Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej
Rozdział II — KRAJOWE PROGRAMY CERTYFIKACJI
Artykuł 4
W mocyWymogi ogólne
1. Krajowe programy certyfikacji obejmują wymogi funkcjonalne oraz wymogi związane z cyberbezpieczeństwem i ochroną danych, wykorzystując, w miarę dostępności i w stosownych przypadkach, następujące programy certyfikacji:
a) europejskie programy certyfikacji cyberbezpieczeństwa ustanowione na podstawie rozporządzenia (UE) 2019/881, w tym EUCC;
b) krajowe programy certyfikacji cyberbezpieczeństwa objęte EUCC zgodnie z art. 49 rozporządzenia wykonawczego (UE) 2024/482.
2. Krajowe programy certyfikacji mogą dodatkowo, w miarę dostępności i w stosownych przypadkach, odnosić się do:
a) innych odpowiednich krajowych programów certyfikacji;
b) norm międzynarodowych, europejskich i krajowych;
c) specyfikacji technicznych spełniających wymogi określone w załączniku II do rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 1025/2012 (11).
3. Krajowe programy certyfikacji:
a) określają elementy wymienione w pkt 6.5 normy EN ISO/IEC 17067:2013;
b) są wdrażane jako program typu 6 zgodnie z pkt 5.3.8 normy EN ISO/IEC 17067:2013.
4. Krajowe programy certyfikacji muszą spełniać następujące wymagania:
a) tylko dostawcy wymienieni w art. 5a ust. 2 rozporządzenia (UE) nr 910/2014 są uprawnieni do otrzymania certyfikatów w ramach krajowych programów certyfikacji;
b) jako znaku zgodności używa się wyłącznie znaku zaufania;
c) dostawcy rozwiązań w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, zawierają odniesienia do rozporządzenia (UE) nr 910/2014 i niniejszego rozporządzenia w kontekście programu;
d) dostawcy rozwiązań w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, uzupełniają ocenę ryzyka programu, o której mowa w art. 3 ust. 5 lit. f), w celu zidentyfikowania ryzyk i zagrożeń właściwych dla ich wdrożenia oraz proponują odpowiednie środki zaradcze w odniesieniu do wszystkich istotnych rodzajów ryzyka i zagrożeń;
e) zakres odpowiedzialności oraz działania prawne są ustalane wraz z odniesieniami do obowiązujących przepisów krajowych, które określają zakres odpowiedzialności oraz możliwe działania prawne, w przypadku gdy certyfikacja w ramach systemu jest wykorzystywana w sposób niezgodny z przepisami.
5. Ocenę, o której mowa w ust. 4 lit. d), udostępnia się jednostce certyfikującej do celów ewaluacji.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.