Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC)
Sekcja I — SZCZEGÓŁOWE NORMY I WYMOGI DOTYCZĄCE OCENY
Artykuł 7
W mocyKryteria i metody oceny produktów ICT
1. Produkt ICT przedłożony do certyfikacji ocenia się co najmniej zgodnie z następującymi zasadami:
a) mającymi zastosowanie elementami norm, o których mowa w art. 3;
b) klasami wymogów uzasadnienia zaufania do bezpieczeństwa na potrzeby oceny podatności oraz niezależnych badań funkcjonalnych, jak określono w normach oceny, o których mowa w art. 3;
c) poziomem ryzyka związanego z przewidzianym stosowaniem danych produktów ICT zgodnie z art. 52 rozporządzenia (UE) 2019/881 oraz ich funkcjami bezpieczeństwa wspierającymi cele bezpieczeństwa określone w art. 51 rozporządzenia (UE) 2019/881;
d) mającymi zastosowanie dokumentami odzwierciedlającymi stan wiedzy wymienionymi w załączniku I; oraz
e) mającymi zastosowanie certyfikowanymi profilami zabezpieczeń wymienionymi w załączniku II.
2. W wyjątkowych i należycie uzasadnionych przypadkach jednostka oceniająca zgodność może wnieść o zrezygnowanie z zastosowania odpowiedniego dokumentu odzwierciedlającego stan wiedzy. W takich przypadkach jednostka oceniająca zgodność informuje krajowy organ ds. certyfikacji cyberbezpieczeństwa, podając należyte uzasadnienie swojego wniosku. Krajowy organ ds. certyfikacji cyberbezpieczeństwa ocenia uzasadnienie zastosowania wyjątku i, w uzasadnionych przypadkach, zatwierdza go. Do czasu podjęcia decyzji przez krajowy organ ds. certyfikacji cyberbezpieczeństwa jednostka oceniająca zgodność nie wydaje żadnego certyfikatu. Krajowy organ ds. certyfikacji cyberbezpieczeństwa bez zbędnej zwłoki powiadamia o zatwierdzeniu wyjątku Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa, która może wydać opinię. Krajowy organ ds. certyfikacji cyberbezpieczeństwa w jak największym stopniu uwzględnia opinię Europejskiej Grupy ds. Certyfikacji Cyberbezpieczeństwa.
3. Certyfikacja produktów ICT na poziomie AVA_VAN 4 lub 5 jest możliwa wyłącznie w następujących scenariuszach:
a) w przypadku gdy produkt ICT jest objęty jakąkolwiek domeną techniczną wymienioną w załączniku I, ocenia się go zgodnie z mającymi zastosowanie dokumentami odzwierciedlającymi stan wiedzy właściwymi dla tych domen,
b) w przypadku gdy produkt ICT należy do kategorii produktów ICT objętych certyfikowanym profilem zabezpieczeń, który obejmuje poziom AVA_VAN 4 lub 5 i który wymieniono w załączniku II jako profil zabezpieczeń odzwierciedlającymi stan wiedzy, ocenia się go zgodnie z metodyką oceny określoną dla tego profilu zabezpieczeń,
c) w przypadku gdy lit. a) i b) niniejszego ustępu nie mają zastosowania, a włączenie domeny technicznej do załącznika I lub certyfikowanego profilu zabezpieczeń do załącznika II jest mało prawdopodobne w dającej się przewidzieć przyszłości, oraz wyłącznie w wyjątkowych i należycie uzasadnionych przypadkach, z zastrzeżeniem warunków określonych w ust. 4.
4. W przypadku gdy jednostka oceniająca zgodność uzna, że zachodzi wyjątkowy i należycie uzasadniony przypadek, o którym mowa w ust. 3 lit. c), powiadamia o zamierzonej certyfikacji krajowy organ ds. certyfikacji cyberbezpieczeństwa, podając uzasadnienie i proponowaną metodykę oceny. Krajowy organ ds. certyfikacji cyberbezpieczeństwa ocenia uzasadnienie zastosowania wyjątku i, w uzasadnionych przypadkach, zatwierdza lub zmienia metodykę oceny, która ma być stosowana przez jednostkę oceniającą zgodność. Do czasu podjęcia decyzji przez krajowy organ ds. certyfikacji cyberbezpieczeństwa jednostka oceniająca zgodność nie wydaje żadnego certyfikatu. Krajowy organ ds. certyfikacji cyberbezpieczeństwa bez zbędnej zwłoki zgłasza zamierzoną certyfikację Europejskiej Grupie ds. Certyfikacji Cyberbezpieczeństwa, która może wydać opinię. Krajowy organ ds. certyfikacji cyberbezpieczeństwa w jak największym stopniu uwzględnia opinię Europejskiej Grupy ds. Certyfikacji Cyberbezpieczeństwa.
5. W przypadku produktu ICT poddawanego ocenie produktu złożonego, zgodnie z odpowiednimi dokumentami odzwierciedlającymi stan wiedzy, ITSEF, która przeprowadziła ocenę bazowego produktu ICT, przekazuje odpowiednie informacje ITSEF przeprowadzającemu ocenę złożonego produktu ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.