Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej
Rozdział II — KRAJOWE PROGRAMY CERTYFIKACJI
Artykuł 3
W mocyUstanowienie krajowych programów certyfikacji
1. Państwa członkowskie wyznaczają właściciela programu w odniesieniu do każdego krajowego programu certyfikacji.
2. Celem certyfikacji określonym w krajowych programach certyfikacji jest zapewnianie i obsługa rozwiązań w zakresie portfela oraz systemów identyfikacji elektronicznej, w ramach których są one zapewniane.
3. Zgodnie z rozporządzeniem wykonawczym (UE) 2015/1502 przedmiot certyfikacji w ramach krajowych programów certyfikacji obejmuje następujące elementy:
a) komponenty oprogramowania, w tym ustawienia i konfiguracje rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są zapewniane rozwiązania w zakresie portfela;
b) komponenty sprzętu oraz platformy, na których działają lub na których opierają się komponenty oprogramowania, o których mowa w pkt b), w przypadkach, gdy są one zapewniane bezpośrednio lub pośrednio przez rozwiązanie w zakresie portfela oraz system identyfikacji elektronicznej, w ramach którego są one zapewniane, i gdy są wymagane do osiągnięcia pożądanego poziomu pewności dla tych komponentów oprogramowania. Jeżeli komponenty sprzętu oraz platformy nie są dostarczane przez dostawcę portfela, krajowe programy certyfikacji powinny sformułować założenia dla oceny komponentów sprzętu komputerowego i platform, w ramach których można zapewnić odporność na atakujących dysponujących wysokim potencjałem ataku zgodnie z rozporządzeniem wykonawczym (UE) 2015/1502, oraz określić działania w zakresie oceny w celu potwierdzenia tych założeń, o których mowa w załączniku IV;
c) procesy wspierające zapewnianie i obsługę rozwiązania w zakresie portfela, w tym proces rejestracji użytkownika, o którym mowa w art. 5a rozporządzenia (UE) nr 910/2014, obejmujące co najmniej wprowadzenie do systemu, zarządzanie środkami elektronicznymi i organizację zgodnie z sekcjami 2.1, 2.2 i 2.4 załącznika I do rozporządzenia wykonawczego (UE) 2015/1502.
4. Krajowe programy certyfikacji muszą zawierać opis konkretnej architektury rozwiązań w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane. W przypadku gdy krajowe programy certyfikacji obejmują więcej niż jedną konkretną architekturę, powinny zawierać profil dla każdej z tych architektur.
5. W odniesieniu do każdego profilu krajowe programy certyfikacji muszą określać co najmniej następujące elementy:
a) specyficzną architekturę rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane;
b) kontrole bezpieczeństwa związane z poziomami bezpieczeństwa określonymi w art. 8 rozporządzenia (UE) nr 910/2014;
c) plan oceny sporządzony zgodnie z pkt 7.4.1 normy EN ISO/IEC 17065:2012;
d) wymogi bezpieczeństwa niezbędne do przeciwdziałania ryzyku w cyberprzestrzeni i zagrożeniom cyberbezpieczeństwa wymienionym w rejestrze ryzyka określonym w załączniku I do niniejszego rozporządzenia, do wymaganego poziomu bezpieczeństwa, oraz – w stosownych przypadkach – do osiągnięcia celów określonych w art. 51 rozporządzenia (UE) 2019/881;
e) przyporządkowania kontroli, o których mowa w lit. b) niniejszego ustępu, do komponentów architektury;
f) opis sposobu, w jaki kontrole bezpieczeństwa, przyporządkowywanie, wymogi bezpieczeństwa i plan oceny, o których mowa w lit. b)–c), umożliwiają dostawcom rozwiązań w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, odpowiednie przeciwdziałanie ryzyku w cyberprzestrzeni i zagrożeniom cyberbezpieczeństwa zidentyfikowanym w rejestrze ryzyka, o którym mowa w lit. d), do wymaganego poziomu bezpieczeństwa określonego w oparciu o ocenę ryzyka, aby doprecyzować i uzupełnić ryzyka i zagrożenia ujęte w rejestrze ryzyka o ryzyka i zagrożenia specyficzne dla danej architektury.
6. Plan oceny, o którym mowa w ust. 5 lit. c), zawiera wykaz działań w zakresie oceny, które należy uwzględnić w ocenie rozwiązań w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane.
7. W ramach działań w zakresie oceny, o których mowa w ust. 6, wymaga się od dostawców rozwiązań w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, przekazania informacji spełniających wymogi wymienione w załączniku II.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.