Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej
Rozdział II — KRAJOWE PROGRAMY CERTYFIKACJI
Artykuł 5
W mocyZarządzanie incydentami i podatnościami na zagrożenia
1. Krajowe programy certyfikacji zawierają wymogi w zakresie zarządzania incydentami i podatnościami na zagrożenia zgodnie z ust. 2–9.
2. Posiadacz certyfikatu zgodności rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, niezwłocznie notyfikuje swojej jednostce certyfikującej wszelkie przypadki naruszenia bezpieczeństwa lub kompromitacji rozwiązania w zakresie portfela lub systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, mogących wpłynąć na jego zgodność z wymogami krajowych programów certyfikacji.
3. Posiadacz certyfikatu zgodności ustanawia, utrzymuje i stosuje politykę i procedury zarządzania podatnościami na zagrożenia, z uwzględnieniem procedur określonych w istniejących normach europejskich i międzynarodowych, w tym w normie EN ISO/IEC 30111:2019.
4. Posiadacz certyfikatu zgodności notyfikuje jednostkę certyfikującą, która go wydała, o podatnościach na zagrożenia i zmianach mających wpływ na rozwiązanie w zakresie portfela, w oparciu o określone kryteria dotyczące wpływu tych podatności i zmian.
5. Posiadacz certyfikatu zgodności przygotowuje sprawozdanie z analizy skutków podatności na zagrożenia w odniesieniu do każdej podatności na zagrożenia, która ma wpływ na komponenty oprogramowania rozwiązania w zakresie portfela. Sprawozdanie musi zawierać następujące informacje:
a) wpływ podatności na zagrożenia na certyfikowane rozwiązanie w zakresie portfela;
b) możliwe zagrożenia związane z nadchodzącym lub potencjalnym atakiem;
c) czy podatność na zagrożenia może zostać wyeliminowana za pomocą dostępnych środków;
d) w przypadku gdy podatność na zagrożenia może zostać wyeliminowana za pomocą dostępnych środków – możliwe sposoby jej wyeliminowania.
6. W przypadku gdy notyfikacja jest wymagana zgodnie z ust. 4, posiadacz certyfikatu zgodności niezwłocznie przekazuje jednostce certyfikującej sprawozdanie z analizy skutków podatności na zagrożenia, o którym mowa w ust. 5.
7. Posiadacz certyfikatu zgodności ustanawia, utrzymuje i prowadzi politykę zarządzania podatnościami na zagrożenia spełniającą wymogi określone w załączniku I do aktu dotyczącego cyberodporności (12).
8. Krajowe programy certyfikacji ustanawiają wymogi dotyczące ujawniania podatności na zagrożenia mające zastosowanie do jednostek certyfikujących.
9. Posiadacz certyfikatu zgodności musi ujawniać i rejestrować wszelkie publicznie znane i wyeliminowane podatności na zagrożenia w rozwiązaniu w zakresie portfela lub w jednym z internetowych repozytoriów, o których mowa w załączniku V.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.