Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC)
Rozdział VIII — UMOWY O WZAJEMNYM UZNAWANIU Z PAŃSTWAMI TRZECIMI
Artykuł 44
W mocyWarunki
1. Państwa trzecie, które chcą certyfikować swoje produkty zgodnie z niniejszym rozporządzeniem i które chcą, aby taka certyfikacja była uznawana w Unii, zawierają z Unią umowę o wzajemnym uznawaniu.
2. Umowa o wzajemnym uznawaniu obejmuje mające zastosowanie poziomy uzasadnienia zaufania w odniesieniu do certyfikowanych produktów ICT oraz, w stosownych przypadkach, profili zabezpieczeń.
3. Umowy o wzajemnym uznawaniu, o których mowa w ust. 1, można zawierać wyłącznie z państwami trzecimi, które spełniają następujące warunki:
a) mają organ, który:
1) jest podmiotem publicznym, niezależnym od podmiotów, które nadzoruje i monitoruje, pod względem struktury organizacyjnej i prawnej, finansowania i podejmowania decyzji;
2) dysponuje odpowiednimi uprawnieniami w zakresie monitorowania i nadzoru w celu prowadzenia dochodzeń oraz jest uprawniony do wprowadzania odpowiednich środków naprawczych w celu zapewnienia zgodności;
3) ma system skutecznych, proporcjonalnych i odstraszających kar w celu zapewnienia zgodności;
4) zgadza się na współpracę z Europejską Grupą ds. Certyfikacji Cyberbezpieczeństwa i ENISA w celu wymiany najlepszych praktyk i informacji na temat odpowiednich zmian w dziedzinie certyfikacji cyberbezpieczeństwa oraz na działanie na rzecz jednolitej interpretacji obecnie mających zastosowanie kryteriów i metod oceny, między innymi przez stosowanie zharmonizowanej dokumentacji równoważnej dokumentom odzwierciedlającym stan wiedzy wymienionym w załączniku I;
b) mają niezależną jednostkę akredytującą przeprowadzającą akredytacje przy użyciu norm równoważnych normom, o których mowa w rozporządzeniu (WE) nr 765/2008;
c) zobowiązują się, że procesy i procedury oceny i certyfikacji będą przeprowadzane w sposób należycie profesjonalny, z uwzględnieniem zgodności z normami międzynarodowymi, o których mowa w niniejszym rozporządzeniu, w szczególności w art. 3;
d) mają zdolność do zgłaszania wcześniej niewykrytych podatności oraz ustanowioną odpowiednią procedurę zarządzania podatnościami i ujawniania podatności;
e) ustanowiły procedury umożliwiające im skuteczne składanie i rozpatrywanie skarg oraz zapewnienie skarżącemu skutecznego środka ochrony prawnej;
f) ustanowiły mechanizm współpracy z innymi organami Unii i państw członkowskich istotnymi dla certyfikacji cyberbezpieczeństwa na podstawie niniejszego rozporządzenia, w tym w zakresie wymiany informacji na temat ewentualnej niezgodności certyfikatów, monitorowania odpowiednich zmian w dziedzinie certyfikacji oraz zapewnienia wspólnego podejścia do utrzymywania i przeglądu certyfikacji.
4. Oprócz warunków określonych w ust. 3 umowę o wzajemnym uznawaniu, o której mowa w ust. 1, obejmującą poziom uzasadnienia zaufania „wysoki” można zawrzeć z państwami trzecimi tylko wtedy, gdy spełnione są również następujące warunki:
a) państwo trzecie ma niezależny i publiczny organ ds. certyfikacji cyberbezpieczeństwa, który prowadzi lub deleguje działania w zakresie oceny niezbędne do umożliwienia certyfikacji na poziomie uzasadnienia zaufania „wysoki” równoważne wymogom i procedurom określonym dla krajowych organów ds. cyberbezpieczeństwa w niniejszym rozporządzeniu i w rozporządzeniu (UE) 2019/881;
b) umowa o wzajemnym uznawaniu ustanawia wspólny mechanizm równoważny wzajemnej ocenie na potrzeby certyfikacji EUCC, aby usprawnić wymianę praktyk i wspólnie rozwiązywać problemy w dziedzinie oceny i certyfikacji.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.