Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC)

Rozdział IV — JEDNOSTKI OCENIAJĄCE ZGODNOŚĆ

Artykuł 22

W mocy

Dodatkowe lub szczególne wymogi obowiązujące ITSEF

1. ITSEF ma zezwolenie krajowego organu ds. certyfikacji cyberbezpieczeństwa na przeprowadzanie oceny produktów ICT podlegających certyfikacji na poziomie uzasadnienia zaufania „wysoki”, jeżeli oprócz spełnienia wymogów określonych w art. 60 ust. 1 rozporządzenia (UE) 2019/881 i w załączniku do tego rozporządzenia, dotyczących akredytacji jednostek oceniających zgodność, ITSEF wykaże, że spełnia wszystkie następujące warunki:

a) dysponuje wiedzą fachową niezbędną do przeprowadzania działań w zakresie oceny w celu określenia odporności na zaawansowane cyberataki przeprowadzane przez podmioty o znacznych umiejętnościach i zasobach;

b) w odniesieniu do domen technicznych i profili zabezpieczeń, które są częścią procesu ICT dla tych produktów ICT, dysponuje:

1) wiedzą fachową umożliwiającą przeprowadzenie konkretnych działań w zakresie oceny niezbędnych do metodycznego określenia odporności celu oceny na zaawansowane ataki w jego środowisku operacyjnym, przy założeniu potencjału ataku „umiarkowany” lub „wysoki”, jak określono w normach, o których mowa w art. 3;

2) kompetencjami technicznymi określonymi w dokumentach odzwierciedlających stan wiedzy wymienionych w załączniku I;

c) dysponuje niezbędnymi kompetencjami i wprowadziła odpowiednie środki techniczne i operacyjne w celu skutecznej ochrony informacji poufnych i szczególnie chronionych na potrzeby poziomu uzasadnienia zaufania „wysoki”, oprócz wymogów określonych w art. 43.

2. Krajowy organ ds. certyfikacji cyberbezpieczeństwa ocenia, czy ITSEF spełnia wszystkie wymogi określone w ust. 1. Ocena ta obejmuje co najmniej ustrukturyzowane wywiady oraz przegląd co najmniej jednej oceny pilotażowej przeprowadzonej przez ITSEF zgodnie z niniejszym rozporządzeniem.

3. W swojej ocenie krajowy organ ds. certyfikacji cyberbezpieczeństwa może ponownie wykorzystać wszelkie odpowiednie dowody pochodzące z uprzedniego zezwolenia, lub podobnych działań, udzielonego zgodnie z:

a) niniejszym rozporządzeniem;

b) innym europejskim programem certyfikacji cyberbezpieczeństwa przyjętym na podstawie art. 49 rozporządzenia (UE) 2019/881;

c) programem krajowym, o którym mowa w art. 49 niniejszego rozporządzenia.

4. Krajowy organ ds. certyfikacji cyberbezpieczeństwa sporządza sprawozdanie dotyczące zezwolenia, które podlega wzajemnemu przeglądowi zgodnie z art. 59 ust. 3 lit. d) rozporządzenia (UE) 2019/881.

5. Krajowy organ ds. certyfikacji cyberbezpieczeństwa określa kategorie produktów ICT i profile zabezpieczeń, które obejmuje zezwolenie. Zezwolenie jest ważne przez okres nie dłuższy niż okres ważności akredytacji. Może ono zostać odnowione na wniosek, pod warunkiem że ITSEF nadal spełnia wymogi określone w niniejszym artykule. W celu odnowienia zezwolenia nie powinny być wymagane żadne oceny pilotażowe.

6. Krajowy organ ds. certyfikacji cyberbezpieczeństwa cofa zezwolenie dla ITSEF, jeżeli przestała ona spełniać warunki określone w niniejszym artykule. Po cofnięciu zezwolenia ITSEF zaprzestaje promowania się jako ITSEF posiadająca zezwolenie.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.