Rozporządzenie wykonawcze Komisji (UE) 2023/203 z dnia 27 października 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w kwestii wymagań dotyczących zarządzania ryzykiem związanym z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze w odniesieniu do organizacji objętych zakresem stosowania rozporządzeń Komisji (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373 i (UE) 2021/664 oraz właściwych organów objętych zakresem stosowania rozporządzeń Komisji (UE) nr 748/2012, (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373, (UE) nr 139/2014 i (UE) 2021/664 oraz zmieniające rozporządzenia Komisji (UE) nr 1178/2011, (UE) nr 748/2012, (UE) nr 965/2012, (UE) nr 139/2014, (UE) nr 1321/2014, (UE) 2015/340 oraz rozporządzenia wykonawcze Komisji (UE) 2017/373 i (UE) 2021/664
Załącznik IX
W mocyW załącznikach II (część ATM/ANS.AR) i III (część ATM/ANS.OR) do rozporządzenia wykonawczego (UE) 2017/373 wprowadza się następujące zmiany:
1) w załączniku II (część ATM/ANS.AR) wprowadza się następujące zmiany:
a) w pkt ATM/ANS.AR.A.020 dodaje się lit. c) w brzmieniu:
„c)
Właściwy organ państwa członkowskiego jak najszybciej przekazuje Agencji informacje istotne z punktu widzenia bezpieczeństwa wynikające ze zgłoszeń zdarzeń związanych z bezpieczeństwem informacji, które otrzymał zgodnie z pkt IS.I.OR.230 załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203.”;
b) po pkt ATM/ANS.AR.A.025 dodaje się pkt ATM/ANS.AR.A.025A w brzmieniu:
„
ATM/ANS.AR.A.025A Natychmiastowa reakcja na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze
a) Właściwy organ wdraża system mający na celu odpowiednie gromadzenie, analizowanie i rozpowszechnianie informacji dotyczących zgłaszanych przez organizacje incydentów związanych z bezpieczeństwem informacji oraz podatności, które mogą mieć wpływ na bezpieczeństwo lotnicze. Odbywa się to w porozumieniu z wszelkimi innymi odpowiednimi organami odpowiedzialnymi za bezpieczeństwo informacji lub cyberbezpieczeństwo w danym państwie członkowskim w celu zwiększenia koordynacji i zgodności systemów zgłaszania zdarzeń.
b) Agencja wdraża system mający na celu odpowiednią analizę wszelkich odpowiednich informacji istotnych z punktu widzenia bezpieczeństwa, otrzymanych zgodnie z pkt ATM/ANS.AR.A.020 lit. c), oraz bez zbędnej zwłoki przekazuje państwom członkowskim i Komisji wszelkie informacje, w tym zalecenia lub działania naprawcze, które należy podjąć, niezbędne do tego, aby mogły one w odpowiednim czasie zareagować na incydent związany z bezpieczeństwem informacji lub podatność mające potencjalny wpływ na bezpieczeństwo lotnicze, dotyczące wyrobów, części, wyposażenia nieinstalowanego, osób lub organizacji podlegających rozporządzeniu (UE) 2018/1139 oraz aktom delegowanym i wykonawczym do tego rozporządzenia.
c) Po otrzymaniu informacji, o których mowa w lit. a) i b), właściwy organ wprowadza odpowiednie środki, aby wyeliminować potencjalny wpływ incydentu związanego z bezpieczeństwem informacji lub podatności na bezpieczeństwo lotnicze.
d) O środkach wprowadzanych zgodnie z lit. c) niezwłocznie informowane są wszystkie osoby lub organizacje, które są zobowiązane do ich przestrzegania na mocy rozporządzenia (UE) 2018/1139 oraz aktów delegowanych i wykonawczych do tego rozporządzenia. Właściwy organ państwa członkowskiego powiadamia również o tych środkach Agencję oraz, w razie konieczności podjęcia wspólnych działań, właściwe organy pozostałych zainteresowanych państw członkowskich.”;
c) w pkt ATM/ANS.AR.B.001 dodaje się lit. e) w następującym brzmieniu:
„e)
Oprócz spełniania wymagań określonych w lit. a) system zarządzania ustanowiony i utrzymywany przez właściwy organ musi być zgodny z załącznikiem I (część IS.AR) do rozporządzenia wykonawczego (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;
d) w pkt ATM/ANS.AR.B.005 wprowadza się następujące zmiany:
(i) nagłówek otrzymuje brzmienie:
„
ATM/ANS.AR.B.005 Przydzielanie zadań
”;
(ii) dodaje się lit. c) w brzmieniu:
„c)
W odniesieniu do certyfikacji i nadzoru nad zgodnością organizacji z pkt ATM/ANS.OR.B.005A właściwy organ może przydzielić zadania kwalifikowanym jednostkom zgodnie z lit. a) lub każdemu odpowiedniemu organowi w danym państwie członkowskim odpowiedzialnemu za bezpieczeństwo informacji lub cyberbezpieczeństwo. Przydzielając zadania, właściwy organ musi dopilnować, aby:
1) kwalifikowana jednostka lub odpowiedni organ koordynowały i uwzględniały wszystkie aspekty związane z bezpieczeństwem lotniczym;
2) do ogólnej dokumentacji organizacji dotyczącej certyfikacji i nadzoru włączono wyniki działań w zakresie certyfikacji i nadzoru prowadzonych przez kwalifikowaną jednostkę lub odpowiedni organ;
3) jego własny system zarządzania bezpieczeństwem informacji ustanowiony zgodnie z pkt ATM/ ANS.AR.B.001 lit. e) obejmował wszystkie zadania związane z certyfikacją i stałym nadzorem wykonywane w jego imieniu.”;
e) w pkt ATM/ANS.AR.C.010 dodaje się lit. d) w brzmieniu:
„d)
W odniesieniu do certyfikacji i nadzoru nad zgodnością organizacji z pkt ATM/ANS.OR.B.005A, oprócz przestrzegania przepisów ustanowionych w lit. a)–c), właściwy organ przeprowadza przegląd wszelkich zatwierdzeń wydanych zgodnie z pkt IS.I.OR.200 lit. e) niniejszego rozporządzenia lub pkt IS.D.OR.200 lit. e) rozporządzenia delegowanego (UE) 2022/1645 po mającym zastosowanie cyklu nadzoru audytowego i zawsze gdy wprowadzane są zmiany w zakresie prac danej organizacji.”;
f) po pkt ATM/ANS.AR.C.025 dodaje się pkt ATM/ANS.AR.C.025A w brzmieniu:
„
ATM/ANS.AR.C.025A Zmiany w systemie zarządzania bezpieczeństwem informacji
a) W przypadku zmian zarządzanych i zgłaszanych właściwemu organowi zgodnie z procedurą określona w pkt IS.I.OR.255 lit. a) załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203 właściwy organ uwzględnia przegląd takich zmian w stałym nadzorze sprawowanym zgodnie z zasadami określonymi w pkt ATM/ANS.AR.C.010. W przypadku stwierdzenia jakiejkolwiek niezgodności właściwy organ powiadamia o tym organizację, żąda dalszych zmian i podejmuje działania zgodnie z pkt ATM/ANS.AR.C.050.
b) W odniesieniu do innych zmian wymagających złożenia wniosku o zatwierdzenie zgodnie z pkt IS.I.OR.255 lit. b) załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203:
1) po otrzymaniu wniosku o wprowadzenie zmiany przed wydaniem zatwierdzenia właściwy organ sprawdza czy organizacja spełnia stosowne wymagania;
2) właściwy organ ustala warunki, na jakich organizacja może działać w trakcie wprowadzania zmiany;
3) w przypadku stwierdzenia, że organizacja spełnia stosowne wymagania, właściwy organ zatwierdza zmianę.”;
2) w załączniku III (część ATM/ANS.OR) wprowadza się następujące zmiany:
a) po pkt ATM/ANS.OR.B.005 dodaje się pkt ATM/ANS.OR.B.005A w brzmieniu:
„
ATM/ANS.OR.B.005A System zarządzania bezpieczeństwem informacji
Oprócz systemu zarządzania, o którym mowa w pkt ATM/ANS.OR.B.005, instytucja zapewniająca służby ustanawia, wdraża i utrzymuje system zarządzania bezpieczeństwem informacji zgodnie z rozporządzeniem wykonawczym (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;
b) pkt ATM/ANS.OR.D.010 otrzymuje brzmienie:
„
ATM/ANS.OR.D.010 Zarządzanie ochroną
a) Instytucje zapewniające służby żeglugi powietrznej, instytucje zapewniające zarządzanie przepływem ruchu lotniczego oraz menedżer sieci ustanawiają, jako integralną część ich systemu zarządzania zgodnie z wymaganiami określonymi w pkt ATM/ANS.OR.B.005, system zarządzania ochroną w celu zapewnienia:
1) ochrony ich mienia i personelu, aby zapobiec bezprawnej ingerencji w zapewnianie służb;
2) ochrony otrzymanych bądź generowanych lub w inny sposób wykorzystywanych przez nie danych operacyjnych w celu ograniczenia dostępu do tych danych, tak aby miały go wyłącznie osoby upoważnione.
b) W systemie zarządzania ochroną określa się:
1) proces i procedury związane z oceną i ograniczaniem ryzyka w zakresie ochrony, monitorowaniem ochrony i jej poprawą, przeglądami ochrony i upowszechnianiem informacji o zdobytych doświadczeniach;
2) środki służące identyfikowaniu, monitorowaniu i wykrywaniu naruszeń w zakresie ochrony i powiadamianiu personelu o niebezpieczeństwie za pomocą odpowiednich ostrzeżeń;
3) środki służące kontrolowaniu skutków naruszeń w zakresie ochrony oraz określeniu działań naprawczych i procedur ograniczających, aby zapobiec ponownemu wystąpieniu naruszeń.
c) Instytucje zapewniające służby żeglugi powietrznej, instytucje zapewniające zarządzanie przepływem ruchu lotniczego oraz menedżer sieci zapewniają posiadanie przez członków ich personelu poświadczenia bezpieczeństwa osobowego, w stosownych przypadkach, i koordynują z odpowiednimi władzami cywilnymi i wojskowymi działania w celu zapewnienia ochrony swojego mienia, personelu i danych.
d) Aspektami związanymi z bezpieczeństwem informacji zarządza się zgodnie z pkt ATM/ANS.OR.B.005A.”.
(
1
) Rozporządzenie wykonawcze Komisji (UE) 2023/1769 z dnia 12 września 2023 r. ustanawiające wymogi techniczne i procedury administracyjne dotyczące zatwierdzania organizacji zajmujących się projektowaniem lub produkcją systemów i części składowych wykorzystywanych do zarządzania ruchem lotniczym/służb żeglugi powietrznej oraz zmieniające rozporządzenie wykonawcze (UE) 2023/203 (Dz.U. L 228 z XX.9.2023, s. 19).
(
2
) Rozporządzenie delegowane Komisji (UE) 2022/1645 z dnia 14 lipca 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w odniesieniu do wymagań dotyczących zarządzania ryzykiem związanym z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze w odniesieniu do organizacji objętych zakresem stosowania rozporządzeń Komisji (UE) nr 748/2012 i (UE) nr 139/2014 oraz zmieniające rozporządzenia Komisji (UE) nr 748/2012 i (UE) nr 139/2014 (Dz.U. L 248 z 26.9.2022, s. 18).
(
3
) Rozporządzenie wykonawcze Komisji (UE) 2024/1109 z dnia 10 kwietnia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w odniesieniu do wymogów i procedur administracyjnych mających zastosowanie do właściwych organów, dotyczących certyfikacji, nadzoru i egzekwowania przepisów w zakresie ciągłej zdatności do lotu certyfikowanych systemów bezzałogowych statków powietrznych, oraz zmieniające rozporządzenie wykonawcze (UE) 2023/203 (Dz.U. L, 2024/1109, 17.5.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/1109/oj.
(
4
) Rozporządzenie Parlamentu Europejskiego i Rady (WE) nr 300/2008 z dnia 11 marca 2008 r. w sprawie wspólnych zasad w dziedzinie ochrony lotnictwa cywilnego i uchylające rozporządzenie (WE) nr 2320/2002 (Dz.U. L 97 z 9.4.2008, s. 72).
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.