Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej
Załącznik II
W mocyKRYTERIA OCENY DOPUSZCZALNOŚCI INFORMACJI NA TEMAT BEZPIECZEŃSTWA
Nazwa
Cel
Kwestie, na które warto zwrócić uwagę
EUCC
Produkty ICT
Informacje na temat wydawcy: brak (akredytowane jednostki certyfikujące)
Zakres stosowania:
— sprawdzenie profilu ochrony i celu zabezpieczeń;
— sprawdzenie poziomu bezpieczeństwa oceny i rozszerzeń.
Kwestie bezpieczeństwa:
— sprawdzenie ograniczeń w dokumentacji użytkownika;
— w przypadku kompozycji może być wymagany dostęp do raportu technicznego z oceny.
Europejski program certyfikacji cyberbezpieczeństwa dla usług w chmurze (EUCS) (jeśli dostępny)
Usługi w chmurze
Informacje na temat wydawcy: brak (akredytowane jednostki certyfikujące)
Zakres stosowania:
— sprawdzenie opisu usługi w chmurze;
— sprawdzenie poziomu oceny i profili rozszerzenia.
Kwestie bezpieczeństwa:
— sprawdzenie informacji dotyczących przejrzystości oraz – w razie potrzeby – informacji dotyczących kompozycji.
Programy certyfikacji cyberbezpieczeństwa funkcjonujące w UE, w tym programy SOG-IS
Produkty ICT
Informacje na temat wydawcy: brak (państwa członkowskie)
Zakres stosowania:
— sprawdzenie profilu ochrony i celu zabezpieczeń;
— sprawdzenie poziomu bezpieczeństwa oceny i rozszerzeń.
Kwestie bezpieczeństwa:
— sprawdzenie ograniczeń w dokumentacji użytkownika;
— w przypadku kompozycji może być wymagany dostęp do raportu technicznego z oceny.
EN 17640:2018 (FITCEM, w tym CSPN, BSZ, LINCE, BSZA)
Produkty ICT
Informacje na temat wydawcy:
— sprawdzenie programu i wymogów dotyczących jednostek certyfikujących.
Zakres stosowania:
— sprawdzenie opisu produktu;
— sprawdzenie wniosków o zabezpieczenie;
— sprawdzenie poziomu bezpieczeństwa.
Kwestie bezpieczeństwa:
— sprawdzenie wykonanych czynności i ustaleń zawartych w raporcie;
programy certyfikacji kwalifikowanych urządzeń do składania podpisu zgodnie z art. 30 rozporządzenia (UE) nr 910/2014.
Kwalifikowane urządzenie do składania podpisu (QSCD)
Informacje na temat wydawcy:
— sprawdzenie programu i wymogów dotyczących jednostek certyfikujących.
Zakres stosowania:
— sprawdzenie opisu produktu;
— sprawdzenie wniosków o zabezpieczenie;
— sprawdzenie poziomu bezpieczeństwa.
Kwestie bezpieczeństwa:
— sprawdzenie wykonanych czynności.
EN ISO/IEC 27001:2022
SZBI
Informacje na temat wydawcy: brak (akredytowane jednostki certyfikujące)
Zakres stosowania:
— sprawdzenie opisu systemu zarządzania;
— sprawdzenie deklaracji stosowania.
Kwestie bezpieczeństwa:
— sprawdzenie wykonanych czynności.
SOC2
Organizacje
Informacje na temat wydawcy:
— sprawdzenie statusu księgowego.
Zakres stosowania:
— sprawdzenie oświadczenia kierownictwa i opisu kontroli;
— sprawdzenie deklaracji stosowania.
Kwestie bezpieczeństwa:
— sprawdzenie ustaleń zawartych w sprawozdaniu;
— w razie potrzeby sprawdzenie pism pomostowych.
MDSCert (GSMA) (jeżeli jest dostępny)
Urządzenia mobilne
Informacje na temat wydawcy:
— sprawdzenie wymogów dotyczących jednostek certyfikujących.
Zakres stosowania:
— sprawdzenie poziomu bezpieczeństwa zabezpieczenia.
— sprawdzenie wymogów programu.
Kwestie bezpieczeństwa:
— sprawdzenie czynności i ustaleń zawartych w raporcie.
Inne programy
Dowolny komponent
Informacje o programie:
— sprawdzenie adekwatności i przepisów programu.
Informacje na temat wydawcy:
— sprawdzenie wymogów dotyczących jednostek certyfikujących.
Zakres stosowania:
— sprawdzenie wymogów programu;
— sprawdzenie celu zabezpieczeń lub podobnego dokumentu opisującego wymogi w zakresie funkcjonalności i zapewnienia bezpieczeństwa;
— sprawdzenie opisu produktu i wybranych wymogów funkcjonalnych w zakresie bezpieczeństwa.
Kwestie bezpieczeństwa:
— sprawdzenie czynności i ustaleń zawartych w raporcie.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.