji, które otrzymał zgodnie z pkt IS.D.OR.230 załącznika (część IS.D.OR) do rozporządzenia delegowanego (UE) 2022/1645.”;

3) po pkt 21.B.20 dodaje się pkt 21.B.20A w brzmieniu:

21.B.20A Natychmiastowa reakcja na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze

a) Właściwy organ wdraża system mający na celu odpowiednie gromadzenie, analizowanie i rozpowszechnianie informacji dotyczących zgłaszanych przez organizacje incydentów związanych z bezpieczeństwem informacji oraz podatności, które mogą mieć wpływ na bezpieczeństwo lotnicze. Odbywa się to w porozumieniu z wszelkimi innymi odpowiednimi organami odpowiedzialnymi za bezpieczeństwo informacji lub cyberbezpieczeństwo w danym państwie członkowskim w celu zwiększenia koordynacji i zgodności systemów zgłaszania zdarzeń.

b) Agencja wdraża system mający na celu odpowiednią analizę wszelkich odpowiednich informacji istotnych z punktu widzenia bezpieczeństwa, otrzymanych zgodnie z pkt 21.B.15 lit. c), oraz bez zbędnej zwłoki przekazuje państwom członkowskim i Komisji wszelkie informacje, w tym zalecenia lub niezbędne działania naprawcze, które należy podjąć, by mogły one w odpowiednim czasie zareagować na incydent związany z bezpieczeństwem informacji lub podatność mające potencjalny wpływ na bezpieczeństwo lotnicze, dotyczące wyrobów, części, wyposażenia nieinstalowanego, osób lub organizacji podlegających rozporządzeniu (UE) 2018/1139 oraz aktom delegowanym i wykonawczym do tego rozporządzenia.

c) Po otrzymaniu informacji, o których mowa w lit. a) i b), właściwy organ wprowadza odpowiednie środki, aby wyeliminować potencjalny wpływ incydentu związanego z bezpieczeństwem informacji lub podatności na bezpieczeństwo lotnicze.

d) O środkach wprowadzanych zgodnie z lit. c) niezwłocznie informowane są wszystkie osoby lub organizacje, które są zobowiązane do ich przestrzegania na mocy rozporządzenia (UE) 2018/1139 oraz aktów delegowanych i wykonawczych do tego rozporządzenia. Właściwy organ państwa członkowskiego powiadamia również o tych środkach Agencję oraz, w razie konieczności podjęcia wspólnych działań, właściwe organy pozostałych zainteresowanych państw członkowskich.”;

4) w pkt 21.B.25 dodaje się lit. e) w brzmieniu:

„e)

Oprócz spełniania wymagań określonych w lit. a) system zarządzania ustanowiony i utrzymywany przez właściwy organ musi być zgodny z załącznikiem I (część IS.AR) do rozporządzenia wykonawczego (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;

5) w pkt 21.B.30 wprowadza się następujące zmiany:

a) nagłówek otrzymuje brzmienie:

21.B.30 Przydzielanie zadań”;

b) dodaje się lit. c) w brzmieniu:

„c)

Do celów certyfikacji i nadzoru nad zgodnością organizacji z pkt 21.A.139A i 21.A.239A właściwy organ może przydzielić zadania kwalifikowanym jednostkom zgodnie z lit. a) lub każdemu odpowiedniemu organowi w danym państwie członkowskim odpowiedzialnemu za bezpieczeństwo informacji lub cyberbezpieczeństwo. Przydzielając zadania, właściwy organ musi dopilnować, aby:

1) kwalifikowana jednostka lub odpowiedni organ koordynowały i uwzględniały wszystkie aspekty związane z bezpieczeństwem lotniczym;

2) do ogólnej dokumentacji organizacji dotyczącej certyfikacji i nadzoru włączono wyniki działań w zakresie certyfikacji i nadzoru prowadzonych przez kwalifikowaną jednostkę lub odpowiedni organ;

3) jego własny system zarządzania bezpieczeństwem informacji ustanowiony zgodnie z pkt 21.B.25 lit. e) obejmował wszystkie zadania związane z certyfikacją i stałym nadzorem wykonywane w jego imieniu.”;

6) w pkt 21.B.221 dodaje się lit. g) w brzmieniu:

„g)

W odniesieniu do certyfikacji i nadzoru nad zgodnością organizacji z pkt 21.A.139A, oprócz przestrzegania przepisów ustanowionych w lit. a)–f), właściwy organ przeprowadza przegląd wszelkich zatwierdzeń wydanych zgodnie z pkt IS.I.OR.200 lit. e) niniejszego rozporządzenia lub pkt IS.D.OR.200 lit. e) rozporządzenia delegowanego (UE) 2022/1645 po mającym zastosowanie cyklu nadzoru audytowego i zawsze gdy wprowadzane są zmiany w zakresie prac danej organizacji.”;

7) po pkt 21.B.240 dodaje się pkt 21.B.240A w brzmieniu:

21.B.240A Zmiany w systemie zarządzania bezpieczeństwem informacji

a) W przypadku zmian zarządzanych i zgłaszanych właściwemu organowi zgodnie z procedurą określoną w pkt IS.D.OR.255 lit. a) załącznika (część IS.D.OR) do rozporządzenia delegowanego (UE) 2022/1645 właściwy organ uwzględnia przegląd takich zmian w stałym nadzorze sprawowanym zgodnie z zasadami określonymi w pkt 21.B.221. W przypadku stwierdzenia jakiejkolwiek niezgodności właściwy organ powiadamia o tym organizację, żąda dalszych zmian i podejmuje działania zgodnie z pkt 21.B.225.

b) W przypadku innych zmian wymagających złożenia wniosku o zatwierdzenie zgodnie z pkt IS.D.OR.255 lit. b) załącznika I (część IS.D.OR) do rozporządzenia delegowanego (UE) 2022/1645:

1) po otrzymaniu wniosku o wprowadzenie zmiany przed wydaniem zatwierdzenia właściwy organ sprawdza czy organizacja spełnia stosowne wymagania;

2) właściwy organ ustala warunki, na jakich organizacja może działać w trakcie wprowadzania zmiany;

3) w przypadku stwierdzenia, że organizacja spełnia stosowne wymagania, właściwy organ zatwierdza zmianę.”;

8) w pkt 21.B.431 dodaje się lit. d) w brzmieniu:

„d)

Do celów certyfikacji i nadzoru nad zgodnością organizacji z pkt 21.A.239A, oprócz przestrzegania przepisów zawartych w lit. a)–c), właściwy organ stosuje się do następujących zasad:

1) właściwy organ dokonuje przeglądu interfejsów i powiązanego ryzyka zidentyfikowanych zgodnie z pkt IS.D.OR.205 lit. b) załącznika (część IS.D.OR) do rozporządzenia delegowanego (UE) 2022/1645 przez każdą organizację podlegającą jego nadzorowi;

2) w przypadku stwierdzenia przez poszczególne organizacje rozbieżności dotyczących wzajemnych interfejsów i powiązanego ryzyka właściwy organ dokonuje wraz z zainteresowanymi organizacjami przeglądu tych rozbieżności i, w stosownych przypadkach, zgłasza odpowiednie ustalenia, aby zapewnić wdrożenie działań naprawczych;

3) w przypadku gdy dokumentacja poddana przeglądowi zgodnie z pkt 2 ujawnia występowanie znaczącego ryzyka powiązanego z interfejsami między organizacjami podlegającymi nadzorowi innego właściwego organu w tym samym państwie członkowskim, informacja ta jest przekazywana odpowiedniemu właściwemu organowi.”;

9) po pkt 21.B.435 dodaje się pkt 21.B.435A w brzmieniu:

21.B.435A Zmiany w systemie zarządzania bezpieczeństwem informacji

a) W przypadku zmian zarządzanych i zgłaszanych właściwemu organowi zgodnie z procedurą określoną w pkt IS.D.OR.255 lit. a) załącznika (część IS.D.OR) do rozporządzenia delegowanego (UE) 2022/1645 właściwy organ uwzględnia przegląd takich zmian w stałym nadzorze sprawowanym zgodnie z zasadami określonymi w pkt 21.B.431. W przypadku stwierdzenia jakiejkolwiek niezgodności właściwy organ powiadamia o tym organizację, żąda dalszych zmian i podejmuje działania zgodnie z pkt 21.B.433.

b) W przypadku innych zmian wymagających złożenia wniosku o zatwierdzenie zgodnie z pkt IS.D.OR.255 lit. b) załącznika I (część IS.D.OR) do rozporządzenia delegowanego (UE) 2022/1645:

1) po otrzymaniu wniosku o wprowadzenie zmiany przed wydaniem zatwierdzenia właściwy organ sprawdza czy organizacja spełnia stosowne wymagania;

2) właściwy organ ustala warunki, na jakich organizacja może działać w trakcie wprowadzania zmiany;

3) w przypadku stwierdzenia, że organizacja spełnia stosowne wymagania, właściwy organ zatwierdza zmianę.”.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.