Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej
Załącznik IX
W mocyHARMONOGRAM OBOWIĄZKOWYCH OCEN NADZORU
1. W art. 18 określono wymogi dotyczące cyklu życia certyfikacji, w szczególności przeprowadzania regularnych działań w zakresie oceny. Czynności te muszą obejmować co najmniej:
a) pełną ocenę przedmiotu oceny zgodności w ramach oceny wstępnej i przy każdej ponownej ocenie certyfikacji, w tym aktualizację komponentów produktu;
b) ocenę podatności na zagrożenia w ramach oceny wstępnej i przy każdej ponownej ocenie certyfikacji oraz co najmniej raz na dwa lata w ramach ocen nadzoru, obejmującą przynajmniej zmiany przedmiotu oceny zgodności i zmiany w środowisku zagrożenia od czasu ostatniej oceny podatności na zagrożenia;
c) dodatkowe działania, takie jak testy penetracyjne w przypadku podwyższonego poziomu ryzyka lub pojawienia się nowych zagrożeń;
d) ocenę skuteczności operacyjnej procesów utrzymania co najmniej raz w roku w ramach oceny nadzoru i ponownej certyfikacji, obejmującą przynajmniej procesy kontroli wersji, aktualizacji i zarządzania podatnością;
e) po pozytywnej decyzji w sprawie przeglądu i certyfikacji – wydanie certyfikatu zgodności po przeprowadzeniu wstępnej oceny i po każdej ponownej ocenie certyfikacji.
2. Harmonogram referencyjny wskazano w tabeli 1 w oparciu o cykl czteroletni, w którym:
a) rok 1 rozpoczyna się z chwilą wydania certyfikatu zgodności po raz pierwszy; oraz
b) wszystkie działania w zakresie oceny przeprowadza się w ciągu 12 miesięcy od oceny z poprzedniego roku.
3. Harmonogram przedstawiony w tabeli 1 stanowi zalecenie mające na celu zapewnienie terminowej ponownej certyfikacji i uniknięcie zakłóceń w dostarczaniu rozwiązania w zakresie portfela. Dopuszcza się inne harmonogramy, o ile ważność certyfikatu zgodności nie przekracza pięciu lat, jak określono w art. 5c ust. 4 rozporządzenia (UE) nr 910/2014.
4. Oprócz regularnych ocen na żądanie jednostki certyfikującej lub posiadacza certyfikatu zgodności może zostać przeprowadzona specjalna ocena w następstwie istotnej zmiany przedmiotu certyfikacji lub środowiska zagrożenia.
5. Każda ocena, w tym oceny nadzoru i oceny specjalne, może prowadzić do wydania nowego certyfikatu zgodności, w szczególności w przypadku istotnych zmian przedmiotu certyfikacji, ale z taką samą datą wygaśnięcia co pierwotny certyfikat zgodności.
Tabela 1
Pełny czteroletni cykl oceny
Czas
Rodzaj oceny
Czynności
Rok 0
Wstępna
— Pełna ocena przedmiotu certyfikacji, w tym ocena podatności na zagrożenia
— W tym funkcja służąca do aktualizacji każdego komponentu oprogramowania
— Ocena procesów utrzymania, z wyłączeniem ich skuteczności operacyjnej
— Wydanie certyfikatu zgodności i rozpoczęcie cyklu czteroletniego
Rok 1
Nadzór
— Ocena skuteczności operacyjnej procesów utrzymania
— Co najmniej sprawdzenie wersji, aktualizacja, zarządzanie podatnością na zagrożenia
— Ocena zmian mających wpływ na bezpieczeństwo produktu
Rok 2
Nadzór
— Ocena podatności na zagrożenia pełnego rozwiązania
— Ocena skuteczności operacyjnej procesów utrzymania
— Co najmniej kontrola wersji, aktualizacja, zarządzanie podatnością na zagrożenia
— Ocena zmian mających wpływ na bezpieczeństwo produktu
Rok 3
Nadzór
— Ocena skuteczności operacyjnej procesów utrzymania
— Co najmniej sprawdzenie wersji, aktualizacja, zarządzanie podatnością na zagrożenia
— Ocena zmian mających wpływ na bezpieczeństwo produktu
Rok 4
Ponowna certyfikacja
(1) Pełna ocena przedmiotu certyfikacji, w tym ocena podatności na zagrożenia
(2) Uproszczona ocena elementów/procesów, które pozostały niezmienione
(3) W tym funkcja służąca do aktualizacji każdego komponentu oprogramowania
(4) Ocena procesów utrzymania, w tym ich skuteczności operacyjnej
(5) Wydanie nowego świadectwa zgodności
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.