Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej
Załącznik VI
W mocyMETODYKA OCENY DOPUSZCZALNOŚCI INFORMACJI NA TEMAT BEZPIECZEŃSTWA
1. Ocena dostępności dokumentacji bezpieczeństwa
Oceniający mają obowiązek przedstawić dokumentację bezpieczeństwa dostępną w odniesieniu do każdego istotnego komponentu rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane. Następnie oceniający oceniają ogólne znaczenie każdego dokumentu dotyczącego bezpieczeństwa dla przeglądu zależności.
W analizie uwzględnia się następujące elementy:
1) informacje na temat samej dokumentacji bezpieczeństwa:
a) rodzaj dokumentacji bezpieczeństwa wraz ze wszystkimi wymaganymi szczegółami
(przykładami takich dokumentów są certyfikaty zgodności zgodnie z normą EN ISO/IEC 27001:2022 lub typ 1 lub 2 dla sprawozdań ISAE);
b) badany okres lub okres ważności
(okres ten może zostać uzupełniony o pismo pomostowe (dokument obejmujący okres między datą zakończenia okresu sprawozdawczego bieżącego sprawozdania ISAE a opublikowaniem nowego sprawozdania ISAE) lub podobne oświadczenie);
c) właściwe ramy (np. istniejąca norma);
d) czy dokumentacja bezpieczeństwa zawiera przyporządkowanie do wymogów systemu;
2) kompetencje zawodowe i bezstronność wydawcy sprawozdania dotyczącego bezpieczeństwa:
a) nazwa jednostki certyfikującej oraz, jeśli jest dostępna, nazwa wiodącego oceniającego;
b) dowody potwierdzające kompetencje jednostki certyfikującej i oceniającego (np. akredytacja, certyfikacja osobista itp.);
c) dowód bezstronności jednostki certyfikującej i oceniającego (np. akredytacja itp.).
2. Ocena bezpieczeństwa w odniesieniu do indywidualnych wymogów
Oceniający sprawdzają, czy dokumentacja bezpieczeństwa dostępna dla rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, nadaje się do ustalenia, czy rozwiązanie w zakresie portfela spełnia oczekiwania w zakresie indywidualnych wymogów programu certyfikacji.
Ocenę tę przeprowadza się w odniesieniu do każdego istotnego komponentu rozwiązania w zakresie portfela oraz systemu identyfikacji elektronicznej, w ramach którego są one zapewniane, poprzez sformułowanie założenia dotyczącego kontroli bezpieczeństwa stosowanych w rozwiązaniu w zakresie portfela.
W odniesieniu do każdego takiego założenia zespół ds. oceny ustala, czy poziom bezpieczeństwa określony w dostępnej dokumentacji bezpieczeństwa jest odpowiedni.
Stwierdzenie, że poziom bezpieczeństwa jest właściwy, musi się opierać na następujących podstawach:
1) wymagane informacje są dostępne, wraz z oczekiwanym poziomem bezpieczeństwa, w dokumentacji bezpieczeństwa;
2) informacje dostępne w dokumentacji bezpieczeństwa nie obejmują pełnego zakresu wymogu, ale dodatkowe kontrole lub kontrole kompensacyjne (tj. kontrole wewnętrzne, które zmniejszają ryzyko wystąpienia istniejących lub potencjalnych niedociągnięć w zakresie kontroli) wdrożone w rozwiązaniu w zakresie portfela lub systemie identyfikacji elektronicznej, w ramach którego są ono są one zapewniane, umożliwiają oceniającym ustalenie, czy informacje te są odpowiednie;
3) informacje dostępne w dokumentacji bezpieczeństwa nie zapewniają oczekiwanego poziomu bezpieczeństwa, ale kontrole przeprowadzone w celu oceny i monitorowania dostawcy portfela umożliwiają oceniającym ustalenie, czy informacje te są odpowiednie;
4) jeżeli w dokumentacji bezpieczeństwa wskazano niezgodności dotyczące projektu lub wdrożenia kontroli wykorzystywanych do spełnienia założenia, działania naprawcze zaproponowane i wdrożone przez dostawcę portfela i poddane przeglądowi przez jego oceniających muszą być odpowiednie, aby zagwarantować, że założenie zostało rzeczywiście spełnione.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.