Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej

Rozdział IV — WYMOGI DOTYCZĄCE DOSTAWCÓW ROZWIĄZAŃ W ZAKRESIE PORTFELA ORAZ SYSTEMU IDENTYFIKACJI ELEKTRONICZNEJ, W RAMACH KTÓREGO SĄ ONE ZAPEWNIANE

Artykuł 8

W mocy

Wymogi ogólne

1. Krajowe programy certyfikacji zawierają wymogi związane z cyberbezpieczeństwem oparte na ocenie ryzyka każdej konkretnej obsługiwanej architektury. Wymogi związane z cyberbezpieczeństwem mają na celu traktowanie zidentyfikowanych ryzyk w cyberprzestrzeni i zagrożeń cyberbezpieczeństwa zgodnie z rejestrem ryzyka określonym w załączniku I.

2. Zgodnie z art. 5a ust. 23 rozporządzenia (UE) nr 910/2014 krajowe programy certyfikacji wymagają, aby rozwiązania w zakresie portfela oraz systemy identyfikacji elektronicznej, w ramach których są one zapewniane, były odporne na atakujących dysponujących wysokim potencjałem ataku w przypadku wysokiego poziomu bezpieczeństwa, o których mowa w rozporządzeniu wykonawczym (UE) 2015/1502.

3. W krajowych programach certyfikacji należy ustanowić kryteria bezpieczeństwa, które obejmują następujące wymogi:

a) akt o cyberodporności, w stosownych przypadkach, lub wymogi spełniające cele bezpieczeństwa określone w art. 51 rozporządzenia (UE) 2019/881;

b) ustanowienie i wdrożenie polityk i procedur dotyczących zarządzania ryzykiem związanym z obsługą rozwiązania w zakresie portfela, w tym identyfikacji i oceny ryzyka oraz ograniczania zidentyfikowanego ryzyka;

c) ustanowienie i wdrożenie polityk i procedur związanych z zarządzaniem zmianą i zarządzaniem podatnościami zgodnie z art. 5 niniejszego rozporządzenia;

d) ustanowienie i wdrożenie polityk i procedur w zakresie zarządzania zasobami ludzkimi, z uwzględnieniem wymogów dotyczących wiedzy fachowej, wiarygodności, doświadczenia, szkoleń w zakresie bezpieczeństwa oraz kwalifikacji personelu zaangażowanego w opracowywanie lub obsługę rozwiązania w zakresie portfela;

e) wymogi dotyczące środowiska operacyjnego rozwiązania w zakresie portfela, również w formie założeń dotyczących bezpieczeństwa urządzeń i platform, na których działają komponenty oprogramowania rozwiązania w zakresie portfela, łącznie z WSCD oraz, w stosownych przypadkach, wymogi dotyczące oceny zgodności w celu potwierdzenia, że założenia te są weryfikowane na odpowiednich urządzeniach i platformach;

f) w odniesieniu do każdego założenia, które nie jest potwierdzone certyfikatem zgodności lub innymi akceptowalnymi informacjami na temat bezpieczeństwa – opis mechanizmu wykorzystywanego przez dostawcę portfela w celu wyegzekwowania założenia, a także uzasadnienie, że mechanizm ten jest wystarczający do zapewnienia weryfikacji tego założenia;

g) ustanowienie i wdrożenie środków zapewniających wykorzystanie aktualnie certyfikowanej wersji rozwiązania w zakresie portfela.

4. Krajowe programy certyfikacji zawierają wymogi funkcjonalne dotyczące mechanizmów aktualizacji dla każdego komponentu oprogramowania rozwiązań w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach których są one zapewniane, dla operacji wymienionych w załączniku III.

5. Krajowe programy certyfikacji wymagają, aby podmiot ubiegający się o certyfikację dostarczył lub w inny sposób udostępnił jednostce certyfikującej następujące informacje i dokumentację:

a) dowody dotyczące informacji, o których mowa w załączniku IV pkt 1, z uwzględnieniem, w razie potrzeby, szczegółowych informacji na temat rozwiązania w zakresie portfela i jego kodu źródłowego, w tym:

— informacje dotyczące architektury: w odniesieniu do każdego komponentu rozwiązania w zakresie portfela (w tym komponentów produktu, procesu i usługi) – opis jego podstawowych cech bezpieczeństwa, w tym zależności zewnętrznych;

— kontrole i poziomy bezpieczeństwa: w odniesieniu do każdej kontroli bezpieczeństwa rozwiązania w zakresie portfela – opis kontroli i wymaganego poziomu bezpieczeństwa na podstawie załącznika do rozporządzenia wykonawczego (UE) 2015/1502, w którym określono szereg specyfikacji technicznych i procedur mających zastosowanie do poszczególnych kontroli wdrażanych za pomocą środków identyfikacji elektronicznej;

— przyporządkowanie kontroli do komponentów architektury: opis sposobu, w jaki kontrole portfela są wdrażane z wykorzystaniem poszczególnych komponentów rozwiązania w zakresie portfela, w oparciu o podstawy wyjaśniające, dlaczego wymagany jest dany poziom bezpieczeństwa, oraz w jaki sposób kontrola jest realizowana z uwzględnieniem wszystkich wymaganych aspektów bezpieczeństwa na odpowiednim poziomie;

— podstawy i uzasadnienie dotyczące zabezpieczenia przed ryzykiem: uzasadnienie:

— przyporządkowania kontroli do komponentów;

— adekwatności proponowanego planu oceny do odpowiedniego uwzględnienia wszystkich kontroli;

— zakresu kontroli ryzyk w cyberprzestrzeni i zagrożeń cyberbezpieczeństwa zidentyfikowanych w rejestrze ryzyka, uzupełnionych kontrolami ryzyka i zagrożeń właściwych dla wdrożenia, na odpowiednim poziomie bezpieczeństwa;

b) informacje wymienione w załączniku V;

c) pełen wykaz certyfikatów zgodności i innych informacji na temat bezpieczeństwa wykorzystywanych jako dowody w trakcie działań w zakresie oceny;

d) wszelkie inne informacje istotne na potrzeby działań w zakresie oceny.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.