Articolul 1
Obiect
Paragraf
În prezentul regulament sunt prevăzute cerințele pe care trebuie să le îndeplinească organizațiile și autoritățile competente în vederea:
Litera a
identificării și a managementului riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care ar putea afecta sistemele de tehnologie a informației și comunicațiilor și datele utilizate în scopul aviației civile;
Litera b
detectării evenimentelor de securitate a informațiilor și a identificării celor care sunt considerate incidente de securitate a informațiilor cu impact potențial asupra siguranței aviației;
Litera c
asigurării unui răspuns la respectivele incidente de securitate a informațiilor și a redresării în urma acestora.
Articolul 2
Domeniu de aplicare
Alineatul 1
Prezentul regulament se aplică următoarelor organizații:
Litera a
organizații de întreținere supuse dispozițiilor din secțiunea A din anexa II (partea 145) la Regulamentul (UE) nr. 1321/2014, cu excepția celor implicate exclusiv în întreținerea aeronavelor în conformitate cu anexa Vb (partea ML) la Regulamentul (UE) nr. 1321/2014;
Litera b
organizații de management al continuității navigabilității (CAMO-uri) supuse dispozițiilor din secțiunea A din anexa Vc (partea CAMO) la Regulamentul (UE) nr. 1321/2014, cu excepția celor implicate exclusiv în managementul continuității navigabilității aeronavelor în conformitate cu anexa Vb (partea ML) la Regulamentul (UE) nr. 1321/2014;
Litera c
operatori aerieni supuși dispozițiilor din anexa III (partea ORO) la Regulamentul (UE) nr. 965/2012, cu excepția celor implicați exclusiv în operarea oricăreia dintre următoarele:
Litera i
o aeronavă ELA 2, astfel cum este definită la articolul 1 alineatul (2) litera (j) din Regulamentul (UE) nr. 748/2012;
Litera ii
avioane monomotoare cu elice cu o configurație maximă operațională de cinci locuri pentru pasageri sau mai puțin, care nu sunt clasificate drept aeronave complexe motorizate, atunci când decolează și aterizează pe același aerodrom sau loc de operare și când operează în conformitate cu regulile de zbor la vedere (VFR) pe timp de zi;
Litera iii
elicoptere monomotoare cu o configurație maximă operațională de cinci locuri pentru pasageri sau mai puțin, care nu sunt clasificate drept aeronave complexe motorizate, atunci când decolează și aterizează pe același aerodrom sau loc de operare și când operează în conformitate cu regulile de zbor la vedere (VFR) pe timp de zi;
Litera d
organizații de pregătire aprobate (ATO-uri) supuse dispozițiilor din anexa VII (partea ORA) la Regulamentul (UE) nr. 1178/2011, cu excepția celor implicate exclusiv în activități de pregătire aferente aeronavelor ELA 2, astfel cum sunt definite la articolul 1 alineatul (2) litera (j) din Regulamentul (UE) nr. 748/2012, sau implicate exclusiv în pregătire teoretică;
Litera e
centre de medicină aeronautică pentru personalul navigant supuse dispozițiilor din anexa VII (partea ORA) la Regulamentul (UE) nr. 1178/2011;
Litera f
operatori de echipamente de pregătire sintetică pentru zbor (FSTD-uri) supuși dispozițiilor din anexa VII (partea ORA) la Regulamentul (UE) nr. 1178/2011, cu excepția celor implicați exclusiv în operarea FSTD-urilor aferente aeronavelor ELA 2, astfel cum sunt definite la articolul 1 alineatul (2) litera (j) din Regulamentul (UE) nr. 748/2012;
Litera g
organizații de pregătire a controlorilor de trafic aerian (ATCO) și centre de medicină aeronautică pentru ATCO supuse dispozițiilor din anexa III (partea ATCO.OR) la Regulamentul (UE) 2015/340;
Litera h
organizații supuse dispozițiilor din anexa III (partea ATM/ANS.OR) la Regulamentul de punere în aplicare (UE) 2017/373, cu excepția următorilor furnizori de servicii:
Litera i
furnizori de servicii de navigație aeriană care dețin un certificat limitat în conformitate cu punctul ATM/ ANS.OR.A.010 din anexa menționată;
Litera ii
furnizori de servicii de informare a zborurilor care își declară activitățile în conformitate cu punctul ATM/ ANS.OR.A.015 din anexa menționată;
Litera i
furnizori de servicii U-space și furnizori unici de servicii de informații comune care sunt supuși dispozițiilor din Regulamentul de punere în aplicare (UE) 2021/664;
Litera j
organizații aprobate implicate în proiectarea sau producția de sisteme ATM/ANS și de componente ATM/ANS care fac obiectul Regulamentului de punere în aplicare (UE) 2023/1769 al Comisiei.
Litera i
o aeronavă ELA 2, astfel cum este definită la articolul 1 alineatul (2) litera (j) din Regulamentul (UE) nr. 748/2012;
Litera ii
avioane monomotoare cu elice cu o configurație maximă operațională de cinci locuri pentru pasageri sau mai puțin, care nu sunt clasificate drept aeronave complexe motorizate, atunci când decolează și aterizează pe același aerodrom sau loc de operare și când operează în conformitate cu regulile de zbor la vedere (VFR) pe timp de zi;
Litera iii
elicoptere monomotoare cu o configurație maximă operațională de cinci locuri pentru pasageri sau mai puțin, care nu sunt clasificate drept aeronave complexe motorizate, atunci când decolează și aterizează pe același aerodrom sau loc de operare și când operează în conformitate cu regulile de zbor la vedere (VFR) pe timp de zi;
Litera i
furnizori de servicii de navigație aeriană care dețin un certificat limitat în conformitate cu punctul ATM/ ANS.OR.A.010 din anexa menționată;
Litera ii
furnizori de servicii de informare a zborurilor care își declară activitățile în conformitate cu punctul ATM/ ANS.OR.A.015 din anexa menționată;
Alineatul 2
Prezentul regulament se aplică autorităților competente, inclusiv Agenției Uniunii Europene pentru Siguranța Aviației (agenția), astfel cum sunt menționate la articolul 6 din prezentul regulament și la articolul 5 din Regulamentul delegat (UE) 2022/1645 al Comisiei.
Alineatul 3
Prezentul regulament se aplică, de asemenea, autorității competente responsabile cu eliberarea, prelungirea, modificarea, suspendarea sau revocarea licențelor de întreținere a aeronavelor în conformitate cu anexa III (partea 66) la Regulamentul (UE) nr. 1321/2014.
Alineatul 3a
Prezentul regulament se aplică, de asemenea, autorității competente desemnate în conformitate cu anexa I (partea AR.UAS) la Regulamentul de punere în aplicare (UE) 2024/1109 al Comisiei.
Alineatul 4
Prezentul regulament nu aduce atingere cerințelor privind securitatea informațiilor și securitatea cibernetică stabilite la punctul 1.7 din anexa la Regulamentul de punere în aplicare (UE) 2015/1998 și la articolul 14 din Directiva (UE) 2016/1148.
Articolul 3
Definiții
Paragraf
În sensul prezentului regulament, se aplică următoarele definiții:
Punctul 1
securitate a informațiilor înseamnă păstrarea confidențialității, integrității, autenticității și disponibilității rețelelor și sistemelor informatice;
Punctul 2
eveniment de securitate a informațiilor înseamnă un eveniment identificat al unui sistem, al unui serviciu sau al unei rețele, care indică o posibilă încălcare a politicii de securitate a informațiilor sau o deficiență a controalelor de securitate a informațiilor ori o situație necunoscută anterior care poate fi relevantă pentru securitatea informațiilor;
Punctul 3
incident înseamnă orice eveniment care are un efect negativ real asupra securității rețelelor și sistemelor informatice, astfel cum este definit la articolul 4 punctul 7 din Directiva (UE) 2016/1148;
Punctul 4
risc în materie de securitate a informațiilor înseamnă riscul la adresa organizării operațiunilor de aviație civilă, precum și la adresa activelor, a persoanelor fizice și a altor organizații, atribuibil unui posibil eveniment de securitate a informațiilor. Riscurile în materie de securitate a informațiilor sunt asociate cu posibilitatea ca amenințările să exploateze vulnerabilitățile unui activ informațional sau ale unui grup de active informaționale;
Punctul 5
amenințare înseamnă o încălcare potențială a securității informațiilor care există atunci când o entitate, o circumstanță, o acțiune sau un eveniment ar putea cauza prejudicii;
Punctul 6
vulnerabilitate înseamnă o deficiență sau slăbiciune a unui activ sau a unui sistem, a procedurilor, a concepției, a implementării sau a măsurilor de securitate a informațiilor, care ar putea fi exploatată și s-ar putea solda cu o încălcare sau nerespectare a politicii de securitate a informațiilor.
Articolul 4
Cerințe pentru organizații și pentru autorități competente
Alineatul 1
Organizațiile menționate la articolul 2 alineatul (1) trebuie să respecte cerințele din anexa II (partea IS.I.OR) la prezentul regulament.
Alineatul 2
Autoritățile competente menționate la articolul 2 alineatele (2), (3) și (3a) trebuie să respecte cerințele din anexa I (partea IS.AR) la prezentul regulament.
Articolul 5
Cerințe care decurg din alte acte legislative ale Uniunii
Alineatul 1
Atunci când o organizație menționată la articolul 2 alineatul (1) îndeplinește cerințe de securitate stabilite în conformitate cu articolul 14 din Directiva (UE) 2016/1148 care sunt echivalente cu cerințele stabilite în prezentul regulament, se consideră că îndeplinirea respectivelor cerințe de securitate constituie îndeplinirea cerințelor stabilite în prezentul regulament.
Alineatul 2
În cazul în care o organizație menționată la articolul 2 alineatul (1) este un operator sau o entitate menționată în programele naționale de securitate a aviației civile ale statelor membre, stabilite în conformitate cu articolul 10 din Regulamentul (CE) nr. 300/2008 al Parlamentului European și al Consiliului, cerințele de securitate cibernetică de la punctul 1.7 din anexa la Regulamentul de punere în aplicare (UE) 2015/1998 trebuie considerate echivalente cu cerințele stabilite în prezentul regulament, cu excepția punctului IS.I.OR.230 din anexa II la prezentul regulament, care trebuie respectat ca atare.
Alineatul 3
În cazul în care organizația menționată la articolul 2 alineatul (1) este furnizorul de servicii de navigație aeriană al Serviciului european geostaționar mixt de navigare (EGNOS) menționat în Regulamentul (UE) 2021/696, cerințele de securitate prevăzute în titlul V articolele 33-43 din regulamentul respectiv sunt considerate echivalente cu cerințele stabilite în prezentul regulament, cu excepția punctului IS.I.OR.230 din anexa II la prezentul regulament, care trebuie respectat ca atare.
Alineatul 4
După consultarea agenției și a grupului de cooperare menționat la articolul 11 din Directiva (UE) 2016/1148, Comisia poate să emită orientări pentru evaluarea echivalenței cerințelor stabilite în prezentul regulament și în Directiva (UE) 2016/1148.
Articolul 6
Autoritatea competentă
Alineatul 1
Fără a aduce atingere sarcinilor încredințate consiliului de acreditare de securitate menționat la articolul 36 din Regulamentul (UE) 2021/696, autoritatea responsabilă cu certificarea și supravegherea respectării prezentului regulament este:
Litera a
în ceea ce privește organizațiile menționate la articolul 2 alineatul (1) litera (a), autoritatea competentă desemnată în conformitate cu anexa II (partea 145) la Regulamentul (UE) nr. 1321/2014;
Litera b
în ceea ce privește organizațiile menționate la articolul 2 alineatul (1) litera (b), autoritatea competentă desemnată în conformitate cu anexa Vc (partea CAMO) la Regulamentul (UE) nr. 1321/2014;
Litera c
în ceea ce privește organizațiile menționate la articolul 2 alineatul (1) litera (c), autoritatea competentă desemnată în conformitate cu anexa III (partea ORO) la Regulamentul (UE) nr. 965/2012;
Litera d
în ceea ce privește organizațiile menționate la articolul 2 alineatul (1) literele (d)-(f), autoritatea competentă desemnată în conformitate cu anexa VII (partea ORA) la Regulamentul (UE) nr. 1178/2011;
Litera e
în ceea ce privește organizațiile menționate la articolul 2 alineatul (1) litera (g), autoritatea competentă desemnată în conformitate cu articolul 6 alineatul (2) din Regulamentul (UE) 2015/340;
Litera f
în ceea ce privește organizațiile menționate la articolul 2 alineatul (1) litera (h), autoritatea competentă desemnată în conformitate cu articolul 4 alineatul (1) din Regulamentul de punere în aplicare (UE) 2017/373;
Litera g
în ceea ce privește organizațiile menționate la articolul 2 alineatul (1) litera (i), autoritatea competentă desemnată în conformitate cu articolul 14 alineatul (1) sau cu articolul 14 alineatul (2) din Regulamentul de punere în aplicare (UE) 2021/664, după caz;
Litera h
în ceea ce privește organizațiile menționate la articolul 2 alineatul (1) litera (j), autoritatea competentă desemnată în conformitate cu articolul 3 alineatul (1) din Regulamentul de punere în aplicare (UE) 2023/1769.
Alineatul 2
În sensul prezentului regulament, statele membre pot desemna o entitate independentă și autonomă care să îndeplinească rolul și responsabilitățile atribuite autorităților competente menționate la alineatul (1). În acest caz, trebuie stabilite măsuri de coordonare între entitatea respectivă și autoritățile competente, astfel cum se menționează la alineatul (1), pentru a se asigura supravegherea efectivă a tuturor cerințelor care trebuie respectate de către organizație.
Alineatul 3
Agenția cooperează, în deplină conformitate cu normele aplicabile privind confidențialitatea, protecția datelor cu caracter personal și protecția informațiilor clasificate, cu Agenția Uniunii Europene pentru Programul spațial (EUSPA) și cu consiliul de acreditare de securitate menționat la articolul 36 din Regulamentul (UE) 2021/696, pentru a asigura supravegherea eficace a cerințelor aplicabile furnizorului de servicii de navigație aeriană al EGNOS.
Articolul 7
Transmiterea informațiilor relevante către autoritățile competente din domeniul NIS
Paragraf
Autoritățile competente în temeiul prezentului regulament comunică, fără întârzieri nejustificate, punctului unic de contact desemnat în conformitate cu articolul 8 din Directiva (UE) 2016/1148 orice informație relevantă inclusă în notificările transmise în temeiul punctului IS.I.OR.230 din anexa II la prezentul regulament și în temeiul punctului IS.D.OR.230 din anexa I la Regulamentul delegat (UE) 2022/1645 de către operatorii de servicii esențiale identificați în conformitate cu articolul 5 din Directiva (UE) 2016/1148.
Articolul 8
Modificarea Regulamentului (UE) nr. 1178/2011
Paragraf
Anexele VI (partea ARA) și VII (partea ORA) la Regulamentul (UE) nr. 1178/2011 se modifică în conformitate cu anexa III la prezentul regulament.
Articolul 9
Modificarea Regulamentului (UE) nr. 748/2012
Paragraf
Anexa I (partea 21) la Regulamentul (UE) nr. 748/2012 se modifică în conformitate cu anexa IV la prezentul regulament.
Articolul 10
Modificarea Regulamentului (UE) nr. 965/2012
Paragraf
Anexele II (partea ARO) și III (partea ORO) la Regulamentul (UE) nr. 965/2012 se modifică în conformitate cu anexa V la prezentul regulament.
Articolul 11
Modificarea Regulamentului (UE) nr. 139/2014
Paragraf
Anexa II (partea ADR.AR) la Regulamentul (UE) nr. 139/2014 se modifică în conformitate cu anexa VI la prezentul regulament.
Articolul 12
Modificarea Regulamentului (UE) nr. 1321/2014
Paragraf
Anexele II (partea 145), III (partea 66) și Vc (partea CAMO) la Regulamentul (UE) nr. 1321/2014 se modifică în conformitate cu anexa VII la prezentul regulament.
Articolul 13
Modificarea Regulamentului (UE) 2015/340
Paragraf
Anexele II (partea ATCO.AR) și III (partea ATCO.OR) la Regulamentul (UE) 2015/340 se modifică în conformitate cu anexa VIII la prezentul regulament.
Articolul 14
Modificarea Regulamentului de punere în aplicare (UE) 2017/373
Paragraf
Anexele II (partea ATM/ANS.AR) și III (partea ATM/ANS.OR) la Regulamentul de punere în aplicare (UE) 2017/373 se modifică în conformitate cu anexa IX la prezentul regulament.
Articolul 15
Modificarea Regulamentului de punere în aplicare (UE) 2021/664
Paragraf
Regulamentul de punere în aplicare (UE) 2021/664 se modifică după cum urmează:
Punctul 1
La articolul 15 alineatul (1), litera (f) se înlocuiește cu următorul text:
Litera f
implementează și mențin un sistem de management al securității în conformitate cu punctul ATM/ ANS.OR.D.010 din subpartea D a anexei III la Regulamentul de punere în aplicare (UE) 2017/373 și un sistem de management al securității informațiilor în conformitate cu anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.
Punctul 2
La articolul 18 se adaugă următoarea literă (l):
Litera l
instituie, implementează și mențin un sistem de management al securității informațiilor în conformitate cu anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203.
Articolul 16
Paragraf
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Se aplică de la 22 februarie 2026.
Paragraf
În cazul furnizorului de servicii de navigație aeriană al EGNOS, care se supune dispozițiilor Regulamentului de punere în aplicare (UE) 2017/373, prezentul regulament se aplică însă de la 1 ianuarie 2026.
Anexa 1
ANEXA I
Paragraf
ANEXA I
Paragraf
SECURITATEA INFORMAȚIILOR – CERINȚE APLICABILE AUTORITĂȚILOR
Paragraf
[PARTEA IS.AR]
Paragraf
IS.AR.100 Domeniul de aplicare
Paragraf
Prezenta parte stabilește cerințele în materie de management care trebuie îndeplinite de organizațiile menționate la articolul 2 alineatul (2) din prezentul regulament.
Paragraf
Cerințele pe care trebuie să le îndeplinească autoritățile competente respective când își desfășoară activitățile de certificare, de supraveghere și de asigurare a respectării sunt cuprinse în regulamentele menționate la articolul 2 alineatul (1) din prezentul regulament și la articolul 2 din Regulamentul delegat (UE) 2022/1645.
Paragraf
IS.AR.200 Sistemul de management al securității informațiilor (SMSI)
Paragraf
Pentru a atinge obiectivele prevăzute la articolul 1, autoritatea competentă trebuie să instituie, să implementeze și să mențină un sistem de management al securității informațiilor (SMSI) care asigură faptul că autoritatea competentă:
Paragraf
instituie o politică de securitate a informațiilor în care sunt prevăzute principiile generale ale autorității competente în ceea ce privește impactul potențial al riscurilor în materie de securitate a informațiilor asupra siguranței aviației;
Paragraf
identifică și examinează riscurile în materie de securitate a informațiilor în conformitate cu punctul IS.AR.205;
Paragraf
definește și implementează măsurile de tratare a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.AR.210;
Paragraf
definește și implementează, în conformitate cu punctul IS.AR.215, măsurile necesare pentru detectarea evenimentelor de securitate a informațiilor, le identifică pe cele care sunt considerate incidente cu impact potențial asupra siguranței aviației, asigură un răspuns la respectivele incidente de securitate a informațiilor și se redresează în urma acestora;
Paragraf
îndeplinește cerințele de la punctul IS.AR.220 când subcontractează altor organizații orice parte a activităților descrise la punctul IS.AR.200;
Paragraf
îndeplinește cerințele în materie de personal de la punctul IS.AR.225;
Paragraf
îndeplinește cerințele de păstrare a evidențelor de la punctul IS.AR.230;
Paragraf
monitorizează îndeplinirea de către propria organizație a cerințelor din prezentul regulament și transmite persoanei menționate la punctul IS.AR.225 litera (a) feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
Paragraf
protejează confidențialitatea oricăror informații pe care autoritatea competentă le-ar putea avea cu privire la organizații care fac obiectul supravegherii sale și a informațiilor primite prin intermediul sistemelor de raportare externă ale organizației, instituite în conformitate cu punctul IS.I.OR.230 din anexa II (partea IS.I.OR) la prezentul regulament și cu punctul IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645;
Paragraf
notifică agenției schimbările care afectează capacitatea autorității competente de a-și executa sarcinile și de a-și îndeplini responsabilitățile definite în prezentul regulament;
Paragraf
definește și pune în aplicare proceduri pentru transmiterea informațiilor pertinente, în funcție de necesități și într-un mod practic și rapid, pentru a ajuta alte autorități și agenții competente, precum și organizațiile supuse dispozițiilor prezentului regulament să efectueze evaluări eficace ale riscurilor în materie de securitate asociate activităților lor.
Paragraf
Pentru a îndeplini în permanență cerințele menționate la articolul 1, autoritatea competentă trebuie să implementeze un proces de îmbunătățire continuă în conformitate cu punctul IS.AR.235.
Paragraf
Autoritatea competentă trebuie să documenteze toate procesele, procedurile, rolurile și responsabilitățile cheie necesare pentru a se conforma punctului IS.AR.200 litera (a) și să instituie un proces de modificare a acestei documentații.
Paragraf
Procesele, procedurile, rolurile și responsabilitățile instituite de autoritatea competentă pentru a se conforma punctului IS.AR.200 litera (a) trebuie să corespundă naturii și complexității activităților sale, pe baza unei evaluări a riscurilor în materie de securitate a informațiilor inerente activităților respective, și pot fi integrate în alte sisteme de management existente care sunt deja implementate de autoritatea competentă.
Paragraf
IS.AR.205 Evaluarea riscurilor în materie de securitate a informațiilor
Paragraf
Autoritatea competentă trebuie să identifice toate elementele propriei organizații care ar putea fi expuse unor riscuri în materie de securitate a informațiilor. Acestea cuprind:
Paragraf
activitățile, instalațiile și resursele autorității competente și serviciile pe care le operează, furnizează, primește sau menține autoritatea competentă;
Paragraf
echipamentele, sistemele, datele și informațiile care contribuie la funcționarea elementelor menționate la subpunctul 1.
Paragraf
Autoritatea competentă trebuie să identifice interfețele pe care propria organizație le are cu alte organizații și care ar putea conduce la expunerea reciprocă la riscuri în materie de securitate a informațiilor.
Paragraf
Pentru elementele și interfețele menționate la literele (a) și (b), autoritatea competentă trebuie să identifice riscurile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației.
Paragraf
Pentru fiecare risc identificat, autoritatea competentă trebuie:
Paragraf
să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită de autoritatea competentă;
Paragraf
să asocieze fiecare risc și nivelul său aferent cu elementul sau interfața corespunzătoare identificată în conformitate cu literele (a) și (b).
Paragraf
Clasificarea predefinită menționată la subpunctul 1 trebuie să țină seama de potențialul de producere a scenariului de amenințare și de gravitatea consecințelor acestuia asupra siguranței. Prin această clasificare și în funcție de existența sau absența, în cadrul autorității competente, a unui proces structurat și repetabil de management al riscurilor pentru operațiuni, autoritatea competentă trebuie să fie în măsură să stabilească dacă riscul este acceptabil sau dacă trebuie tratat în conformitate cu punctul IS.AR.210.
Paragraf
Pentru a se facilita comparabilitatea reciprocă a evaluărilor riscurilor, la atribuirea nivelului de risc în conformitate cu subpunctul 1 se ține seama de informațiile relevante obținute în coordonare cu organizațiile menționate la litera (b).
Paragraf
Autoritatea competentă trebuie să revizuiască și să actualizeze evaluarea riscurilor efectuată în conformitate cu literele (a), (b) și (c) în oricare dintre următoarele cazuri:
Paragraf
când există o modificare a elementelor expuse unor riscuri în materie de securitate a informațiilor;
Paragraf
când există o modificare a interfețelor dintre autoritatea competentă și alte organizații sau o modificare a riscurilor comunicate de celelalte organizații;
Paragraf
când există o modificare a informațiilor sau a cunoștințelor utilizate pentru identificarea, analizarea și clasificarea riscurilor;
Paragraf
când analiza incidentelor de securitate a informațiilor a permis desprinderea de învățăminte.
Paragraf
IS.AR.210 Tratarea riscurilor în materie de securitate a informațiilor
Paragraf
Autoritatea competentă trebuie să elaboreze măsuri de abordare a riscurilor inacceptabile identificate în conformitate cu punctul IS.AR.205, să le implementeze în timp util și să verifice menținerea eficacității acestora. Respectivele măsuri trebuie să permită autorității competente:
Paragraf
să controleze circumstanțele care contribuie la apariția efectivă a scenariului de amenințare;
Paragraf
să diminueze consecințele pentru siguranța aviației care sunt asociate materializării scenariului de amenințare;
Paragraf
să evite riscurile.
Paragraf
Respectivele măsuri nu trebuie să introducă noi riscuri potențiale inacceptabile pentru siguranța aviației.
Paragraf
Persoana menționată la punctul IS.AR.225 litera (a) și ceilalți membri vizați ai personalului autorității competente trebuie să fie informați de rezultatul evaluării riscurilor efectuate în conformitate cu punctul IS.AR.205, de scenariile de amenințare corespunzătoare și de măsurile care trebuie implementate.
Paragraf
Autoritatea competentă trebuie să informeze, de asemenea, organizațiile cu care are o interfață în conformitate cu punctul IS.AR.205 litera (b) cu privire la orice risc comun autorității competente și organizației în cauză.
Paragraf
IS.AR.215 Incidentele de securitate a informațiilor – detectare, răspuns și redresare
Paragraf
În funcție de rezultatul evaluării riscurilor, efectuată în conformitate cu punctul IS.AR.205, și de rezultatul tratării riscurilor, efectuată în conformitate cu punctul IS.AR.210, autoritatea competentă trebuie să implementeze măsuri de detectare a evenimentelor care indică materializarea potențială a unor riscuri inacceptabile și care pot avea un impact potențial asupra siguranței aviației. Respectivele măsuri de detectare trebuie să permită autorității competente:
Paragraf
să identifice abaterile de la valorile de referință predeterminate ale performanței funcționale;
Paragraf
să declanșeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
Paragraf
Autoritatea competentă trebuie să implementeze măsuri pentru a răspunde oricăror evenimente identificate în conformitate cu litera (a) care se pot transforma ori s-au transformat într-un incident de securitate a informațiilor. Respectivele măsuri de răspuns trebuie să permită autorității competente:
Paragraf
să declanșeze reacția propriei organizației la avertizările menționate la litera (a) subpunctul 2 prin activarea unor resurse și planuri de acțiune predefinite;
Paragraf
să limiteze răspândirea unui atac și să evite materializarea deplină a unui scenariu de amenințare;
Paragraf
să controleze modul de defectare al elementelor afectate definite la punctul IS.AR.205 litera (a).
Paragraf
Autoritatea competentă trebuie să implementeze măsuri de redresare în urma incidentelor de securitate a informațiilor, inclusiv măsuri de urgență, dacă este necesar. Respectivele măsuri de redresare trebuie să permită autorității competente:
Paragraf
să elimine situația care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
Paragraf
să restabilească starea de siguranță a elementelor afectate definite la punctul IS.AR.205 litera (a) în timpul de redresare definit în prealabil de propria organizație.
Paragraf
IS.AR.220 Subcontractarea activităților de management al securității informațiilor
Paragraf
Autoritatea competentă trebuie să se asigure, atunci când subcontractează altor organizații orice parte a activităților menționate la punctul IS.AR.200, că activitățile subcontractate respectă cerințele din prezentul regulament și că organizația subcontractată lucrează sub supravegherea sa. Autoritatea competentă trebuie să se asigure că riscurile asociate activităților subcontractate sunt gestionate în mod corespunzător.
Paragraf
IS.AR.225 Cerințele în materie de personal
Paragraf
Autoritatea competentă trebuie:
Paragraf
să dispună de o persoană care are drepturile statutare necesare pentru a institui și a menține structurile organizaționale, politicile, procesele și procedurile necesare pentru punerea în aplicare a prezentului regulament.
Paragraf
Această persoană trebuie:
Paragraf
să aibă drepturile statutare pentru accesarea deplină a resurselor necesare pentru ca autoritatea competentă să îndeplinească toate sarcinile prevăzute în prezentul regulament;
Paragraf
să dețină delegarea de competențe necesară pentru îndeplinirea atribuțiilor primite;
Paragraf
să dispună de o procedură prin care să se asigure că are suficient personal disponibil pentru desfășurarea activităților reglementate de prezenta anexă;
Paragraf
să dispună de o procedură prin care să se asigure că personalul menționat la litera (b) are competența necesară pentru a-și îndeplini sarcinile;
Paragraf
să dispună de o procedură prin care să se asigure că personalul este informat de responsabilitățile aferente rolurilor și sarcinilor atribuite;
Paragraf
să se asigure că identitatea și fiabilitatea personalului care are acces la sistemele informatice și la datele care fac obiectul cerințelor prezentului regulament sunt stabilite în mod corespunzător.
Paragraf
IS.AR.230 Păstrarea evidențelor
Paragraf
Autoritatea competentă trebuie să păstreze evidența activităților sale de management al securității informațiilor.
Paragraf
Autoritatea competentă trebuie să se asigure că următoarele evidențe sunt arhivate și trasabile:
Paragraf
contractele pentru activitățile menționate la punctul IS.AR.200 litera (a) subpunctul 5;
Paragraf
evidențele proceselor-cheie menționate la punctul IS.AR.200 litera (d);
Paragraf
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.AR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.AR.210;
Paragraf
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Paragraf
Evidențele menționate la subpunctul 1 punctul (i) se păstrează timp de cel puțin cinci ani de la data la care contractul a fost modificat sau reziliat.
Paragraf
Evidențele menționate la subpunctul 1 punctele (ii) și (iii) se păstrează timp de cel puțin cinci ani.
Paragraf
Evidențele menționate la subpunctul 1 punctul (iv) se păstrează până la reevaluarea respectivelor evenimente de securitate a informațiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de autoritatea competentă.
Paragraf
Autoritatea competentă trebuie să păstreze evidența calificărilor și a experienței personalului propriu implicat în activități de management al securității informațiilor.
Paragraf
Evidențele calificărilor și experienței personalului se păstrează atât timp cât persoana lucrează pentru autoritatea competentă și timp de cel puțin trei ani după ce persoana a părăsit autoritatea competentă.
Paragraf
Membrii personalului trebuie să primească, la cerere, acces la evidențele personale. În plus, la cererea membrilor personalului, autoritatea competentă trebuie să le furnizeze acestora, la părăsirea autorității competente, o copie a evidențelor personale.
Paragraf
Formatul evidențelor se specifică în procedurile autorității competente.
Paragraf
Evidențele se stochează astfel încât să fie protejate împotriva deteriorării, alterării și furtului, informațiile fiind identificate, după caz, conform nivelului lor de clasificare de securitate. Autoritatea competentă trebuie să se asigure că evidențele sunt stocate prin mijloace care să asigure integritatea, autenticitatea și accesul autorizat.
Paragraf
IS.AR.235 Îmbunătățirea continuă
Paragraf
Autoritatea competentă trebuie să evalueze, cu ajutorul unor indicatori de performanță adecvați, eficacitatea și maturitatea propriului SMSI. Evaluarea trebuie efectuată pe baza unui calendar predefinit, stabilit de autoritatea competentă, sau în urma unui incident de securitate a informațiilor.
Paragraf
Dacă în urma evaluării efectuate în conformitate cu litera (a) se constată deficiențe, autoritatea competentă trebuie să ia măsurile de îmbunătățire necesare pentru a se asigura că SMSI-ul continuă să respecte cerințele aplicabile și că el menține riscurile în materie de securitate a informațiilor la un nivel acceptabil. În plus, autoritatea competentă trebuie să reevalueze elementele SMSI-ului vizate de măsurile adoptate.
Litera a
Pentru a atinge obiectivele prevăzute la articolul 1, autoritatea competentă trebuie să instituie, să implementeze și să mențină un sistem de management al securității informațiilor (SMSI) care asigură faptul că autoritatea competentă:
Punctul 1
instituie o politică de securitate a informațiilor în care sunt prevăzute principiile generale ale autorității competente în ceea ce privește impactul potențial al riscurilor în materie de securitate a informațiilor asupra siguranței aviației;
Punctul 2
identifică și examinează riscurile în materie de securitate a informațiilor în conformitate cu punctul IS.AR.205;
Punctul 3
definește și implementează măsurile de tratare a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.AR.210;
Punctul 4
definește și implementează, în conformitate cu punctul IS.AR.215, măsurile necesare pentru detectarea evenimentelor de securitate a informațiilor, le identifică pe cele care sunt considerate incidente cu impact potențial asupra siguranței aviației, asigură un răspuns la respectivele incidente de securitate a informațiilor și se redresează în urma acestora;
Punctul 5
îndeplinește cerințele de la punctul IS.AR.220 când subcontractează altor organizații orice parte a activităților descrise la punctul IS.AR.200;
Punctul 6
îndeplinește cerințele în materie de personal de la punctul IS.AR.225;
Punctul 7
îndeplinește cerințele de păstrare a evidențelor de la punctul IS.AR.230;
Punctul 8
monitorizează îndeplinirea de către propria organizație a cerințelor din prezentul regulament și transmite persoanei menționate la punctul IS.AR.225 litera (a) feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
Punctul 9
protejează confidențialitatea oricăror informații pe care autoritatea competentă le-ar putea avea cu privire la organizații care fac obiectul supravegherii sale și a informațiilor primite prin intermediul sistemelor de raportare externă ale organizației, instituite în conformitate cu punctul IS.I.OR.230 din anexa II (partea IS.I.OR) la prezentul regulament și cu punctul IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645;
Punctul 10
notifică agenției schimbările care afectează capacitatea autorității competente de a-și executa sarcinile și de a-și îndeplini responsabilitățile definite în prezentul regulament;
Punctul 11
definește și pune în aplicare proceduri pentru transmiterea informațiilor pertinente, în funcție de necesități și într-un mod practic și rapid, pentru a ajuta alte autorități și agenții competente, precum și organizațiile supuse dispozițiilor prezentului regulament să efectueze evaluări eficace ale riscurilor în materie de securitate asociate activităților lor.
Litera b
Pentru a îndeplini în permanență cerințele menționate la articolul 1, autoritatea competentă trebuie să implementeze un proces de îmbunătățire continuă în conformitate cu punctul IS.AR.235.
Litera c
Autoritatea competentă trebuie să documenteze toate procesele, procedurile, rolurile și responsabilitățile cheie necesare pentru a se conforma punctului IS.AR.200 litera (a) și să instituie un proces de modificare a acestei documentații.
Litera d
Procesele, procedurile, rolurile și responsabilitățile instituite de autoritatea competentă pentru a se conforma punctului IS.AR.200 litera (a) trebuie să corespundă naturii și complexității activităților sale, pe baza unei evaluări a riscurilor în materie de securitate a informațiilor inerente activităților respective, și pot fi integrate în alte sisteme de management existente care sunt deja implementate de autoritatea competentă.
Punctul 1
instituie o politică de securitate a informațiilor în care sunt prevăzute principiile generale ale autorității competente în ceea ce privește impactul potențial al riscurilor în materie de securitate a informațiilor asupra siguranței aviației;
Punctul 2
identifică și examinează riscurile în materie de securitate a informațiilor în conformitate cu punctul IS.AR.205;
Punctul 3
definește și implementează măsurile de tratare a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.AR.210;
Punctul 4
definește și implementează, în conformitate cu punctul IS.AR.215, măsurile necesare pentru detectarea evenimentelor de securitate a informațiilor, le identifică pe cele care sunt considerate incidente cu impact potențial asupra siguranței aviației, asigură un răspuns la respectivele incidente de securitate a informațiilor și se redresează în urma acestora;
Punctul 5
îndeplinește cerințele de la punctul IS.AR.220 când subcontractează altor organizații orice parte a activităților descrise la punctul IS.AR.200;
Punctul 6
îndeplinește cerințele în materie de personal de la punctul IS.AR.225;
Punctul 7
îndeplinește cerințele de păstrare a evidențelor de la punctul IS.AR.230;
Punctul 8
monitorizează îndeplinirea de către propria organizație a cerințelor din prezentul regulament și transmite persoanei menționate la punctul IS.AR.225 litera (a) feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
Punctul 9
protejează confidențialitatea oricăror informații pe care autoritatea competentă le-ar putea avea cu privire la organizații care fac obiectul supravegherii sale și a informațiilor primite prin intermediul sistemelor de raportare externă ale organizației, instituite în conformitate cu punctul IS.I.OR.230 din anexa II (partea IS.I.OR) la prezentul regulament și cu punctul IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645;
Punctul 10
notifică agenției schimbările care afectează capacitatea autorității competente de a-și executa sarcinile și de a-și îndeplini responsabilitățile definite în prezentul regulament;
Punctul 11
definește și pune în aplicare proceduri pentru transmiterea informațiilor pertinente, în funcție de necesități și într-un mod practic și rapid, pentru a ajuta alte autorități și agenții competente, precum și organizațiile supuse dispozițiilor prezentului regulament să efectueze evaluări eficace ale riscurilor în materie de securitate asociate activităților lor.
Litera a
Autoritatea competentă trebuie să identifice toate elementele propriei organizații care ar putea fi expuse unor riscuri în materie de securitate a informațiilor. Acestea cuprind:
Punctul 1
activitățile, instalațiile și resursele autorității competente și serviciile pe care le operează, furnizează, primește sau menține autoritatea competentă;
Punctul 2
echipamentele, sistemele, datele și informațiile care contribuie la funcționarea elementelor menționate la subpunctul 1.
Litera b
Autoritatea competentă trebuie să identifice interfețele pe care propria organizație le are cu alte organizații și care ar putea conduce la expunerea reciprocă la riscuri în materie de securitate a informațiilor.
Litera c
Pentru elementele și interfețele menționate la literele (a) și (b), autoritatea competentă trebuie să identifice riscurile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației.
Punctul 1
să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită de autoritatea competentă;
Punctul 2
să asocieze fiecare risc și nivelul său aferent cu elementul sau interfața corespunzătoare identificată în conformitate cu literele (a) și (b).
Litera d
Autoritatea competentă trebuie să revizuiască și să actualizeze evaluarea riscurilor efectuată în conformitate cu literele (a), (b) și (c) în oricare dintre următoarele cazuri:
Punctul 1
când există o modificare a elementelor expuse unor riscuri în materie de securitate a informațiilor;
Punctul 2
când există o modificare a interfețelor dintre autoritatea competentă și alte organizații sau o modificare a riscurilor comunicate de celelalte organizații;
Punctul 3
când există o modificare a informațiilor sau a cunoștințelor utilizate pentru identificarea, analizarea și clasificarea riscurilor;
Punctul 4
când analiza incidentelor de securitate a informațiilor a permis desprinderea de învățăminte.
Punctul 1
activitățile, instalațiile și resursele autorității competente și serviciile pe care le operează, furnizează, primește sau menține autoritatea competentă;
Punctul 2
echipamentele, sistemele, datele și informațiile care contribuie la funcționarea elementelor menționate la subpunctul 1.
Punctul 1
să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită de autoritatea competentă;
Punctul 2
să asocieze fiecare risc și nivelul său aferent cu elementul sau interfața corespunzătoare identificată în conformitate cu literele (a) și (b).
Punctul 1
când există o modificare a elementelor expuse unor riscuri în materie de securitate a informațiilor;
Punctul 2
când există o modificare a interfețelor dintre autoritatea competentă și alte organizații sau o modificare a riscurilor comunicate de celelalte organizații;
Punctul 3
când există o modificare a informațiilor sau a cunoștințelor utilizate pentru identificarea, analizarea și clasificarea riscurilor;
Punctul 4
când analiza incidentelor de securitate a informațiilor a permis desprinderea de învățăminte.
Litera a
Autoritatea competentă trebuie să elaboreze măsuri de abordare a riscurilor inacceptabile identificate în conformitate cu punctul IS.AR.205, să le implementeze în timp util și să verifice menținerea eficacității acestora. Respectivele măsuri trebuie să permită autorității competente:
Punctul 1
să controleze circumstanțele care contribuie la apariția efectivă a scenariului de amenințare;
Punctul 2
să diminueze consecințele pentru siguranța aviației care sunt asociate materializării scenariului de amenințare;
Punctul 3
să evite riscurile.
Litera b
Persoana menționată la punctul IS.AR.225 litera (a) și ceilalți membri vizați ai personalului autorității competente trebuie să fie informați de rezultatul evaluării riscurilor efectuate în conformitate cu punctul IS.AR.205, de scenariile de amenințare corespunzătoare și de măsurile care trebuie implementate.
Punctul 1
să controleze circumstanțele care contribuie la apariția efectivă a scenariului de amenințare;
Punctul 2
să diminueze consecințele pentru siguranța aviației care sunt asociate materializării scenariului de amenințare;
Punctul 3
să evite riscurile.
Litera a
În funcție de rezultatul evaluării riscurilor, efectuată în conformitate cu punctul IS.AR.205, și de rezultatul tratării riscurilor, efectuată în conformitate cu punctul IS.AR.210, autoritatea competentă trebuie să implementeze măsuri de detectare a evenimentelor care indică materializarea potențială a unor riscuri inacceptabile și care pot avea un impact potențial asupra siguranței aviației. Respectivele măsuri de detectare trebuie să permită autorității competente:
Punctul 1
să identifice abaterile de la valorile de referință predeterminate ale performanței funcționale;
Punctul 2
să declanșeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
Litera b
Autoritatea competentă trebuie să implementeze măsuri pentru a răspunde oricăror evenimente identificate în conformitate cu litera (a) care se pot transforma ori s-au transformat într-un incident de securitate a informațiilor. Respectivele măsuri de răspuns trebuie să permită autorității competente:
Punctul 1
să declanșeze reacția propriei organizației la avertizările menționate la litera (a) subpunctul 2 prin activarea unor resurse și planuri de acțiune predefinite;
Punctul 2
să limiteze răspândirea unui atac și să evite materializarea deplină a unui scenariu de amenințare;
Punctul 3
să controleze modul de defectare al elementelor afectate definite la punctul IS.AR.205 litera (a).
Litera c
Autoritatea competentă trebuie să implementeze măsuri de redresare în urma incidentelor de securitate a informațiilor, inclusiv măsuri de urgență, dacă este necesar. Respectivele măsuri de redresare trebuie să permită autorității competente:
Punctul 1
să elimine situația care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
Punctul 2
să restabilească starea de siguranță a elementelor afectate definite la punctul IS.AR.205 litera (a) în timpul de redresare definit în prealabil de propria organizație.
Punctul 1
să identifice abaterile de la valorile de referință predeterminate ale performanței funcționale;
Punctul 2
să declanșeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
Punctul 1
să declanșeze reacția propriei organizației la avertizările menționate la litera (a) subpunctul 2 prin activarea unor resurse și planuri de acțiune predefinite;
Punctul 2
să limiteze răspândirea unui atac și să evite materializarea deplină a unui scenariu de amenințare;
Punctul 3
să controleze modul de defectare al elementelor afectate definite la punctul IS.AR.205 litera (a).
Punctul 1
să elimine situația care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
Punctul 2
să restabilească starea de siguranță a elementelor afectate definite la punctul IS.AR.205 litera (a) în timpul de redresare definit în prealabil de propria organizație.
Litera a
să dispună de o persoană care are drepturile statutare necesare pentru a institui și a menține structurile organizaționale, politicile, procesele și procedurile necesare pentru punerea în aplicare a prezentului regulament.
Punctul 1
să aibă drepturile statutare pentru accesarea deplină a resurselor necesare pentru ca autoritatea competentă să îndeplinească toate sarcinile prevăzute în prezentul regulament;
Punctul 2
să dețină delegarea de competențe necesară pentru îndeplinirea atribuțiilor primite;
Litera b
să dispună de o procedură prin care să se asigure că are suficient personal disponibil pentru desfășurarea activităților reglementate de prezenta anexă;
Litera c
să dispună de o procedură prin care să se asigure că personalul menționat la litera (b) are competența necesară pentru a-și îndeplini sarcinile;
Litera d
să dispună de o procedură prin care să se asigure că personalul este informat de responsabilitățile aferente rolurilor și sarcinilor atribuite;
Litera e
să se asigure că identitatea și fiabilitatea personalului care are acces la sistemele informatice și la datele care fac obiectul cerințelor prezentului regulament sunt stabilite în mod corespunzător.
Punctul 1
să aibă drepturile statutare pentru accesarea deplină a resurselor necesare pentru ca autoritatea competentă să îndeplinească toate sarcinile prevăzute în prezentul regulament;
Punctul 2
să dețină delegarea de competențe necesară pentru îndeplinirea atribuțiilor primite;
Litera a
Autoritatea competentă trebuie să păstreze evidența activităților sale de management al securității informațiilor.
Punctul 1
Autoritatea competentă trebuie să se asigure că următoarele evidențe sunt arhivate și trasabile:
Litera i
contractele pentru activitățile menționate la punctul IS.AR.200 litera (a) subpunctul 5;
Litera ii
evidențele proceselor-cheie menționate la punctul IS.AR.200 litera (d);
Litera iii
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.AR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.AR.210;
Litera iv
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Punctul 2
Evidențele menționate la subpunctul 1 punctul (i) se păstrează timp de cel puțin cinci ani de la data la care contractul a fost modificat sau reziliat.
Punctul 3
Evidențele menționate la subpunctul 1 punctele (ii) și (iii) se păstrează timp de cel puțin cinci ani.
Punctul 4
Evidențele menționate la subpunctul 1 punctul (iv) se păstrează până la reevaluarea respectivelor evenimente de securitate a informațiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de autoritatea competentă.
Litera i
contractele pentru activitățile menționate la punctul IS.AR.200 litera (a) subpunctul 5;
Litera ii
evidențele proceselor-cheie menționate la punctul IS.AR.200 litera (d);
Litera iii
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.AR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.AR.210;
Litera iv
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Litera b
Autoritatea competentă trebuie să păstreze evidența calificărilor și a experienței personalului propriu implicat în activități de management al securității informațiilor.
Punctul 1
Evidențele calificărilor și experienței personalului se păstrează atât timp cât persoana lucrează pentru autoritatea competentă și timp de cel puțin trei ani după ce persoana a părăsit autoritatea competentă.
Punctul 2
Membrii personalului trebuie să primească, la cerere, acces la evidențele personale. În plus, la cererea membrilor personalului, autoritatea competentă trebuie să le furnizeze acestora, la părăsirea autorității competente, o copie a evidențelor personale.
Litera c
Formatul evidențelor se specifică în procedurile autorității competente.
Litera d
Evidențele se stochează astfel încât să fie protejate împotriva deteriorării, alterării și furtului, informațiile fiind identificate, după caz, conform nivelului lor de clasificare de securitate. Autoritatea competentă trebuie să se asigure că evidențele sunt stocate prin mijloace care să asigure integritatea, autenticitatea și accesul autorizat.
Punctul 1
Autoritatea competentă trebuie să se asigure că următoarele evidențe sunt arhivate și trasabile:
Litera i
contractele pentru activitățile menționate la punctul IS.AR.200 litera (a) subpunctul 5;
Litera ii
evidențele proceselor-cheie menționate la punctul IS.AR.200 litera (d);
Litera iii
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.AR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.AR.210;
Litera iv
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Punctul 2
Evidențele menționate la subpunctul 1 punctul (i) se păstrează timp de cel puțin cinci ani de la data la care contractul a fost modificat sau reziliat.
Punctul 3
Evidențele menționate la subpunctul 1 punctele (ii) și (iii) se păstrează timp de cel puțin cinci ani.
Punctul 4
Evidențele menționate la subpunctul 1 punctul (iv) se păstrează până la reevaluarea respectivelor evenimente de securitate a informațiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de autoritatea competentă.
Litera i
contractele pentru activitățile menționate la punctul IS.AR.200 litera (a) subpunctul 5;
Litera ii
evidențele proceselor-cheie menționate la punctul IS.AR.200 litera (d);
Litera iii
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.AR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.AR.210;
Litera iv
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Punctul 1
Evidențele calificărilor și experienței personalului se păstrează atât timp cât persoana lucrează pentru autoritatea competentă și timp de cel puțin trei ani după ce persoana a părăsit autoritatea competentă.
Punctul 2
Membrii personalului trebuie să primească, la cerere, acces la evidențele personale. În plus, la cererea membrilor personalului, autoritatea competentă trebuie să le furnizeze acestora, la părăsirea autorității competente, o copie a evidențelor personale.
Litera a
Autoritatea competentă trebuie să evalueze, cu ajutorul unor indicatori de performanță adecvați, eficacitatea și maturitatea propriului SMSI. Evaluarea trebuie efectuată pe baza unui calendar predefinit, stabilit de autoritatea competentă, sau în urma unui incident de securitate a informațiilor.
Litera b
Dacă în urma evaluării efectuate în conformitate cu litera (a) se constată deficiențe, autoritatea competentă trebuie să ia măsurile de îmbunătățire necesare pentru a se asigura că SMSI-ul continuă să respecte cerințele aplicabile și că el menține riscurile în materie de securitate a informațiilor la un nivel acceptabil. În plus, autoritatea competentă trebuie să reevalueze elementele SMSI-ului vizate de măsurile adoptate.
Anexa 2
ANEXA II
Paragraf
ANEXA II
Paragraf
SECURITATEA INFORMAȚIILOR – CERINȚE APLICABILE ORGANIZAȚIILOR
Paragraf
[PARTEA IS.I.OR]
Paragraf
IS.I.OR.100 Domeniul de aplicare
Paragraf
Prezenta parte stabilește cerințele care trebuie îndeplinite de organizațiile menționate la articolul 2 alineatul (1) din prezentul regulament.
Paragraf
IS.I.OR.200 Sistemul de management al securității informațiilor (SMSI)
Paragraf
Pentru a atinge obiectivele prevăzute la articolul 1, organizația trebuie să instituie, să implementeze și să mențină un sistem de management al securității informațiilor (SMSI) care asigură faptul că organizația:
Paragraf
instituie o politică de securitate a informațiilor în care sunt prevăzute principiile generale ale organizației în ceea ce privește impactul potențial al riscurilor în materie de securitate a informațiilor asupra siguranței aviației;
Paragraf
identifică și examinează riscurile în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.205;
Paragraf
definește și implementează măsurile de tratare a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.210;
Paragraf
implementează un sistem de raportare internă în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.215;
Paragraf
definește și implementează, în conformitate cu punctul IS.I.OR.220, măsurile necesare pentru detectarea evenimentelor de securitate a informațiilor, le identifică pe cele care sunt considerate incidente cu impact potențial asupra siguranței aviației, cu excepția cazurilor permise conform punctului IS.I.OR.205 litera (e), asigură un răspuns la respectivele incidentele de securitate a informațiilor și se redresează în urma acestora;
Paragraf
implementează măsurile care au fost notificate de autoritatea competentă ca reacție imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Paragraf
ia măsurile corespunzătoare, în conformitate cu punctul IS.I.OR.225, pentru abordarea constatărilor notificate de autoritatea competentă;
Paragraf
implementează un sistem de raportare externă în conformitate cu punctul IS.I.OR.230, astfel încât autoritatea competentă să poată lua măsuri corespunzătoare;
Paragraf
îndeplinește cerințele de la punctul IS.I.OR.235 când subcontractează altor organizații orice parte a activităților menționate la punctul IS.I.OR.200;
Paragraf
îndeplinește cerințele în materie de personal stabilite la punctul IS.I.OR.240;
Paragraf
îndeplinește cerințele de păstrare a evidențelor stabilite la punctul IS.I.OR.245;
Paragraf
monitorizează îndeplinirea de către organizație a cerințelor din prezentul regulament și transmite managerului responsabil feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
Paragraf
protejează, fără a aduce atingere cerințelor aplicabile în materie de raportare a incidentelor, confidențialitatea oricăror informații pe care organizația le-ar fi putut primi de la alte organizații, în funcție de nivelul de sensibilitate a informațiilor respective.
Paragraf
Pentru a îndeplini în permanență cerințele menționate la articolul 1, organizația trebuie să implementeze un proces de îmbunătățire continuă în conformitate cu punctul IS.I.OR.260.
Paragraf
Organizația trebuie să documenteze, în conformitate cu punctul IS.I.OR.250, toate procesele, procedurile, rolurile și responsabilitățile cheie necesare pentru a se conforma punctului IS.I.OR.200 litera (a) și să instituie un proces de modificare a documentației respective. Modificările aduse respectivelor procese, proceduri, roluri și responsabilități se gestionează în conformitate cu punctul IS.I.OR.255.
Paragraf
Procesele, procedurile, rolurile și responsabilitățile instituite de organizație pentru a se conforma punctului IS.I.OR.200 litera (a) trebuie să corespundă naturii și complexității activităților sale, pe baza unei evaluări a riscurilor în materie de securitate a informațiilor inerente activităților respective, și pot fi integrate în alte sisteme de management existente care sunt deja implementate de organizație.
Paragraf
Fără a se aduce atingere obligației de conformitate cu cerințele de raportare stabilite în Regulamentul (UE) nr. 376/2014 și cu cerințele stabilite la punctul IS.I.OR.200 litera (a) subpunctul 13, organizația poate primi din partea autorității competente aprobarea de a nu implementa cerințele menționate la literele (a)-(d) și cerințele aferente de la punctele IS.I.OR.205-IS.I.OR.260 dacă demonstrează într-un mod considerat satisfăcător de autoritatea respectivă că activitățile, instalațiile și resursele sale, precum și serviciile pe care le operează, furnizează, primește și menține nu prezintă niciun risc în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației pentru organizația în sine sau pentru alte organizații. Aprobarea trebuie să se bazeze pe o evaluare documentată a riscurilor în materie de securitate a informațiilor, efectuată de organizație sau de o parte terță în conformitate cu punctul IS.I.OR.205 și examinată și aprobată de autoritatea sa competentă.
Paragraf
Menținerea valabilității respectivei aprobări va fi examinată de autoritatea competentă în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.
Paragraf
IS.I.OR.205 Evaluarea riscurilor în materie de securitate a informațiilor
Paragraf
Organizația trebuie să identifice toate elementele sale care ar putea fi expuse unor riscuri în materie de securitate a informațiilor. Acestea trebuie să includă:
Paragraf
activitățile, instalațiile și resursele organizației, precum și serviciile pe care le operează, furnizează, primește sau menține organizația;
Paragraf
echipamentele, sistemele, datele și informațiile care contribuie la funcționarea elementelor enumerate la subpunctul 1.
Paragraf
Organizația trebuie să identifice interfețele pe care le are cu alte organizații și care ar putea conduce la expunerea reciprocă la riscuri în materie de securitate a informațiilor.
Paragraf
În ceea ce privește elementele și interfețele menționate la literele (a) și (b), organizația trebuie să identifice riscurile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației. Pentru fiecare risc identificat, organizația trebuie:
Paragraf
să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită de organizație;
Paragraf
să asocieze fiecare risc și nivelul său aferent cu elementul sau interfața corespunzătoare identificată în conformitate cu literele (a) și (b).
Paragraf
Clasificarea predefinită menționată la subpunctul 1 trebuie să țină seama de potențialul de producere a scenariului de amenințare și de gravitatea consecințelor acestuia asupra siguranței. Pe baza acestei clasificări și în funcție de existența sau absența, în cadrul organizației, a unui proces structurat și repetabil de management al riscurilor pentru operațiuni, organizația trebuie să fie în măsură să stabilească dacă riscul este acceptabil sau dacă trebuie tratat în conformitate cu punctul IS.I.OR.210.
Paragraf
Pentru a se facilita comparabilitatea reciprocă a evaluărilor riscurilor, la atribuirea nivelului de risc în temeiul subpunctului 1 se ține seama de informațiile relevante obținute în coordonare cu organizațiile menționate la litera (b).
Paragraf
Organizația trebuie să revizuiască și să actualizeze evaluarea riscurilor efectuată în conformitate cu literele (a), (b) și, după caz, (c) sau (e) în oricare dintre următoarele situații:
Paragraf
când există o modificare a elementelor expuse unor riscuri în materie de securitate a informațiilor;
Paragraf
când există o modificare a interfețelor dintre organizație și alte organizații sau o modificare a riscurilor comunicate de celelalte organizații;
Paragraf
când există o modificare a informațiilor sau a cunoștințelor utilizate pentru identificarea, analizarea și clasificarea riscurilor;
Paragraf
când analiza incidentelor de securitate a informațiilor a permis desprinderea de învățăminte.
Paragraf
Prin derogare de la litera (c), organizațiile care trebuie să respecte subpartea C din anexa III (partea ATM/ANS.OR) la Regulamentul de punere în aplicare (UE) 2017/373 înlocuiesc analiza impactului asupra siguranței aviației cu o analiză a impactului asupra serviciilor lor, în conformitate cu evaluarea în sprijinul siguranței prevăzută la punctul ATM/ANS.OR.C.005. Această evaluare în sprijinul siguranței se pune la dispoziția furnizorilor de servicii de trafic aerian cărora organizațiile le furnizează servicii, iar respectivii furnizori de servicii de trafic aerian sunt responsabili cu evaluarea impactului asupra siguranței aviației.
Paragraf
IS.I.OR.210 Tratarea riscurilor în materie de securitate a informațiilor
Paragraf
Organizația trebuie să elaboreze măsuri de abordare a riscurilor inacceptabile identificate în conformitate cu punctul IS.I.OR.205, să le implementeze în timp util și să verifice menținerea eficacității acestora. Respectivele măsuri trebuie să permită organizației:
Paragraf
să controleze circumstanțele care contribuie la apariția efectivă a scenariului de amenințare;
Paragraf
să diminueze consecințele asupra siguranței aviației care sunt asociate materializării scenariului de amenințare;
Paragraf
să evite riscurile.
Paragraf
Respectivele măsuri nu trebuie să introducă noi riscuri potențiale inacceptabile pentru siguranța aviației.
Paragraf
Persoana menționată la punctul IS.I.OR.240 literele (a) și (b) și ceilalți membri vizați ai personalului organizației trebuie să fie informați de rezultatul evaluării riscurilor efectuate în conformitate cu punctul IS.I.OR.205, de scenariile de amenințare corespunzătoare și de măsurile care trebuie implementate.
Paragraf
Organizația trebuie să informeze, de asemenea, organizațiile cu care are o interfață în conformitate cu punctul IS.I.OR.205 litera (b) cu privire la orice risc comun celor două organizații.
Paragraf
IS.I.OR.215 Sistemul de raportare internă în materie de securitate a informațiilor
Paragraf
Organizația trebuie să instituie un sistem de raportare internă pentru a permite colectarea și evaluarea evenimentelor legate de securitatea informațiilor, inclusiv a celor care trebuie raportate în temeiul punctului IS.I.OR.230.
Paragraf
Sistemul respectiv și procesul menționat la punctul IS.I.OR.220 trebuie să permită organizației:
Paragraf
să identifice care dintre evenimentele raportate în temeiul literei (a) sunt considerate incidente de securitate a informațiilor sau vulnerabilități cu impact potențial asupra siguranței aviației;
Paragraf
să identifice cauzele și factorii determinanți ai incidentelor de securitate a informațiilor și vulnerabilitățile identificate în conformitate cu subpunctul 1 și să le abordeze în cadrul procesului de management al riscurilor în materie de securitate a informațiilor în conformitate cu punctele IS.I.OR.205 și IS.I.OR.220;
Paragraf
să asigure o evaluare a tuturor informațiilor cunoscute și relevante legate de incidentele de securitate a informațiilor și vulnerabilitățile identificate în conformitate cu subpunctul 1;
Paragraf
să asigure implementarea unei metode de distribuire internă a informațiilor, după caz.
Paragraf
Orice organizație subcontractată care ar putea expune organizația la riscuri în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației are obligația de a raporta organizației evenimentele de securitate a informațiilor. Rapoartele respective se transmit prin procedurile stabilite în angajamentele contractuale specifice și se evaluează în conformitate cu litera (b).
Paragraf
Organizația trebuie să coopereze în cadrul investigațiilor cu orice altă organizație care are o contribuție semnificativă la securitatea informațiilor în cadrul propriilor sale activități.
Paragraf
Organizația poate integra sistemul de raportare respectiv în alte sisteme de raportare pe care le-a implementat deja.
Paragraf
IS.I.OR.220 Incidentele de securitate a informațiilor – detectare, răspuns și redresare
Paragraf
În funcție de rezultatul evaluării riscurilor, efectuată în conformitate cu punctul IS.I.OR.205, și de rezultatul tratării riscurilor, efectuată în conformitate cu punctul IS.I.OR.210, organizația trebuie să implementeze măsuri de detectare a incidentelor și vulnerabilităților care să indice materializarea potențială a unor riscuri inacceptabile și care pot avea un impact potențial asupra siguranței aviației. Respectivele măsuri de detectare trebuie să permită organizației:
Paragraf
să identifice abaterile de la valorile de referință predeterminate ale performanței funcționale;
Paragraf
să declanșeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
Paragraf
Organizația trebuie să implementeze măsuri pentru a răspunde oricăror evenimente identificate în conformitate cu litera (a) care se pot transforma ori s-au transformat într-un incident de securitate a informațiilor. Respectivele măsuri de răspuns trebuie să permită organizației:
Paragraf
să declanșeze reacția la avertizările menționate la litera (a) subpunctul 2 prin activarea unor resurse și planuri de acțiune predefinite;
Paragraf
să limiteze răspândirea unui atac și să evite materializarea deplină a unui scenariu de amenințare;
Paragraf
să controleze modul de defectare al elementelor afectate definite la punctul IS.I.OR.205 litera (a).
Paragraf
Organizația trebuie să implementeze măsuri de redresare în urma incidentelor de securitate a informațiilor, inclusiv măsuri de urgență, dacă este necesar. Respectivele măsuri de redresare trebuie să permită organizației:
Paragraf
să elimine situația care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
Paragraf
să asigure atingerea unei stări de siguranță a elementelor afectate definite la punctul IS.I.OR.205 litera (a) în timpul de redresare definit în prealabil de organizație.
Paragraf
IS.I.OR.225 Răspunsul la constatările notificate de autoritatea competentă
Paragraf
După primirea notificării constatărilor de la autoritatea competentă, organizația trebuie:
Paragraf
să identifice atât cauza sau cauzele profunde ale apariției neconformității, cât și factorii care contribuie la aceasta;
Paragraf
să definească un plan de acțiuni corective;
Paragraf
să demonstreze corectarea neconformității într-un mod considerat satisfăcător de către autoritatea competentă.
Paragraf
Acțiunile menționate la litera (a) trebuie întreprinse în termenul convenit cu autoritatea competentă.
Paragraf
IS.I.OR.230 Sistemul de raportare externă în materie de securitate a informațiilor
Paragraf
Organizația trebuie să implementeze un sistem de raportare în materie de securitate a informațiilor care să fie conform cu cerințele stabilite în Regulamentul (UE) nr. 376/2014 și în actele delegate și de punere în aplicare ale acestuia, dacă regulamentul respectiv îi este aplicabil.
Paragraf
Fără a aduce atingere obligațiilor prevăzute în Regulamentul (UE) nr. 376/2014, organizația trebuie să se asigure că orice incident sau vulnerabilitate în materie de securitate a informațiilor care poate reprezenta un risc semnificativ pentru siguranța aviației este raportată autorității sale competente. În plus:
Paragraf
atunci când un astfel de incident sau o astfel de vulnerabilitate afectează o aeronavă ori un sistem sau o componentă asociată, organizația trebuie să raporteze acest lucru și titularului aprobării de proiect;
Paragraf
atunci când un astfel de incident sau o astfel de vulnerabilitate afectează un sistem sau element constitutiv utilizat de organizație, ea trebuie să raporteze acest lucru organizației responsabile cu proiectarea sistemului sau a elementului constitutiv.
Paragraf
Organizația trebuie să raporteze situațiile menționate la litera (b) după cum urmează:
Paragraf
se transmite o notificare autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv, de îndată ce organizația ia cunoștință de situație;
Paragraf
se transmite un raport autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv, cât mai curând posibil, însă fără a depăși 72 de ore de la momentul în care organizația a luat cunoștință de situație, în afara cazului în care circumstanțe excepționale împiedică acest lucru.
Paragraf
Raportul se întocmește în forma definită de autoritatea competentă și trebuie să conțină toate informațiile relevante despre situația de care a luat cunoștință organizația;
Paragraf
se transmite autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv un raport de urmărire în care se oferă detalii privind acțiunile întreprinse sau pe care organizația intenționează să le întreprindă în urma incidentului, precum și privind acțiunile pe care organizația intenționează să le întreprindă pentru a preveni, în viitor, producerea unor incidente similare de securitate a informațiilor.
Paragraf
Raportul de urmărire se transmite de îndată ce au fost identificate respectivele acțiuni și se întocmește în forma definită de autoritatea competentă.
Paragraf
IS.I.OR.235 Subcontractarea activităților de management al securității informațiilor
Paragraf
Organizația trebuie să se asigure că, atunci când subcontractează altor organizații orice parte a activităților menționate la punctul IS.I.OR.200, activitățile subcontractate respectă cerințele din prezentul regulament și că organizația subcontractată lucrează sub supravegherea sa. Organizația trebuie să se asigure că riscurile asociate activităților subcontractate sunt gestionate în mod corespunzător.
Paragraf
Organizația trebuie să se asigure că autoritatea competentă poate avea acces, la cerere, la organizația subcontractată, pentru a determina menținerea conformității cu cerințele aplicabile stabilite în prezentul regulament.
Paragraf
IS.I.OR.240 Cerințele în materie de personal
Paragraf
Managerul responsabil, desemnat în conformitate cu Regulamentele (UE) nr. 1321/2014, (UE) nr. 965/2012, (UE) nr. 1178/2011, (UE) 2015/340, cu Regulamentul de punere în aplicare (UE) 2017/373 sau cu Regulamentul de punere în aplicare (UE) 2021/664, după caz, al organizației menționate la articolul 2 alineatul (1) din prezentul regulament trebuie să aibă drepturile statutare necesare pentru a se asigura că toate activitățile prevăzute în prezentul regulament pot fi finanțate și efectuate. Persoana respectivă trebuie:
Paragraf
să se asigure că sunt disponibile toate resursele necesare pentru a se asigura conformitatea cu cerințele prezentului regulament;
Paragraf
să stabilească și să promoveze politica de securitate a informațiilor menționată la punctul IS.I.OR.200 litera (a) subpunctul 1;
Paragraf
să demonstreze că are o înțelegere de bază a prezentului regulament.
Paragraf
Managerul responsabil trebuie să numească o persoană sau un grup de persoane pentru a se asigura că organizația respectă cerințele prezentului regulament și trebuie să definească nivelul de autoritate al acestora. Persoana sau grupul de persoane au obligația să raporteze direct managerului responsabil și trebuie să dețină pregătirea, cunoștințele și experiența necesare îndeplinirii responsabilităților asumate. În cadrul procedurilor trebuie să se stabilească cine suplinește o anumită persoană în cazul unei absențe îndelungate a persoanei respective.
Paragraf
Managerul responsabil trebuie să însărcineze o persoană sau un grup de persoane cu responsabilitatea de a gestiona funcția de monitorizare a conformității menționată la punctul IS.I.OR.200 litera (a) subpunctul 12.
Paragraf
Atunci când organizația partajează structuri organizaționale, politici, procese și proceduri în materie de securitate a informațiilor cu alte organizații sau cu domenii ale propriei organizații care nu fac parte din aprobare sau din declarație, managerul responsabil își poate delega activitățile unei persoane responsabile comune.
Paragraf
Într-un astfel de caz, se stabilesc măsuri de coordonare între managerul responsabil al organizației și persoana responsabilă comună pentru a se asigura integrarea adecvată a managementului securității informațiilor în cadrul organizației.
Paragraf
Managerul responsabil sau persoana responsabilă comună menționată la litera (d) trebuie să aibă drepturile statutare necesare pentru a institui și menține structurile organizaționale, politicile, procesele și procedurile necesare pentru implementarea punctului IS.I.OR.200.
Paragraf
Organizația trebuie să dispună de o procedură prin care să se asigure că are suficient personal disponibil pentru îndeplinirea activităților reglementate de prezenta anexă.
Paragraf
Organizația trebuie să dispună de o procedură prin care să se asigure că personalul menționat la litera (f) are competența necesară pentru a-și îndeplini sarcinile.
Paragraf
Organizația trebuie să dispună de o procedură prin care să se asigure că personalul este informat de responsabilitățile aferente rolurilor și sarcinilor atribuite.
Paragraf
Organizația trebuie să se asigure că identitatea și fiabilitatea personalului care are acces la sistemele informatice și la datele care fac obiectul cerințelor prezentului regulament sunt stabilite în mod corespunzător.
Paragraf
IS.I.OR.245 Păstrarea evidențelor
Paragraf
Organizația trebuie să păstreze evidența activităților sale de management al securității informațiilor.
Paragraf
Organizația trebuie să se asigure că următoarele evidențe sunt arhivate și trasabile:
Paragraf
orice aprobare primită și orice evaluare conexă a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.200 litera (e);
Paragraf
contractele pentru activitățile menționate la punctul IS.I.OR.200 litera (a) subpunctul 9;
Paragraf
evidențele proceselor-cheie menționate la punctul IS.I.OR.200 litera (d);
Paragraf
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.I.OR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.I.OR.210;
Paragraf
evidențele incidentelor și vulnerabilităților în materie de securitate a informațiilor raportate în conformitate cu sistemele de raportare menționate la punctele IS.I.OR.215 și IS.I.OR.230;
Paragraf
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Paragraf
Evidențele menționate la subpunctul 1 punctul (i) se păstrează timp de cel puțin cinci ani de la data la care aprobarea și-a pierdut valabilitatea.
Paragraf
Evidențele menționate la subpunctul 1 punctul (ii) se păstrează timp de cel puțin cinci ani de la data la care contractul a fost modificat sau reziliat.
Paragraf
Evidențele menționate la subpunctul 1 punctele (iii), (iv) și (v) se păstrează timp de cel puțin cinci ani.
Paragraf
Evidențele menționate la subpunctul 1 punctul (vi) se păstrează până la reevaluarea respectivelor evenimente de securitate a informațiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de organizație.
Paragraf
Organizația trebuie să păstreze evidența calificărilor și a experienței personalului propriu implicat în activități de management al securității informațiilor.
Paragraf
Evidențele calificărilor și experienței personalului se păstrează atât timp cât persoana lucrează pentru organizație și timp de cel puțin trei ani după ce persoana a părăsit organizația.
Paragraf
Membrii personalului trebuie să primească, la cerere, acces la evidențele personale. În plus, la cererea membrilor personalului, organizația trebuie să le furnizeze acestora, la părăsirea organizației, o copie a evidențelor personale.
Paragraf
Formatul evidențelor se specifică în procedurile organizației.
Paragraf
Evidențele se stochează astfel încât să fie protejate împotriva deteriorării, alterării și furtului, informațiile fiind identificate, după caz, conform nivelului lor de clasificare de securitate. Organizația trebuie să se asigure că evidențele sunt stocate prin mijloace care să asigure integritatea, autenticitatea și accesul autorizat.
Paragraf
IS.I.OR.250 Manualul de management al securității informațiilor (MMSI)
Paragraf
Organizația trebuie să pună la dispoziția autorității competente un manual de management al securității informațiilor (MMSI) și, când este cazul, eventualele manuale și proceduri conexe la care se face trimitere în manualul respectiv, conținând:
Paragraf
o declarație semnată de managerul responsabil prin care se confirmă că organizația își va desfășura în permanență activitatea în conformitate cu prezenta anexă și cu MMSI. Dacă managerul responsabil nu este directorul general al organizației, declarația trebuie să fie contrasemnată de directorul general;
Paragraf
funcția (funcțiile), numele, atribuțiile, răspunderile, responsabilitățile și competențele persoanei sau persoanelor definite la punctul IS.I.OR.240 literele (b) și (c);
Paragraf
funcția, numele, atribuțiile, răspunderile, responsabilitățile și competența persoanei responsabile comune definite la punctul IS.I.OR.240 litera (d), dacă este cazul;
Paragraf
politica de securitate a informațiilor instituită de organizație, astfel cum este menționată la punctul IS.I.OR.200 litera (a) subpunctul 1;
Paragraf
o descriere generală a resurselor umane, din punctul de vedere al efectivelor și categoriilor, precum și a sistemului instituit pentru planificarea disponibilității personalului, astfel cum se prevede la punctul IS.I.OR.240;
Paragraf
funcția (funcțiile), numele, atribuțiile, răspunderile, responsabilitățile și competențele persoanelor-cheie responsabile cu implementarea punctului IS.I.OR.200, inclusiv ale persoanei sau persoanelor responsabile cu funcția de monitorizare a conformității, menționată la punctul IS.I.OR.200 litera (a) subpunctul 12;
Paragraf
o organigramă ilustrând liniile ierarhice conexe în materie de răspundere și responsabilitate pentru persoanele menționate la subpunctele 2 și 6;
Paragraf
descrierea sistemului de raportare internă menționat la punctul IS.I.OR.215;
Paragraf
procedurile în care se specifică modul în care organizația asigură conformitatea cu prezenta parte, în particular:
Paragraf
documentația menționată la punctul IS.I.OR.200 litera (c);
Paragraf
procedurile care definesc modul în care organizația controlează eventualele activități subcontractate, astfel cum se menționează la punctul IS.I.OR.200 litera (a) subpunctul 9;
Paragraf
procedura de modificare a MMSI-ului, menționată la litera (c);
Paragraf
informații detaliate referitoare la mijloace de conformare alternative aprobate în prezent.
Paragraf
Ediția inițială a MMSI-ului trebuie să fie aprobată, iar o copie trebuie să fie păstrată de autoritatea competentă. Nu este necesară o aprobare pentru organizațiile declarate. MMSI-ul trebuie modificat în funcție de necesități, astfel încât să reprezinte o descriere actualizată a SMSI-ului organizației. O copie a oricăror modificări aduse MMSI-ului trebuie transmisă autorității competente.
Paragraf
Modificările aduse MMSI-ului se gestionează în cadrul unei proceduri instituite de organizație. Orice modificare care nu este acoperită de domeniul de aplicare al procedurii respective și orice modificare legată de modificările menționate la punctul IS.I.OR.255 litera (b) trebuie să fie aprobată de autoritatea competentă. Nu este necesară o aprobare pentru organizațiile declarate.
Paragraf
Organizația poate integra MMSI-ul în alte specificații sau manuale de management pe care le deține, cu condiția să existe o referință încrucișată clară indicând părțile din specificațiile sau manualul de management care corespund diferitelor cerințe cuprinse în prezenta anexă.
Paragraf
IS.I.OR.255 Modificări ale sistemului de management al securității informațiilor
Paragraf
Modificările aduse SMSI-ului pot fi gestionate și notificate autorității competente în cadrul unei proceduri elaborate de organizație. Procedura respectivă trebuie să fie aprobată de autoritatea competentă, cu excepția organizațiilor declarate.
Paragraf
În ceea ce privește modificările SMSI-ului care nu fac obiectul procedurii menționate la litera (a), organizația trebuie să solicite și să obțină o aprobare din partea autorității competente, cu excepția organizațiilor declarate, care nu necesită o aprobare.
Paragraf
În ceea ce privește respectivele modificări:
Paragraf
cererea se depune înainte să intervină modificarea respectivă, pentru a i se permite autorității competente să stabilească continuitatea conformității cu prezentul regulament și să modifice, dacă este necesar, certificatul organizației și condițiile de aprobare anexate acestuia;
Paragraf
organizația trebuie să pună la dispoziția autorității competente toate informațiile solicitate pentru evaluarea modificării;
Paragraf
modificarea trebuie să fie implementată numai după primirea unei aprobări oficiale din partea autorității competente, cu excepția organizațiilor declarate, care pot implementa imediat modificarea;
Paragraf
organizația trebuie să își desfășoare activitatea în condițiile stabilite de autoritatea competentă în timpul implementării modificărilor respective.
Paragraf
IS.I.OR.260 Îmbunătățirea continuă
Paragraf
Organizația trebuie să evalueze, cu ajutorul unor indicatori de performanță adecvați, eficacitatea și maturitatea SMSI-ului. Respectiva evaluare trebuie efectuată pe baza unui calendar predefinit de organizație sau în urma unui incident de securitate a informațiilor.
Paragraf
Dacă în urma evaluării efectuate în conformitate cu litera (a) se constată deficiențe, organizația trebuie să ia măsurile de îmbunătățire necesare pentru a se asigura că SMSI-ul continuă să respecte cerințele aplicabile și că el menține riscurile în materie de securitate a informațiilor la un nivel acceptabil. În plus, organizația trebuie să reevalueze elementele SMSI vizate de măsurile adoptate.
Litera a
Pentru a atinge obiectivele prevăzute la articolul 1, organizația trebuie să instituie, să implementeze și să mențină un sistem de management al securității informațiilor (SMSI) care asigură faptul că organizația:
Punctul 1
instituie o politică de securitate a informațiilor în care sunt prevăzute principiile generale ale organizației în ceea ce privește impactul potențial al riscurilor în materie de securitate a informațiilor asupra siguranței aviației;
Punctul 2
identifică și examinează riscurile în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.205;
Punctul 3
definește și implementează măsurile de tratare a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.210;
Punctul 4
implementează un sistem de raportare internă în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.215;
Punctul 5
definește și implementează, în conformitate cu punctul IS.I.OR.220, măsurile necesare pentru detectarea evenimentelor de securitate a informațiilor, le identifică pe cele care sunt considerate incidente cu impact potențial asupra siguranței aviației, cu excepția cazurilor permise conform punctului IS.I.OR.205 litera (e), asigură un răspuns la respectivele incidentele de securitate a informațiilor și se redresează în urma acestora;
Punctul 6
implementează măsurile care au fost notificate de autoritatea competentă ca reacție imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Punctul 7
ia măsurile corespunzătoare, în conformitate cu punctul IS.I.OR.225, pentru abordarea constatărilor notificate de autoritatea competentă;
Punctul 8
implementează un sistem de raportare externă în conformitate cu punctul IS.I.OR.230, astfel încât autoritatea competentă să poată lua măsuri corespunzătoare;
Punctul 9
îndeplinește cerințele de la punctul IS.I.OR.235 când subcontractează altor organizații orice parte a activităților menționate la punctul IS.I.OR.200;
Punctul 10
îndeplinește cerințele în materie de personal stabilite la punctul IS.I.OR.240;
Punctul 11
îndeplinește cerințele de păstrare a evidențelor stabilite la punctul IS.I.OR.245;
Punctul 12
monitorizează îndeplinirea de către organizație a cerințelor din prezentul regulament și transmite managerului responsabil feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
Punctul 13
protejează, fără a aduce atingere cerințelor aplicabile în materie de raportare a incidentelor, confidențialitatea oricăror informații pe care organizația le-ar fi putut primi de la alte organizații, în funcție de nivelul de sensibilitate a informațiilor respective.
Litera b
Pentru a îndeplini în permanență cerințele menționate la articolul 1, organizația trebuie să implementeze un proces de îmbunătățire continuă în conformitate cu punctul IS.I.OR.260.
Litera c
Organizația trebuie să documenteze, în conformitate cu punctul IS.I.OR.250, toate procesele, procedurile, rolurile și responsabilitățile cheie necesare pentru a se conforma punctului IS.I.OR.200 litera (a) și să instituie un proces de modificare a documentației respective. Modificările aduse respectivelor procese, proceduri, roluri și responsabilități se gestionează în conformitate cu punctul IS.I.OR.255.
Litera d
Procesele, procedurile, rolurile și responsabilitățile instituite de organizație pentru a se conforma punctului IS.I.OR.200 litera (a) trebuie să corespundă naturii și complexității activităților sale, pe baza unei evaluări a riscurilor în materie de securitate a informațiilor inerente activităților respective, și pot fi integrate în alte sisteme de management existente care sunt deja implementate de organizație.
Litera e
Fără a se aduce atingere obligației de conformitate cu cerințele de raportare stabilite în Regulamentul (UE) nr. 376/2014 și cu cerințele stabilite la punctul IS.I.OR.200 litera (a) subpunctul 13, organizația poate primi din partea autorității competente aprobarea de a nu implementa cerințele menționate la literele (a)-(d) și cerințele aferente de la punctele IS.I.OR.205-IS.I.OR.260 dacă demonstrează într-un mod considerat satisfăcător de autoritatea respectivă că activitățile, instalațiile și resursele sale, precum și serviciile pe care le operează, furnizează, primește și menține nu prezintă niciun risc în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației pentru organizația în sine sau pentru alte organizații. Aprobarea trebuie să se bazeze pe o evaluare documentată a riscurilor în materie de securitate a informațiilor, efectuată de organizație sau de o parte terță în conformitate cu punctul IS.I.OR.205 și examinată și aprobată de autoritatea sa competentă.
Punctul 1
instituie o politică de securitate a informațiilor în care sunt prevăzute principiile generale ale organizației în ceea ce privește impactul potențial al riscurilor în materie de securitate a informațiilor asupra siguranței aviației;
Punctul 2
identifică și examinează riscurile în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.205;
Punctul 3
definește și implementează măsurile de tratare a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.210;
Punctul 4
implementează un sistem de raportare internă în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.215;
Punctul 5
definește și implementează, în conformitate cu punctul IS.I.OR.220, măsurile necesare pentru detectarea evenimentelor de securitate a informațiilor, le identifică pe cele care sunt considerate incidente cu impact potențial asupra siguranței aviației, cu excepția cazurilor permise conform punctului IS.I.OR.205 litera (e), asigură un răspuns la respectivele incidentele de securitate a informațiilor și se redresează în urma acestora;
Punctul 6
implementează măsurile care au fost notificate de autoritatea competentă ca reacție imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Punctul 7
ia măsurile corespunzătoare, în conformitate cu punctul IS.I.OR.225, pentru abordarea constatărilor notificate de autoritatea competentă;
Punctul 8
implementează un sistem de raportare externă în conformitate cu punctul IS.I.OR.230, astfel încât autoritatea competentă să poată lua măsuri corespunzătoare;
Punctul 9
îndeplinește cerințele de la punctul IS.I.OR.235 când subcontractează altor organizații orice parte a activităților menționate la punctul IS.I.OR.200;
Punctul 10
îndeplinește cerințele în materie de personal stabilite la punctul IS.I.OR.240;
Punctul 11
îndeplinește cerințele de păstrare a evidențelor stabilite la punctul IS.I.OR.245;
Punctul 12
monitorizează îndeplinirea de către organizație a cerințelor din prezentul regulament și transmite managerului responsabil feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
Punctul 13
protejează, fără a aduce atingere cerințelor aplicabile în materie de raportare a incidentelor, confidențialitatea oricăror informații pe care organizația le-ar fi putut primi de la alte organizații, în funcție de nivelul de sensibilitate a informațiilor respective.
Litera a
Organizația trebuie să identifice toate elementele sale care ar putea fi expuse unor riscuri în materie de securitate a informațiilor. Acestea trebuie să includă:
Punctul 1
activitățile, instalațiile și resursele organizației, precum și serviciile pe care le operează, furnizează, primește sau menține organizația;
Punctul 2
echipamentele, sistemele, datele și informațiile care contribuie la funcționarea elementelor enumerate la subpunctul 1.
Litera b
Organizația trebuie să identifice interfețele pe care le are cu alte organizații și care ar putea conduce la expunerea reciprocă la riscuri în materie de securitate a informațiilor.
Litera c
În ceea ce privește elementele și interfețele menționate la literele (a) și (b), organizația trebuie să identifice riscurile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației. Pentru fiecare risc identificat, organizația trebuie:
Punctul 1
să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită de organizație;
Punctul 2
să asocieze fiecare risc și nivelul său aferent cu elementul sau interfața corespunzătoare identificată în conformitate cu literele (a) și (b).
Litera d
Organizația trebuie să revizuiască și să actualizeze evaluarea riscurilor efectuată în conformitate cu literele (a), (b) și, după caz, (c) sau (e) în oricare dintre următoarele situații:
Punctul 1
când există o modificare a elementelor expuse unor riscuri în materie de securitate a informațiilor;
Punctul 2
când există o modificare a interfețelor dintre organizație și alte organizații sau o modificare a riscurilor comunicate de celelalte organizații;
Punctul 3
când există o modificare a informațiilor sau a cunoștințelor utilizate pentru identificarea, analizarea și clasificarea riscurilor;
Punctul 4
când analiza incidentelor de securitate a informațiilor a permis desprinderea de învățăminte.
Litera e
Prin derogare de la litera (c), organizațiile care trebuie să respecte subpartea C din anexa III (partea ATM/ANS.OR) la Regulamentul de punere în aplicare (UE) 2017/373 înlocuiesc analiza impactului asupra siguranței aviației cu o analiză a impactului asupra serviciilor lor, în conformitate cu evaluarea în sprijinul siguranței prevăzută la punctul ATM/ANS.OR.C.005. Această evaluare în sprijinul siguranței se pune la dispoziția furnizorilor de servicii de trafic aerian cărora organizațiile le furnizează servicii, iar respectivii furnizori de servicii de trafic aerian sunt responsabili cu evaluarea impactului asupra siguranței aviației.
Punctul 1
activitățile, instalațiile și resursele organizației, precum și serviciile pe care le operează, furnizează, primește sau menține organizația;
Punctul 2
echipamentele, sistemele, datele și informațiile care contribuie la funcționarea elementelor enumerate la subpunctul 1.
Punctul 1
să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită de organizație;
Punctul 2
să asocieze fiecare risc și nivelul său aferent cu elementul sau interfața corespunzătoare identificată în conformitate cu literele (a) și (b).
Punctul 1
când există o modificare a elementelor expuse unor riscuri în materie de securitate a informațiilor;
Punctul 2
când există o modificare a interfețelor dintre organizație și alte organizații sau o modificare a riscurilor comunicate de celelalte organizații;
Punctul 3
când există o modificare a informațiilor sau a cunoștințelor utilizate pentru identificarea, analizarea și clasificarea riscurilor;
Punctul 4
când analiza incidentelor de securitate a informațiilor a permis desprinderea de învățăminte.
Litera a
Organizația trebuie să elaboreze măsuri de abordare a riscurilor inacceptabile identificate în conformitate cu punctul IS.I.OR.205, să le implementeze în timp util și să verifice menținerea eficacității acestora. Respectivele măsuri trebuie să permită organizației:
Punctul 1
să controleze circumstanțele care contribuie la apariția efectivă a scenariului de amenințare;
Punctul 2
să diminueze consecințele asupra siguranței aviației care sunt asociate materializării scenariului de amenințare;
Punctul 3
să evite riscurile.
Litera b
Persoana menționată la punctul IS.I.OR.240 literele (a) și (b) și ceilalți membri vizați ai personalului organizației trebuie să fie informați de rezultatul evaluării riscurilor efectuate în conformitate cu punctul IS.I.OR.205, de scenariile de amenințare corespunzătoare și de măsurile care trebuie implementate.
Punctul 1
să controleze circumstanțele care contribuie la apariția efectivă a scenariului de amenințare;
Punctul 2
să diminueze consecințele asupra siguranței aviației care sunt asociate materializării scenariului de amenințare;
Punctul 3
să evite riscurile.
Litera a
Organizația trebuie să instituie un sistem de raportare internă pentru a permite colectarea și evaluarea evenimentelor legate de securitatea informațiilor, inclusiv a celor care trebuie raportate în temeiul punctului IS.I.OR.230.
Litera b
Sistemul respectiv și procesul menționat la punctul IS.I.OR.220 trebuie să permită organizației:
Punctul 1
să identifice care dintre evenimentele raportate în temeiul literei (a) sunt considerate incidente de securitate a informațiilor sau vulnerabilități cu impact potențial asupra siguranței aviației;
Punctul 2
să identifice cauzele și factorii determinanți ai incidentelor de securitate a informațiilor și vulnerabilitățile identificate în conformitate cu subpunctul 1 și să le abordeze în cadrul procesului de management al riscurilor în materie de securitate a informațiilor în conformitate cu punctele IS.I.OR.205 și IS.I.OR.220;
Punctul 3
să asigure o evaluare a tuturor informațiilor cunoscute și relevante legate de incidentele de securitate a informațiilor și vulnerabilitățile identificate în conformitate cu subpunctul 1;
Punctul 4
să asigure implementarea unei metode de distribuire internă a informațiilor, după caz.
Litera c
Orice organizație subcontractată care ar putea expune organizația la riscuri în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației are obligația de a raporta organizației evenimentele de securitate a informațiilor. Rapoartele respective se transmit prin procedurile stabilite în angajamentele contractuale specifice și se evaluează în conformitate cu litera (b).
Litera d
Organizația trebuie să coopereze în cadrul investigațiilor cu orice altă organizație care are o contribuție semnificativă la securitatea informațiilor în cadrul propriilor sale activități.
Litera e
Organizația poate integra sistemul de raportare respectiv în alte sisteme de raportare pe care le-a implementat deja.
Punctul 1
să identifice care dintre evenimentele raportate în temeiul literei (a) sunt considerate incidente de securitate a informațiilor sau vulnerabilități cu impact potențial asupra siguranței aviației;
Punctul 2
să identifice cauzele și factorii determinanți ai incidentelor de securitate a informațiilor și vulnerabilitățile identificate în conformitate cu subpunctul 1 și să le abordeze în cadrul procesului de management al riscurilor în materie de securitate a informațiilor în conformitate cu punctele IS.I.OR.205 și IS.I.OR.220;
Punctul 3
să asigure o evaluare a tuturor informațiilor cunoscute și relevante legate de incidentele de securitate a informațiilor și vulnerabilitățile identificate în conformitate cu subpunctul 1;
Punctul 4
să asigure implementarea unei metode de distribuire internă a informațiilor, după caz.
Litera a
În funcție de rezultatul evaluării riscurilor, efectuată în conformitate cu punctul IS.I.OR.205, și de rezultatul tratării riscurilor, efectuată în conformitate cu punctul IS.I.OR.210, organizația trebuie să implementeze măsuri de detectare a incidentelor și vulnerabilităților care să indice materializarea potențială a unor riscuri inacceptabile și care pot avea un impact potențial asupra siguranței aviației. Respectivele măsuri de detectare trebuie să permită organizației:
Punctul 1
să identifice abaterile de la valorile de referință predeterminate ale performanței funcționale;
Punctul 2
să declanșeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
Litera b
Organizația trebuie să implementeze măsuri pentru a răspunde oricăror evenimente identificate în conformitate cu litera (a) care se pot transforma ori s-au transformat într-un incident de securitate a informațiilor. Respectivele măsuri de răspuns trebuie să permită organizației:
Punctul 1
să declanșeze reacția la avertizările menționate la litera (a) subpunctul 2 prin activarea unor resurse și planuri de acțiune predefinite;
Punctul 2
să limiteze răspândirea unui atac și să evite materializarea deplină a unui scenariu de amenințare;
Punctul 3
să controleze modul de defectare al elementelor afectate definite la punctul IS.I.OR.205 litera (a).
Litera c
Organizația trebuie să implementeze măsuri de redresare în urma incidentelor de securitate a informațiilor, inclusiv măsuri de urgență, dacă este necesar. Respectivele măsuri de redresare trebuie să permită organizației:
Punctul 1
să elimine situația care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
Punctul 2
să asigure atingerea unei stări de siguranță a elementelor afectate definite la punctul IS.I.OR.205 litera (a) în timpul de redresare definit în prealabil de organizație.
Punctul 1
să identifice abaterile de la valorile de referință predeterminate ale performanței funcționale;
Punctul 2
să declanșeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
Punctul 1
să declanșeze reacția la avertizările menționate la litera (a) subpunctul 2 prin activarea unor resurse și planuri de acțiune predefinite;
Punctul 2
să limiteze răspândirea unui atac și să evite materializarea deplină a unui scenariu de amenințare;
Punctul 3
să controleze modul de defectare al elementelor afectate definite la punctul IS.I.OR.205 litera (a).
Punctul 1
să elimine situația care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
Punctul 2
să asigure atingerea unei stări de siguranță a elementelor afectate definite la punctul IS.I.OR.205 litera (a) în timpul de redresare definit în prealabil de organizație.
Litera a
După primirea notificării constatărilor de la autoritatea competentă, organizația trebuie:
Punctul 1
să identifice atât cauza sau cauzele profunde ale apariției neconformității, cât și factorii care contribuie la aceasta;
Punctul 2
să definească un plan de acțiuni corective;
Punctul 3
să demonstreze corectarea neconformității într-un mod considerat satisfăcător de către autoritatea competentă.
Litera b
Acțiunile menționate la litera (a) trebuie întreprinse în termenul convenit cu autoritatea competentă.
Punctul 1
să identifice atât cauza sau cauzele profunde ale apariției neconformității, cât și factorii care contribuie la aceasta;
Punctul 2
să definească un plan de acțiuni corective;
Punctul 3
să demonstreze corectarea neconformității într-un mod considerat satisfăcător de către autoritatea competentă.
Litera a
Organizația trebuie să implementeze un sistem de raportare în materie de securitate a informațiilor care să fie conform cu cerințele stabilite în Regulamentul (UE) nr. 376/2014 și în actele delegate și de punere în aplicare ale acestuia, dacă regulamentul respectiv îi este aplicabil.
Litera b
Fără a aduce atingere obligațiilor prevăzute în Regulamentul (UE) nr. 376/2014, organizația trebuie să se asigure că orice incident sau vulnerabilitate în materie de securitate a informațiilor care poate reprezenta un risc semnificativ pentru siguranța aviației este raportată autorității sale competente. În plus:
Punctul 1
atunci când un astfel de incident sau o astfel de vulnerabilitate afectează o aeronavă ori un sistem sau o componentă asociată, organizația trebuie să raporteze acest lucru și titularului aprobării de proiect;
Punctul 2
atunci când un astfel de incident sau o astfel de vulnerabilitate afectează un sistem sau element constitutiv utilizat de organizație, ea trebuie să raporteze acest lucru organizației responsabile cu proiectarea sistemului sau a elementului constitutiv.
Litera c
Organizația trebuie să raporteze situațiile menționate la litera (b) după cum urmează:
Punctul 1
se transmite o notificare autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv, de îndată ce organizația ia cunoștință de situație;
Punctul 2
se transmite un raport autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv, cât mai curând posibil, însă fără a depăși 72 de ore de la momentul în care organizația a luat cunoștință de situație, în afara cazului în care circumstanțe excepționale împiedică acest lucru.
Punctul 3
se transmite autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv un raport de urmărire în care se oferă detalii privind acțiunile întreprinse sau pe care organizația intenționează să le întreprindă în urma incidentului, precum și privind acțiunile pe care organizația intenționează să le întreprindă pentru a preveni, în viitor, producerea unor incidente similare de securitate a informațiilor.
Punctul 1
atunci când un astfel de incident sau o astfel de vulnerabilitate afectează o aeronavă ori un sistem sau o componentă asociată, organizația trebuie să raporteze acest lucru și titularului aprobării de proiect;
Punctul 2
atunci când un astfel de incident sau o astfel de vulnerabilitate afectează un sistem sau element constitutiv utilizat de organizație, ea trebuie să raporteze acest lucru organizației responsabile cu proiectarea sistemului sau a elementului constitutiv.
Punctul 1
se transmite o notificare autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv, de îndată ce organizația ia cunoștință de situație;
Punctul 2
se transmite un raport autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv, cât mai curând posibil, însă fără a depăși 72 de ore de la momentul în care organizația a luat cunoștință de situație, în afara cazului în care circumstanțe excepționale împiedică acest lucru.
Punctul 3
se transmite autorității competente și, dacă este cazul, titularului aprobării de proiect sau organizației responsabile cu proiectarea sistemului sau a elementului constitutiv un raport de urmărire în care se oferă detalii privind acțiunile întreprinse sau pe care organizația intenționează să le întreprindă în urma incidentului, precum și privind acțiunile pe care organizația intenționează să le întreprindă pentru a preveni, în viitor, producerea unor incidente similare de securitate a informațiilor.
Litera a
Organizația trebuie să se asigure că, atunci când subcontractează altor organizații orice parte a activităților menționate la punctul IS.I.OR.200, activitățile subcontractate respectă cerințele din prezentul regulament și că organizația subcontractată lucrează sub supravegherea sa. Organizația trebuie să se asigure că riscurile asociate activităților subcontractate sunt gestionate în mod corespunzător.
Litera b
Organizația trebuie să se asigure că autoritatea competentă poate avea acces, la cerere, la organizația subcontractată, pentru a determina menținerea conformității cu cerințele aplicabile stabilite în prezentul regulament.
Litera a
Managerul responsabil, desemnat în conformitate cu Regulamentele (UE) nr. 1321/2014, (UE) nr. 965/2012, (UE) nr. 1178/2011, (UE) 2015/340, cu Regulamentul de punere în aplicare (UE) 2017/373 sau cu Regulamentul de punere în aplicare (UE) 2021/664, după caz, al organizației menționate la articolul 2 alineatul (1) din prezentul regulament trebuie să aibă drepturile statutare necesare pentru a se asigura că toate activitățile prevăzute în prezentul regulament pot fi finanțate și efectuate. Persoana respectivă trebuie:
Punctul 1
să se asigure că sunt disponibile toate resursele necesare pentru a se asigura conformitatea cu cerințele prezentului regulament;
Punctul 2
să stabilească și să promoveze politica de securitate a informațiilor menționată la punctul IS.I.OR.200 litera (a) subpunctul 1;
Punctul 3
să demonstreze că are o înțelegere de bază a prezentului regulament.
Litera b
Managerul responsabil trebuie să numească o persoană sau un grup de persoane pentru a se asigura că organizația respectă cerințele prezentului regulament și trebuie să definească nivelul de autoritate al acestora. Persoana sau grupul de persoane au obligația să raporteze direct managerului responsabil și trebuie să dețină pregătirea, cunoștințele și experiența necesare îndeplinirii responsabilităților asumate. În cadrul procedurilor trebuie să se stabilească cine suplinește o anumită persoană în cazul unei absențe îndelungate a persoanei respective.
Litera c
Managerul responsabil trebuie să însărcineze o persoană sau un grup de persoane cu responsabilitatea de a gestiona funcția de monitorizare a conformității menționată la punctul IS.I.OR.200 litera (a) subpunctul 12.
Litera d
Atunci când organizația partajează structuri organizaționale, politici, procese și proceduri în materie de securitate a informațiilor cu alte organizații sau cu domenii ale propriei organizații care nu fac parte din aprobare sau din declarație, managerul responsabil își poate delega activitățile unei persoane responsabile comune.
Litera e
Managerul responsabil sau persoana responsabilă comună menționată la litera (d) trebuie să aibă drepturile statutare necesare pentru a institui și menține structurile organizaționale, politicile, procesele și procedurile necesare pentru implementarea punctului IS.I.OR.200.
Litera f
Organizația trebuie să dispună de o procedură prin care să se asigure că are suficient personal disponibil pentru îndeplinirea activităților reglementate de prezenta anexă.
Litera g
Organizația trebuie să dispună de o procedură prin care să se asigure că personalul menționat la litera (f) are competența necesară pentru a-și îndeplini sarcinile.
Litera h
Organizația trebuie să dispună de o procedură prin care să se asigure că personalul este informat de responsabilitățile aferente rolurilor și sarcinilor atribuite.
Litera i
Organizația trebuie să se asigure că identitatea și fiabilitatea personalului care are acces la sistemele informatice și la datele care fac obiectul cerințelor prezentului regulament sunt stabilite în mod corespunzător.
Punctul 1
să se asigure că sunt disponibile toate resursele necesare pentru a se asigura conformitatea cu cerințele prezentului regulament;
Punctul 2
să stabilească și să promoveze politica de securitate a informațiilor menționată la punctul IS.I.OR.200 litera (a) subpunctul 1;
Punctul 3
să demonstreze că are o înțelegere de bază a prezentului regulament.
Litera a
Organizația trebuie să păstreze evidența activităților sale de management al securității informațiilor.
Punctul 1
Organizația trebuie să se asigure că următoarele evidențe sunt arhivate și trasabile:
Litera i
orice aprobare primită și orice evaluare conexă a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.200 litera (e);
Litera ii
contractele pentru activitățile menționate la punctul IS.I.OR.200 litera (a) subpunctul 9;
Litera iii
evidențele proceselor-cheie menționate la punctul IS.I.OR.200 litera (d);
Litera iv
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.I.OR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.I.OR.210;
Litera v
evidențele incidentelor și vulnerabilităților în materie de securitate a informațiilor raportate în conformitate cu sistemele de raportare menționate la punctele IS.I.OR.215 și IS.I.OR.230;
Litera vi
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Punctul 2
Evidențele menționate la subpunctul 1 punctul (i) se păstrează timp de cel puțin cinci ani de la data la care aprobarea și-a pierdut valabilitatea.
Punctul 3
Evidențele menționate la subpunctul 1 punctul (ii) se păstrează timp de cel puțin cinci ani de la data la care contractul a fost modificat sau reziliat.
Punctul 4
Evidențele menționate la subpunctul 1 punctele (iii), (iv) și (v) se păstrează timp de cel puțin cinci ani.
Punctul 5
Evidențele menționate la subpunctul 1 punctul (vi) se păstrează până la reevaluarea respectivelor evenimente de securitate a informațiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de organizație.
Litera i
orice aprobare primită și orice evaluare conexă a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.200 litera (e);
Litera ii
contractele pentru activitățile menționate la punctul IS.I.OR.200 litera (a) subpunctul 9;
Litera iii
evidențele proceselor-cheie menționate la punctul IS.I.OR.200 litera (d);
Litera iv
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.I.OR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.I.OR.210;
Litera v
evidențele incidentelor și vulnerabilităților în materie de securitate a informațiilor raportate în conformitate cu sistemele de raportare menționate la punctele IS.I.OR.215 și IS.I.OR.230;
Litera vi
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Litera b
Organizația trebuie să păstreze evidența calificărilor și a experienței personalului propriu implicat în activități de management al securității informațiilor.
Punctul 1
Evidențele calificărilor și experienței personalului se păstrează atât timp cât persoana lucrează pentru organizație și timp de cel puțin trei ani după ce persoana a părăsit organizația.
Punctul 2
Membrii personalului trebuie să primească, la cerere, acces la evidențele personale. În plus, la cererea membrilor personalului, organizația trebuie să le furnizeze acestora, la părăsirea organizației, o copie a evidențelor personale.
Litera c
Formatul evidențelor se specifică în procedurile organizației.
Litera d
Evidențele se stochează astfel încât să fie protejate împotriva deteriorării, alterării și furtului, informațiile fiind identificate, după caz, conform nivelului lor de clasificare de securitate. Organizația trebuie să se asigure că evidențele sunt stocate prin mijloace care să asigure integritatea, autenticitatea și accesul autorizat.
Punctul 1
Organizația trebuie să se asigure că următoarele evidențe sunt arhivate și trasabile:
Litera i
orice aprobare primită și orice evaluare conexă a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.200 litera (e);
Litera ii
contractele pentru activitățile menționate la punctul IS.I.OR.200 litera (a) subpunctul 9;
Litera iii
evidențele proceselor-cheie menționate la punctul IS.I.OR.200 litera (d);
Litera iv
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.I.OR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.I.OR.210;
Litera v
evidențele incidentelor și vulnerabilităților în materie de securitate a informațiilor raportate în conformitate cu sistemele de raportare menționate la punctele IS.I.OR.215 și IS.I.OR.230;
Litera vi
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Punctul 2
Evidențele menționate la subpunctul 1 punctul (i) se păstrează timp de cel puțin cinci ani de la data la care aprobarea și-a pierdut valabilitatea.
Punctul 3
Evidențele menționate la subpunctul 1 punctul (ii) se păstrează timp de cel puțin cinci ani de la data la care contractul a fost modificat sau reziliat.
Punctul 4
Evidențele menționate la subpunctul 1 punctele (iii), (iv) și (v) se păstrează timp de cel puțin cinci ani.
Punctul 5
Evidențele menționate la subpunctul 1 punctul (vi) se păstrează până la reevaluarea respectivelor evenimente de securitate a informațiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de organizație.
Litera i
orice aprobare primită și orice evaluare conexă a riscurilor în materie de securitate a informațiilor în conformitate cu punctul IS.I.OR.200 litera (e);
Litera ii
contractele pentru activitățile menționate la punctul IS.I.OR.200 litera (a) subpunctul 9;
Litera iii
evidențele proceselor-cheie menționate la punctul IS.I.OR.200 litera (d);
Litera iv
evidențele riscurilor identificate în evaluarea riscurilor menționată la punctul IS.I.OR.205, împreună cu măsurile conexe de tratare a riscurilor menționate la punctul IS.I.OR.210;
Litera v
evidențele incidentelor și vulnerabilităților în materie de securitate a informațiilor raportate în conformitate cu sistemele de raportare menționate la punctele IS.I.OR.215 și IS.I.OR.230;
Litera vi
evidențele evenimentelor de securitate a informațiilor care ar putea necesita o reevaluare în vederea depistării unor incidente sau vulnerabilități nedetectate în materie de securitate a informațiilor.
Punctul 1
Evidențele calificărilor și experienței personalului se păstrează atât timp cât persoana lucrează pentru organizație și timp de cel puțin trei ani după ce persoana a părăsit organizația.
Punctul 2
Membrii personalului trebuie să primească, la cerere, acces la evidențele personale. În plus, la cererea membrilor personalului, organizația trebuie să le furnizeze acestora, la părăsirea organizației, o copie a evidențelor personale.
Litera a
Organizația trebuie să pună la dispoziția autorității competente un manual de management al securității informațiilor (MMSI) și, când este cazul, eventualele manuale și proceduri conexe la care se face trimitere în manualul respectiv, conținând:
Punctul 1
o declarație semnată de managerul responsabil prin care se confirmă că organizația își va desfășura în permanență activitatea în conformitate cu prezenta anexă și cu MMSI. Dacă managerul responsabil nu este directorul general al organizației, declarația trebuie să fie contrasemnată de directorul general;
Punctul 2
funcția (funcțiile), numele, atribuțiile, răspunderile, responsabilitățile și competențele persoanei sau persoanelor definite la punctul IS.I.OR.240 literele (b) și (c);
Punctul 3
funcția, numele, atribuțiile, răspunderile, responsabilitățile și competența persoanei responsabile comune definite la punctul IS.I.OR.240 litera (d), dacă este cazul;
Punctul 4
politica de securitate a informațiilor instituită de organizație, astfel cum este menționată la punctul IS.I.OR.200 litera (a) subpunctul 1;
Punctul 5
o descriere generală a resurselor umane, din punctul de vedere al efectivelor și categoriilor, precum și a sistemului instituit pentru planificarea disponibilității personalului, astfel cum se prevede la punctul IS.I.OR.240;
Punctul 6
funcția (funcțiile), numele, atribuțiile, răspunderile, responsabilitățile și competențele persoanelor-cheie responsabile cu implementarea punctului IS.I.OR.200, inclusiv ale persoanei sau persoanelor responsabile cu funcția de monitorizare a conformității, menționată la punctul IS.I.OR.200 litera (a) subpunctul 12;
Punctul 7
o organigramă ilustrând liniile ierarhice conexe în materie de răspundere și responsabilitate pentru persoanele menționate la subpunctele 2 și 6;
Punctul 8
descrierea sistemului de raportare internă menționat la punctul IS.I.OR.215;
Punctul 9
procedurile în care se specifică modul în care organizația asigură conformitatea cu prezenta parte, în particular:
Litera i
documentația menționată la punctul IS.I.OR.200 litera (c);
Litera ii
procedurile care definesc modul în care organizația controlează eventualele activități subcontractate, astfel cum se menționează la punctul IS.I.OR.200 litera (a) subpunctul 9;
Litera iii
procedura de modificare a MMSI-ului, menționată la litera (c);
Punctul 10
informații detaliate referitoare la mijloace de conformare alternative aprobate în prezent.
Litera i
documentația menționată la punctul IS.I.OR.200 litera (c);
Litera ii
procedurile care definesc modul în care organizația controlează eventualele activități subcontractate, astfel cum se menționează la punctul IS.I.OR.200 litera (a) subpunctul 9;
Litera iii
procedura de modificare a MMSI-ului, menționată la litera (c);
Litera b
Ediția inițială a MMSI-ului trebuie să fie aprobată, iar o copie trebuie să fie păstrată de autoritatea competentă. Nu este necesară o aprobare pentru organizațiile declarate. MMSI-ul trebuie modificat în funcție de necesități, astfel încât să reprezinte o descriere actualizată a SMSI-ului organizației. O copie a oricăror modificări aduse MMSI-ului trebuie transmisă autorității competente.
Litera c
Modificările aduse MMSI-ului se gestionează în cadrul unei proceduri instituite de organizație. Orice modificare care nu este acoperită de domeniul de aplicare al procedurii respective și orice modificare legată de modificările menționate la punctul IS.I.OR.255 litera (b) trebuie să fie aprobată de autoritatea competentă. Nu este necesară o aprobare pentru organizațiile declarate.
Litera d
Organizația poate integra MMSI-ul în alte specificații sau manuale de management pe care le deține, cu condiția să existe o referință încrucișată clară indicând părțile din specificațiile sau manualul de management care corespund diferitelor cerințe cuprinse în prezenta anexă.
Punctul 1
o declarație semnată de managerul responsabil prin care se confirmă că organizația își va desfășura în permanență activitatea în conformitate cu prezenta anexă și cu MMSI. Dacă managerul responsabil nu este directorul general al organizației, declarația trebuie să fie contrasemnată de directorul general;
Punctul 2
funcția (funcțiile), numele, atribuțiile, răspunderile, responsabilitățile și competențele persoanei sau persoanelor definite la punctul IS.I.OR.240 literele (b) și (c);
Punctul 3
funcția, numele, atribuțiile, răspunderile, responsabilitățile și competența persoanei responsabile comune definite la punctul IS.I.OR.240 litera (d), dacă este cazul;
Punctul 4
politica de securitate a informațiilor instituită de organizație, astfel cum este menționată la punctul IS.I.OR.200 litera (a) subpunctul 1;
Punctul 5
o descriere generală a resurselor umane, din punctul de vedere al efectivelor și categoriilor, precum și a sistemului instituit pentru planificarea disponibilității personalului, astfel cum se prevede la punctul IS.I.OR.240;
Punctul 6
funcția (funcțiile), numele, atribuțiile, răspunderile, responsabilitățile și competențele persoanelor-cheie responsabile cu implementarea punctului IS.I.OR.200, inclusiv ale persoanei sau persoanelor responsabile cu funcția de monitorizare a conformității, menționată la punctul IS.I.OR.200 litera (a) subpunctul 12;
Punctul 7
o organigramă ilustrând liniile ierarhice conexe în materie de răspundere și responsabilitate pentru persoanele menționate la subpunctele 2 și 6;
Punctul 8
descrierea sistemului de raportare internă menționat la punctul IS.I.OR.215;
Punctul 9
procedurile în care se specifică modul în care organizația asigură conformitatea cu prezenta parte, în particular:
Litera i
documentația menționată la punctul IS.I.OR.200 litera (c);
Litera ii
procedurile care definesc modul în care organizația controlează eventualele activități subcontractate, astfel cum se menționează la punctul IS.I.OR.200 litera (a) subpunctul 9;
Litera iii
procedura de modificare a MMSI-ului, menționată la litera (c);
Punctul 10
informații detaliate referitoare la mijloace de conformare alternative aprobate în prezent.
Litera i
documentația menționată la punctul IS.I.OR.200 litera (c);
Litera ii
procedurile care definesc modul în care organizația controlează eventualele activități subcontractate, astfel cum se menționează la punctul IS.I.OR.200 litera (a) subpunctul 9;
Litera iii
procedura de modificare a MMSI-ului, menționată la litera (c);
Litera a
Modificările aduse SMSI-ului pot fi gestionate și notificate autorității competente în cadrul unei proceduri elaborate de organizație. Procedura respectivă trebuie să fie aprobată de autoritatea competentă, cu excepția organizațiilor declarate.
Litera b
În ceea ce privește modificările SMSI-ului care nu fac obiectul procedurii menționate la litera (a), organizația trebuie să solicite și să obțină o aprobare din partea autorității competente, cu excepția organizațiilor declarate, care nu necesită o aprobare.
Punctul 1
cererea se depune înainte să intervină modificarea respectivă, pentru a i se permite autorității competente să stabilească continuitatea conformității cu prezentul regulament și să modifice, dacă este necesar, certificatul organizației și condițiile de aprobare anexate acestuia;
Punctul 2
organizația trebuie să pună la dispoziția autorității competente toate informațiile solicitate pentru evaluarea modificării;
Punctul 3
modificarea trebuie să fie implementată numai după primirea unei aprobări oficiale din partea autorității competente, cu excepția organizațiilor declarate, care pot implementa imediat modificarea;
Punctul 4
organizația trebuie să își desfășoare activitatea în condițiile stabilite de autoritatea competentă în timpul implementării modificărilor respective.
Punctul 1
cererea se depune înainte să intervină modificarea respectivă, pentru a i se permite autorității competente să stabilească continuitatea conformității cu prezentul regulament și să modifice, dacă este necesar, certificatul organizației și condițiile de aprobare anexate acestuia;
Punctul 2
organizația trebuie să pună la dispoziția autorității competente toate informațiile solicitate pentru evaluarea modificării;
Punctul 3
modificarea trebuie să fie implementată numai după primirea unei aprobări oficiale din partea autorității competente, cu excepția organizațiilor declarate, care pot implementa imediat modificarea;
Punctul 4
organizația trebuie să își desfășoare activitatea în condițiile stabilite de autoritatea competentă în timpul implementării modificărilor respective.
Litera a
Organizația trebuie să evalueze, cu ajutorul unor indicatori de performanță adecvați, eficacitatea și maturitatea SMSI-ului. Respectiva evaluare trebuie efectuată pe baza unui calendar predefinit de organizație sau în urma unui incident de securitate a informațiilor.
Litera b
Dacă în urma evaluării efectuate în conformitate cu litera (a) se constată deficiențe, organizația trebuie să ia măsurile de îmbunătățire necesare pentru a se asigura că SMSI-ul continuă să respecte cerințele aplicabile și că el menține riscurile în materie de securitate a informațiilor la un nivel acceptabil. În plus, organizația trebuie să reevalueze elementele SMSI vizate de măsurile adoptate.
Anexa 3
ANEXA III
Paragraf
ANEXA III
Paragraf
Anexele VI (partea ARA) și VII (partea ORA) la Regulamentul (UE) nr. 1178/2011 se modifică după cum urmează:
Paragraf
Anexa VI (partea ARA) se modifică după cum urmează:
Paragraf
la punctul ARA.GEN.125 se adaugă următoarea literă (c):
Paragraf
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Paragraf
după punctul ARA.GEN.135 se introduce punctul ARA.GEN.135A cu următorul text:
Paragraf
ARA.GEN.135A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
ARA.GEN.135A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Paragraf
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARA.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Paragraf
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Paragraf
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Paragraf
la punctul ARA.GEN.200 se adaugă litera (e) cu următorul text:
Paragraf
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
punctul ARA.GEN.205 se modifică după cum urmează:
Paragraf
titlul se înlocuiește cu următorul text:
Paragraf
ARA.GEN.205 Atribuirea de sarcini;
Paragraf
ARA.GEN.205 Atribuirea de sarcini;
Paragraf
se adaugă litera (c) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Paragraf
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Paragraf
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Paragraf
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Paragraf
la punctul ARA.GEN.300 se adaugă litera (g) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Paragraf
după punctul ARA.GEN.330 se introduce punctul ARA.GEN.330A cu următorul text:
Paragraf
ARA.GEN.330A Modificări ale sistemului de management al securității informațiilor
Paragraf
ARA.GEN.330A Modificări ale sistemului de management al securității informațiilor
Paragraf
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARA.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARA.GEN.350.
Paragraf
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Paragraf
Anexa VII (partea ORA) se modifică după cum urmează:
Paragraf
După punctul ORA.GEN.200 se introduce punctul ORA.GEN.200A cu următorul text:
Paragraf
ORA.GEN.200A Sistemul de management al securității informațiilorPe lângă sistemul de management menționat la punctul ORA.GEN.200, organizația instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Paragraf
ORA.GEN.200A Sistemul de management al securității informațiilor
Paragraf
Pe lângă sistemul de management menționat la punctul ORA.GEN.200, organizația instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Punctul 1
Anexa VI (partea ARA) se modifică după cum urmează:
Litera a
la punctul ARA.GEN.125 se adaugă următoarea literă (c):
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera b
după punctul ARA.GEN.135 se introduce punctul ARA.GEN.135A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARA.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera c
la punctul ARA.GEN.200 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera d
punctul ARA.GEN.205 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera e
la punctul ARA.GEN.300 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera f
după punctul ARA.GEN.330 se introduce punctul ARA.GEN.330A cu următorul text:
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARA.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARA.GEN.350.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARA.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARA.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARA.GEN.350.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 2
Anexa VII (partea ORA) se modifică după cum urmează:
Litera a
la punctul ARA.GEN.125 se adaugă următoarea literă (c):
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera b
după punctul ARA.GEN.135 se introduce punctul ARA.GEN.135A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARA.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera c
la punctul ARA.GEN.200 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera d
punctul ARA.GEN.205 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera e
la punctul ARA.GEN.300 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera f
după punctul ARA.GEN.330 se introduce punctul ARA.GEN.330A cu următorul text:
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARA.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARA.GEN.350.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARA.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARA.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORA.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARA.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARA.GEN.350.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Anexa 4
ANEXA IV
Paragraf
ANEXA IV
Paragraf
Anexa I (partea 21) la Regulamentul (UE) nr. 748/2012 se modifică după cum urmează:
Paragraf
Cuprinsul se modifică după cum urmează:
Paragraf
după titlul 21.B.20 se introduce următorul titlu:
Paragraf
21.B.20A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Paragraf
21.B.20A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Paragraf
titlul punctului 21.B.30 se înlocuiește cu următorul text:
Paragraf
21.B.30 Atribuirea de sarcini;
Paragraf
21.B.30 Atribuirea de sarcini;
Paragraf
după titlul 21.B.240 se introduce următorul titlu:
Paragraf
21.B.240A Modificări ale sistemului de management al securității informațiilor;
Paragraf
21.B.240A Modificări ale sistemului de management al securității informațiilor;
Paragraf
după titlul 21.B.435 se introduce următorul titlu:
Paragraf
21.B.435A Modificări ale sistemului de management al securității informațiilor.
Paragraf
21.B.435A Modificări ale sistemului de management al securității informațiilor.
Paragraf
La punctul 21.B.15 se adaugă litera (c) cu următorul text:
Paragraf
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645.
Paragraf
După punctul 21.B.20 se introduce punctul 21.B.20A cu următorul text:
Paragraf
21.B.20A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
21.B.20A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Paragraf
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul 21.B.15 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Paragraf
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Paragraf
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.
Paragraf
La punctul 21.B.25 se adaugă litera (e) cu următorul text:
Paragraf
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Paragraf
Punctul 21.B.30 se modifică după cum urmează:
Paragraf
titlul se înlocuiește cu următorul text:
Paragraf
21.B.30 Atribuirea de sarcini;
Paragraf
21.B.30 Atribuirea de sarcini;
Paragraf
se adaugă litera (c) cu următorul text:
Paragraf
Pentru certificarea și supravegherea conformității organizației cu punctele 21.A.139A și 21.A.239A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Paragraf
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Paragraf
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Paragraf
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Paragraf
La punctul 21.B.221 se adaugă litera (g) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul 21.A.139A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.
Paragraf
După punctul 21.B.240 se introduce punctul 21.B.240A cu următorul text:
Paragraf
21.B.240A Modificări ale sistemului de management al securității informațiilor
Paragraf
21.B.240A Modificări ale sistemului de management al securității informațiilor
Paragraf
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 21.B.221. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 21.B.225.
Paragraf
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Paragraf
La punctul 21.B.431 se adaugă litera (d) cu următorul text:
Paragraf
Pentru certificarea și supravegherea conformității organizației cu punctul 21.A.239A, în plus față de respectarea dispozițiilor de la literele (a)-(c), autoritatea competentă respectă următoarele principii:
Paragraf
autoritatea competentă examinează interfețele și riscurile asociate identificate în conformitate cu punctul IS.D.OR.205 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645 de fiecare organizație care face obiectul supravegherii sale;
Paragraf
dacă se constată discrepanțe în interfețele reciproce și riscurile asociate identificate de diferite organizații, autoritatea competentă le examinează împreună cu organizațiile vizate și, dacă este necesar, formulează constatări corespunzătoare pentru a asigura implementarea de măsuri corective;
Paragraf
dacă din examinarea documentației, efectuată în temeiul subpunctului 2, reiese că există riscuri semnificative asociate interfețelor cu organizații supravegheate de altă autoritate competentă din același stat membru, aceste informații se comunică autorității competente corespunzătoare.
Paragraf
După punctul 21.B.435 se introduce punctul 21.B.435A cu următorul text:
Paragraf
21.B.435A Modificări ale sistemului de management al securității informațiilor
Paragraf
21.B.435A Modificări ale sistemului de management al securității informațiilor
Paragraf
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 21.B.431. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 21.B.433.
Paragraf
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
Cuprinsul se modifică după cum urmează:
Litera a
după titlul 21.B.20 se introduce următorul titlu:
Litera b
titlul punctului 21.B.30 se înlocuiește cu următorul text:
Litera c
după titlul 21.B.240 se introduce următorul titlu:
Litera d
după titlul 21.B.435 se introduce următorul titlu:
Punctul 2
La punctul 21.B.15 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645.
Punctul 3
După punctul 21.B.20 se introduce punctul 21.B.20A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul 21.B.15 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.
Punctul 4
La punctul 21.B.25 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Punctul 5
Punctul 21.B.30 se modifică după cum urmează:
Litera a
titlul se înlocuiește cu următorul text:
Litera b
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctele 21.A.139A și 21.A.239A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctele 21.A.139A și 21.A.239A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 6
La punctul 21.B.221 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul 21.A.139A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.
Punctul 7
După punctul 21.B.240 se introduce punctul 21.B.240A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 21.B.221. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 21.B.225.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 8
La punctul 21.B.431 se adaugă litera (d) cu următorul text:
Litera d
Pentru certificarea și supravegherea conformității organizației cu punctul 21.A.239A, în plus față de respectarea dispozițiilor de la literele (a)-(c), autoritatea competentă respectă următoarele principii:
Punctul 1
autoritatea competentă examinează interfețele și riscurile asociate identificate în conformitate cu punctul IS.D.OR.205 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645 de fiecare organizație care face obiectul supravegherii sale;
Punctul 2
dacă se constată discrepanțe în interfețele reciproce și riscurile asociate identificate de diferite organizații, autoritatea competentă le examinează împreună cu organizațiile vizate și, dacă este necesar, formulează constatări corespunzătoare pentru a asigura implementarea de măsuri corective;
Punctul 3
dacă din examinarea documentației, efectuată în temeiul subpunctului 2, reiese că există riscuri semnificative asociate interfețelor cu organizații supravegheate de altă autoritate competentă din același stat membru, aceste informații se comunică autorității competente corespunzătoare.
Punctul 1
autoritatea competentă examinează interfețele și riscurile asociate identificate în conformitate cu punctul IS.D.OR.205 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645 de fiecare organizație care face obiectul supravegherii sale;
Punctul 2
dacă se constată discrepanțe în interfețele reciproce și riscurile asociate identificate de diferite organizații, autoritatea competentă le examinează împreună cu organizațiile vizate și, dacă este necesar, formulează constatări corespunzătoare pentru a asigura implementarea de măsuri corective;
Punctul 3
dacă din examinarea documentației, efectuată în temeiul subpunctului 2, reiese că există riscuri semnificative asociate interfețelor cu organizații supravegheate de altă autoritate competentă din același stat membru, aceste informații se comunică autorității competente corespunzătoare.
Punctul 9
După punctul 21.B.435 se introduce punctul 21.B.435A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 21.B.431. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 21.B.433.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera a
după titlul 21.B.20 se introduce următorul titlu:
Litera b
titlul punctului 21.B.30 se înlocuiește cu următorul text:
Litera c
după titlul 21.B.240 se introduce următorul titlu:
Litera d
după titlul 21.B.435 se introduce următorul titlu:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645.
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul 21.B.15 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Litera a
titlul se înlocuiește cu următorul text:
Litera b
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctele 21.A.139A și 21.A.239A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctele 21.A.139A și 21.A.239A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 21.B.25 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul 21.A.139A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 21.B.221. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 21.B.225.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera d
Pentru certificarea și supravegherea conformității organizației cu punctul 21.A.239A, în plus față de respectarea dispozițiilor de la literele (a)-(c), autoritatea competentă respectă următoarele principii:
Punctul 1
autoritatea competentă examinează interfețele și riscurile asociate identificate în conformitate cu punctul IS.D.OR.205 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645 de fiecare organizație care face obiectul supravegherii sale;
Punctul 2
dacă se constată discrepanțe în interfețele reciproce și riscurile asociate identificate de diferite organizații, autoritatea competentă le examinează împreună cu organizațiile vizate și, dacă este necesar, formulează constatări corespunzătoare pentru a asigura implementarea de măsuri corective;
Punctul 3
dacă din examinarea documentației, efectuată în temeiul subpunctului 2, reiese că există riscuri semnificative asociate interfețelor cu organizații supravegheate de altă autoritate competentă din același stat membru, aceste informații se comunică autorității competente corespunzătoare.
Punctul 1
autoritatea competentă examinează interfețele și riscurile asociate identificate în conformitate cu punctul IS.D.OR.205 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645 de fiecare organizație care face obiectul supravegherii sale;
Punctul 2
dacă se constată discrepanțe în interfețele reciproce și riscurile asociate identificate de diferite organizații, autoritatea competentă le examinează împreună cu organizațiile vizate și, dacă este necesar, formulează constatări corespunzătoare pentru a asigura implementarea de măsuri corective;
Punctul 3
dacă din examinarea documentației, efectuată în temeiul subpunctului 2, reiese că există riscuri semnificative asociate interfețelor cu organizații supravegheate de altă autoritate competentă din același stat membru, aceste informații se comunică autorității competente corespunzătoare.
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 21.B.431. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 21.B.433.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Anexa 5
ANEXA V
Paragraf
ANEXA V
Paragraf
Anexele II (partea ARO) și III (partea ORO) la Regulamentul (UE) nr. 965/2012 se modifică după cum urmează:
Paragraf
Anexa II (partea ARO) se modifică după cum urmează:
Paragraf
la punctul ARO.GEN.125 se adaugă litera (c) cu următorul text:
Paragraf
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Paragraf
după punctul ARO.GEN.135 se introduce punctul ARO.GEN.135A cu următorul text:
Paragraf
ARO.GEN.135AReacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Paragraf
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARO.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Paragraf
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Paragraf
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Paragraf
la punctul ARO.GEN.200 se adaugă litera (e) cu următorul text:
Paragraf
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
punctul ARO.GEN.205 se modifică după cum urmează:
Paragraf
titlul se înlocuiește cu următorul text:
Paragraf
ARO.GEN.205Atribuirea de sarcini;
Paragraf
Atribuirea de sarcini;
Paragraf
se adaugă litera (c) cu următorul text:
Paragraf
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Paragraf
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Paragraf
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Paragraf
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Paragraf
la punctul ARO.GEN.300 se adaugă litera (g) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Paragraf
după punctul ARO.GEN.330 se introduce punctul ARO.GEN.330A cu următorul text:
Paragraf
ARO.GEN.330AModificări ale sistemului de management al securității informațiilor
Paragraf
Modificări ale sistemului de management al securității informațiilor
Paragraf
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARO.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARO.GEN.350.
Paragraf
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Paragraf
Anexa III (partea ORO) se modifică după cum urmează:
Paragraf
După punctul ORO.GEN.200 se introduce punctul ORO.GEN.200A cu următorul text:
Paragraf
ORO.GEN.200ASistemul de management al securității informațiilorPe lângă sistemul de management menționat la punctul ORO.GEN.200, operatorul instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Paragraf
Sistemul de management al securității informațiilor
Paragraf
Pe lângă sistemul de management menționat la punctul ORO.GEN.200, operatorul instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Punctul 1
Anexa II (partea ARO) se modifică după cum urmează:
Litera a
la punctul ARO.GEN.125 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera b
după punctul ARO.GEN.135 se introduce punctul ARO.GEN.135A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARO.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera c
la punctul ARO.GEN.200 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera d
punctul ARO.GEN.205 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera e
la punctul ARO.GEN.300 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera f
după punctul ARO.GEN.330 se introduce punctul ARO.GEN.330A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARO.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARO.GEN.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARO.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARO.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARO.GEN.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 2
Anexa III (partea ORO) se modifică după cum urmează:
Litera a
la punctul ARO.GEN.125 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera b
după punctul ARO.GEN.135 se introduce punctul ARO.GEN.135A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARO.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera c
la punctul ARO.GEN.200 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera d
punctul ARO.GEN.205 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera e
la punctul ARO.GEN.300 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera f
după punctul ARO.GEN.330 se introduce punctul ARO.GEN.330A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARO.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARO.GEN.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ARO.GEN.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ARO.GEN.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ORO.GEN.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ARO.GEN.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ARO.GEN.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Anexa 6
ANEXA VI
Paragraf
ANEXA VI
Paragraf
Anexa II (partea ADR.AR) la Regulamentul (UE) nr. 139/2014 se modifică după cum urmează:
Paragraf
La punctul ADR.AR.A.025 se adaugă litera (c) cu următorul text:
Paragraf
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645.
Paragraf
După punctul ADR.AR.A.030 se introduce punctul ADR.AR.A.030A cu următorul text:
Paragraf
ADR.AR.A.030A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
ADR.AR.A.030A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Paragraf
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ADR.AR.A.025 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Paragraf
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Paragraf
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.
Paragraf
La punctul ADR.AR.B.005 se adaugă litera (d) cu următorul text:
Paragraf
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Paragraf
Punctul ADR.AR.B.010 se modifică după cum urmează:
Paragraf
titlul se înlocuiește cu următorul text:
Paragraf
ADR.AR.B.010 Atribuirea de sarcini;
Paragraf
ADR.AR.B.010 Atribuirea de sarcini;
Paragraf
se adaugă litera (c) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ADR.OR.D.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Paragraf
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Paragraf
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Paragraf
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Paragraf
La punctul ADR.AR.C.005 se adaugă litera (f) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ADR.OR.D.005A, în plus față de respectarea dispozițiilor de la literele (a)-(e), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.
Paragraf
După punctul ADR.AR.C.040 se introduce punctul ADR.AR.C.040A cu următorul text:
Paragraf
ADR.AR.C.040A Modificări ale sistemului de management al securității informațiilor
Paragraf
ADR.AR.C.040A Modificări ale sistemului de management al securității informațiilor
Paragraf
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ADR.AR.C.005. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ADR.AR.C.055.
Paragraf
În privința altor modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
La punctul ADR.AR.A.025 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645.
Punctul 2
După punctul ADR.AR.A.030 se introduce punctul ADR.AR.A.030A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ADR.AR.A.025 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.
Punctul 3
La punctul ADR.AR.B.005 se adaugă litera (d) cu următorul text:
Litera d
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Punctul 4
Punctul ADR.AR.B.010 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ADR.OR.D.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ADR.OR.D.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 5
La punctul ADR.AR.C.005 se adaugă litera (f) cu următorul text:
Litera f
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ADR.OR.D.005A, în plus față de respectarea dispozițiilor de la literele (a)-(e), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.
Punctul 6
După punctul ADR.AR.C.040 se introduce punctul ADR.AR.C.040A cu următorul text:
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ADR.AR.C.005. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ADR.AR.C.055.
Litera b
În privința altor modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.D.OR.230 din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645.
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ADR.AR.A.025 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.
Litera d
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ADR.OR.D.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ADR.OR.D.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ADR.AR.B.005 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.
Litera f
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ADR.OR.D.005A, în plus față de respectarea dispozițiilor de la literele (a)-(e), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.D.OR.255 litera (a) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645, autoritatea competentă include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ADR.AR.C.005. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ADR.AR.C.055.
Litera b
În privința altor modificări care necesită o cerere de aprobare în conformitate cu punctul IS.D.OR.255 litera (b) din anexa (partea IS.D.OR) la Regulamentul delegat (UE) 2022/1645:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Anexa 7
ANEXA VII
Paragraf
ANEXA VII
Paragraf
Anexele II (partea 145), III (partea 66) și Vc (partea CAMO) la Regulamentul (UE) nr. 1321/2014 se modifică după cum urmează:
Paragraf
Anexa II (partea 145) se modifică după cum urmează:
Paragraf
cuprinsul se modifică după cum urmează:
Paragraf
după titlul 145.A.200 se introduce următorul titlu:
Paragraf
145.A.200ASistemul de management al securității informațiilor;
Paragraf
Sistemul de management al securității informațiilor;
Paragraf
după titlul 145.B.135 se introduce următorul titlu:
Paragraf
145.B.135AReacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Paragraf
Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Paragraf
titlul punctului 145.B.205 se înlocuiește cu următorul text:
Paragraf
145.B.205Atribuirea de sarcini;
Paragraf
Atribuirea de sarcini;
Paragraf
după titlul 145.B.330 se introduce următorul titlu:
Paragraf
145.B.330AModificări ale sistemului de management al securității informațiilor;
Paragraf
Modificări ale sistemului de management al securității informațiilor;
Paragraf
după punctul 145.A.200 se introduce punctul 145.A.200A cu următorul text:
Paragraf
145.A.200ASistemul de management al securității informațiilorPe lângă sistemul de management menționat la punctul 145.A.200, organizația de întreținere instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
Sistemul de management al securității informațiilor
Paragraf
Pe lângă sistemul de management menționat la punctul 145.A.200, organizația de întreținere instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
la punctul 145.B.125 se adaugă litera (c) cu următorul text:
Paragraf
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Paragraf
după punctul 145.B.135 se introduce punctul 145.B.135A cu următorul text:
Paragraf
145.B.135AReacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Paragraf
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul 145.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Paragraf
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Paragraf
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Paragraf
la punctul 145.B.200 se adaugă litera (e) cu următorul text:
Paragraf
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
punctul 145.B.205 se modifică după cum urmează:
Paragraf
titlul se înlocuiește cu următorul text:
Paragraf
145.B.205Atribuirea de sarcini;
Paragraf
Atribuirea de sarcini;
Paragraf
se adaugă litera (c) cu următorul text:
Paragraf
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Paragraf
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Paragraf
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Paragraf
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Paragraf
la punctul 145.B.300 se adaugă litera (g) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul 145.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Paragraf
după punctul 145.B.330 se introduce punctul 145.B.330A cu următorul text:
Paragraf
145.B.330AModificări ale sistemului de management al securității informațiilor
Paragraf
Modificări ale sistemului de management al securității informațiilor
Paragraf
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 145.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 145.B.350.
Paragraf
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Paragraf
Anexa III (partea 66) se modifică după cum urmează:
Paragraf
în cuprins, după titlul 66.B.10 se introduce următorul titlu:
Paragraf
66.B.15Sistemul de management al securității informațiilor;
Paragraf
Sistemul de management al securității informațiilor;
Paragraf
după punctul 66.B.10 se introduce punctul 66.B.15 cu următorul text:
Paragraf
66.B.15Sistemul de management al securității informațiilorAutoritatea competentă instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Paragraf
Sistemul de management al securității informațiilor
Paragraf
Autoritatea competentă instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Paragraf
Anexa Vc (partea CAMO) se modifică după cum urmează:
Paragraf
cuprinsul se modifică după cum urmează:
Paragraf
după titlul CAMO.A.200 se introduce următorul titlu:
Paragraf
CAMO.A.200ASistemul de management al securității informațiilor;
Paragraf
Sistemul de management al securității informațiilor;
Paragraf
după titlul CAMO.B.135 se introduce următorul titlu:
Paragraf
CAMO.B.135AReacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Paragraf
Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației;
Paragraf
titlul punctului CAMO.B.205 se înlocuiește cu următorul text:
Paragraf
CAMO.B.205Atribuirea de sarcini;
Paragraf
Atribuirea de sarcini;
Paragraf
după titlul CAMO.B.330 se introduce următorul titlu:
Paragraf
CAMO.B.330AModificări ale sistemului de management al securității informațiilor;
Paragraf
Modificări ale sistemului de management al securității informațiilor;
Paragraf
după punctul CAMO.A.200 se introduce punctul CAMO.A.200A cu următorul text:
Paragraf
CAMO.A.200ASistemul de management al securității informațiilorPe lângă sistemul de management menționat la punctul CAMO.A.200, organizația instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
Sistemul de management al securității informațiilor
Paragraf
Pe lângă sistemul de management menționat la punctul CAMO.A.200, organizația instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
la punctul CAMO.B.125 se adaugă litera (c) cu următorul text:
Paragraf
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Paragraf
după punctul CAMO.B.135 se introduce punctul CAMO.B.135A cu următorul text:
Paragraf
CAMO.B.135AReacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Paragraf
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul CAMO.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Paragraf
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Paragraf
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Paragraf
la punctul CAMO.B.200 se adaugă litera (e) cu următorul text:
Paragraf
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
punctul CAMO.B.205 se modifică după cum urmează:
Paragraf
titlul se înlocuiește cu următorul text:
Paragraf
CAMO.B.205Atribuirea de sarcini;
Paragraf
Atribuirea de sarcini;
Paragraf
se adaugă litera (c) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Paragraf
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Paragraf
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Paragraf
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Paragraf
la punctul CAMO.B.300 se adaugă litera (g) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Paragraf
după punctul CAMO.B.330 se introduce punctul CAMO.B.330A cu următorul text:
Paragraf
CAMO.B.330AModificări ale sistemului de management al securității informațiilor
Paragraf
Modificări ale sistemului de management al securității informațiilor
Paragraf
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul CAMO.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul CAMO.B.350.
Paragraf
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
Anexa II (partea 145) se modifică după cum urmează:
Litera a
cuprinsul se modifică după cum urmează:
Litera i
după titlul 145.A.200 se introduce următorul titlu:
Litera ii
după titlul 145.B.135 se introduce următorul titlu:
Litera iii
titlul punctului 145.B.205 se înlocuiește cu următorul text:
Litera iv
după titlul 145.B.330 se introduce următorul titlu:
Litera b
după punctul 145.A.200 se introduce punctul 145.A.200A cu următorul text:
Litera c
la punctul 145.B.125 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera d
după punctul 145.B.135 se introduce punctul 145.B.135A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul 145.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
la punctul 145.B.200 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera f
punctul 145.B.205 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
la punctul 145.B.300 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul 145.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera h
după punctul 145.B.330 se introduce punctul 145.B.330A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 145.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 145.B.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera i
după titlul 145.A.200 se introduce următorul titlu:
Litera ii
după titlul 145.B.135 se introduce următorul titlu:
Litera iii
titlul punctului 145.B.205 se înlocuiește cu următorul text:
Litera iv
după titlul 145.B.330 se introduce următorul titlu:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul 145.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul 145.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 145.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 145.B.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 2
Anexa III (partea 66) se modifică după cum urmează:
Litera a
în cuprins, după titlul 66.B.10 se introduce următorul titlu:
Litera b
după punctul 66.B.10 se introduce punctul 66.B.15 cu următorul text:
Punctul 3
Anexa Vc (partea CAMO) se modifică după cum urmează:
Litera a
cuprinsul se modifică după cum urmează:
Litera i
după titlul CAMO.A.200 se introduce următorul titlu:
Litera ii
după titlul CAMO.B.135 se introduce următorul titlu:
Litera iii
titlul punctului CAMO.B.205 se înlocuiește cu următorul text:
Litera iv
după titlul CAMO.B.330 se introduce următorul titlu:
Litera b
după punctul CAMO.A.200 se introduce punctul CAMO.A.200A cu următorul text:
Litera c
la punctul CAMO.B.125 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera d
după punctul CAMO.B.135 se introduce punctul CAMO.B.135A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul CAMO.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
la punctul CAMO.B.200 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera f
punctul CAMO.B.205 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
la punctul CAMO.B.300 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera h
după punctul CAMO.B.330 se introduce punctul CAMO.B.330A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul CAMO.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul CAMO.B.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera i
după titlul CAMO.A.200 se introduce următorul titlu:
Litera ii
după titlul CAMO.B.135 se introduce următorul titlu:
Litera iii
titlul punctului CAMO.B.205 se înlocuiește cu următorul text:
Litera iv
după titlul CAMO.B.330 se introduce următorul titlu:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul CAMO.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul CAMO.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul CAMO.B.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera a
cuprinsul se modifică după cum urmează:
Litera i
după titlul 145.A.200 se introduce următorul titlu:
Litera ii
după titlul 145.B.135 se introduce următorul titlu:
Litera iii
titlul punctului 145.B.205 se înlocuiește cu următorul text:
Litera iv
după titlul 145.B.330 se introduce următorul titlu:
Litera b
după punctul 145.A.200 se introduce punctul 145.A.200A cu următorul text:
Litera c
la punctul 145.B.125 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera d
după punctul 145.B.135 se introduce punctul 145.B.135A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul 145.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
la punctul 145.B.200 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera f
punctul 145.B.205 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
la punctul 145.B.300 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul 145.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera h
după punctul 145.B.330 se introduce punctul 145.B.330A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 145.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 145.B.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera i
după titlul 145.A.200 se introduce următorul titlu:
Litera ii
după titlul 145.B.135 se introduce următorul titlu:
Litera iii
titlul punctului 145.B.205 se înlocuiește cu următorul text:
Litera iv
după titlul 145.B.330 se introduce următorul titlu:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul 145.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
Pentru certificarea și supravegherea conformității organizației cu punctul 145.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul 145.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul 145.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul 145.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul 145.B.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera a
în cuprins, după titlul 66.B.10 se introduce următorul titlu:
Litera b
după punctul 66.B.10 se introduce punctul 66.B.15 cu următorul text:
Litera a
cuprinsul se modifică după cum urmează:
Litera i
după titlul CAMO.A.200 se introduce următorul titlu:
Litera ii
după titlul CAMO.B.135 se introduce următorul titlu:
Litera iii
titlul punctului CAMO.B.205 se înlocuiește cu următorul text:
Litera iv
după titlul CAMO.B.330 se introduce următorul titlu:
Litera b
după punctul CAMO.A.200 se introduce punctul CAMO.A.200A cu următorul text:
Litera c
la punctul CAMO.B.125 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera d
după punctul CAMO.B.135 se introduce punctul CAMO.B.135A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul CAMO.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
la punctul CAMO.B.200 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera f
punctul CAMO.B.205 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
la punctul CAMO.B.300 se adaugă litera (g) cu următorul text:
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera h
după punctul CAMO.B.330 se introduce punctul CAMO.B.330A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul CAMO.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul CAMO.B.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera i
după titlul CAMO.A.200 se introduce următorul titlu:
Litera ii
după titlul CAMO.B.135 se introduce următorul titlu:
Litera iii
titlul punctului CAMO.B.205 se înlocuiește cu următorul text:
Litera iv
după titlul CAMO.B.330 se introduce următorul titlu:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203.;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul CAMO.B.125 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul CAMO.B.200 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera g
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul CAMO.A.200A, în plus față de respectarea dispozițiilor de la literele (a)-(f), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul CAMO.B.300. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul CAMO.B.350.
Litera b
Pentru alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Anexa 8
ANEXA VIII
Paragraf
ANEXA VIII
Paragraf
Anexele II (partea ATCO.AR) și III (partea ATCO.OR) la Regulamentul (UE) 2015/340 se modifică după cum urmează:
Paragraf
Anexa II (partea ATCO.AR) se modifică după cum urmează:
Paragraf
la punctul ATCO.AR.A.020 se adaugă litera (c) cu următorul text:
Paragraf
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Paragraf
după punctul ATCO.AR.A.025 se introduce punctul ATCO.AR.A.025A cu următorul text:
Paragraf
ATCO.AR.A.025AReacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Paragraf
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATCO.AR.A.020 și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Paragraf
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Paragraf
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Paragraf
la punctul ATCO.AR.B.001 se adaugă litera (e) cu următorul text:
Paragraf
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
punctul ATCO.AR.B.005 se modifică după cum urmează:
Paragraf
titlul se înlocuiește cu următorul text:
Paragraf
ATCO.AR.B.005Atribuirea de sarcini;
Paragraf
Atribuirea de sarcini;
Paragraf
se adaugă litera (c) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Paragraf
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Paragraf
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Paragraf
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Paragraf
la punctul ATCO.AR.C.001 se adaugă litera (f) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, în plus față de respectarea dispozițiilor de la literele (a)-(e), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Paragraf
după punctul ATCO.AR.E.010 se introduce punctul ATCO.AR.E.010A cu următorul text:
Paragraf
ATCO.AR.E.010AModificări ale sistemului de management al securității informațiilor
Paragraf
Modificări ale sistemului de management al securității informațiilor
Paragraf
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATCO.AR.C.001. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATCO.AR.C.010.
Paragraf
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Paragraf
Anexa III (partea ATCO.OR) se modifică după cum urmează:
Paragraf
După punctul ATCO.OR.C.001 se introduce punctul ATCO.OR.C.001A cu următorul text:
Paragraf
ATCO.OR.C.001ASistemul de management al securității informațiilorPe lângă sistemul de management menționat la punctul ATCO.OR.C.001, organizația de pregătire instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Paragraf
Sistemul de management al securității informațiilor
Paragraf
Pe lângă sistemul de management menționat la punctul ATCO.OR.C.001, organizația de pregătire instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.
Punctul 1
Anexa II (partea ATCO.AR) se modifică după cum urmează:
Litera a
la punctul ATCO.AR.A.020 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera b
după punctul ATCO.AR.A.025 se introduce punctul ATCO.AR.A.025A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATCO.AR.A.020 și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera c
la punctul ATCO.AR.B.001 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera d
punctul ATCO.AR.B.005 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera e
la punctul ATCO.AR.C.001 se adaugă litera (f) cu următorul text:
Litera f
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, în plus față de respectarea dispozițiilor de la literele (a)-(e), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera f
după punctul ATCO.AR.E.010 se introduce punctul ATCO.AR.E.010A cu următorul text:
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATCO.AR.C.001. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATCO.AR.C.010.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATCO.AR.A.020 și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera f
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, în plus față de respectarea dispozițiilor de la literele (a)-(e), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATCO.AR.C.001. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATCO.AR.C.010.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 2
Anexa III (partea ATCO.OR) se modifică după cum urmează:
Litera a
la punctul ATCO.AR.A.020 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera b
după punctul ATCO.AR.A.025 se introduce punctul ATCO.AR.A.025A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATCO.AR.A.020 și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera c
la punctul ATCO.AR.B.001 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera d
punctul ATCO.AR.B.005 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera e
la punctul ATCO.AR.C.001 se adaugă litera (f) cu următorul text:
Litera f
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, în plus față de respectarea dispozițiilor de la literele (a)-(e), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera f
după punctul ATCO.AR.E.010 se introduce punctul ATCO.AR.E.010A cu următorul text:
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATCO.AR.C.001. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATCO.AR.C.010.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATCO.AR.A.020 și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATCO.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera f
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATCO.OR.C.001A, în plus față de respectarea dispozițiilor de la literele (a)-(e), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
În ceea ce privește modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATCO.AR.C.001. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATCO.AR.C.010.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Anexa 9
ANEXA IX
Paragraf
ANEXA IX
Paragraf
Anexele II (partea ATM/ANS.AR) și III (partea ATM/ANS.OR) la Regulamentul de punere în aplicare (UE) 2017/373 se modifică după cum urmează:
Paragraf
Anexa II (partea ATM/ANS.AR) se modifică după cum urmează:
Paragraf
la punctul ATM/ANS.AR.A.020 se adaugă litera (c) cu următorul text:
Paragraf
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Paragraf
după punctul ATM/ANS.AR.A.025 se introduce punctul ATM/ANS.AR.A.025A cu următorul text:
Paragraf
ATM/ANS.AR.A.025A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
ATM/ANS.AR.A.025A Reacția imediată la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact asupra siguranței aviației
Paragraf
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Paragraf
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATM/ANS.AR.A.020 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Paragraf
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Paragraf
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Paragraf
la punctul ATM/ANS.AR.B.001 se adaugă litera (e) cu următorul text:
Paragraf
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
punctul ATM/ANS.AR.B.005 se modifică după cum urmează:
Paragraf
titlul se înlocuiește cu următorul text:
Paragraf
ATM/ANS.AR.B.005 Atribuirea de sarcini;
Paragraf
ATM/ANS.AR.B.005 Atribuirea de sarcini;
Paragraf
se adaugă litera (c) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Paragraf
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Paragraf
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Paragraf
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Paragraf
la punctul ATM/ANS.AR.C.010 se adaugă litera (d) cu următorul text:
Paragraf
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ANS.OR.B.005A, în plus față de respectarea dispozițiilor de la literele (a)-(c), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Paragraf
după punctul ATM/ANS.AR.C.025 se introduce punctul ATM/ANS.AR.C.025A cu următorul text:
Paragraf
ATM/ANS.AR.C.025A Modificări ale sistemului de management al securității informațiilor
Paragraf
ATM/ANS.AR.C.025A Modificări ale sistemului de management al securității informațiilor
Paragraf
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATM/ANS.AR.C.010. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATM/ANS.AR.C.050.
Paragraf
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Paragraf
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Paragraf
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Paragraf
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Paragraf
Anexa III (partea ATM/ANS.OR) se modifică după cum urmează:
Paragraf
după punctul ATM/ANS.OR.B.005 se introduce punctul ATM/ANS.OR.B.005A cu următorul text:
Paragraf
ATM/ANS.OR.B.005A Sistemul de management al securității informațiilorPe lângă sistemul de management menționat la punctul ATM/ANS.OR.B.005, furnizorul de servicii instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
ATM/ANS.OR.B.005A Sistemul de management al securității informațiilor
Paragraf
Pe lângă sistemul de management menționat la punctul ATM/ANS.OR.B.005, furnizorul de servicii instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Paragraf
punctul ATM/ANS.OR.D.010 se înlocuiește cu următorul text:
Paragraf
ATM/ANS.OR.D.010 Managementul securității
Paragraf
ATM/ANS.OR.D.010 Managementul securității
Paragraf
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei, ca parte integrantă a sistemului lor de management, astfel cum se prevede la punctul ATM/ ANS.OR.B.005, trebuie să instituie un sistem de management al securității pentru a asigura:
Paragraf
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Paragraf
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Paragraf
Sistemul de management al securității trebuie să definească:
Paragraf
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Paragraf
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Paragraf
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
Paragraf
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei trebuie să asigure autorizarea de securitate a personalului propriu, dacă este cazul, și să se coordoneze cu autoritățile civile și militare relevante pentru a asigura securitatea facilităților, a personalului și a datelor lor.
Paragraf
Aspectele legate de securitatea informațiilor trebuie gestionate în conformitate cu punctul ATM/ ANS.OR.B.005A.
Punctul 1
Anexa II (partea ATM/ANS.AR) se modifică după cum urmează:
Litera a
la punctul ATM/ANS.AR.A.020 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera b
după punctul ATM/ANS.AR.A.025 se introduce punctul ATM/ANS.AR.A.025A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATM/ANS.AR.A.020 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera c
la punctul ATM/ANS.AR.B.001 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera d
punctul ATM/ANS.AR.B.005 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera e
la punctul ATM/ANS.AR.C.010 se adaugă litera (d) cu următorul text:
Litera d
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ANS.OR.B.005A, în plus față de respectarea dispozițiilor de la literele (a)-(c), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera f
după punctul ATM/ANS.AR.C.025 se introduce punctul ATM/ANS.AR.C.025A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATM/ANS.AR.C.010. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATM/ANS.AR.C.050.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATM/ANS.AR.A.020 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera d
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ANS.OR.B.005A, în plus față de respectarea dispozițiilor de la literele (a)-(c), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATM/ANS.AR.C.010. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATM/ANS.AR.C.050.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 2
Anexa III (partea ATM/ANS.OR) se modifică după cum urmează:
Litera a
după punctul ATM/ANS.OR.B.005 se introduce punctul ATM/ANS.OR.B.005A cu următorul text:
Litera b
punctul ATM/ANS.OR.D.010 se înlocuiește cu următorul text:
Litera a
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei, ca parte integrantă a sistemului lor de management, astfel cum se prevede la punctul ATM/ ANS.OR.B.005, trebuie să instituie un sistem de management al securității pentru a asigura:
Punctul 1
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Punctul 2
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Litera b
Sistemul de management al securității trebuie să definească:
Punctul 1
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Punctul 2
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Punctul 3
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
Litera c
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei trebuie să asigure autorizarea de securitate a personalului propriu, dacă este cazul, și să se coordoneze cu autoritățile civile și militare relevante pentru a asigura securitatea facilităților, a personalului și a datelor lor.
Litera d
Aspectele legate de securitatea informațiilor trebuie gestionate în conformitate cu punctul ATM/ ANS.OR.B.005A.
Punctul 1
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Punctul 2
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Punctul 1
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Punctul 2
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Punctul 3
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
Litera a
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei, ca parte integrantă a sistemului lor de management, astfel cum se prevede la punctul ATM/ ANS.OR.B.005, trebuie să instituie un sistem de management al securității pentru a asigura:
Punctul 1
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Punctul 2
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Litera b
Sistemul de management al securității trebuie să definească:
Punctul 1
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Punctul 2
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Punctul 3
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
Litera c
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei trebuie să asigure autorizarea de securitate a personalului propriu, dacă este cazul, și să se coordoneze cu autoritățile civile și militare relevante pentru a asigura securitatea facilităților, a personalului și a datelor lor.
Litera d
Aspectele legate de securitatea informațiilor trebuie gestionate în conformitate cu punctul ATM/ ANS.OR.B.005A.
Punctul 1
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Punctul 2
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Punctul 1
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Punctul 2
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Punctul 3
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
Litera a
la punctul ATM/ANS.AR.A.020 se adaugă litera (c) cu următorul text:
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera b
după punctul ATM/ANS.AR.A.025 se introduce punctul ATM/ANS.AR.A.025A cu următorul text:
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATM/ANS.AR.A.020 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera c
la punctul ATM/ANS.AR.B.001 se adaugă litera (e) cu următorul text:
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera d
punctul ATM/ANS.AR.B.005 se modifică după cum urmează:
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera e
la punctul ATM/ANS.AR.C.010 se adaugă litera (d) cu următorul text:
Litera d
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ANS.OR.B.005A, în plus față de respectarea dispozițiilor de la literele (a)-(c), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera f
după punctul ATM/ANS.AR.C.025 se introduce punctul ATM/ANS.AR.C.025A cu următorul text:
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATM/ANS.AR.C.010. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATM/ANS.AR.C.050.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera c
Autoritatea competentă a statului membru furnizează agenției cât mai repede posibil informațiile semnificative din punctul de vedere al siguranței provenite din rapoartele de securitate a informațiilor pe care le-a primit în temeiul punctului IS.I.OR.230 din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203;
Litera a
Autoritatea competentă implementează un sistem de colectare, analizare și difuzare corespunzătoare a informațiilor referitoare la incidentele și vulnerabilitățile în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care sunt raportate de organizații. Aceste activități se desfășoară în coordonare cu orice altă autoritate relevantă responsabilă cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru, pentru a se spori coordonarea și compatibilitatea sistemelor de raportare.
Litera b
Agenția implementează un sistem pentru analizarea corespunzătoare a oricăror informații relevante semnificative din punctul de vedere al siguranței primite în conformitate cu punctul ATM/ANS.AR.A.020 litera (c) și pentru furnizarea fără întârzieri nejustificate către statele membre și Comisie a oricăror informații, inclusiv recomandări sau măsuri corective de întreprins, necesare pentru ca acestea să reacționeze în timp util la un incident sau o vulnerabilitate în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației care implică produse, piese, echipamente neinstalate, persoane sau organizații supuse dispozițiilor Regulamentului (UE) 2018/1139 și ale actelor sale delegate și de punere în aplicare.
Litera c
La primirea informațiilor menționate la literele (a) și (b), autoritatea competentă ia măsuri adecvate pentru abordarea impactului potențial al incidentului sau vulnerabilității în materie de securitate a informațiilor asupra siguranței aviației.
Litera d
Măsurile luate în conformitate cu litera (c) se notifică imediat tuturor persoanelor sau organizațiilor care trebuie să le respecte în temeiul Regulamentului (UE) 2018/1139 și al actelor sale delegate și de punere în aplicare. Autoritatea competentă din statul membru notifică aceste măsuri în egală măsură agenției și, atunci când sunt necesare acțiuni combinate, autorităților competente ale celorlalte state membre vizate.;
Litera e
În plus față de cerințele de la litera (a), sistemul de management instituit și menținut de autoritatea competentă trebuie să respecte anexa I (partea IS.AR) la Regulamentul de punere în aplicare (UE) 2023/203, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.;
Litera i
titlul se înlocuiește cu următorul text:
Litera ii
se adaugă litera (c) cu următorul text:
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera c
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ ANS.OR.B.005A, autoritatea competentă poate atribui sarcini entităților calificate în conformitate cu litera (a) sau oricărei autorități relevante responsabile cu securitatea informațiilor sau securitatea cibernetică în interiorul statului membru. Atunci când atribuie sarcini, autoritatea competentă se asigură că:
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Punctul 1
toate aspectele legate de siguranța aviației sunt coordonate și luate în considerare de entitatea calificată sau de autoritatea relevantă;
Punctul 2
rezultatele activităților de certificare și de supraveghere desfășurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare și de supraveghere ale organizației;
Punctul 3
propriul sistem de management al securității informațiilor, instituit în conformitate cu punctul ATM/ANS.AR.B.001 litera (e), acoperă toate sarcinile de certificare și de supraveghere continuă efectuate în numele său.;
Litera d
În ceea ce privește certificarea și supravegherea conformității organizației cu punctul ATM/ANS.OR.B.005A, în plus față de respectarea dispozițiilor de la literele (a)-(c), autoritatea competentă examinează orice aprobare acordată în temeiul punctului IS.I.OR.200 litera (e) din prezentul regulament sau al punctului IS.D.OR.200 litera (e) din Regulamentul delegat (UE) 2022/1645 în urma ciclului de audit de supraveghere aplicabil și ori de câte ori sunt implementate modificări ale domeniului de activitate al organizației.;
Litera a
Pentru modificările gestionate și notificate autorității competente în conformitate cu procedura prevăzută la punctul IS.I.OR.255 litera (a) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203, autoritatea competentă include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la punctul ATM/ANS.AR.C.010. În cazul în care se constată o neconformitate, autoritatea competentă notifică acest lucru organizației, solicită modificări suplimentare și acționează în conformitate cu punctul ATM/ANS.AR.C.050.
Litera b
În ceea ce privește alte modificări care necesită o cerere de aprobare în conformitate cu punctul IS.I.OR.255 litera (b) din anexa II (partea IS.I.OR) la Regulamentul de punere în aplicare (UE) 2023/203:
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Punctul 1
la primirea cererii de efectuare a modificării, autoritatea competentă verifică dacă organizația îndeplinește cerințele aplicabile înainte de a da respectiva aprobare;
Punctul 2
autoritatea competentă stabilește condițiile în care organizația își poate desfășura activitatea pe durata implementării modificării;
Punctul 3
dacă a constatat că organizația îndeplinește cerințele aplicabile, autoritatea competentă aprobă modificarea.
Litera a
după punctul ATM/ANS.OR.B.005 se introduce punctul ATM/ANS.OR.B.005A cu următorul text:
Litera b
punctul ATM/ANS.OR.D.010 se înlocuiește cu următorul text:
Litera a
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei, ca parte integrantă a sistemului lor de management, astfel cum se prevede la punctul ATM/ ANS.OR.B.005, trebuie să instituie un sistem de management al securității pentru a asigura:
Punctul 1
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Punctul 2
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Litera b
Sistemul de management al securității trebuie să definească:
Punctul 1
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Punctul 2
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Punctul 3
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
Litera c
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei trebuie să asigure autorizarea de securitate a personalului propriu, dacă este cazul, și să se coordoneze cu autoritățile civile și militare relevante pentru a asigura securitatea facilităților, a personalului și a datelor lor.
Litera d
Aspectele legate de securitatea informațiilor trebuie gestionate în conformitate cu punctul ATM/ ANS.OR.B.005A.
Punctul 1
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Punctul 2
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Punctul 1
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Punctul 2
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Punctul 3
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
Litera a
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei, ca parte integrantă a sistemului lor de management, astfel cum se prevede la punctul ATM/ ANS.OR.B.005, trebuie să instituie un sistem de management al securității pentru a asigura:
Punctul 1
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Punctul 2
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Litera b
Sistemul de management al securității trebuie să definească:
Punctul 1
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Punctul 2
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Punctul 3
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
Litera c
Furnizorii de servicii de navigație aeriană și de management al fluxului de trafic aerian și administratorul rețelei trebuie să asigure autorizarea de securitate a personalului propriu, dacă este cazul, și să se coordoneze cu autoritățile civile și militare relevante pentru a asigura securitatea facilităților, a personalului și a datelor lor.
Litera d
Aspectele legate de securitatea informațiilor trebuie gestionate în conformitate cu punctul ATM/ ANS.OR.B.005A.
Punctul 1
securitatea facilităților și a personalului lor, în vederea prevenirii actelor de intervenție ilicită în furnizarea serviciilor;
Punctul 2
securitatea datelor operaționale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
Punctul 1
procesele și procedurile referitoare la evaluarea și reducerea riscurilor de securitate, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor;
Punctul 2
mijloacele destinate să identifice, să monitorizeze și să detecteze breșele de securitate și să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
Punctul 3
mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.