Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC)
Sekcja I — Monitorowanie zgodności
Artykuł 25
W mocyDziałania monitorujące prowadzone przez krajowy organ ds. certyfikacji cyberbezpieczeństwa
1. Bez uszczerbku dla art. 58 ust. 7 rozporządzenia (UE) 2019/881 krajowy organ ds. certyfikacji cyberbezpieczeństwa monitoruje:
a) wykonywanie przez jednostkę certyfikującą i ITSEF obowiązków spoczywających na nich na podstawie niniejszego rozporządzenia i rozporządzenia (UE) 2019/881;
b) wykonywanie przez posiadaczy certyfikatu EUCC obowiązków spoczywających na nich na podstawie niniejszego rozporządzenia i rozporządzenia (UE) 2019/881;
c) zgodność certyfikowanych produktów ICT z wymogami określonymi w EUCC;
d) uzasadnienie zaufania wyrażone w certyfikacie EUCC dotyczące zmieniającego się krajobrazu zagrożeń.
2. Krajowy organ ds. certyfikacji cyberbezpieczeństwa wykonuje swoje działania monitorujące w szczególności na podstawie:
a) informacji pochodzących od jednostek certyfikujących, krajowych jednostek akredytujących i odpowiednich organów nadzoru rynku;
b) informacji wynikających z kontroli i dochodzeń przeprowadzonych przez siebie lub przez inny organ;
c) kontroli wyrywkowych przeprowadzanych zgodnie z ust. 3;
d) otrzymanych skarg.
3. Krajowy organ ds. certyfikacji cyberbezpieczeństwa, we współpracy z innymi organami nadzoru rynku, corocznie poddaje kontroli wyrywkowej co najmniej 4 % certyfikatów EUCC zgodnie z oceną ryzyka. Na wniosek właściwego krajowego organu ds. certyfikacji cyberbezpieczeństwa i działając w jego imieniu, jednostki certyfikujące oraz, w razie potrzeby, ITSEF pomagają temu organowi w monitorowaniu zgodności.
4. Krajowy organ ds. certyfikacji cyberbezpieczeństwa wybiera próbę certyfikowanych produktów ICT, które mają zostać poddane kontroli, stosując obiektywne kryteria, w tym:
a) kategorię produktu;
b) poziomy uzasadnienia zaufania produktów;
c) posiadacza certyfikatu;
d) jednostkę certyfikującą oraz, w stosownych przypadkach, ITSEF będącą podwykonawcą;
e) wszelkie inne informacje przekazane organowi.
5. Krajowy organ ds. certyfikacji cyberbezpieczeństwa informuje posiadaczy certyfikatu EUCC o wybranych produktach ICT i kryteriach wyboru.
6. Jednostka certyfikująca, która certyfikowała produkt ICT objęty próbą, na wniosek krajowego organu ds. certyfikacji cyberbezpieczeństwa, z pomocą odpowiedniej ITSEF, przeprowadza dodatkowy przegląd zgodnie z procedurą określoną w sekcji IV.2 załącznika IV i informuje krajowy organ ds. certyfikacji cyberbezpieczeństwa o jego wynikach.
7. Jeżeli krajowy organ ds. certyfikacji cyberbezpieczeństwa ma wystarczające powody, by sądzić, że certyfikowany produkt ICT nie jest już zgodny z niniejszym rozporządzeniem lub z rozporządzeniem (UE) 2019/881, może przeprowadzić dochodzenia lub skorzystać z jakichkolwiek innych uprawnień w zakresie monitorowania określonych w art. 58 ust. 8 rozporządzenia (UE) 2019/881.
8. Krajowy organ ds. certyfikacji cyberbezpieczeństwa informuje zainteresowaną jednostkę certyfikującą i zainteresowaną ITSEF o toczących się dochodzeniach dotyczących wybranych produktów ICT.
9. Jeżeli krajowy organ ds. certyfikacji cyberbezpieczeństwa stwierdzi, że toczące się dochodzenie dotyczy produktów ICT certyfikowanych przez jednostki certyfikujące mające siedzibę w innych państwach członkowskich, informuje o tym krajowe organy ds. certyfikacji cyberbezpieczeństwa odpowiednich państw członkowskich na potrzeby współpracy w dochodzeniach w stosownych przypadkach. Ten krajowy organ ds. certyfikacji cyberbezpieczeństwa powiadamia również Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa o dochodzeniach transgranicznych i ich wynikach.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.