Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2025/2540 z dnia 9 grudnia 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do opracowania planu wzajemnego przeglądu

Załącznik II

W mocy

Metodyka wzajemnego przeglądu

II.1. Oddzielenie działalności związanej z certyfikacją od działalności związanej z nadzorem

Przy ocenie oddzielenia działalności związanej z certyfikacją od działalności związanej z nadzorem prowadzonej przez poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa, o którym to oddzieleniu mowa w art. 59 ust. 3 lit. a) rozporządzenia (UE) 2019/881, wzajemny przegląd obejmuje co najmniej następujące kwestie:

a) szczegółowy opis funkcjonowania poddanego wzajemnemu przeglądowi krajowego organu ds. certyfikacji cyberbezpieczeństwa, wyraźnie wskazujący poszczególne podmioty lub departamenty zaangażowane we wdrażanie rozporządzenia (UE) 2019/881;

b) przyporządkowanie działań poddanego wzajemnemu przeglądowi krajowego organu ds. certyfikacji cyberbezpieczeństwa do działań wymienionych w art. 58 ust. 7 rozporządzenia (UE) 2019/881;

c) w przypadku gdy poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa wydaje certyfikaty – wyjaśnienie wykazujące, że jego działalność związana z certyfikacją nie koliduje z działalnością związaną z nadzorem, jak określono w lit. b).

II.2. Nadzorowane i egzekwowanie zasad monitorowania zgodności z certyfikatami

Przy ocenie procedur poddanego wzajemnemu przeglądowi krajowego organu ds. certyfikacji cyberbezpieczeństwa dotyczących nadzorowania i egzekwowania zasad monitorowania zgodności produktów ICT, usług ICT, procesów ICT i usług zarządzanych w zakresie bezpieczeństwa z europejskimi certyfikatami cyberbezpieczeństwa, o których mowa w art. 59 ust. 3 lit. b) rozporządzenia (UE) 2019/881, wzajemny przegląd obejmuje co najmniej następujące kwestie:

a) jakość i poziom szczegółowości opisu takich procesów i procedur oraz zakres, w jakim je udokumentowano;

b) czy i w jakim zakresie takie procesy i procedury obejmują odpowiednie europejskie programy certyfikacji cyberbezpieczeństwa;

c) czy poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa jest faktycznie uprawniony do przeprowadzania kontroli jednostek oceniających zgodność, które wydają certyfikaty, oraz, w razie potrzeby, do egzekwowania wycofywania certyfikatów;

d) zakres współpracy między poddanym wzajemnemu przeglądowi krajowym organem ds. certyfikacji cyberbezpieczeństwa a odpowiednimi organami nadzoru rynku;

e) czy poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa stosuje mechanizm rozpatrywania skarg osób fizycznych lub prawnych wymagany na podstawie art. 58 ust. 7 lit. f) rozporządzenia (UE) 2019/881, w tym dowody potwierdzające, że osoby fizyczne i prawne mają prawo do wniesienia skargi i do skutecznego środka prawnego przed sądem zgodnie z, odpowiednio, art. 63 i 64 tego rozporządzenia.

II.3. Monitorowanie i egzekwowanie obowiązków producentów lub dostawców

Przy ocenie procedur poddanego wzajemnemu przeglądowi krajowego organu ds. certyfikacji cyberbezpieczeństwa w zakresie monitorowania i egzekwowania obowiązków producentów lub dostawców dokonujących oceny zgodności przez stronę pierwszą, o której mowa w art. 59 ust. 3 lit. c) rozporządzenia (UE) 2019/881, wzajemny przegląd obejmuje co najmniej następujące kwestie:

a) czy poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa ustanowił takie procedury i w jakim stopniu są one udokumentowane, w szczególności czy ustanowiono mechanizm otrzymywania i przetwarzania informacji pochodzących ze źródeł zewnętrznych;

b) czy i w jakim zakresie takie procedury obejmują odpowiednie europejskie programy certyfikacji cyberbezpieczeństwa;

c) czy i w jakim zakresie poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa prowadzi własne dochodzenia oraz czy zakres dochodzeń obejmuje obowiązki producentów określone w art. 53 ust. 2 i 3 rozporządzenia (UE) 2019/881 oraz w odpowiednich europejskich programach certyfikacji cyberbezpieczeństwa;

d) czy istnieje procedura wymiany informacji między obszarami działalności związanej z certyfikacją i działalności związanej z nadzorem poddanego wzajemnemu przeglądowi krajowego organu ds. certyfikacji cyberbezpieczeństwa, które to informacje są istotne dla monitorowania i egzekwowania obowiązków producentów lub dostawców.

II.4. Monitorowanie, wydawanie zezwoleń na działalność i nadzorowanie jednostek oceniających zgodność

Przy ocenie procedur poddanego wzajemnemu przeglądowi krajowego organu ds. certyfikacji cyberbezpieczeństwa w zakresie monitorowania, wydawania zezwoleń na działalność i nadzorowania jednostek oceniających zgodność, o których to procedurach mowa w art. 59 ust. 3 lit. d) rozporządzenia (UE) 2019/881, wzajemny przegląd obejmuje co najmniej następujące kwestie:

a) jakość i poziom szczegółowości opisu takich procedur oraz zakres, w jakim są one udokumentowane, w tym w odniesieniu do współpracy z krajową jednostką akredytującą;

b) kluczowe dane statystyczne dotyczące liczby udzielonych, zawieszonych lub cofniętych zezwoleń na działalność, całkowitej liczby działających jednostek oceniających zgodność, liczby wydanych certyfikatów oraz liczby działań naprawczych podjętych przez poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa;

c) w przypadku gdy poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa zezwala na wydawanie europejskich certyfikatów cyberbezpieczeństwa o poziomie uzasadnienia zaufania „wysoki” po uprzednim zatwierdzeniu lub na podstawie ogólnego powierzenia zadania jak określono w art. 56 ust. 6 rozporządzenia (UE) 2019/881, wiedzę fachową personelu oraz procedury, za pomocą których poddany wzajemnemu przeglądowi krajowy organ ds. certyfikacji cyberbezpieczeństwa monitoruje i nadzoruje działalność jednostek oceniających zgodność.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.