Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC)
Rozdział IV — JEDNOSTKI OCENIAJĄCE ZGODNOŚĆ
Artykuł 21
W mocyDodatkowe lub szczególne wymogi obowiązujące jednostkę certyfikującą
1. Jednostka certyfikująca ma zezwolenie krajowego organu ds. certyfikacji cyberbezpieczeństwa na wydawanie certyfikatów EUCC o poziomie uzasadnienia zaufania „wysoki”, jeżeli oprócz spełnienia wymogów określonych w art. 60 ust. 1 rozporządzenia (UE) 2019/881 i w załączniku do tego rozporządzenia, dotyczących akredytacji jednostek oceniających zgodność, jednostka ta wykaże, że:
a) dysponuje wiedzą fachową i kompetencjami wymaganymi do podjęcia decyzji w sprawie certyfikacji o poziomie uzasadnienia zaufania „wysoki”;
b) prowadzi działania w zakresie certyfikacji we współpracy z ITSEF upoważnioną zgodnie z art. 22; oraz
c) dysponuje niezbędnymi kompetencjami i wprowadziła odpowiednie środki techniczne i operacyjne w celu skutecznej ochrony informacji poufnych i szczególnie chronionych na potrzeby poziomu uzasadnienia zaufania „wysoki”, oprócz wymogów określonych w art. 43.
2. Krajowy organ ds. certyfikacji cyberbezpieczeństwa ocenia, czy jednostka certyfikująca spełnia wszystkie wymogi określone w ust. 1. Ocena ta obejmuje co najmniej ustrukturyzowane wywiady oraz przegląd co najmniej jednej certyfikacji pilotażowej przeprowadzonej przez jednostkę certyfikującą zgodnie z niniejszym rozporządzeniem.
W swojej ocenie krajowy organ ds. certyfikacji cyberbezpieczeństwa może ponownie wykorzystać wszelkie odpowiednie dowody pochodzące z uprzedniego zezwolenia, lub podobnych działań, udzielonego zgodnie z:
a) niniejszym rozporządzeniem;
b) innym europejskim programem certyfikacji cyberbezpieczeństwa przyjętym na podstawie art. 49 rozporządzenia (UE) 2019/881;
c) programem krajowym, o którym mowa w art. 49 niniejszego rozporządzenia.
3. Krajowy organ ds. certyfikacji cyberbezpieczeństwa sporządza sprawozdanie dotyczące zezwolenia, które podlega wzajemnemu przeglądowi zgodnie z art. 59 ust. 3 lit. d) rozporządzenia (UE) 2019/881.
4. Krajowy organ ds. certyfikacji cyberbezpieczeństwa określa kategorie produktów ICT i profile zabezpieczeń, które obejmuje zezwolenie. Zezwolenie jest ważne przez okres nie dłuższy niż okres ważności akredytacji. Może ono zostać odnowione na wniosek, pod warunkiem że jednostka certyfikująca nadal spełnia wymogi określone w niniejszym artykule. W celu odnowienia zezwolenia nie są wymagane żadne oceny pilotażowe.
5. Krajowy organ ds. certyfikacji cyberbezpieczeństwa cofa zezwolenie dla jednostki certyfikującej, jeżeli przestała ona spełniać warunki określone w niniejszym artykule. Po cofnięciu zezwolenia jednostka certyfikująca zaprzestaje natychmiast promowania się jako jednostka certyfikująca posiadająca zezwolenie.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.