Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC)
Sekcja I — Zarządzanie podatnościami
Artykuł 35
W mocySprawozdanie z analizy skutków podatności
1. Posiadacz sporządza sprawozdanie z analizy skutków podatności, jeżeli z analizy skutków wynika, że podatność ta ma prawdopodobny wpływ na zgodność produktu ICT z jego certyfikatem.
2. Sprawozdanie z analizy skutków podatności zawiera ocenę następujących elementów:
a) skutku podatności dla certyfikowanego produktu ICT;
b) możliwych zagrożeń związanych z bliskością lub dostępnością ataku;
c) tego, czy podatności można zaradzić;
d) w przypadku gdy podatności można zaradzić – możliwych sposobów usunięcia podatności.
3. Sprawozdanie z analizy skutków podatności zawiera, w stosownych przypadkach, szczegółowe informacje na temat możliwych sposobów wykorzystania podatności. Informacje dotyczące możliwych sposobów wykorzystania podatności są przetwarzane zgodnie z odpowiednimi środkami bezpieczeństwa, aby chronić ich poufność i zapewnić w razie potrzeby ich ograniczone rozpowszechnianie.
4. Posiadacz certyfikatu EUCC bez zbędnej zwłoki przekazuje sprawozdanie z analizy skutków podatności jednostce certyfikującej lub krajowemu organowi ds. certyfikacji cyberbezpieczeństwa zgodnie z art. 56 ust. 8 rozporządzenia (UE) 2019/881.
5. W przypadku gdy w sprawozdaniu z analizy skutków podatności stwierdzono, że podatność nie jest rezydualna w rozumieniu norm, o których mowa w art. 3, i że można jej zaradzić, zastosowanie ma art. 36.
6. W przypadku gdy w sprawozdaniu z analizy skutków podatności stwierdzono, że podatność nie jest rezydualna i że nie można jej zaradzić, certyfikat EUCC zostaje cofnięty zgodnie z art. 14.
7. Posiadacz certyfikatu EUCC monitoruje wszelkie rezydualne podatności w celu zapewnienia, aby nie można było ich wykorzystać w przypadku zmian w środowisku operacyjnym.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.