Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC)

Załącznik IV

W mocy

Ciągłość uzasadnienia zaufania i przegląd certyfikatów

IV.1

Ciągłość uzasadnienia zaufania: zakres

1. Następujące wymogi dotyczące uzasadnienia zaufania mają zastosowanie do działań w zakresie utrzymania związanych z:

a) ponowną oceną, czy niezmieniony certyfikowany produkt ICT nadal spełnia wymogi bezpieczeństwa,

b) oceną skutków zmian w certyfikowanym produkcie ICT dla jego certyfikacji;

c) jeżeli uwzględniono w certyfikacie – stosowaniem poprawek zgodnie z ocenionym procesem zarządzania poprawkami;

d) jeżeli uwzględniono – przeglądem procesów zarządzania cyklem życia lub produkcji posiadacza certyfikatu.

2. Posiadacz certyfikatu EUCC może wystąpić o przegląd certyfikatu w następujących przypadkach:

a) certyfikat EUCC wygaśnie w ciągu dziewięciu miesięcy;

b) w certyfikowanym produkcie ICT albo w innym czynniku nastąpiła zmiana, która może mieć wpływ na jego funkcje bezpieczeństwa;

c) posiadacz certyfikatu domaga się ponownego przeprowadzenia oceny podatności w celu ponownego potwierdzenia uzasadnienia zaufania certyfikatu EUCC związanego z odpornością produktu ICT na obecne cyberataki.

IV.2

Ponowna ocena

1. W przypadku gdy zachodzi potrzeba oceny skutków zmian w środowisku zagrożeń niezmienionego certyfikowanego produktu ICT, jednostce certyfikującej przedkłada się wniosek o ponowną ocenę.

2. Ponowną ocenę przeprowadza ta sama ITSEF, która była zaangażowana w poprzednią ocenę, z ponownym wykorzystaniem wszystkich jej wyników, które nadal mają zastosowanie. Ocena skupia się na działaniach w zakresie uzasadnienia zaufania, na które może mieć wpływ zmienione środowisko zagrożeń certyfikowanego produktu ICT, w szczególności na odpowiedniej rodzinie AVA_VAN, a ponadto na rodzinie cyklu życia uzasadnienia zaufania (ALC), w ramach której ponownie gromadzi się wystarczające dowody na utrzymanie środowiska rozwojowego.

3. ITSEF opisuje zmiany i szczegółowo przedstawia wyniki ponownej oceny wraz z aktualizacją poprzedniego sprawozdania technicznego z oceny.

4. Jednostka certyfikująca dokonuje przeglądu zaktualizowanego sprawozdania technicznego z oceny i sporządza sprawozdanie z ponownej oceny. Status pierwotnego certyfikatu zostaje następnie zmieniony zgodnie z art. 13 lub art. 19. Jeżeli proces ponownej oceny zakończy się pomyślnie, w przypadku certyfikacji produktu zastosowanie ma art. 13 ust. 2 lit. a) lub c), natomiast w przypadku certyfikacji profilu zabezpieczeń zastosowanie ma art. 19 ust. 2 lit. a) lub c). Jeżeli proces ponownej oceny nie zakończy się pomyślnie, w przypadku certyfikacji produktu zastosowanie ma art. 13 ust. 2 lit. b) lub d), natomiast w przypadku certyfikacji profilu zabezpieczeń zastosowanie ma art. 19 ust. 2 lit. b) lub d).

5. Sprawozdanie z ponownej oceny i zaktualizowany certyfikat przekazuje się krajowemu organowi ds. certyfikacji cyberbezpieczeństwa i ENISA do publikacji na jej stronie internetowej poświęconej certyfikacji cyberbezpieczeństwa.

IV.3

Zmiany w certyfikowanym produkcie ICT – utrzymanie i ponowna ocena

1. W przypadku gdy certyfikowany produkt ICT został zmieniony, posiadacz certyfikatu, który chce utrzymać certyfikat, przedkłada jednostce certyfikującej sprawozdanie z analizy skutków.

2. Sprawozdanie z analizy skutków zawiera następujące elementy:

a) wprowadzenie zawierające informacje niezbędne do wskazania sprawozdania z analizy skutków oraz celu oceny podlegającego zmianom;

b) opis zmian w produkcie;

c) wskazanie dowodów twórcy, na które zmiany mają wpływ;

d) opis modyfikacji dowodów twórcy;

e) ustalenia i wnioski dotyczące skutków każdej zmiany dla uzasadnienia zaufania.

3. Jednostka certyfikująca bada zmiany opisane w sprawozdaniu z analizy skutków w celu potwierdzenia ich skutków dla uzasadnienia zaufania w odniesieniu do certyfikowanego celu oceny, jak zaproponowano we wnioskach ze sprawozdania z analizy skutków.

4. Po przeprowadzeniu badania jednostka certyfikująca określa skalę zmiany jako nieistotną lub istotną w zależności od jej skutków dla uzasadnienia zaufania zawartego w certyfikacie EUCC.

5. W przypadku gdy jednostka certyfikująca potwierdziła, że zmiany są nieistotne, nie wydaje się nowego certyfikatu dla zmienionego produktu ICT zgodnie z art. 13 ust. 2 lit. a) lub art. 19 ust. 2 lit. a) oraz sporządza się sprawozdanie z utrzymania dotyczące pierwotnego sprawozdania z certyfikacji.

5a. W przypadku jakichkolwiek zmian środków dotyczących uzasadnienia zaufania w środowisku rozwojowym, w tym dodania wymogów dotyczących uzasadnienia zaufania z rodziny CC ALC_FLR (usuwanie usterek), jednostka certyfikująca może zwrócić się do ITSEF o przeprowadzenie częściowej oceny przedmiotowych środków dotyczących uzasadnienia zaufania. ITSEF publikuje sprawozdanie techniczne z częściowej oceny, na podstawie którego jednostka certyfikująca potwierdza, że zmiany są nieistotne lub istotne. W przypadku gdy jednostka certyfikująca potwierdziła, że zmiany są nieistotne, zastosowanie ma pkt IV.3 ppkt 5. W przypadku gdy jednostka certyfikująca potwierdziła, że zmiany są istotne, zastosowanie ma pkt IV.3 ppkt 7.

6. Nowy certyfikat zawierający sprawozdanie z utrzymania przekazuje się ENISA do publikacji na jej stronie internetowej poświęconej certyfikacji cyberbezpieczeństwa.

7. W przypadku potwierdzenia, że zmiany są istotne, przeprowadza się ponowną ocenę w kontekście poprzedniej oceny i z ponownym wykorzystaniem wszelkich wyników poprzedniej oceny, które nadal mają zastosowanie.

8. Po zakończeniu oceny zmienionego celu oceny ITSEF sporządza nowe sprawozdanie techniczne z oceny. Jednostka certyfikująca dokonuje przeglądu zaktualizowanego sprawozdania technicznego z oceny i, w stosownych przypadkach, wydaje nowy certyfikat wraz z nowym sprawozdaniem z certyfikacji.

9. Nowy certyfikat i sprawozdanie z certyfikacji przekazuje się ENISA do publikacji.

IV.4

Zarządzanie poprawkami

1. Procedura zarządzania poprawkami przewiduje ustrukturyzowany proces aktualizacji certyfikowanego produktu ICT. Procedurę zarządzania poprawkami, w tym mechanizm wprowadzony w produkcie ICT przez wnioskodawcę ubiegającego się o certyfikację, można stosować po certyfikacji produktu ICT na odpowiedzialność jednostki oceniającej zgodność.

2. Wnioskodawca ubiegający się o certyfikację może włączyć do certyfikacji produktu ICT mechanizm poprawek jako część certyfikowanej procedury zarządzania wprowadzonej w produkcie ICT pod jednym z następujących warunków:

a) funkcje, na które poprawka ma wpływ, znajdują się poza celem oceny certyfikowanego produktu ICT;

b) poprawka odnosi się do wcześniej określonej nieistotnej zmiany certyfikowanego produktu ICT;

c) poprawka dotyczy potwierdzonej podatności mającej krytyczny wpływ na bezpieczeństwo certyfikowanego produktu ICT.

3. Jeżeli poprawka dotyczy istotnej zmiany celu oceny certyfikowanego produktu ICT w odniesieniu do wcześniej niewykrytej podatności, która nie ma krytycznego wpływu na bezpieczeństwo produktu ICT, zastosowanie mają przepisy art. 13.

4. Procedura zarządzania poprawkami do produktu ICT będzie składała się z następujących elementów:

a) procesu opracowania i publikacji poprawek dla produktu ICT;

b) mechanizmu technicznego i funkcji służących do wprowadzenia poprawek do produktu ICT;

c) zestawu działań w zakresie oceny związanych ze skutecznością i działaniem mechanizmu technicznego.

5. Podczas certyfikacji produktu ICT:

a) wnioskodawca ubiegający się o certyfikację produktu ICT przedstawia opis procedury zarządzania poprawkami;

b) ITSEF weryfikuje następujące elementy:

1) czy twórca wdrożył mechanizmy poprawek w produkcie ICT zgodnie z procedurą zarządzania poprawkami, którą przedłożono do certyfikacji;

2) czy granice celu oceny są rozdzielone w taki sposób, by zmiany wprowadzone w rozdzielonych procesach nie miały wpływu na bezpieczeństwo celu oceny;

3) czy techniczny mechanizm poprawek działa zgodnie z przepisami niniejszej sekcji i twierdzeniami wnioskodawcy;

c) jednostka certyfikująca uwzględnia w sprawozdaniu z certyfikacji wynik ocenionej procedury zarządzania poprawkami.

6. Posiadacz certyfikatu może przystąpić do stosowania opracowanej poprawki zgodnie z certyfikowaną procedurą zarządzania poprawkami do danego certyfikowanego produktu ICT i w ciągu pięciu dni roboczych podejmuje następujące kroki w następujących przypadkach:

a) w przypadku, o którym mowa w pkt 2 lit. a), zgłasza daną poprawkę jednostce certyfikującej, która nie zmienia odpowiedniego certyfikatu EUCC;

b) w przypadku, o którym mowa w pkt 2 lit. b), przedkłada daną poprawkę ITSEF do przeglądu. ITSEF informuje jednostkę certyfikującą po otrzymaniu poprawki, po czym jednostka certyfikująca podejmuje odpowiednie działanie w celu wydania nowej wersji odpowiedniego certyfikatu EUCC i aktualizacji sprawozdania z certyfikacji;

c) w przypadku, o którym mowa w pkt 2 lit. c), przedkłada daną poprawkę ITSEF w celu dokonania koniecznej ponownej oceny, ale równolegle może udostępnić poprawkę. ITSEF informuje o tym jednostkę certyfikującą, po czym jednostka certyfikująca rozpoczyna powiązane działania związane z certyfikacją.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.