Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej

Załącznik IV

W mocy

METODY I PROCEDURY DOTYCZĄCE DZIAŁAŃ W ZAKRESIE OCENY

1. Kontrola wdrożenia rozwiązania w zakresie portfela

Ocena zgodności polega na wyborze konkretnych działań w zakresie oceny.

Krajowe programy certyfikacji określają działania w zakresie oceny w celu zbadania dostarczonych informacji, uwzględniając co najmniej następujące elementy:

a) analizę dostarczonych informacji w celu potwierdzenia, że są one odpowiednie dla jednej z architektur określonych w krajowych programach certyfikacji;

b) analizę zakresu ryzyka w cyberprzestrzeni i zagrożeń cyberbezpieczeństwa zidentyfikowanych w rejestrze ryzyka w załączniku I za pomocą opisanych środków kontroli bezpieczeństwa.

Analiza, o której mowa w lit. a)–b), opiera się na podstawach i uzasadnieniu dostarczonych przez dostawcę portfela.

2. Działania w zakresie oceny związane z bezpiecznym urządzeniem kryptograficznym portfela

1) Operacje krytyczne, w tym obliczenia kryptograficzne, nie muszą być w pełni wdrożone w WSCD. Jednak część wdrożona w WSCD, funkcjonująca w ramach rozwiązania w zakresie portfela, powinna gwarantować ochronę kluczowych operacji przed atakami ze strony atakujących dysponujących wysokim potencjałem ataku, zgodnie z rozporządzeniem wykonawczym Komisji (UE) 2015/1502 (1).

2) WSCD lub jego część może być przedmiotem certyfikacji, jeśli dostarczona przez posiadacza certyfikatu lub wnioskodawcę, lub wyłączona z zakresu certyfikacji, gdy znajduje się w urządzeniu dostarczonym przez użytkownika końcowego. Ponadto krajowe programy certyfikacji określają działania w zakresie oceny w celu weryfikacji odpowiedniości WSCD w dwóch następujących przypadkach:

a) jeżeli WSCA zależy od konkretnego WSCD (tj. jeśli należy go ocenić jako produkt złożony na podstawie WSCD), ocena WSCA wymaga dostępu do dodatkowych informacji związanych z certyfikacją WSCD, w tym w szczególności do raportu technicznego z oceny;

b) jeżeli architektura rozważana w programie wykorzystuje kilka WSCD lub jeżeli niektóre operacje na aktywach krytycznych są wykonywane poza WSCD, krajowe programy certyfikacji powinny obejmować działania w zakresie oceny w celu zapewnienia, aby rozwiązanie w ujęciu ogólnym oferowało oczekiwany poziom bezpieczeństwa.

3) Warunkiem wstępnym certyfikacji w ramach krajowych programów certyfikacji jest ocena WSCD pod kątem wymogów dotyczących wysokiego poziomu bezpieczeństwa określonych w rozporządzeniu wykonawczym (UE) 2015/1502.

a) Jeżeli spełniono warunki określone w art. 3 ust. 3 lit. b), ocena WSCD lub jego części obejmuje ocenę podatności na zagrożenia określoną w normie EN ISO/IEC 15408-3:2022 na poziomie AVA_VAN.5, zgodnie z załącznikiem I do rozporządzenia wykonawczego Komisji (UE) 2024/482 (2), chyba że dostatecznie uzasadniono jednostce certyfikującej, że charakterystyka bezpieczeństwa WSCA umożliwia zastosowanie niższego poziomu oceny przy jednoczesnym utrzymaniu tego samego ogólnego wysokiego poziomu bezpieczeństwa, jak określono w rozporządzeniu wykonawczym (UE) 2015/1502.

4) Ponadto w dokumentacji dotyczącej każdej konkretnej architektury krajowe programy certyfikacji określają założenia dotyczące tej oceny WSCD, na podstawie których można zapewnić odporność na atakujących dysponujących wysokim potencjałem ataku, zgodnie z rozporządzeniem wykonawczym (UE) 2015/1502, oraz wskazywać działania w zakresie oceny w celu potwierdzenia tych założeń i weryfikacji po wydaniu zaświadczenia, że założenia nadal są spełniane. Systemy krajowe powinny także wymagać, aby kandydaci do certyfikacji doprecyzowali te założenia dla konkretnej implementacji oraz opisali wprowadzone środki w celu zagwarantowania, że założenia będą weryfikowane przez cały okres trwania certyfikacji.

5) Wszystkie krajowe programy certyfikacji muszą obejmować działania w zakresie oceny ukierunkowane na zweryfikowanie, że informacje na temat bezpieczeństwa, do których ma dostęp WSCD, są odpowiednie dla celów rozwiązania w zakresie portfela, poprzez analizę tych informacji, w tym danych na temat celu zabezpieczeń dla certyfikatów EUCC, z uwzględnieniem następujących działań:

a) sprawdzenie, czy zakres oceny jest odpowiedni, co w przypadku certyfikatów EUCC oznacza na przykład zweryfikowanie, czy cel w zakresie bezpieczeństwa jest zgodny z jednym z profili zabezpieczeń zalecanych w EUCC;

b) sprawdzenie, czy założenia dotyczące środowiska operacyjnego są zgodne z rozwiązaniem w zakresie portfela, co na przykład w przypadku certyfikatów EUCC oznacza, że założenia te można znaleźć w celu zabezpieczeń;

c) sprawdzenie, czy zalecenia zawarte w wytycznych dla użytkownika lub w dokumentacji są zgodne z warunkami, na jakich WSCD ma być stosowane w rozwiązaniu w zakresie portfela;

d) sprawdzenie, czy założenia przyjęte w krajowym programie certyfikacji w odniesieniu do WSCD zostały zweryfikowane i uwzględnione w informacjach na temat bezpieczeństwa.

6) W przypadkach, gdy niektóre weryfikacje nie są wystarczająco rozstrzygające, krajowe programy certyfikacji wymagają od jednostek certyfikujących określenia wymogów kompensacyjnych na potrzeby bezpiecznej aplikacji kryptograficznej portfela (WSCA), bazujących na WSCD, które będą uwzględnione w ocenie WSCA. Jeżeli nie jest to możliwe, krajowe programy certyfikacji uznają WSCD za nieodpowiednie, co oznacza, że certyfikat zgodności rozwiązania w zakresie portfela nie zostanie wydany.

3. Działania w zakresie oceny dotyczące bezpiecznej aplikacji kryptograficznej portfela (WSCA)

1) Krajowe programy certyfikacji wymagają, aby WSCA, jako część rozwiązania w zakresie portfela, była oceniana pod kątem wymogów co najmniej wysokiego poziomu bezpieczeństwa określonych w rozporządzeniu wykonawczym (UE) 2015/1502.

2) Ocena ta obejmuje ocenę podatności na zagrożenia, jak określono w normie EN ISO/IEC 15408-3:2022 na poziomie AVA_VAN.5, zgodnie z załącznikiem I do rozporządzenia wykonawczego (UE) 2024/482, chyba że dostatecznie uzasadniono jednostce certyfikującej, że charakterystyka bezpieczeństwa WSCA umożliwia zastosowanie niższego poziomu oceny przy jednoczesnym utrzymaniu takiego samego ogólnego wysokiego poziomu bezpieczeństwa, jak wskazano w rozporządzeniu wykonawczym (UE) 2015/1502.

3) Gdy WSCA nie jest zapewniana przez dostawcę portfela, krajowe programy certyfikacji określają założenia dotyczące tej oceny WSCA, na podstawie których można zapewnić odporność na atakujących dysponujących wysokim potencjałem ataku, zgodnie z rozporządzeniem wykonawczym (UE) 2015/1502, oraz wskazywać działania w zakresie oceny w celu potwierdzenia tych założeń i weryfikacji po wydaniu zaświadczenia, że założenia nadal są spełniane. Systemy krajowe powinny także wymagać, aby kandydaci do certyfikacji doprecyzowali te założenia dla konkretnej implementacji oraz opisali wprowadzone środki w celu zagwarantowania, że założenia będą weryfikowane przez cały okres trwania certyfikacji.

4) Wszystkie krajowe programy certyfikacji muszą obejmować działania w zakresie oceny ukierunkowane na zweryfikowanie, że informacje na temat bezpieczeństwa, do których ma dostęp WSCA, są odpowiednie dla celów rozwiązania w zakresie portfela, poprzez analizę tych informacji, w tym danych na temat celu zabezpieczeń dla certyfikatów EUCC, z uwzględnieniem następujących działań:

a) sprawdzenie, czy zakres oceny jest odpowiedni, co w przypadku certyfikatów EUCC oznacza na przykład zweryfikowanie, czy cel w zakresie bezpieczeństwa jest zgodny z jednym z profili zabezpieczeń zalecanych w EUCC;

b) sprawdzenie, czy założenia dotyczące środowiska operacyjnego są zgodne z rozwiązaniem w zakresie portfela, co na przykład w przypadku certyfikatów EUCC oznacza, że założenia te można znaleźć w celu zabezpieczeń;

c) sprawdzenie, czy zalecenia zawarte w wytycznych dla użytkownika lub w dokumentacji są zgodne z warunkami, na jakich WSCA ma być stosowane w rozwiązaniu w zakresie portfela;

d) sprawdzenie, czy założenia przyjęte w krajowym programie certyfikacji w odniesieniu do WSCA zostały zweryfikowane i uwzględnione w informacjach na temat bezpieczeństwa.

5) Krajowe programy certyfikacji wymagają, aby ocena WSCA obejmowała wszystkie środki kontroli w zakresie ochrony wdrożone przez WSCA.

4. Działania w zakresie oceny dotyczące urządzenia użytkownika końcowego

Ze względu na fakt, że rejestr ryzyka, określony w załączniku I do niniejszego rozporządzenia, identyfikuje ryzyko, które jest bezpośrednio związane z bezpieczeństwem urządzenia użytkownika końcowego, krajowe programy certyfikacji określają wymogi bezpieczeństwa dla urządzeń użytkownika końcowego. Z uwagi na fakt, że urządzenia te są dostarczane przez użytkownika końcowego, a nie przez dostawcę portfela, powyższe wymogi powinny jednak być objęte założeniami.

W odniesieniu do każdego założenia rozwiązanie w zakresie portfela powinno zawierać mechanizm umożliwiający weryfikację w odniesieniu do każdej jednostki portfela, że urządzenie użytkownika końcowego spełnia to założenie. Mechanizmy te powinny być traktowane jako środki zabezpieczające i uwzględnione w działaniach w zakresie oceny w celu wykazania ich odpowiedniości i skuteczności na właściwym poziomie bezpieczeństwa.

Poniżej przedstawiono dwa przykłady:

a) urządzenie użytkownika końcowego może zawierać certyfikowane WSCD, co należy wykazać. Zazwyczaj odbywa się to za pomocą mechanizmu kryptograficznego w celu weryfikacji obecności w certyfikowanym WSCD hasła kryptograficznego, które jest dostępne wyłącznie w certyfikowanym WSCD. W takim przypadku hasło kryptograficzne należy uznać za składnik aktywów krytycznych i objąć certyfikacją WSCD lub WSCA;

b) typowym wymogiem dla urządzeń użytkownika końcowego jest wymóg, aby urządzenia te otrzymywały aktualizacje zabezpieczeń. Z uwagi na fakt, że wymóg ten dotyczy instancji portfela, mechanizm weryfikacji dostępności aktualizacji zabezpieczeń musi być objęty działaniami w zakresie oceny na poziomie bezpieczeństwa odpowiednim dla instancji portfela, zwłaszcza że prawdopodobnie będzie zintegrowany z tą instancją portfela.

5. Działania w zakresie oceny dotyczące instancji portfela

1) W ocenie instancji portfela uwzględnia się następujące dwa najważniejsze wyzwania:

a) instancja portfela prawdopodobnie występuje w zbiorze wariantów tej samej aplikacji bazowej, przy czym każdy wariant jest dostosowywany do konkretnej kategorii urządzeń użytkownika końcowego;

b) poszczególne warianty instancji portfela będą prawdopodobnie potrzebowały częstych aktualizacji, aby śledzić rozwój podstawowej platformy zabezpieczeń, na przykład w przypadku wykrycia luk, które wymagają zmian w aplikacjach.

2) Ocena instancji portfela powinna uwzględniać te szczególne wyzwania. Jedną z bezpośrednich konsekwencji jest to, że ramy wspólnych kryteriów mogą nie być odpowiednie we wszystkich przypadkach. W związku z tym, w razie potrzeby, należy rozważyć alternatywne metody oceny. Krajowe programy certyfikacji uwzględniają zastosowanie metodologii określonej w normie EN 17640:2018 w następujących przypadkach:

a) w ramach samego systemu;

b) za pośrednictwem systemów krajowych opartych na tej metodyce;

c) za pośrednictwem systemów krajowych opartych na podobnych zasadach, lecz utworzonych przed opracowaniem metodologii określonej w normie EN 17640:2018.

3) Ponadto, z uwagi na ograniczoną wartość dodaną przeprowadzania pełnej, specjalnej oceny każdego wariantu, krajowe programy certyfikacji muszą uwzględniać określenie kryteriów umożliwiających przeprowadzenie doboru próby, aby uniknąć powtarzania tych samych działań w zakresie oceny i móc się skupić na działaniach charakterystycznych dla danego wariantu. Krajowe programy certyfikacji wymagają od wszystkich jednostek certyfikujących uzasadnienia stosowania przez nie doboru próby.

4) Krajowe programy certyfikacji obejmują aktualizacje instancji portfela w ogólnym procesie zarządzania zmianami określonym dla rozwiązania w zakresie portfela. Wskazują również zasady dotyczące procedur, które mają być stosowane przez dostawcę portfela w odniesieniu do każdej aktualizacji (np. analizy wpływu zmian na środki kontroli w zakresie ochrony), oraz dotyczące działań w zakresie oceny, które jednostka certyfikująca przeprowadza w odniesieniu do aktualizacji w określonych warunkach (np. oceny skuteczności operacyjnej zmodyfikowanej kontroli bezpieczeństwa). Proces zarządzania zmianami jest jednym z procesów, których skuteczność operacyjna podlega corocznej kontroli zgodnie z art. 18 ust. 3.

6. Działania w zakresie oceny dotyczące usług i procesów wykorzystywanych w celu zapewniania i obsługi rozwiązania w zakresie portfela

1) Na potrzeby oceny usług i procesów, które odgrywają rolę w zapewnianiu i obsłudze rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, zespół ds. oceny gromadzi dowody w drodze działań w zakresie oceny, które mogą obejmować działania w zakresie kontroli, inspekcji, weryfikacji i walidacji.

2) Jednostka certyfikująca ma obowiązek potwierdzić, że dowody są wystarczające i odpowiednie do zapewnienia należytej pewności, że usługi i procesy spełniają wymogi certyfikacji, poprzez sprawdzenie następujących elementów:

a) dokładności informacji przedstawionych w opisie procesów i usług;

b) adekwatności projektu oraz mechanizmów kontrolnych procesów i usług w kontekście spełnienia kryteriów oceny;

c) skuteczności operacyjnego wdrożenia kontroli w określonym okresie poprzedzającym ocenę.

3) Dokładność opisu i skuteczność operacyjną wdrożenia kontroli można uznać za cele weryfikacji zgodnie z normą ISO/IEC 17000:2020 w odniesieniu do odpowiednich oświadczeń dostawcy portfela (tj. potwierdzenie rzetelności zdarzeń, które już wystąpiły, lub już uzyskanych wyników), natomiast przydatność projektu i kontroli usług i procesów do spełnienia kryteriów oceny można uznać za cel walidacji zgodnie z normą ISO/IEC 17000:2020 w odniesieniu do odpowiedniego oświadczenia dostawcy portfela (tj. potwierdzenie wiarygodności w kontekście planowanego przyszłego wykorzystania lub przewidywanego wyniku).

4) Biorąc pod uwagę, że rozwiązanie w zakresie portfela nie jest dopuszczone do użytku przed certyfikacją, skuteczność operacyjna nie może być zweryfikowana na podstawie jego faktycznego funkcjonowania. W związku z tym należy to potwierdzić za pomocą dowodów zgromadzonych podczas testów lub badań pilotażowych.

5) Krajowe programy certyfikacji mogą już istnieć w odniesieniu do konkretnych usług i procesów, na przykład w zakresie rejestracji użytkowników. W stosownych przypadkach krajowe programy certyfikacji powinny rozważyć zastosowanie takich programów.

7. Działania w zakresie oceny dotyczące usług ICT wykorzystywanych do zapewniania i obsługi rozwiązania w zakresie portfela

1) Niektóre architektury portfela mogą polegać na specjalnych usługach ICT, takich jak usługi w chmurze, które wspierają zapewnianie i obsługę rozwiązania w zakresie portfela, przy czym te usługi ICT mogą przechowywać dane wrażliwe oraz wykonywać operacje wrażliwe. W takim przypadku krajowe programy certyfikacji muszą określić wymogi bezpieczeństwa dla takich usług ICT.

2) Istnieje już wiele programów certyfikacji usług ICT, usług w chmurze i innych źródeł informacji na temat bezpieczeństwa, łącznie z tymi wymienionymi w załączniku II. Krajowe programy certyfikacji, jeśli są dostępne i mają zastosowanie, powinny korzystać z istniejących metod za pośrednictwem jednego z następujących mechanizmów:

a) upoważnienie do korzystania z konkretnego programu lub wybranych programów poprzez określenie warunków, na jakich usługi ICT lub usługi w chmurze mają być oceniane za pomocą takich systemów;

b) pozostawienie wyboru sposobu oceny dostawcy portfela oraz zastosowanie analizy zależności w celu oceny adekwatności informacji na temat bezpieczeństwa uzyskanych na podstawie tych ocen.

3) W obu przypadkach krajowe programy certyfikacji określają dodatkowe działania w zakresie oceny niezbędne do przeanalizowania lub uzupełnienia informacji uzyskanych w ramach tych programów.

(1) Rozporządzenie wykonawcze Komisji (UE) 2015/1502 z dnia 8 września 2015 r. w sprawie ustanowienia minimalnych specyfikacji technicznych i procedur dotyczących poziomów bezpieczeństwa w zakresie środków identyfikacji elektronicznej na podstawie art. 8 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym (Dz.U. L 235 z 9.9.2015, s. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).

(2) Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC) (Dz.U. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.