Rozporządzenie wykonawcze Komisji (UE) 2025/2462 z dnia 8 grudnia 2025 r. zmieniające rozporządzenie wykonawcze (UE) 2024/482 w odniesieniu do definicji, certyfikacji serii produktów ICT, ciągłości uzasadnienia zaufania oraz dokumentów odzwierciedlających stan wiedzy
Załącznik V
W mocyPkt V.1 w załączniku V do rozporządzenia wykonawczego (UE) 2024/482 otrzymuje brzmienie:
„V.1 Sprawozdanie z certyfikacji
1. Na podstawie sprawozdań technicznych z oceny przedstawionych przez ITSEF jednostka certyfikująca sporządza sprawozdanie z certyfikacji, które zostaje opublikowane wraz z odpowiednim certyfikatem EUCC i celem bezpieczeństwa.
2. Sprawozdanie z certyfikacji jest źródłem szczegółowych i praktycznych informacji na temat produktu ICT oraz na temat bezpiecznego wdrożenia produktu ICT. Musi ono zatem zawierać wszystkie publicznie dostępne i możliwe do udostępnienia informacje istotne dla użytkowników i zainteresowanych stron. W sprawozdaniu z certyfikacji można przywoływać publicznie dostępne i możliwe do udostępnienia informacje.
3. Sprawozdanie z certyfikacji zawiera co najmniej następujące informacje:
a) streszczenie;
b) identyfikację produktu ICT;
c) informacje na potrzeby kontaktu w związku z oceną produktu ICT;
d) politykę bezpieczeństwa;
e) założenia i sprecyzowanie zakresu;
f) informacje dotyczące architektury;
g) w stosownych przypadkach – dodatkowe informacje na temat cyberbezpieczeństwa;
h) streszczenie oceny produktu ICT oraz ocenianą konfigurację;
i) wyniki oceny i informacje dotyczące certyfikatu;
j) w stosownych przypadkach – uwagi i zalecenia;
k) w stosownych przypadkach – załączniki;
l) odniesienie do celu bezpieczeństwa produktu ICT przedłożonego do certyfikacji;
m) znak lub etykietę związane z programem, o ile są dostępne;
n) w stosownych przypadkach – glosariusz;
o) bibliografię.
4. Streszczenie, o którym mowa w ppkt 3 lit. a), jest krótkim streszczeniem całego sprawozdania z certyfikacji. Zawiera ono jasny i zwięzły przegląd wyników oceny oraz następujące informacje:
a) nazwę ocenionego produktu ICT;
b) nazwę ITSEF, która przeprowadziła ocenę;
c) datę zakończenia oceny;
d) datę wydania certyfikatu;
e) w stosownych przypadkach – datę wydania pierwotnego certyfikatu;
f) okres ważności;
g) niepowtarzalny identyfikator certyfikatu zgodnie z art. 11;
h) krótki opis wyników sprawozdania z certyfikacji, w tym:
(i) wersję oraz, w stosownych przypadkach, wydanie wspólnych kryteriów zastosowanych do oceny;
(ii) pakiet dotyczący uzasadnienia zaufania zawarty we wspólnych kryteriach lub wykaz komponentów uzasadnienia zaufania do bezpieczeństwa, poziom AVA_VAN stosowany podczas oceny oraz odpowiadający mu poziom uzasadnienia zaufania określony w art. 52 rozporządzenia (UE) 2019/881, do którego to poziomu odnosi się certyfikat EUCC;
(iii) w stosownych przypadkach – profil(-e) zabezpieczeń, w odniesieniu do którego(-ych) zadeklarowano zgodność produktu ICT;
(iv) odniesienie do polityki bezpieczeństwa ocenionego produktu ICT;
(v) w stosownych przypadkach – zastrzeżenie(-a) o wyłączeniu odpowiedzialności.
5. Identyfikator, o którym mowa w ppkt 3 lit. b), jasno określa oceniony produkt ICT i zawiera następujące informacje:
a) niepowtarzalny identyfikator ocenionego produktu ICT;
b) wyliczenie komponentów produktu ICT stanowiących część oceny, wraz z numerem wersji każdego komponentu;
c) odniesienie do dodatkowych wymogów dotyczących środowiska operacyjnego certyfikowanego produktu ICT.
6. Informacje na potrzeby kontaktu, o których mowa w ppkt 3 lit. c), obejmują co najmniej następujące informacje:
a) imię i nazwisko lub nazwę twórcy;
b) imię i nazwisko lub nazwę oraz dane kontaktowe posiadacza certyfikatu EUCC;
c) nazwę jednostki certyfikującej, która wydała certyfikat;
d) odpowiedzialny krajowy organ ds. certyfikacji cyberbezpieczeństwa;
e) nazwę ITSEF, która przeprowadziła ocenę, oraz, w stosownych przypadkach, wykaz podwykonawców.
7. Polityka bezpieczeństwa, o której mowa w ppkt 3 lit. d), zawiera opis polityki bezpieczeństwa produktu ICT jako zbioru usług w zakresie bezpieczeństwa oraz polityk lub zasad, których egzekwowaniu oceniony produkt ICT ma służyć lub z którymi musi być zgodny. Zawiera ona również następujące informacje:
a) opis procedur posiadacza certyfikatu w zakresie zarządzania podatnością i ujawniania podatności, który powinien zawierać wyłącznie informacje, które mogą zostać udostępnione publicznie;
b) politykę posiadacza certyfikatu w zakresie ciągłości uzasadnienia zaufania, w tym, w stosownych przypadkach, opis procesów posiadacza certyfikatu w zakresie zarządzania cyklem życia lub produkcji zgodnie z sekcją IV.1 załącznika IV;
c) w stosownych przypadkach – obecność procedury zarządzania poprawkami oraz wynik jej oceny zgodnie z sekcją IV.4 załącznika IV.
8. Założenia i sprecyzowanie zakresu, o których mowa w ppkt 3 lit. e), obejmują informacje dotyczące okoliczności i celów związanych z przewidzianym stosowaniem produktu, o którym to stosowaniu mowa w art. 7 ust. 1 lit. c), w tym następujące elementy:
a) założenia dotyczące stosowania i wdrażania produktu ICT w formie minimalnych wymogów, takich jak spełnienie wymogów dotyczących właściwej instalacji i konfiguracji oraz wymogów sprzętowych;
b) założenia dotyczące środowiska w odniesieniu do zgodnego z wymogami funkcjonowania produktu ICT;
c) opis wszelkich zagrożeń dla produktu ICT, którym nie przeciwdziałają ocenione funkcje bezpieczeństwa produktu zgodnie z przewidzianym stosowaniem, jeżeli zostaną uznane za istotne dla potencjalnego użytkownika produktu ICT.
Informacje, o których mowa w akapicie pierwszym, muszą być jak najbardziej jasne i zrozumiałe, aby umożliwić użytkownikom certyfikowanego produktu ICT podejmowanie świadomych decyzji dotyczących ryzyka związanego z jego stosowaniem.
9. Informacje dotyczące architektury, o których mowa w ppkt 3 lit. f), obejmują ogólny opis produktu ICT i jego głównych komponentów w oparciu o wymogi zdefiniowane we wspólnych kryteriach dla rodziny uzasadnienia zaufania Development – TOE Design (rozwój – koncepcja celu oceny) (ADV_TDS).
10. Dodatkowe informacje na temat cyberbezpieczeństwa, o których mowa w ppkt 3 lit. g), obejmują link do strony internetowej posiadacza certyfikatu EUCC, o której mowa w art. 55 rozporządzenia (UE) 2019/881.
11. Streszczenie oceny produktu ICT oraz oceniana konfiguracja, o których mowa w ppkt 3 lit. h), obejmują opis działań w zakresie badania produktu przeprowadzonych zarówno przez twórcę, jak i oceniającego, w tym przedstawienie podejścia do badań, konfiguracji i stopnia szczegółowości. Obejmuje to co najmniej następujące informacje:
a) wskazanie wykorzystanych komponentów uzasadnienia zaufania pochodzących z norm, o których mowa w art. 3;
b) wersję dokumentów odzwierciedlających stan wiedzy i dalsze kryteria oceny bezpieczeństwa zastosowane w ocenie;
c) ustawienia i konfigurację celu oceny wykorzystywanego na potrzeby badania i analizy podatności;
d) wszelkie zastosowane profile zabezpieczeń, w tym następujące informacje: nazwę, wersję, datę i certyfikat profilu zabezpieczeń.
12. Wyniki oceny i informacje dotyczące certyfikatu, o których mowa w ppkt 3 lit. i), obejmują informacje na temat osiągniętego poziomu uzasadnienia zaufania, o którym mowa w art. 4 niniejszego rozporządzenia oraz w art. 52 rozporządzenia (UE) 2019/881.
13. Uwagi i zalecenia, o których mowa w ppkt 3 lit. j), stosuje się w celu przekazania dodatkowych informacji na temat wyników oceny. Te uwagi i zalecenia mogą przybrać formę informacji na temat niedociągnięć produktu ICT wykrytych podczas oceny lub wzmianek na temat cech, które są szczególnie przydatne.
14. Załączniki, o których mowa w ppkt 3 lit. k), stosuje się w celu przedstawienia wszelkich dodatkowych informacji, które mogą być przydatne dla odbiorców sprawozdania, ale logicznie nie odpowiadają odpowiednim punktom sprawozdania, w tym w przypadku pełnego opisu polityki bezpieczeństwa.
15. Cel bezpieczeństwa, o którym mowa w ppkt 3 lit. l), musi odnosić się do ocenianego celu bezpieczeństwa. Oceniany cel bezpieczeństwa przedstawia się wraz ze sprawozdaniem z certyfikacji do celów publikacji na stronie internetowej, o której mowa w art. 50 ust. 1 rozporządzenia (UE) 2019/881. W przypadku gdy przed publikacją konieczna jest sanityzacja ocenianego celu bezpieczeństwa, dokonuje się jej zgodnie z pkt V.2 załącznika V do niniejszego rozporządzenia.
16. Znaki lub etykiety związane z programem EUCC, o których mowa w ppkt 3 lit. m), umieszcza się w sprawozdaniu z certyfikacji zgodnie z zasadami i procedurami określonymi w art. 11.
17. Glosariusz, o którym mowa w ppkt 3 lit. n), stosuje się w celu zwiększenia czytelności sprawozdania przez przedstawienie definicji akronimów lub terminów, których znaczenie może być niejasne.
18. Bibliografia, o której mowa w ppkt 3 lit. o), zawiera odniesienia do wszystkich dokumentów wykorzystanych przy sporządzaniu sprawozdania z certyfikacji. Dokumenty te obejmują co najmniej:
a) kryteria oceny bezpieczeństwa, dokumenty odzwierciedlające stan wiedzy i inne wykorzystane odpowiednie specyfikacje;
b) sprawozdanie techniczne z oceny;
c) w stosownych przypadkach – sprawozdanie techniczne z oceny na potrzeby oceny złożonej;
d) referencyjną dokumentację techniczną;
e) wytyczne dotyczące bezpieczeństwa dla twórców;
f) wykaz dotyczący konfiguracji dla twórców.
Aby zagwarantować odtwarzalność oceny, cała przywołana dokumentacja musi być jednoznacznie zidentyfikowana za pomocą właściwej daty wydania i właściwego numeru wersji.”.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.