Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej
Rozdział VI — CZYNNOŚCI Z ZAKRESU OCENY ZGODNOŚCI
Artykuł 13
W mocyDziałania w zakresie oceny
1. Krajowe programy certyfikacji zawierają metody i procedury, które mają być stosowane przez jednostki oceniające zgodność podczas prowadzenia działań w zakresie oceny zgodnie z normą EN ISO/IEC 17065:2012, uwzględniające co najmniej następujące elementy:
a) metody i procedury prowadzenia działań w zakresie oceny, w tym te związane z WSCD, jak określono w załączniku IV;
b) kontrolę wdrożenia rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, w oparciu o rejestr ryzyka określony w załączniku I i uzupełniony, w razie potrzeby, o ryzyko charakterystyczne dla procesu wdrożenia;
c) działania w zakresie testowania funkcjonalnego, oparte, o ile są dostępne i stosowne, na zestawach testów, które są zdefiniowane zgodnie ze specyfikacjami technicznymi lub normami;
d) ocenę istnienia i przydatności procesów utrzymania, w tym co najmniej zarządzania wersjami, zarządzania aktualizacjami i zarządzania podatnościami na zagrożenia;
e) ocenę skuteczności operacyjnej procesów utrzymania, w tym co najmniej zarządzanie wersjami, zarządzanie aktualizacjami i zarządzanie podatnościami na zagrożenia;
f) analizę zależności przedstawioną przez dostawcę portfela, w tym metodykę oceny dopuszczalności informacji na temat bezpieczeństwa, która obejmuje elementy określone w załączniku VI;
g) ocenę podatności na zagrożenia, na odpowiednim poziomie, z uwzględnieniem:
— przeglądu projektu rozwiązania w zakresie portfela oraz, w stosownych przypadkach, jego kodu źródłowego;
— badania odporności rozwiązania w zakresie portfela na atakujących dysponujących wysokim potencjałem ataku przy wysokim poziomie bezpieczeństwa zgodnie z sekcją 2.2.1 załącznika do rozporządzenia wykonawczego (UE) 2015/1502;
h) ocena rozwoju środowiska zagrożenia i jego wpływu na uwzględnienie ryzyka w rozwiązaniu w zakresie portfela w celu określenia, jakie działania w zakresie oceny są wymagane w odniesieniu do poszczególnych komponentów rozwiązania w zakresie portfela.
2. Krajowe programy certyfikacji zawierają ocenę mającą na celu ustalenie, czy wdrożenie rozwiązań w zakresie portfela i systemu identyfikacji elektronicznej, w ramach których te rozwiązania w zakresie portfela są zapewniane, są zgodne z architekturą określoną w art. 3 ust. 5 lit. a), jak również ocenę mającą na celu ustalenie, czy plan oceny zaproponowany wraz z wdrożeniem jest zgodny z planem oceny, o którym mowa w art. 3 ust. 5 lit. c).
3. Krajowe programy certyfikacji określają zasady doboru próby, aby uniknąć powtarzania identycznych działań w zakresie oceny i skoncentrować się na działaniach, które są specyficzne dla danego wariantu. Takie zasady doboru próby umożliwiają przeprowadzanie badań funkcjonalnych i badań bezpieczeństwa wyłącznie na próbce wariantów komponentu docelowego rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego jest one zapewniane, oraz na próbce urządzeń docelowych. Krajowe programy certyfikacji wymagają od wszystkich jednostek certyfikujących uzasadnienia stosowania przez nie doboru próby.
4. Krajowe programy certyfikacji wymagają przeprowadzenia przez jednostkę certyfikującą oceny WSCA w oparciu o metody i procedury określone w załączniku IV.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.