Rozporządzenie wykonawcze Komisji (UE) 2023/203 z dnia 27 października 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w kwestii wymagań dotyczących zarządzania ryzykiem związanym z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze w odniesieniu do organizacji objętych zakresem stosowania rozporządzeń Komisji (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373 i (UE) 2021/664 oraz właściwych organów objętych zakresem stosowania rozporządzeń Komisji (UE) nr 748/2012, (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373, (UE) nr 139/2014 i (UE) 2021/664 oraz zmieniające rozporządzenia Komisji (UE) nr 1178/2011, (UE) nr 748/2012, (UE) nr 965/2012, (UE) nr 139/2014, (UE) nr 1321/2014, (UE) 2015/340 oraz rozporządzenia wykonawcze Komisji (UE) 2017/373 i (UE) 2021/664
Załącznik VII
W mocyW załącznikach II (część 145), III (część 66) i Vc (część CAMO) do rozporządzenia (UE) nr 1321/2014 wprowadza się następujące zmiany:
1) W załączniku II (część 145) wprowadza się następujące zmiany:
a) w spisie treści wprowadza się następujące zmiany:
(i) po nagłówku 145.A.200 dodaje się nagłówek w brzmieniu:
„145.A.200A System zarządzania bezpieczeństwem informacji”;
(ii) po nagłówku 145.B.135 dodaje się nagłówek w brzmieniu:
„145.B.135A Natychmiastowa reakcja na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze”;
(iii) nagłówek pkt 145.B.205 otrzymuje brzmienie:
„145.B.205 Przydzielanie zadań”;
(iv) po nagłówku 145.B.330 dodaje się nagłówek w brzmieniu:
„145.B.330A Zmiany w systemie zarządzania bezpieczeństwem informacji”;
b) po pkt 145.A.200 dodaje się pkt 145.A.200A w brzmieniu:
System zarządzania bezpieczeństwem informacji Oprócz systemu zarządzania, o którym mowa w pkt 145.A.200, organizacja obsługi technicznej ustanawia, wdraża i utrzymuje system zarządzania bezpieczeństwem informacji zgodnie z rozporządzeniem wykonawczym (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;
c) w pkt 145.B.125 dodaje się lit. c) w brzmieniu:
„c)
Właściwy organ państwa członkowskiego jak najszybciej przekazuje Agencji informacje istotne z punktu widzenia bezpieczeństwa wynikające ze zgłoszeń zdarzeń związanych z bezpieczeństwem informacji, które otrzymał zgodnie z pkt IS.I.OR.230 załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203.”;
d) po pkt 145.B.135 dodaje się pkt 145.B.135A w brzmieniu:
Natychmiastowa reakcja na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze
a) Właściwy organ wdraża system mający na celu odpowiednie gromadzenie, analizowanie i rozpowszechnianie informacji dotyczących zgłaszanych przez organizacje incydentów związanych z bezpieczeństwem informacji oraz podatności, które mogą mieć wpływ na bezpieczeństwo lotnicze. Odbywa się to w porozumieniu z wszelkimi innymi odpowiednimi organami odpowiedzialnymi za bezpieczeństwo informacji lub cyberbezpieczeństwo w danym państwie członkowskim w celu zwiększenia koordynacji i zgodności systemów zgłaszania zdarzeń.
b) Agencja wdraża system mający na celu odpowiednią analizę wszelkich odpowiednich informacji istotnych z punktu widzenia bezpieczeństwa, otrzymanych zgodnie z pkt 145.B.125 lit. c), oraz bez zbędnej zwłoki przekazuje państwom członkowskim i Komisji wszelkie informacje, w tym zalecenia lub niezbędne działania naprawcze, które należy podjąć, by mogły one w odpowiednim czasie zareagować na incydent związany z bezpieczeństwem informacji lub podatność mające potencjalny wpływ na bezpieczeństwo lotnicze, dotyczące wyrobów, części, wyposażenia nieinstalowanego, osób lub organizacji podlegających rozporządzeniu (UE) 2018/1139 oraz aktom delegowanym i wykonawczym do tego rozporządzenia.
c) Po otrzymaniu informacji, o których mowa w lit. a) i b), właściwy organ wprowadza odpowiednie środki, aby wyeliminować potencjalny wpływ incydentu związanego z bezpieczeństwem informacji lub podatności na bezpieczeństwo lotnicze.
d) O środkach wprowadzanych zgodnie z lit. c) niezwłocznie informowane są wszystkie osoby lub organizacje, które są zobowiązane do ich przestrzegania na mocy rozporządzenia (UE) 2018/1139 oraz aktów delegowanych i wykonawczych do tego rozporządzenia. Właściwy organ państwa członkowskiego powiadamia również o tych środkach Agencję oraz, w razie konieczności podjęcia wspólnych działań, właściwe organy pozostałych zainteresowanych państw członkowskich.”;
e) w pkt 145.B.200 dodaje się lit. e) w brzmieniu:
„e)
Oprócz spełniania wymagań określonych w lit. a) system zarządzania ustanowiony i utrzymywany przez właściwy organ musi być zgodny z załącznikiem I (część IS.AR) do rozporządzenia wykonawczego (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;
f) w pkt 145.B.205 wprowadza się następujące zmiany:
(i) nagłówek otrzymuje brzmienie:
Przydzielanie zadań”;
(ii) dodaje się lit. c) w brzmieniu:
„c)
Do celów certyfikacji i nadzoru nad zgodnością organizacji z pkt 145.A.200A właściwy organ może przydzielić zadania kwalifikowanym jednostkom zgodnie z lit. a) lub każdemu odpowiedniemu organowi w danym państwie członkowskim odpowiedzialnemu za bezpieczeństwo informacji lub cyberbezpieczeństwo. Przydzielając zadania, właściwy organ musi dopilnować, aby:
1) kwalifikowana jednostka lub odpowiedni organ koordynowały i uwzględniały wszystkie aspekty związane z bezpieczeństwem lotniczym;
2) do ogólnej dokumentacji organizacji dotyczącej certyfikacji i nadzoru włączono wyniki działań w zakresie certyfikacji i nadzoru prowadzonych przez kwalifikowaną jednostkę lub odpowiedni organ;
3) jego własny system zarządzania bezpieczeństwem informacji, ustanowiony zgodnie z pkt 145.B.200 lit. e), obejmował wszystkie zadania związane z certyfikacją i stałym nadzorem wykonywane w jego imieniu.”;
g) w pkt 145.B.300 dodaje się lit. g) w brzmieniu:
„g)
W odniesieniu do certyfikacji i nadzoru nad zgodnością organizacji z pkt ATM/145.A.200A, oprócz przestrzegania przepisów ustanowionych w lit. a)–c), właściwy organ przeprowadza przegląd wszelkich zatwierdzeń wydanych zgodnie z pkt IS.I.OR.200 lit. e) niniejszego rozporządzenia lub pkt IS.D.OR.200 lit. e) rozporządzenia delegowanego (UE) 2022/1645 po mającym zastosowanie cyklu nadzoru audytowego i zawsze gdy wprowadzane są zmiany w zakresie prac danej organizacji.”;
h) po pkt 145.B.330 dodaje się pkt 145.B.330A w brzmieniu:
Zmiany w systemie zarządzania bezpieczeństwem informacji
a) W przypadku zmian zarządzanych i zgłaszanych właściwemu organowi zgodnie z procedurą określona w pkt IS.I.OR.255 lit. a) załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203 właściwy organ uwzględnia przegląd takich zmian w stałym nadzorze sprawowanym zgodnie z zasadami określonymi w pkt 145.B.300. W przypadku stwierdzenia jakiejkolwiek niezgodności właściwy organ powiadamia o tym organizację, żąda dalszych zmian i podejmuje działania zgodnie z pkt 145.B.350.
b) W przypadku innych zmian wymagających złożenia wniosku o zatwierdzenie zgodnie z pkt IS.I.OR.255 lit. b) załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203:
1) po otrzymaniu wniosku o wprowadzenie zmiany przed wydaniem zatwierdzenia właściwy organ sprawdza czy organizacja spełnia stosowne wymagania;
2) właściwy organ ustala warunki, na jakich organizacja może działać w trakcie wprowadzania zmiany;
3) w przypadku stwierdzenia, że organizacja spełnia stosowne wymagania, właściwy organ zatwierdza zmianę.”;
2) w załączniku III (część 66) wprowadza się następujące zmiany:
a) w spisie treści po nagłówku 66.B.10 dodaje się nagłówek w brzmieniu:
„66.B.15 System zarządzania bezpieczeństwem informacji”;
b) po pkt 66.B.10 dodaje się pkt 66.B.15 w brzmieniu:
System zarządzania bezpieczeństwem informacji Właściwy organ ustanawia, wdraża i utrzymuje system zarządzania bezpieczeństwem informacji zgodnie z załącznikiem I (część IS.AR) do rozporządzenia wykonawczego (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;
3) w załączniku Vc (część CAMO) wprowadza się następujące zmiany:
a) w spisie treści wprowadza się następujące zmiany:
(i) po nagłówku CAMO.A.200 dodaje się nagłówek w brzmieniu:
„CAMO.A.200A System zarządzania bezpieczeństwem informacji”;
(ii) po nagłówku CAMO.B.135 dodaje się nagłówek w brzmieniu:
„CAMO.B.135A Natychmiastowa reakcja na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze”;
(iii) nagłówek pkt CAMO.B.205 otrzymuje brzmienie:
„CAMO.B.205 Przydzielanie zadań”;
(iv) po nagłówku CAMO.B.330 dodaje się nagłówek w brzmieniu:
„CAMO.B.330A Zmiany w systemie zarządzania bezpieczeństwem informacji”;
b) po pkt CAMO.A.200 dodaje się pkt CAMO.A.200A w brzmieniu:
System zarządzania bezpieczeństwem informacji Oprócz systemu zarządzania, o którym mowa w pkt CAMO.A.200, organizacja ustanawia, wdraża i utrzymuje system zarządzania bezpieczeństwem informacji zgodnie z rozporządzeniem wykonawczym (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;
c) w pkt CAMO.B.125 dodaje się lit. c) w brzmieniu:
„c)
Właściwy organ państwa członkowskiego jak najszybciej przekazuje Agencji informacje istotne z punktu widzenia bezpieczeństwa wynikające ze zgłoszeń zdarzeń związanych z bezpieczeństwem informacji, które otrzymał zgodnie z pkt IS.I.OR.230 załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203.”;
d) po pkt CAMO.B.135 dodaje się pkt CAMO.B.135A w brzmieniu:
Natychmiastowa reakcja na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze
a) Właściwy organ wdraża system mający na celu odpowiednie gromadzenie, analizowanie i rozpowszechnianie informacji dotyczących zgłaszanych przez organizacje incydentów związanych z bezpieczeństwem informacji oraz podatności, które mogą mieć wpływ na bezpieczeństwo lotnicze. Odbywa się to w porozumieniu z wszelkimi innymi odpowiednimi organami odpowiedzialnymi za bezpieczeństwo informacji lub cyberbezpieczeństwo w danym państwie członkowskim w celu zwiększenia koordynacji i zgodności systemów zgłaszania zdarzeń.
b) Agencja wdraża system mający na celu odpowiednią analizę wszelkich odpowiednich informacji istotnych z punktu widzenia bezpieczeństwa, otrzymanych zgodnie z pkt CAMO.B.125 lit. c), oraz bez zbędnej zwłoki przekazuje państwom członkowskim i Komisji wszelkie informacje, w tym zalecenia lub niezbędne działania naprawcze, które należy podjąć, by mogły one w odpowiednim czasie zareagować na incydent związany z bezpieczeństwem informacji lub podatność mające potencjalny wpływ na bezpieczeństwo lotnicze, dotyczące wyrobów, części, wyposażenia nieinstalowanego, osób lub organizacji podlegających rozporządzeniu (UE) 2018/1139 oraz aktom delegowanym i wykonawczym do tego rozporządzenia.
c) Po otrzymaniu informacji, o których mowa w lit. a) i b), właściwy organ wprowadza odpowiednie środki, aby wyeliminować potencjalny wpływ incydentu związanego z bezpieczeństwem informacji lub podatności na bezpieczeństwo lotnicze.
d) O środkach wprowadzanych zgodnie z lit. c) niezwłocznie informowane są wszystkie osoby lub organizacje, które są zobowiązane do ich przestrzegania na mocy rozporządzenia (UE) 2018/1139 oraz aktów delegowanych i wykonawczych do tego rozporządzenia. Właściwy organ państwa członkowskiego powiadamia również o tych środkach Agencję oraz, w razie konieczności podjęcia wspólnych działań, właściwe organy pozostałych zainteresowanych państw członkowskich.”;
e) w pkt CAMO.B.200 dodaje się lit. e) w brzmieniu:
„e)
Oprócz spełniania wymagań określonych w lit. a) system zarządzania ustanowiony i utrzymywany przez właściwy organ musi być zgodny z załącznikiem I (część IS.AR) do rozporządzenia wykonawczego (UE) 2023/203 w celu zapewnienia prawidłowego zarządzania ryzykiem związanym z bezpieczeństwem informacji, które to ryzyko może mieć wpływ na bezpieczeństwo lotnicze.”;
f) w pkt CAMO.B.205 wprowadza się następujące zmiany:
(i) nagłówek otrzymuje brzmienie:
Przydzielanie zadań”;
(ii) dodaje się lit. c) w brzmieniu:
„c)
W odniesieniu do certyfikacji i nadzoru nad zgodnością organizacji z pkt CAMO.A.200A właściwy organ może przydzielić zadania kwalifikowanym jednostkom zgodnie z lit. a) lub każdemu odpowiedniemu organowi w danym państwie członkowskim odpowiedzialnemu za bezpieczeństwo informacji lub cyberbezpieczeństwo. Przydzielając zadania, właściwy organ musi dopilnować, aby:
1) kwalifikowana jednostka lub odpowiedni organ koordynowały i uwzględniały wszystkie aspekty związane z bezpieczeństwem lotniczym;
2) do ogólnej dokumentacji organizacji dotyczącej certyfikacji i nadzoru włączono wyniki działań w zakresie certyfikacji i nadzoru prowadzonych przez kwalifikowaną jednostkę lub odpowiedni organ;
3) jego własny system zarządzania bezpieczeństwem informacji ustanowiony zgodnie z pkt CAMO.B.200 lit. e) obejmował wszystkie zadania związane z certyfikacją i stałym nadzorem wykonywane w jego imieniu.”;
g) w pkt CAMO.B.300 dodaje się lit. g) w brzmieniu:
„g)
W odniesieniu do certyfikacji i nadzoru nad zgodnością organizacji z pkt CAMO.A.200A, oprócz przestrzegania przepisów ustanowionych w lit. a)–f), właściwy organ przeprowadza przegląd wszelkich zatwierdzeń wydanych zgodnie z pkt IS.I.OR.200 lit. e) niniejszego rozporządzenia lub pkt IS.D.OR.200 lit. e) rozporządzenia delegowanego (UE) 2022/1645 po mającym zastosowanie cyklu nadzoru audytowego i zawsze gdy wprowadzane są zmiany w zakresie prac danej organizacji.”;
h) po pkt CAMO.B.330 dodaje się pkt CAMO.B.330A w brzmieniu:
Zmiany w systemie zarządzania bezpieczeństwem informacji
a) W przypadku zmian zarządzanych i zgłaszanych właściwemu organowi zgodnie z procedurą określona w pkt IS.I.OR.255 lit. a) załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203 właściwy organ uwzględnia przegląd takich zmian w stałym nadzorze sprawowanym zgodnie z zasadami określonymi w pkt CAMO.B.300. W przypadku stwierdzenia jakiejkolwiek niezgodności właściwy organ powiadamia o tym organizację, żąda dalszych zmian i podejmuje działania zgodnie z pkt CAMO.B.350.
b) W przypadku innych zmian wymagających złożenia wniosku o zatwierdzenie zgodnie z pkt IS.I.OR.255 lit. b) załącznika II (część IS.I.OR) do rozporządzenia wykonawczego (UE) 2023/203:
1) po otrzymaniu wniosku o wprowadzenie zmiany przed wydaniem zatwierdzenia właściwy organ sprawdza czy organizacja spełnia stosowne wymagania;
2) właściwy organ ustala warunki, na jakich organizacja może działać w trakcie wprowadzania zmiany;
3) w przypadku stwierdzenia, że organizacja spełnia stosowne wymagania, właściwy organ zatwierdza zmianę.”.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.