Rozporządzenie wykonawcze Komisji (UE) 2023/203 z dnia 27 października 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w kwestii wymagań dotyczących zarządzania ryzykiem związanym z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze w odniesieniu do organizacji objętych zakresem stosowania rozporządzeń Komisji (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373 i (UE) 2021/664 oraz właściwych organów objętych zakresem stosowania rozporządzeń Komisji (UE) nr 748/2012, (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373, (UE) nr 139/2014 i (UE) 2021/664 oraz zmieniające rozporządzenia Komisji (UE) nr 1178/2011, (UE) nr 748/2012, (UE) nr 965/2012, (UE) nr 139/2014, (UE) nr 1321/2014, (UE) 2015/340 oraz rozporządzenia wykonawcze Komisji (UE) 2017/373 i (UE) 2021/664
Załącznik V
W mocyW załącznikach II (część ARO) i III (część ORAO) do rozporządzenia (UE) nr 965/2012 wprowadza się następujące zmiany:
1) w załączniku II (część ARO) wprowadza się następujące zmiany:
a) w pkt ARO.GEN.125 dodaje się lit. c) w brzmieniu:
„c)
Właściwy organ państwa członkowskiego jak najszybciej przekazuje Agencji informacje istotne z punktu widzenia bezpieczeństwa wynikające ze zgłoszeń zdarzeń związanych z bezpieczeństwem informacji, które otrzymał zgodnie z pkt IS.I.OR.230 załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203.”;
b) po pkt ARO.GEN.135 dodaje się pkt ARO.GEN.135A w brzmieniu:
Natychmiastowa reakcja na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze
a) Właściwy organ wdraża system mający na celu odpowiednie gromadzenie, analizowanie i rozpowszechnianie informacji dotyczących zgłaszanych przez organizacje incydentów związanych z bezpieczeństwem informacji oraz podatności, które mogą mieć wpływ na bezpieczeństwo lotnicze. Odbywa się to w porozumieniu z wszelkimi innymi odpowiednimi organami odpowiedzialnymi za bezpieczeństwo informacji lub cyberbezpieczeństwo w danym państwie członkowskim w celu zwiększenia koordynacji i zgodności systemów zgłaszania zdarzeń.
b) Agencja wdraża system mający na celu odpowiednią analizę wszelkich odpowiednich informacji istotnych z punktu widzenia bezpieczeństwa, otrzymanych zgodnie z pkt ARO.GEN.125 lit. c), oraz bez zbędnej zwłoki przekazuje państwom członkowskim i Komisji wszelkie informacje, w tym zalecenia lub niezbędne działania naprawcze, które należy podjąć, by mogły one w odpowiednim czasie zareagować na incydent związany z bezpieczeństwem informacji lub podatność mające potencjalny wpływ na bezpieczeństwo lotnicze, dotyczące wyrobów, części, wyposażenia nieinstalowanego, osób lub organizacji podlegających rozporządzeniu (UE) 2018/1139 oraz aktom delegowanym i wykonawczym do tego rozporządzenia.
c) Po otrzymaniu informacji, o których mowa w lit. a) i b), właściwy organ wprowadza odpowiednie środki, aby wyeliminować potencjalny wpływ incydentu związanego z bezpieczeństwem informacji lub podatności na bezpieczeństwo lotnicze.
d) O środkach wprowadzanych zgodnie z lit. c) niezwłocznie informowane są wszystkie osoby lub organizacje, które są zobowiązane do ich przestrzegania na mocy rozporządzenia (UE) 2018/1139 oraz aktów delegowanych i wykonawczych do tego rozporządzenia. Właściwy organ państwa członkowskiego powiadamia również o tych środkach Agencję oraz, w razie konieczności podjęcia wspólnych działań, właściwe organy pozostałych zainteresowanych państw członkowskich.”;
c) w pkt ARO.GEN.200 dodaje się lit. e) w brzmieniu:
„e)
Oprócz spełniania wymagań określonych w lit. a) system zarządzania ustanowiony i utrzymywany przez właściwy organ musi być zgodny z załącznikiem I (część IS.AR) do rozporządzenia wykonawczego (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;
d) w załączniku ARO.GEN.205 wprowadza się następujące zmiany:
(i) nagłówek otrzymuje brzmienie:
Przydzielanie zadań”;
(ii) dodaje się lit. c) w brzmieniu:
„c)
Do celów certyfikacji i nadzoru nad zgodnością organizacji z pkt ORO.GEN.200A właściwy organ może przydzielić zadania kwalifikowanym jednostkom zgodnie z lit. a) lub każdemu odpowiedniemu organowi w danym państwie członkowskim odpowiedzialnemu za bezpieczeństwo informacji lub cyberbezpieczeństwo. Przydzielając zadania, właściwy organ musi dopilnować, aby:
1) kwalifikowana jednostka lub odpowiedni organ koordynowały i uwzględniały wszystkie aspekty związane z bezpieczeństwem lotniczym;
2) do ogólnej dokumentacji organizacji dotyczącej certyfikacji i nadzoru włączono wyniki działań w zakresie certyfikacji i nadzoru prowadzonych przez kwalifikowaną jednostkę lub odpowiedni organ;
3) jego własny system zarządzania bezpieczeństwem informacji, ustanowiony zgodnie z pkt ARO.GEN.200 lit. e), obejmował wszystkie zadania związane z certyfikacją i stałym nadzorem wykonywane w jego imieniu.”;
e) w pkt ARO.GEN.300 dodaje się lit. g) w brzmieniu:
„g)
W odniesieniu do certyfikacji i nadzoru nad zgodnością organizacji z pkt ORO.GEN.200A, oprócz przestrzegania przepisów ustanowionych w lit. a)–f), właściwy organ przeprowadza przegląd wszelkich zatwierdzeń wydanych zgodnie z pkt IS.I.OR.200 lit. e) niniejszego rozporządzenia lub pkt IS.D.OR.200 lit. e) rozporządzenia delegowanego (UE) 2022/1645 po mającym zastosowanie cyklu nadzoru audytowego i zawsze gdy wprowadzane są zmiany w zakresie prac danej organizacji.”;
f) po pkt ARO.GEN.330 dodaje się pkt ARO.GEN.330A w brzmieniu:
Zmiany w systemie zarządzania bezpieczeństwem informacji
a) W przypadku zmian zarządzanych i zgłaszanych właściwemu organowi zgodnie z procedurą określona w pkt IS.I.OR.255 lit. a) załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203 właściwy organ uwzględnia przegląd takich zmian w stałym nadzorze sprawowanym zgodnie z zasadami określonymi w pkt ARO.GEN.300. W przypadku stwierdzenia jakiejkolwiek niezgodności właściwy organ powiadamia o tym organizację, żąda dalszych zmian i podejmuje działania zgodnie z pkt ARO.GEN.350.
b) W przypadku innych zmian wymagających złożenia wniosku o zatwierdzenie zgodnie z pkt IS.I.OR.255 lit. b) załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203:
1) po otrzymaniu wniosku o wprowadzenie zmiany przed wydaniem zatwierdzenia właściwy organ sprawdza czy organizacja spełnia stosowne wymagania;
2) właściwy organ ustala warunki, na jakich organizacja może działać w trakcie wprowadzania zmiany;
3) w przypadku stwierdzenia, że organizacja spełnia stosowne wymagania, właściwy organ zatwierdza zmianę.”;
2) w załączniku III (część ORO) wprowadza się następujące zmiany:
po pkt ORO.GEN.200 dodaje się pkt ORO.GEN.200A w brzmieniu:
System zarządzania bezpieczeństwem informacji Oprócz systemu zarządzania, o którym mowa w pkt ORO.GEN.200, operator ustanawia, wdraża i utrzymuje system zarządzania bezpieczeństwem informacji zgodnie z rozporządzeniem wykonawczym (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.