AcasăLegislație UE02024R2847-20241120

Regulamentul (UE) 2024/2847 al Parlamentului European și al Consiliului din 23 octombrie 2024 privind cerințele orizontale în materie de securitate cibernetică pentru produsele cu elemente digitale și de modificare a Regulamentelor (UE) nr. 168/2013 și (UE) 2019/1020, precum și a Directivei (UE) 2020/1828 (Regulamentul privind reziliența cibernetică) (Text cu relevanță pentru SEE)

În vigoare
Tip:Regulament
Publicat:20.11.2024
În vigoare din:20.11.2024
Articole:71
EUR-Lex
CAPITOLUL I
CAPITOLUL I

Articolul 1

Obiect

Paragraf
Prezentul regulament stabilește:
Litera a
norme pentru punerea la dispoziție pe piață a produselor cu elemente digitale în vederea asigurării securității cibernetice a acestor produse;
Litera b
cerințe esențiale de securitate cibernetică pentru proiectarea, dezvoltarea și producția de produse cu elemente digitale, precum și obligațiile operatorilor economici în legătură cu aceste produse în ceea ce privește securitatea cibernetică;
Litera c
cerințe esențiale de securitate cibernetică pentru procesele de gestionare a vulnerabilităților instituite de producători pentru a asigura securitatea cibernetică a produselor cu elemente digitale pe durata în care se preconizează că produsele vor fi utilizate, precum și obligațiile operatorilor economici în legătură cu aceste procese;
Litera d
normele privind supravegherea pieței, inclusiv monitorizarea, și asigurarea respectării normelor și cerințelor menționate la prezentul articol.

Articolul 2

Domeniul de aplicare

Alineatul 1
Prezentul regulament se aplică produselor cu elemente digitale puse la dispoziție pe piață al căror scop preconizat sau a căror utilizare previzibilă în mod rezonabil include o conexiune de date logică sau fizică directă sau indirectă la un dispozitiv sau la o rețea.
Alineatul 2
Prezentul regulament nu se aplică produselor cu elemente digitale cărora li se aplică următoarele acte juridice ale Uniunii:
Litera a
Regulamentul (UE) 2017/745;
Litera b
Regulamentul (UE) 2017/746;
Litera c
Regulamentul (UE) 2019/2144.
Alineatul 3
Prezentul regulament nu se aplică produselor cu elemente digitale care au fost certificate în conformitate cu Regulamentul (UE) 2018/1139.
Alineatul 4
Prezentul regulament nu se aplică echipamentelor care intră în domeniul de aplicare al Directivei 2014/90/UE a Parlamentului European și a Consiliului.
Alineatul 5
Aplicarea prezentului regulament în cazul unor produse cu elemente digitale care fac obiectul altor norme ale Uniunii care stabilesc cerințe care abordează toate sau unele dintre riscurile acoperite de cerințele esențiale de securitate cibernetică prevăzute în anexa I poate fi limitată sau exclusă dacă:
Litera a
o astfel de limitare sau excludere este în concordanță cu cadrul general de reglementare care se aplică produselor respective; și
Litera b
normele sectoriale asigură același nivel de protecție ca cel prevăzut de prezentul regulament sau un nivel mai ridicat de protecție.
Alineatul 6
Prezentul regulament nu se aplică pieselor de schimb care sunt puse la dispoziție pe piață pentru a înlocui componente identice din produse cu elemente digitale și care sunt fabricate în conformitate cu aceleași specificații ca și componentele pe care sunt destinate să le înlocuiască.
Alineatul 7
Prezentul regulament nu se aplică produselor cu elemente digitale dezvoltate sau modificate exclusiv în scopuri de securitate națională sau apărare sau produselor proiectate în mod specific pentru prelucrarea informațiilor clasificate.
Alineatul 8
Obligațiile prevăzute în prezentul regulament nu implică furnizarea de informații a căror divulgare ar contraveni intereselor esențiale ale statelor membre în materie de securitate națională, siguranță publică sau apărare.

Articolul 3

Definiții

Paragraf
În sensul prezentului regulament, se aplică următoarele definiții:
Punctul 1
produs cu elemente digitale înseamnă un produs software sau hardware și soluțiile sale de prelucrare de date la distanță, inclusiv componentele software sau hardware introduse pe piață separat;
Punctul 2
prelucrare de date la distanță înseamnă prelucrarea de date la distanță pentru care software-ul este proiectat și dezvoltat de producător sau sub responsabilitatea producătorului și a cărei absență ar împiedica produsul cu elemente digitale să își îndeplinească vreuna dintre funcții;
Punctul 3
securitate cibernetică înseamnă securitate cibernetică în sensul definiției de la articolul 2 alineatul (1) din Regulamentul (UE) 2019/881;
Punctul 4
software înseamnă acea parte a unui sistem informatic electronic care constă într-un cod informatic;
Punctul 5
hardware înseamnă un sistem informatic electronic fizic, sau anumite părți ale acestuia, capabil să prelucreze, să stocheze sau să transmită date digitale;
Punctul 6
componentă înseamnă un software sau un hardware destinat integrării într-un sistem informatic electronic;
Punctul 7
sistem informatic electronic înseamnă un sistem, incluzând echipamentele electrice sau electronice, capabil să prelucreze, să stocheze sau să transmită date digitale;
Punctul 8
conexiune logică înseamnă o reprezentare virtuală a unei conexiuni de date implementată printr-o interfață software;
Punctul 9
conexiune fizică înseamnă o conexiune între sisteme informatice electronice sau componente implementată prin mijloace fizice, inclusiv prin interfețe electrice, optice sau mecanice, fire sau unde radio;
Punctul 10
conexiune indirectă înseamnă o conexiune la un dispozitiv sau la o rețea care nu are loc direct, ci ca parte a unui sistem mai mare care este conectabil direct la un astfel de dispozitiv sau rețea;
Punctul 11
punct terminal înseamnă orice dispozitiv care este conectat la o rețea și servește ca punct de intrare în rețeaua respectivă;
Punctul 12
operator economic înseamnă producătorul, reprezentantul autorizat, importatorul sau distribuitorul, sau o altă persoană fizică sau juridică care este supusă obligațiilor privind fabricarea produselor cu elemente digitale sau punerea la dispoziție a produselor cu elemente digitale pe piață în conformitate cu prezentul regulament;
Punctul 13
producător înseamnă o persoană fizică sau juridică care dezvoltă sau fabrică produse cu elemente digitale sau pentru care sunt proiectate, dezvoltate sau fabricate produsele cu elemente digitale și care le comercializează sub numele sau marca sa, contra cost, pentru monetizare sau gratuit;
Punctul 14
administrator de software cu sursă deschisă înseamnă o persoană juridică, alta decât un producător, care are scopul sau obiectivul de a oferi în mod sistematic și durabil sprijin pentru dezvoltarea de produse specifice cu elemente digitale, care se califică drept software gratuit și cu sursă deschisă și sunt destinate unor activități comerciale, și care asigură viabilitatea produselor respective;
Punctul 15
reprezentant autorizat înseamnă o persoană fizică sau juridică stabilită în Uniune, care a primit din partea unui producător un mandat scris de a acționa în numele său pentru îndeplinirea unor sarcini determinate;
Punctul 16
importator înseamnă o persoană fizică sau juridică stabilită în Uniune care introduce pe piață un produs cu elemente digitale care poartă numele sau marca unei persoane fizice sau juridice stabilite în afara Uniunii;
Punctul 17
distribuitor înseamnă o persoană fizică sau juridică din lanțul de aprovizionare, alta decât producătorul sau importatorul, care pune la dispoziție un produs cu elemente digitale pe piața Uniunii fără a-i afecta proprietățile;
Punctul 18
consumator înseamnă o persoană fizică care acționează în scopuri care nu sunt legate de activitățile sale comerciale, de afaceri, artizanale sau profesionale;
Punctul 19
microîntreprinderi, întreprinderi mici și întreprinderi mijlocii înseamnă, respectiv, microîntreprinderi, întreprinderi mici și întreprinderi mijlocii în sensul definiției din anexa la Recomandarea 2003/361/CE;
Punctul 20
perioadă de asistență înseamnă perioada în care un producător trebuie să se asigure că vulnerabilitățile unui produs cu elemente digitale sunt gestionate în mod eficace și în conformitate cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II;
Punctul 21
introducere pe piață înseamnă punerea la dispoziție pentru prima oară a unui produs cu elemente digitale pe piața Uniunii;
Punctul 22
punere la dispoziție pe piață înseamnă furnizarea unui produs cu elemente digitale pentru distribuție sau utilizare pe piața Uniunii, în cadrul unei activități comerciale, contra cost sau gratuit;
Punctul 23
scop preconizat înseamnă utilizarea care a fost preconizată de către producător a unui produs cu elemente digitale, inclusiv contextul și condițiile specifice de utilizare, astfel cum se specifică în informațiile oferite de furnizor în instrucțiunile de utilizare, în materialele și în declarațiile promoționale sau de vânzare, precum și în documentația tehnică;
Punctul 24
utilizare previzibilă în mod rezonabil înseamnă o utilizare care nu este neapărat scopul preconizat specificat de producător în instrucțiunile de utilizare, în materialele și în declarațiile promoționale sau de vânzare, precum și în documentația tehnică, dar care este probabil să rezulte din comportamentul uman sau din operațiuni tehnice sau interacțiuni previzibile în mod rezonabil;
Punctul 25
utilizare necorespunzătoare previzibilă în mod rezonabil înseamnă utilizarea unui produs cu elemente digitale într-un mod care nu este conform cu scopul său preconizat, dar care poate rezulta din comportamentul uman sau interacțiunea previzibilă în mod rezonabil cu alte sisteme;
Punctul 26
autoritate de notificare înseamnă autoritatea națională responsabilă cu instituirea și îndeplinirea procedurilor necesare pentru evaluarea, desemnarea și notificarea organismelor de evaluare a conformității și pentru monitorizarea acestora;
Punctul 27
evaluare a conformității înseamnă procesul de verificare a îndeplinirii cerințelor esențiale de securitate cibernetică prevăzute în anexa I;
Punctul 28
organism de evaluare a conformității înseamnă un organism de evaluare a conformității în sensul definiției de la articolul 2 punctul 13 din Regulamentul (CE) nr. 765/2008;
Punctul 29
organism notificat înseamnă un organism de evaluare a conformității desemnat în conformitate cu articolul 43 și cu legislația relevantă de armonizare a Uniunii;
Punctul 30
modificare substanțială înseamnă o modificare a produsului cu elemente digitale în urma introducerii sale pe piață care afectează conformitatea produsului cu elemente digitale cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I sau care are ca rezultat o modificare a scopului preconizat pentru care a fost evaluat respectivul produs cu elemente digitale;
Punctul 31
marcaj CE înseamnă un marcaj prin care un producător indică faptul că un produs cu elemente digitale și procesele instituite de producător sunt conforme cu cerințele esențiale de securitate cibernetică prevăzute în anexa I și în alte acte legislative de armonizare aplicabile ale Uniunii care prevăd aplicarea acestuia;
Punctul 32
legislație de armonizare a Uniunii înseamnă legislația Uniunii enumerată în anexa I la Regulamentul (UE) 2019/1020 și orice alte acte legislative ale Uniunii care armonizează condițiile de comercializare a produselor cărora li se aplică regulamentul respectiv;
Punctul 33
autoritate de supraveghere a pieței înseamnă o autoritate de supraveghere a pieței în sensul definiției de la articolul 3 punctul 4 din Regulamentul (UE) 2019/1020;
Punctul 34
standard internațional înseamnă un standard internațional în sensul definiției de la articolul 2 punctul 1 litera (a) din Regulamentul (UE) nr. 1025/2012;
Punctul 35
standard european înseamnă un standard european în sensul definiției de la articolul 2 punctul 1 litera (b) din Regulamentul (UE) nr. 1025/2012;
Punctul 36
standard armonizat înseamnă un standard armonizat în sensul definiției de la articolul 2 punctul 1 litera (c) din Regulamentul (UE) nr. 1025/2012;
Punctul 37
risc de securitate cibernetică înseamnă potențialul de pierderi sau perturbări cauzate de un incident și se exprimă ca o combinație între amploarea unei astfel de pierderi sau perturbări și probabilitatea producerii incidentului respectiv;
Punctul 38
risc semnificativ în materie de securitate cibernetică înseamnă un risc de securitate cibernetică despre care, pe baza caracteristicilor sale tehnice, se poate presupune că are o probabilitate ridicată de producere a unui incident care ar putea conduce la un impact negativ grav, inclusiv prin cauzarea unor perturbări sau a unor prejudicii materiale sau morale considerabile;
Punctul 39
listă a materialelor software înseamnă o înregistrare oficială care conține detalii și relații din cadrul lanțului de aprovizionare ale componentelor incluse în elementele software ale unui produs cu elemente digitale;
Punctul 40
vulnerabilitate înseamnă un punct slab, o susceptibilitate sau o deficiență a unui produs cu elemente digitale care poate fi exploatată de o amenințare cibernetică;
Punctul 41
vulnerabilitate exploatabilă înseamnă o vulnerabilitate care poate fi utilizată în mod eficace de un adversar în condiții operaționale practice;
Punctul 42
vulnerabilitate exploatată activ înseamnă o vulnerabilitate în privința căreia există dovezi fiabile că a fost exploatată de un actor rău-intenționat într-un sistem fără permisiunea proprietarului sistemului;
Punctul 43
incident înseamnă un incident în sensul definiției de la articolul 6 punctul 6 din Directiva (UE) 2022/2555;
Punctul 44
incident care are un impact asupra securității produsului cu elemente digitale înseamnă un incident care afectează în mod negativ sau poate afecta în mod negativ capacitatea unui produs cu elemente digitale de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea unor date sau funcții;
Punctul 45
incident evitat la limită înseamnă un incident evitat la limită în sensul definiției de la articolul 6 punctul 5 din Directiva (UE) 2022/2555;
Punctul 46
amenințare cibernetică înseamnă o amenințare cibernetică în sensul definiției de la articolul 2 punctul 8 din Regulamentul (UE) 2019/881;
Punctul 47
date cu caracter personal înseamnă date cu caracter personal în sensul definiției de la articolul 4 punctul 1 din Regulamentul (UE) 2016/679;
Punctul 48
software liber și cu sursă deschisă înseamnă un software al cărui cod sursă este partajat în mod deschis și care este pus la dispoziție sub licență liberă și cu sursă deschisă ce prevede toate drepturile necesare pentru ca software-ul să fie accesibil, utilizabil, modificabil și redistribuibil în mod liber;
Punctul 49
rechemare înseamnă o rechemare în sensul definiției de la articolul 3 punctul 22 din Regulamentul (UE) 2019/1020;
Punctul 50
retragere înseamnă o retragere în sensul definiției de la articolul 3 punctul 23 din Regulamentul (UE) 2019/1020;
Punctul 51
CSIRT desemnată drept coordonator înseamnă o CSIRT desemnată drept coordonator în temeiul articolului 12 alineatul (1) din Directiva (UE) 2022/2555.

Articolul 4

Libera circulație

Alineatul 1
Statele membre nu împiedică, în ceea ce privește aspectele reglementate de prezentul regulament, punerea la dispoziție pe piață a produselor cu elemente digitale care sunt conforme cu prezentul regulament.
Alineatul 2
La târguri comerciale, expoziții, demonstrații sau evenimente similare, statele membre nu împiedică prezentarea sau utilizarea unui produs cu elemente digitale care nu este conform cu prezentul regulament, inclusiv a prototipurilor sale, cu condiția ca un anunț vizibil să indice în mod clar că produsul nu este conform cu prezentul regulament și că nu poate fi pus la dispoziție pe piață până când nu va fi conform.
Alineatul 3
Statele membre nu împiedică punerea la dispoziție pe piață a unui software nefinalizat care nu este conform cu prezentul regulament, cu condiția ca software-ul respectiv să fie pus la dispoziție numai pentru o perioadă limitată, necesară pentru testare, și ca un anunț vizibil să indice în mod clar că produsul nu este conform cu prezentul regulament și că nu va fi disponibil pe piață în alte scopuri decât pentru testare.
Alineatul 4
Alineatul (3) nu se aplică componentelor de siguranță menționate în legislația de armonizare a Uniunii diferită de prezentul regulament.

Articolul 5

Achizițiile sau utilizarea de produse cu elemente digitale

Alineatul 1
Prezentul regulament nu împiedică statele membre să supună produsele cu elemente digitale unor cerințe suplimentare în materie de securitate cibernetică pentru achiziționarea sau utilizarea produselor respective în scopuri specifice, inclusiv în cazul în care produsele respective sunt achiziționate sau utilizate în scopuri de securitate națională sau apărare, cu condiția ca aceste cerințe să fie în concordanță cu obligațiile statelor membre prevăzute în dreptul Uniunii și să fie necesare și proporționale pentru realizarea scopurilor respective.
Alineatul 2
Fără a aduce atingere Directivelor 2014/24/UE și 2014/25/UE, atunci când sunt achiziționate produse cu elemente digitale care intră în domeniul de aplicare al prezentului regulament, statele membre se asigură că respectarea cerințelor esențiale de securitate cibernetică prevăzute în anexa I la prezentul regulament, inclusiv capacitatea producătorilor de a gestiona în mod eficace vulnerabilitățile, este luată în considerare în procesul de achiziție.

Articolul 6

Cerințe pentru produsele cu elemente digitale

Paragraf
Produsele cu elemente digitale sunt puse la dispoziție pe piață numai în cazul în care:
Litera a
îndeplinesc cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I, cu condiția să fie instalate, întreținute, utilizate în mod corespunzător pentru scopul preconizat sau în condiții care pot fi prevăzute în mod rezonabil și, după caz, au fost instalate actualizările de securitate necesare, și
Litera b
procesele instituite de producător respectă cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II.

Articolul 7

Produsele importante cu elemente digitale

Alineatul 1
Produsele cu elemente digitale care au funcționalitatea de bază a unei categorii de produse prevăzute în anexa III sunt considerate produse importante cu elemente digitale și fac obiectul procedurilor de evaluare a conformității menționate la articolul 32 alineatele (2) și (3). Integrarea unui produs cu elemente digitale care are funcționalitatea de bază a unei categorii de produse prevăzute în anexa III nu implică, în sine, faptul că produsul în care acesta este integrat face obiectul procedurilor de evaluare a conformității menționate la articolul 32 alineatele (2) și (3).
Alineatul 2
Categoriile de produse cu elemente digitale menționate la alineatul (1) din prezentul articol, împărțite în clasele I și II astfel cum sunt prevăzute în anexa III, îndeplinesc cel puțin unul dintre următoarele criterii:
Litera a
produsul cu elemente digitale îndeplinește în primul rând funcții esențiale pentru securitatea cibernetică a altor produse, rețele sau servicii, inclusiv securizarea autentificării și a accesului, prevenirea și detectarea intruziunilor, securizarea punctelor terminale sau protejarea rețelei;
Litera b
produsul cu elemente digitale îndeplinește o funcție care prezintă un risc semnificativ de efecte negative în ceea ce privește intensitatea și capacitatea sa de a perturba, controla sau cauza daune unui număr mare de alte produse sau în ceea ce privește sănătatea, securitatea sau siguranța utilizatorilor săi prin manipulare directă, cum ar fi o funcție de sistem central, inclusiv gestionarea rețelei, controlul configurației, virtualizarea sau prelucrarea datelor cu caracter personal.
Alineatul 3
Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 61 pentru a modifica anexa III prin includerea în listă a unei noi categorii în cadrul fiecărei clase de categorii de produse cu elemente digitale și prin stabilirea definiției sale, prin mutarea unei categorii de produse dintr-o clasă în alta sau prin retragerea unei categorii existente din lista respectivă. Atunci când evaluează necesitatea de a modifica lista din anexa III, Comisia ține seama de funcționalitățile legate de securitatea cibernetică sau de funcția și de nivelul riscului de securitate cibernetică prezentat de produsele cu elemente digitale, astfel cum se prevede în criteriile menționate la alineatul (2) de la prezentul articol.
Alineatul 4
Până la 11 decembrie 2025, Comisia adoptă un act de punere în aplicare care precizează descrierea tehnică a categoriilor de produse cu elemente digitale din clasa I și clasa II, astfel cum sunt prevăzute în anexa III, și descrierea tehnică a categoriilor de produse cu elemente digitale astfel cum sunt prevăzute în anexa IV. Acest act de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 62 alineatul (2).

Articolul 8

Produsele critice cu elemente digitale

Alineatul 1
Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 61 pentru a completa prezentul regulament cu scopul de a stabili ce produse cu elemente digitale care au funcționalitatea de bază a unei categorii de produse ce este prevăzută în anexa IV la prezentul regulament trebuie să obțină un certificat european de securitate cibernetică cu un nivel de asigurare cel puțin substanțial, emis în cadrul unui sistem european de certificare a securității cibernetice adoptat în temeiul Regulamentului (UE) 2019/881, pentru a demonstra conformitatea cu cerințele esențiale de securitate cibernetică prevăzute în anexa I la prezentul regulament sau cu părți ale acestora, cu condiția să fi fost adoptat un sistem european de certificare a securității cibernetice care să acopere aceste categorii de produse cu elemente digitale în temeiul Regulamentului (UE) 2019/881 și ca un astfel de sistem să fie disponibil pentru producători. Actele delegate respective specifică nivelul de asigurare necesar care este proporțional cu nivelul riscului de securitate cibernetică asociat produselor cu elemente digitale și țin seama de scopul preconizat al acestora, inclusiv de dependența critică de acestea a entităților esențiale menționate la articolul 3 alineatul (1) din Directiva (UE) 2022/2555.
Alineatul 2
Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 61 pentru a modifica anexa IV prin adăugarea sau retragerea unor categorii de produse critice cu elemente digitale. La determinarea acestor categorii de produse critice cu elemente digitale și a nivelului de asigurare necesar, în conformitate cu alineatul (1) de la prezentul articol, Comisia ține seama de criteriile menționate la articolul 7 alineatul (2) și asigură faptul că cel puțin unul dintre următoarele criterii este îndeplinit de categoria de produse cu elemente digitale:
Litera a
există o dependență critică a entităților esențiale menționate la articolul 3 din Directiva (UE) 2022/2555 de categoria de produse cu elemente digitale;
Litera b
incidentele și vulnerabilitățile exploatate în ceea ce privește categoria de produse cu elemente digitale ar putea duce la perturbări grave ale lanțurilor de aprovizionare critice de pe piața internă.

Articolul 9

Consultarea părților interesate

Alineatul 1
Atunci când pregătește măsurile de punere în aplicare a prezentului regulament, Comisia consultă părțile interesate relevante și ține seama de opiniile acestora, spre exemplu de ale autorităților relevante ale statelor membre, ale întreprinderile din sectorul privat, inclusiv de ale microîntreprinderilor și ale întreprinderilor mici și mijlocii, ale comunității de software cu sursă deschisă, ale asociațiilor de consumatori, ale mediului academic și ale agențiilor și organelor relevante ale Uniunii, precum și de ale grupurilor de experți instituite la nivelul Uniunii. În special, Comisia consultă și solicită punctele de vedere ale părților interesate respective, într-un mod structurat, după caz, atunci când:
Litera a
elaborează orientările menționate la articolul 26;
Litera b
pregătește descrierile tehnice ale categoriilor de produse prevăzute în anexa III în conformitate cu articolul 7 alineatul (4), evaluează necesitatea unor eventuale actualizări ale listei categoriilor de produse în conformitate cu articolul 7 alineatul (3) și cu articolul 8 alineatul (2) sau efectuează evaluarea impactului potențial asupra pieței menționat la articolul 8 alineatul (1), fără a aduce atingere articolului 61;
Litera c
desfășoară activități pregătitoare pentru evaluarea și revizuirea prezentului regulament.
Alineatul 2
Comisia organizează sesiuni periodice de consultare și informare, cel puțin o dată pe an, pentru a colecta opiniile părților interesate menționate la alineatul (1) cu privire la punerea în aplicare a prezentului regulament.

Articolul 10

Consolidarea competențelor într-un mediu digital rezilient din punct de vedere cibernetic

Paragraf
În sensul prezentului regulament și pentru a răspunde nevoilor profesioniștilor în sprijinul punerii în aplicare a prezentului regulament, statele membre, cu sprijinul, după caz, al Comisiei, al Centrului european de competențe în materie de securitate cibernetică și al ENISA, respectând pe deplin responsabilitatea statelor membre în domeniul educației, promovează măsuri și strategii care vizează:
Litera a
dezvoltarea competențelor în materie de securitate cibernetică și crearea de instrumente organizaționale și tehnologice pentru a asigura disponibilitatea unui număr suficient de profesioniști calificați, cu scopul de a sprijini activitățile autorităților de supraveghere a pieței și ale organismelor de evaluare a conformității;
Litera b
intensificarea colaborării dintre sectorul privat, operatorii economici, inclusiv prin recalificarea sau perfecționarea profesională a angajaților producătorilor, consumatori, furnizorii de formare, precum și administrațiile publice, extinzând astfel opțiunile de care dispun tinerii de a avea acces la locuri de muncă în sectorul securității cibernetice.

Articolul 11

Siguranța generală a produselor

Paragraf
Prin derogare de la articolul 2 alineatul (1) al treilea paragraf litera (b) din Regulamentul (UE) 2023/988, capitolul III, secțiunea 1, capitolele V și VII și capitolele IX-XI din regulamentul respectiv se aplică produselor cu elemente digitale în ceea ce privește aspectele și riscurile sau categoriile de riscuri care nu sunt acoperite de prezentul regulament, în cazul în care produsele respective nu fac obiectul unor cerințe de siguranță specifice prevăzute în alte acte din legislația de armonizare a Uniunii în sensul definiției de la articolul 3 punctul 27 din Regulamentul (UE) 2023/988.

Articolul 12

Sistemele de IA cu grad ridicat de risc

Alineatul 1
Fără a aduce atingere cerințelor privind acuratețea și robustețea prevăzute la articolul 15 din Regulamentul (UE) 2024/1689, produsele cu elemente digitale care intră în domeniul de aplicare al prezentului regulament și care sunt clasificate drept sisteme de IA cu grad ridicat de risc în temeiul articolului 6 din regulamentul respectiv sunt considerate conforme cu cerințele de securitate cibernetică prevăzute la articolul 15 din regulamentul respectiv în cazul în care:
Litera a
produsele respective îndeplinesc cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I;
Litera b
procesele instituite de producător respectă cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II; și
Litera c
atingerea nivelului de protecție în materie de securitate cibernetică necesar în temeiul articolului 15 din Regulamentul (UE) 2024/1689 este demonstrată în declarația de conformitate a UE emisă în temeiul prezentului regulament.
Alineatul 2
Pentru produsele cu elemente digitale și cerințele de securitate cibernetică menționate la alineatul (1) din prezentul articol, se aplică procedura relevantă de evaluare a conformității prevăzută la articolul 43 din Regulamentul (UE) 2024/1689. În scopul efectuării acestei evaluări, organismele notificate care au competența de a verifica conformitatea sistemelor de IA cu grad ridicat de risc în temeiul Regulamentului (UE) 2024/1689 au, de asemenea, competența de a verifica conformitatea sistemelor de IA cu grad ridicat de risc care intră în domeniul de aplicare al prezentului regulament cu cerințele prevăzute în anexa I la prezentul regulament, cu condiția ca respectarea de către organismele notificate respective a cerințelor prevăzute la articolul 39 din prezentul regulament să fi fost evaluată în contextul procedurii de notificare în temeiul Regulamentului (UE) 2024/1689.
Alineatul 3
Prin derogare de la alineatul (2) de la prezentul articol, produsele importante cu elemente digitale enumerate în anexa III la prezentul regulament, care fac obiectul procedurilor de evaluare a conformității menționate la articolul 32 alineatul (2) literele (a) și (b) și la articolul 32 alineatul (3) din prezentul regulament și produsele critice cu elemente digitale astfel cum sunt enumerate în anexa IV la prezentul regulament, în cazul cărora trebuie să fie obținut un certificat european de securitate cibernetică în temeiul articolului 8 alineatul (1) din prezentul regulament, sau, dacă această obligație nu este aplicabilă, care fac obiectul procedurilor de evaluare a conformității menționate la articolul 32 alineatul (3) din prezentul regulament și care sunt clasificate ca sisteme de IA cu grad ridicat de risc în temeiul articolului 6 din Regulamentul (UE) 2024/1689 și cărora li se aplică procedura de evaluare a conformității bazată pe control intern menționată în anexa VI la Regulamentul (UE) 2024/1689, fac obiectul procedurilor de evaluare a conformității prevăzute de prezentul regulament în ceea ce privește cerințele esențiale de securitate cibernetică prevăzute în prezentul regulament.
Alineatul 4
Producătorii de produse cu elemente digitale astfel cum sunt menționate la alineatul (1) de la prezentul articol pot participa la spațiile de testare în materie de reglementare a IA menționate la articolul 57 din Regulamentul (UE) 2024/1689.
CAPITOLUL II
CAPITOLUL II

Articolul 13

Obligațiile producătorilor

Alineatul 1
Atunci când introduc pe piață un produs cu elemente digitale, producătorii se asigură că acesta a fost proiectat, dezvoltat și produs în conformitate cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I.
Alineatul 2
În scopul respectării obligației prevăzute la alineatul (1), producătorii efectuează o evaluare a riscurilor de securitate cibernetică asociate cu un produs cu elemente digitale și iau în considerare rezultatul evaluării respective în cursul etapelor de planificare, proiectare, dezvoltare, producție, livrare și întreținere a produsului cu elemente digitale, cu scopul de a reduce la minimum riscurile de securitate cibernetică, de a preveni incidentele și de a reduce cât mai mult impactul acestora, inclusiv în ceea ce privește sănătatea și siguranța utilizatorilor.
Alineatul 3
Evaluarea riscurilor de securitate cibernetică este documentată și actualizată, după caz, pe parcursul unei perioade de asistență care urmează să fie stabilită în conformitate cu alineatul (8) din prezentul articol. Respectiva evaluare a riscurilor de securitate cibernetică cuprinde cel puțin o analiză a riscurilor în materie de securitate cibernetică, efectuată pe baza scopului preconizat și a utilizării previzibile în mod rezonabil, precum și a condițiilor de utilizare a produsului cu elemente digitale, cum ar fi mediul operațional sau activele care urmează să fie protejate, ținând seama de perioada de timp în care se preconizează că produsul va fi în uz. Evaluarea riscurilor de securitate cibernetică indică dacă și, în caz afirmativ, în ce mod cerințele de securitate prevăzute în partea I punctul 2 din anexa I sunt aplicabile produsului relevant cu elemente digitale și modul în care aceste cerințe sunt puse în aplicare, în conformitate cu prevederile evaluării riscurilor de securitate cibernetică. Aceasta indică, de asemenea, modul în care producătorul trebuie să aplice partea I punctul 1 din anexa I, precum și cerințele de gestionare a vulnerabilităților prevăzute în anexa I partea II.
Alineatul 4
Atunci când introduce pe piață un produs cu elemente digitale, producătorul include o evaluare a riscurilor de securitate cibernetică menționate la alineatul (3) din prezentul articol în documentația tehnică solicitată în temeiul articolului 31 și în anexa VII. În cazul produselor cu elemente digitale astfel cum sunt menționate la articolul 12 care fac, de asemenea, obiectul altor acte juridice ale Uniunii, evaluarea riscurilor de securitate cibernetică poate face parte din evaluarea riscurilor impusă de respectivele acte juridice ale Uniunii. În cazul în care anumite cerințe esențiale de securitate cibernetică nu sunt aplicabile produsului cu elemente digitale, producătorul include o justificare clară în acest sens în documentația tehnică respectivă.
Alineatul 5
În scopul respectării obligației prevăzute la alineatul (1), producătorii exercită diligența necesară atunci când integrează componente obținute de la terți, astfel încât respectivele componente să nu compromită securitatea cibernetică a produsului cu elemente digitale, inclusiv atunci când integrează componente ale unui software liber și cu sursă deschisă care nu au fost puse la dispoziție pe piață în cursul unei activități comerciale.
Alineatul 6
La identificarea vulnerabilității unei componente, inclusiv a unei componente cu sursă deschisă, care este integrată în produsul cu elemente digitale, producătorii raportează vulnerabilitatea respectivă persoanei sau entității care produce sau întreține componenta în cauză și abordează și remediază vulnerabilitatea în conformitate cu cerințele privind gestionarea vulnerabilităților prevăzute în anexa I partea II. În cazul în care producătorii au realizat o modificare a software-ului sau a hardware-ului pentru a aborda vulnerabilitatea componentei respective, aceștia partajează codul sau documentația relevantă cu persoana sau entitatea care produce sau întreține componenta, după caz, într-un format care poate fi citit automat.
Alineatul 7
Producătorii documentează în mod sistematic, într-un mod proporțional cu natura și cu riscurile de securitate cibernetică, aspectele de securitate cibernetică relevante ale produselor cu elemente digitale, inclusiv vulnerabilitățile de care iau cunoștință și orice informații relevante furnizate de terți, și, după caz, actualizează evaluarea riscurilor de securitate cibernetică pentru produsele respective.
Alineatul 8
Producătorii se asigură, atunci când introduc pe piață un produs cu elemente digitale, precum și pe parcursul perioadei de asistență, că vulnerabilitățile produsului respectiv, inclusiv ale componentelor sale, sunt gestionate în mod eficace și în conformitate cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II.
Alineatul 9
Producătorii se asigură că fiecare actualizare de securitate, astfel cum se menționează în partea II punctul 8 din anexa I, care a fost pusă la dispoziția utilizatorilor în cursul perioadei de asistență, rămâne disponibilă după ce a fost emisă pentru o perioadă de cel puțin 10 ani sau pentru restul perioadei de asistență, oricare dintre acestea este mai lungă.
Alineatul 10
În cazul în care un producător a introdus pe piață versiuni ulterioare modificate substanțial ale unui produs software, producătorul respectiv poate asigura conformitatea cu cerința esențială de securitate cibernetică prevăzută în partea II punctul 2 din anexa I numai pentru versiunea pe care producătorul a introdus-o ultima dată pe piață, cu condiția ca utilizatorii versiunilor introduse anterior pe piață să aibă acces gratuit la ultima versiune introdusă pe piață și să nu suporte costuri suplimentare pentru a ajusta echipamentele hardware și programele software în care utilizează versiunea originală a produsului respectiv.
Alineatul 11
Producătorii pot întreține arhive software publice care să îmbunătățească accesul utilizatorilor la versiunile istorice. În aceste cazuri, utilizatorii sunt informați într-un mod clar și ușor accesibil, cu privire la riscurile asociate utilizării software-ului care nu beneficiază de asistență.
Alineatul 12
Înainte de a introduce pe piață un produs cu elemente digitale, producătorii întocmesc documentația tehnică menționată la articolul 31.
Alineatul 13
Producătorii păstrează documentația tehnică și declarația de conformitate UE la dispoziția autorităților de supraveghere a pieței timp de cel puțin 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe parcursul perioadei de asistență, oricare dintre acestea este mai lungă.
Alineatul 14
Producătorii se asigură că există proceduri care să garanteze conformitatea continuă cu prezentul regulament a produselor cu elemente digitale care fac parte dintr-o producție în serie. Producătorii țin seama în mod adecvat de modificările survenite în procesul de dezvoltare și de producție sau în proiectarea ori caracteristicile produsului cu elemente digitale și de modificările standardelor armonizate, ale sistemelor europene de certificare de securitate cibernetică sau ale specificațiilor comune astfel cum sunt menționate la articolul 27 în raport cu care se declară conformitatea produsului cu elemente digitale sau prin aplicarea cărora este verificată conformitatea acestuia.
Alineatul 15
Producătorii se asigură de faptul că produsele lor cu elemente digitale poartă tipul, lotul sau numărul de serie sau un alt element de identificare sau, în cazul în care acest lucru nu este posibil, că informațiile respective sunt furnizate pe ambalaj sau într-un document care însoțește produsul cu elemente digitale.
Alineatul 16
Producătorii indică pe produsul cu elemente digitale, pe ambalajul acestuia sau într-un document care însoțește produsul cu elemente digitale numele, denumirea comercială înregistrată sau marca înregistrată a producătorului, precum și adresa poștală, adresa de e-mail și alte date de contact digitale, precum și, dacă este cazul, site-ul web la care pot fi contactați. Aceste informații se includ, de asemenea, în informațiile și instrucțiunile pentru utilizator prevăzute în anexa II. Datele de contact sunt redactate într-o limbă ușor de înțeles de către utilizatori și autoritățile de supraveghere a pieței.
Alineatul 17
În sensul prezentului regulament, producătorii desemnează un ghișeu unic pentru a le permite utilizatorilor să comunice direct și rapid cu aceștia, inclusiv pentru a facilita raportarea vulnerabilităților produsului cu elemente digitale.
Alineatul 18
Producătorii se asigură că produsele cu elemente digitale sunt însoțite de informațiile și instrucțiunile pentru utilizatori prevăzute în anexa II, în format electronic sau pe hârtie. Aceste informații și instrucțiuni trebuie să fie furnizate într-o limbă ușor de înțeles de către utilizatori și autoritățile de supraveghere a pieței. Ele trebuie să fie clare, ușor de înțeles, inteligibile și lizibile. De asemenea, trebuie să permită instalarea, funcționarea și utilizarea în condiții de securitate a produselor cu elemente digitale. Producătorii păstrează informațiile și instrucțiunile pentru utilizatori stabilite în anexa II la dispoziția utilizatorilor și a autorităților de supraveghere a pieței timp de cel puțin 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe parcursul perioadei de asistență, oricare dintre acestea este mai lungă. În cazul în care aceste informații și instrucțiuni sunt furnizate online, producătorii se asigură că ele sunt accesibile, prezentate într-un format ușor de utilizat și disponibile online timp de cel puțin 10 ani după introducerea pe piață a produsului cu elemente digitale sau pe parcursul perioadei de asistență, oricare dintre acestea este mai lungă.
Alineatul 19
Producătorii se asigură că data de încheiere a perioadei de asistență menționate la alineatul (8), incluzând cel puțin luna și anul, este specificată în mod clar și inteligibil la momentul achiziției într-un mod ușor accesibil și, după caz, pe produsul cu elemente digitale, pe ambalajul acestuia sau prin mijloace digitale.
Alineatul 20
Producătorii fie prezintă o copie a declarației de conformitate UE, fie prezintă o declarație de conformitate simplificată a UE împreună cu produsul cu elemente digitale. În cazul în care este pusă la dispoziție o declarație de conformitate simplificată a UE, aceasta conține adresa de internet exactă la care poate fi accesată declarația de conformitate UE completă.
Alineatul 21
De la introducerea pe piață și pe parcursul perioadei de asistență, producătorii care știu sau au motive să creadă că produsul cu elemente digitale sau procesele instituite de producător nu sunt conforme cu cerințele esențiale de securitate cibernetică prevăzute în anexa I iau imediat măsurile corective necesare pentru a asigura conformitatea produsului cu elemente digitale sau a proceselor producătorului sau pentru a retrage ori a rechema produsul, după caz.
Alineatul 22
În urma unei cereri motivate din partea unei autorități de supraveghere a pieței, producătorii furnizează autorității respective, într-o limbă care poate fi ușor înțeleasă de către autoritatea respectivă, toate informațiile și documentația, pe suport de hârtie sau în format electronic, necesare pentru a demonstra conformitatea produsului cu elemente digitale și a proceselor instituite de producător cu cerințele esențiale de securitate cibernetică prevăzute în anexa I. Producătorii cooperează cu autoritatea respectivă, la cererea acesteia, cu privire la adoptarea oricăror măsuri pentru eliminarea riscurilor de securitate cibernetică prezentate de produsul cu elemente digitale pe care l-au introdus pe piață.
Alineatul 23
Un producător care își încetează activitatea și, în consecință, nu este în măsură să respecte prezentul regulament informează, înainte ca încetarea activității să producă efecte, autoritățile relevante de supraveghere a pieței cu privire la această situație, precum și, prin orice mijloace disponibile și în măsura posibilului, utilizatorii produselor cu elemente digitale relevante introduse pe piață cu privire la încetarea iminentă a activității.
Alineatul 24
Comisia poate specifica, prin intermediul actelor de punere în aplicare care țin seama de standardele și de bunele practici europene sau internaționale, formatul și elementele listei materialelor software menționate în partea II punctul 1 din anexa I. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 62 alineatul (2).
Alineatul 25
Pentru a evalua dependența statelor membre și a Uniunii în ansamblu de componentele software și, în special, de componentele care se califică drept software liber și cu sursă deschisă, ADCO poate decide să efectueze o evaluare a dependenței la nivelul Uniunii pentru anumite categorii de produse cu elemente digitale. În acest scop, autoritățile de supraveghere a pieței pot solicita producătorilor acestor categorii de produse cu elemente digitale să furnizeze listele relevante ale materialelor software, astfel cum se menționează în partea II punctul 1 din anexa I. Pe baza acestor informații, autoritățile de supraveghere a pieței pot furniza ADCO informații anonimizate și agregate cu privire la dependențele de software. ADCO prezintă grupului de cooperare instituit în temeiul articolului 14 din Directiva (UE) 2022/2555 un raport privind rezultatele evaluării dependenței.

Articolul 14

Obligațiile de raportare ale producătorilor

Alineatul 1
Un producător notifică orice vulnerabilitate exploatată activ conținută în produsul cu elemente digitale de care ia cunoștință simultan către CSIRT desemnată drept coordonator, în conformitate cu alineatul (7) din prezentul articol, precum și către ENISA. Producătorul notifică vulnerabilitatea exploatată activ prin intermediul platformei unice de raportare instituite în temeiul articolului 16.
Alineatul 2
În sensul notificării menționate la alineatul (1), producătorul prezintă:
Litera a
o notificare de alertă timpurie cu privire la o vulnerabilitate exploatată activ, fără întârzieri nejustificate și, în orice caz, în termen de 24 de ore de la data la care producătorul a luat cunoștință de aceasta, indicând, după caz, statele membre pe teritoriul cărora producătorul are cunoștință că produsul său cu elemente digitale a fost pus la dispoziție;
Litera b
cu excepția cazului în care informațiile relevante au fost deja furnizate, o notificare a vulnerabilității, fără întârzieri nejustificate și, în orice caz, în termen de 72 de ore de la data la care producătorul a luat cunoștință de vulnerabilitatea exploatată activ, care furnizează informații generale, după caz, cu privire la produsul cu elemente digitale în cauză, la natura generală a exploatării și a vulnerabilității în cauză, precum și la orice măsuri corective sau de atenuare luate și la orice măsuri corective sau de atenuare pe care utilizatorii le pot lua și care indică, de asemenea, dacă este cazul, gradul de sensibilitate pe care producătorul îl atribuie informațiilor notificate;
Litera c
cu excepția cazului în care informațiile relevante au fost deja furnizate, un raport final, în termen de cel mult 14 zile de la data la care este disponibilă o măsură corectivă sau de atenuare, care să includă cel puțin următoarele elemente:
Litera i
o descriere a vulnerabilității, inclusiv gravitatea și impactul acesteia;
Litera ii
dacă sunt disponibile, informații privind orice actor rău-intenționat care a exploatat sau exploatează vulnerabilitatea;
Litera iii
detalii privind actualizarea securității sau alte măsuri corective care au fost puse la dispoziție pentru a remedia vulnerabilitatea.
Litera i
o descriere a vulnerabilității, inclusiv gravitatea și impactul acesteia;
Litera ii
dacă sunt disponibile, informații privind orice actor rău-intenționat care a exploatat sau exploatează vulnerabilitatea;
Litera iii
detalii privind actualizarea securității sau alte măsuri corective care au fost puse la dispoziție pentru a remedia vulnerabilitatea.
Alineatul 3
Un producător notifică orice incident sever care afectează securitatea produsului cu elemente digitale de care a luat cunoștință simultan către CSIRT desemnată drept coordonator, în conformitate cu alineatul (7) de la prezentul articol, precum și către ENISA. Producătorul notifică incidentul respectiv prin intermediul platformei unice de raportare instituite în temeiul articolului 16.
Alineatul 4
În sensul notificării menționate la alineatul (3), producătorul prezintă:
Litera a
o notificare de alertă timpurie cu privire la un incident grav care are un impact asupra securității produsului cu elemente digitale, fără întârzieri nejustificate și, în orice caz, în termen de 24 de ore de la data la care producătorul a luat cunoștință de acesta, inclusiv, cel puțin, dacă se suspectează că incidentul este cauzat de acte ilegale sau răuvoitoare, notificarea indicând, de asemenea, după caz, statele membre pe teritoriul cărora producătorul are cunoștință de faptul că produsul său cu elemente digitale a fost pus la dispoziție;
Litera b
cu excepția cazului în care informațiile relevante au fost deja furnizate, o notificare a incidentului, fără întârzieri nejustificate și, în orice caz, în termen de 72 de ore de la data la care producătorul a luat cunoștință de incident, notificarea conținând informații generale, dacă sunt disponibile, cu privire la natura incidentului, o evaluare inițială a incidentului, precum și orice măsuri corective sau de atenuare care au fost adoptate și măsuri corective sau de atenuare pe care utilizatorii le pot lua și care indică, de asemenea, după caz, gradul de sensibilitate atribuit de producător informațiilor notificate;
Litera c
cu excepția cazului în care informațiile relevante au fost deja furnizate, un raport final, în termen de o lună de la transmiterea notificării incidentului în temeiul literei (b), care să includă cel puțin următoarele elemente:
Litera i
o descriere detaliată a incidentului, inclusiv a gravității și a impactului acestuia;
Litera ii
tipul de amenințare sau cauza principală care este probabil că a declanșat incidentul;
Litera iii
măsurile de atenuare aplicate și în curs.
Litera i
o descriere detaliată a incidentului, inclusiv a gravității și a impactului acestuia;
Litera ii
tipul de amenințare sau cauza principală care este probabil că a declanșat incidentul;
Litera iii
măsurile de atenuare aplicate și în curs.
Alineatul 5
În sensul alineatului (3), un incident care are un impact asupra securității produsului cu elemente digitale este considerat grav în cazul în care:
Litera a
afectează în mod negativ sau poate afecta în mod negativ capacitatea unui produs cu elemente digitale de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor sau a funcțiilor sensibile sau importante; sau
Litera b
a condus sau poate conduce la introducerea sau executarea unui cod dăunător într-un produs cu elemente digitale sau în rețeaua și sistemele informatice ale unui utilizator al produsului cu elemente digitale.
Alineatul 6
În cazul în care este necesar, CSIRT desemnată drept coordonator care primește inițial notificarea poate solicita producătorilor să furnizeze un raport intermediar privind actualizările relevante ale statutului în ceea ce privește vulnerabilitatea exploatată activ sau privind incidentul grav care are un impact asupra securității produsului cu elemente digitale.
Alineatul 7
Notificările menționate la alineatele (1) și (3) din prezentul articol se transmit prin intermediul platformei unice de raportare menționate la articolul 16, utilizând unul dintre punctele terminale de notificare electronică menționate la articolul 16 alineatul (1). Notificarea se transmite utilizând punctul terminal de notificare electronică al CSIRT desemnate drept coordonator a statului membru în care producătorii își au sediul principal în Uniune și este accesibilă simultan ENISA.
Litera a
statul membru în care este stabilit reprezentantul autorizat care acționează în numele producătorului pentru cel mai mare număr de produse cu elemente digitale ale producătorului respectiv;
Litera b
statul membru în care este stabilit importatorul care introduce pe piață cel mai mare număr de produse cu elemente digitale ale producătorului respectiv;
Litera c
statul membru în care este stabilit distribuitorul care pune la dispoziție pe piață cel mai mare număr de produse cu elemente digitale ale producătorului respectiv;
Litera d
statul membru în care se află cel mai mare număr de utilizatori de produse cu elemente digitale ale producătorului respectiv.
Alineatul 8
După ce a luat cunoștință de o vulnerabilitate exploatată activ sau de un incident grav care are un impact asupra securității produsului cu elemente digitale, producătorul informează utilizatorii afectați ai produsului cu elemente digitale și, după caz, toți utilizatorii cu privire la vulnerabilitatea sau la incidentul respectiv și, dacă este necesar, cu privire la atenuarea riscurilor și la orice măsuri corective pe care utilizatorii le pot aplica pentru a atenua impactul vulnerabilității sau al incidentului respectiv, după caz, într-un format structurat, ușor de prelucrat automat și care poate fi citit automat. În cazul în care producătorul nu informează utilizatorii produsului cu elemente digitale în timp util, CSIRT notificate desemnate drept coordonatori pot furniza astfel de informații utilizatorilor atunci când ele sunt considerate a fi proporționale și necesare pentru prevenirea sau atenuarea impactului incidentului sau al vulnerabilității respective.
Alineatul 9
Până la 11 decembrie 2025, Comisia adoptă acte delegate în conformitate cu articolul 61 din prezentul regulament pentru a completa prezentul regulament prin specificarea termenelor și condițiilor de aplicare a motivelor legate de securitatea cibernetică în legătură cu întârzierea difuzării notificărilor, astfel cum se menționează la articolul 16 alineatul (2) din prezentul regulament. Comisia cooperează cu rețeaua CSIRT instituită în temeiul articolului 15 din Directiva (UE) 2022/2555 și cu ENISA la pregătirea proiectelor de acte delegate.
Alineatul 10
Comisia poate, prin intermediul unor acte de punere în aplicare, să precizeze mai detaliat formatul notificărilor și procedurile de efectuare a notificărilor la care se face referire în prezentul articol, precum și la articolele 15 și 16. Actele de punere în aplicare respective se adoptă în conformitate cu procedura de examinare menționată la articolul 62 alineatul (2). Comisia cooperează cu rețeaua CSIRT și cu ENISA la pregătirea acestor proiecte de acte de punere în aplicare.

Articolul 15

Raportarea voluntară

Alineatul 1
Producătorii, precum și alte persoane fizice sau juridice pot notifica, în mod voluntar, unei CSIRT desemnate drept coordonator sau ENISA, orice vulnerabilitate conținută într-un produs cu elemente digitale, precum și orice amenințări cibernetice care ar putea afecta profilul de risc al unui produs cu elemente digitale.
Alineatul 2
Producătorii, precum și alte persoane fizice sau juridice pot notifica, în mod voluntar, unei CSIRT desemnate drept coordonator sau ENISA, orice incident care are un impact asupra securității produsului cu elemente digitale, precum și incidentele evitate la limită care ar fi putut avea drept rezultat un astfel de incident.
Alineatul 3
CSIRT desemnată drept coordonator sau ENISA prelucrează notificările menționate la alineatele (1) și (2) din prezentul articol în conformitate cu procedura prevăzută la articolul 16.
Alineatul 4
În cazul în care o persoană fizică sau juridică, alta decât producătorul, notifică o vulnerabilitate exploatată activ sau un incident grav care are un impact asupra securității unui produs cu elemente digitale în conformitate cu alineatul (1) sau (2), CSIRT desemnată drept coordonator informează producătorul fără întârzieri nejustificate.
Alineatul 5
CSIRT desemnate drept coordonatori, precum și ENISA asigură confidențialitatea și protecția adecvată a informațiilor furnizate de o persoană fizică sau juridică care face notificarea. Fără a aduce atingere prevenirii, investigării, depistării și urmăririi penale a infracțiunilor, raportarea voluntară nu are ca rezultat impunerea niciunei obligații suplimentare unei persoane fizice sau juridice care face notificarea și căreia nu i s-ar fi aplicat această obligație dacă nu ar fi transmis notificarea.

Articolul 16

Instituirea unei platforme unice de raportare

Alineatul 1
În scopul notificărilor menționate la articolul 14 alineatele (1) și (3) și la articolul 15 alineatele (1) și (2) și pentru a simplifica obligațiile de raportare ale producătorilor, ENISA instituie o platformă unică de raportare. Operațiunile curente ale respectivei platforme unice de raportare sunt gestionate și întreținute de ENISA. Arhitectura platformei unice de raportare permite statelor membre și ENISA să instituie propriile puncte terminale de notificare electronică.
Alineatul 2
După primirea unei notificări, CSIRT desemnată drept coordonator care a primit inițial notificarea difuzează fără întârziere notificarea prin intermediul platformei unice de raportare către CSIRT desemnate drept coordonatori pe teritoriul cărora producătorul a indicat că produsul cu elemente digitale a fost pus la dispoziție.
Litera a
că vulnerabilitatea notificată a fost exploatată în mod activ de un actor rău-intenționat și, conform informațiilor disponibile, nu a fost exploatată în niciun alt stat membru decât cel al CSIRT desemnate drept coordonator căruia producătorul i-a notificat vulnerabilitatea;
Litera b
că orice diseminare ulterioară imediată a vulnerabilității notificate ar conduce probabil la furnizarea de informații a căror divulgare ar fi contrară intereselor esențiale ale statului membru respectiv; sau
Litera c
că vulnerabilitatea notificată prezintă un risc iminent ridicat în materie de securitate cibernetică care decurge din diseminarea ulterioară;
Alineatul 3
După primirea unei notificări privind o vulnerabilitate exploatată activ a unui produs cu elemente digitale sau privind un incident grav care are un impact asupra securității unui produs cu elemente digitale, CSIRT desemnate drept coordonatori furnizează autorităților de supraveghere a pieței din statele lor membre informațiile notificate necesare autorităților de supraveghere a pieței pentru a-și îndeplini obligațiile care le revin în temeiul prezentului regulament.
Alineatul 4
ENISA ia măsuri tehnice, operaționale și organizatorice adecvate și proporționale pentru a gestiona riscurile la adresa securității platformei unice de raportare și informațiile transmise sau difuzate prin intermediul platformei unice de raportare. Aceasta notifică fără întârzieri nejustificate orice incident de securitate care afectează platforma unică de raportare rețelei CSIRT, precum și Comisiei.
Alineatul 5
ENISA, în cooperare cu rețeaua CSIRT, furnizează și pune în aplicare specificații privind măsurile tehnice, operaționale și organizatorice referitoare la instituirea, întreținerea și funcționarea sigură a platformei unice de raportare menționate la alineatul (1), inclusiv cel puțin mecanismele de securitate legate de instituirea, funcționarea și întreținerea platformei unice de raportare, precum și punctele terminale de notificare electronică instituite de echipele CSIRT desemnate drept coordonatori la nivel național și de ENISA la nivelul Uniunii, inclusiv aspectele procedurale pentru a se asigura că, în cazul în care o vulnerabilitate notificată nu dispune de măsuri corective sau de atenuare, informațiile cu privire la vulnerabilitatea respectivă sunt partajate în conformitate cu protocoale stricte de securitate și pe baza principiului necesității de a cunoaște.
Alineatul 6
În cazul în care CSIRT desemnată drept coordonator a fost informată cu privire la o vulnerabilitate exploatată activ în cadrul unei proceduri coordonate de divulgare a vulnerabilităților, astfel cum se menționează la articolul 12 alineatul (1) din Directiva (UE) 2022/2555, CSIRT desemnată drept coordonator care primește inițial notificarea poate întârzia diseminarea notificării relevante prin intermediul platformei unice de raportare, pe baza unor motive justificate legate de securitatea cibernetică, pentru o perioadă care nu depășește ceea ce este strict necesar și până când părțile implicate în divulgarea coordonată a vulnerabilităților își dau consimțământul. Această cerință nu împiedică producătorii să notifice o astfel de vulnerabilitate în mod voluntar, în conformitate cu procedura prevăzută la prezentul articol.

Articolul 17

Alte dispoziții referitoare la raportare

Alineatul 1
ENISA poate transmite Rețelei europene a organizațiilor de legătură în materie de crize cibernetice (EU-CyCLONe) instituită prin articolul 16 din Directiva (UE) 2022/2555 informațiile notificate în temeiul articolului 14 alineatele (1) și (3) și articolului 15 alineatele (1) și (2) din prezentul regulament dacă aceste informații sunt relevante pentru gestionarea coordonată la nivel operațional a incidentelor și crizelor de securitate cibernetică de mare amploare. Pentru a stabili această relevanță, ENISA poate lua în considerare analizele tehnice efectuate de rețeaua CSIRT, dacă sunt disponibile.
Alineatul 2
În cazul în care sensibilizarea publicului este necesară pentru a preveni sau a atenua un incident grav care are un impact asupra securității produsului cu elemente digitale sau pentru a gestiona un incident în curs sau în cazul în care divulgarea incidentului este în alt mod în interesul public, CSIRT desemnată drept coordonator a statului membru relevant poate, după consultarea producătorului în cauză și, după caz, în cooperare cu ENISA, să informeze publicul cu privire la incident sau să solicite producătorului să facă acest lucru.
Alineatul 3
Pe baza notificărilor primite în temeiul articolului 14 alineatele (1) și (3) și articolului 15 alineatele (1) și (2) din prezentul regulament, ENISA pregătește, la fiecare 24 de luni, un raport tehnic referitor la tendințele emergente în ceea ce privește riscurile de securitate cibernetică ale produselor cu elemente digitale și îl transmite grupului de cooperare menționat la articolul 14 din Directiva (UE) 2022/2555. Primul raport de acest tip se prezintă în termen de 24 de luni de la data la care încep să se aplice obligațiile prevăzute la articolul 14 alineatele (1) și (3) din prezentul regulament. ENISA include informații relevante din rapoartele sale tehnice în raportul său privind situația securității cibernetice în Uniune în temeiul articolului 18 din Directiva (UE) 2022/2555.
Alineatul 4
Simplul act de notificare în conformitate cu articolul 14 alineatele (1) și (3) sau cu articolul 15 alineatele (1) și (2) nu presupune o răspundere mai mare pentru persoana fizică sau juridică care face notificarea.
Alineatul 5
După ce este disponibilă o actualizare de securitate sau o altă formă de măsură corectivă sau de atenuare, ENISA, de comun acord cu producătorul produsului cu elemente digitale în cauză, adaugă vulnerabilitatea cunoscută public notificată în temeiul articolului 14 alineatul (1) sau al articolului 15 alineatul (1) din prezentul regulament în baza de date europeană privind vulnerabilitățile instituită în temeiul articolului 12 alineatul (2) din Directiva (UE) 2022/2555.
Alineatul 6
CSIRT desemnate drept coordonatori oferă asistență tehnică în ceea ce privește obligațiile de raportare în temeiul articolului 14 producătorilor și, în special, producătorilor care se califică drept microîntreprinderi sau întreprinderi mici sau mijlocii.

Articolul 18

Reprezentanți autorizați

Alineatul 1
Un fabricant poate numi, prin mandat scris, un reprezentant autorizat.
Alineatul 2
Obligațiile stabilite la articolul 13 alineatul (1)-(11), la articolul 13 alineatul (12) primul paragraf și la articolul 13 alineatul (14) nu fac parte din mandatul reprezentantului autorizat.
Alineatul 3
Reprezentantul autorizat îndeplinește sarcinile prevăzute în mandatul primit de la producător. Reprezentantul autorizat furnizează, la cerere, autorităților de supraveghere a pieței o copie a mandatului. Mandatul permite reprezentantului autorizat să îndeplinească cel puțin următoarele:
Litera a
să păstreze declarația de conformitate UE menționată la articolul 28 și documentația tehnică menționată la articolul 31 la dispoziția autorităților de supraveghere a pieței timp de cel puțin 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe durata perioadei de asistență, oricare din ele este mai lungă;
Litera b
în urma unei cereri motivate din partea unei autorități de supraveghere a pieței, să furnizeze autorității respective toate informațiile și documentația necesare pentru a demonstra conformitatea produsului cu elemente digitale;
Litera c
să coopereze cu autoritățile de supraveghere a pieței, la cererea acestora, cu privire la orice acțiune întreprinsă pentru eliminarea riscurilor reprezentate de produsul cu elemente digitale acoperit de mandatul reprezentantului autorizat.

Articolul 19

Obligațiile importatorilor

Alineatul 1
Importatorii introduc pe piață numai produse cu elemente digitale care respectă cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și în cazul cărora procesele instituite de producător respectă cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II.
Alineatul 2
Înainte de a introduce pe piață un produs cu elemente digitale, importatorii se asigură că:
Litera a
producătorul a efectuat procedurile adecvate de evaluare a conformității astfel cum sunt menționate la articolul 32;
Litera b
producătorul a întocmit documentația tehnică;
Litera c
produsul cu elemente digitale poartă marcajul CE menționat la articolul 30 și este însoțit de declarația de conformitate UE menționată la articolul 13 alineatul (20) și de informațiile și instrucțiunile de utilizare prevăzute în anexa II, într-o limbă ușor de înțeles de către utilizatori și autoritățile de supraveghere a pieței;
Litera d
fabricantul a respectat cerințele prevăzute la articolul 13 alineatele (15), (16) și (19).
Alineatul 3
În cazul în care un importator consideră sau are motive să creadă că un produs cu elemente digitale sau procesele instituite de producător nu sunt conforme cu prezentul regulament, importatorul nu introduce produsul pe piață până când produsul respectiv sau procesele instituite de producător nu au fost aduse în conformitate cu prezentul regulament. În plus, în cazul în care produsul cu elemente digitale prezintă un risc semnificativ în materie de securitate cibernetică, importatorul informează producătorul și autoritățile de supraveghere a pieței în acest sens.
Alineatul 4
Importatorii indică pe produsul cu elemente digitale sau pe ambalaj sau într-un document care însoțește respectivul produs, numele, denumirea lor comercială înregistrată sau marca lor înregistrată, adresa poștală, adresa de e-mail sau orice alte date digitale de contact, și, după caz, site-ul web la care pot fi contactați. Datele de contact trebuie să fie prezentate într-o limbă ușor de înțeles pentru utilizatori și pentru autoritățile de supraveghere a pieței.
Alineatul 5
Importatorii care știu sau au motive să creadă că un produs cu elemente digitale pe care l-au introdus pe piață nu este conform prezentului regulament, iau de îndată măsurile corective necesare pentru a asigura conformitatea produsului cu prezentul regulament sau pentru a retrage sau a rechema produsul, după caz.
Alineatul 6
Importatorii păstrează o copie a declarației de conformitate UE la dispoziția autorităților de supraveghere a pieței timp de cel puțin 10 ani de la introducerea pe piață a produsului sau pe durata perioadei de asistență, oricare din ele este mai lungă și se asigură că documentația tehnică poate fi pusă la dispoziția acestor autorități, la cerere.
Alineatul 7
În urma unei cereri motivate din partea unei autorități de supraveghere a pieței, importatorii furnizează autorității respective, într-o limbă care poate fi ușor înțeleasă de către aceasta, toate informațiile și documentația, pe suport de hârtie sau în format electronic, necesare pentru a demonstra conformitatea produsului cu elemente digitale cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și a proceselor instituite de producător cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II. Importatorii cooperează cu autoritatea respectivă, la cererea acesteia, cu privire la orice acțiune întreprinsă pentru eliminarea riscurilor prezentate de produsele cu elemente digitale pe care aceștia le-au introdus pe piață.
Alineatul 8
Atunci când importatorul unui produs cu elemente digitale constată că producătorul produsului respectiv și-a încetat activitatea și, în consecință, nu este în măsură să respecte obligațiile prevăzute în prezentul regulament, importatorul informează autoritățile relevante de supraveghere a pieței cu privire la această situație, precum și, prin orice mijloace disponibile și în măsura posibilului, utilizatorii produselor cu elemente digitale introduse pe piață.

Articolul 20

Obligațiile distribuitorilor

Alineatul 1
În cazul în care pun la dispoziție pe piață un produs cu elemente digitale, distribuitorii acordă o atenție deosebită cerințelor stabilite în prezentul regulament.
Alineatul 2
Înainte de a pune la dispoziție pe piață un produs cu elemente digitale, distribuitorii verifică dacă:
Litera a
respectivul produs cu elemente digitale poartă marcajul CE;
Litera b
producătorul și importatorul au respectat cerințele prevăzute la articolul 13 alineatele (15), (16), (18), (19) și (20) și la articolul 19 alineatul (4) și dacă au furnizat distribuitorului toate documentele necesare.
Alineatul 3
În cazul în care un distribuitor consideră sau are motive să creadă, pe baza informațiilor pe care le deține, că un produs cu elemente digitale sau procesele instituite de producător nu sunt conforme cu cerințele esențiale de securitate cibernetică prevăzute în anexa I, distribuitorul nu pune produsul la dispoziție pe piață până când produsul respectiv sau procesele instituite de producător nu au fost aduse la nivel de conformitate cu prezentul regulament. În plus, atunci când produsul cu elemente digitale prezintă un risc semnificativ în materie de securitate cibernetică, distribuitorul informează, fără întârzieri nejustificate, producătorul și autoritățile de supraveghere a pieței în acest sens.
Alineatul 4
Distribuitorii care știu sau au motive să creadă, pe baza informațiilor pe care le dețin, că un produs cu elemente digitale pe care l-au pus la dispoziție pe piață sau procesele instituite de producătorul acestuia nu sunt conforme cu prezentul regulament se asigură că se iau măsurile corective necesare pentru a aduce produsul cu elemente digitale sau procesele instituite de producătorul acestuia la nivel de conformitate sau pentru a retrage sau a rechema produsul, după caz.
Alineatul 5
În urma unei cereri motivate din partea unei autorități de supraveghere a pieței, distribuitorii furnizează într-o limbă care poate fi ușor înțeleasă de către aceasta, toate informațiile și documentația, pe suport de hârtie sau în format electronic, necesare pentru a demonstra conformitatea produsului cu elemente digitale și a proceselor instituite de producătorul acestuia cu prezentul regulament. Distribuitorii cooperează cu autoritatea respectivă, la cererea acesteia, cu privire la orice acțiune întreprinsă pentru eliminarea riscurilor prezentate de produsele cu elemente digitale pe care aceștia le-au pus la dispoziție pe piață.
Alineatul 6
Atunci când distribuitorul unui produs cu elemente digitale constată, pe baza informațiilor pe care le deține, că producătorul produsului respectiv și-a încetat activitatea și, în consecință, nu este în măsură să respecte obligațiile prevăzute în prezentul regulament, distribuitorul informează, fără întârzieri nejustificate, autoritățile relevante de supraveghere a pieței cu privire la această situație, precum și, prin orice mijloace disponibile și în măsura posibilului, utilizatorii produselor cu elemente digitale introduse pe piață.

Articolul 21

Situațiile în care obligațiile producătorilor se aplică importatorilor și distribuitorilor

Paragraf
Importatorul sau distribuitorul este considerat producător în sensul prezentului regulament și i se aplică articolele 13 și 14 atunci când respectivul importator sau distribuitor introduce pe piață un produs cu elemente digitale sub numele sau marca sa ori efectuează o modificare substanțială a unui produs cu elemente digitale deja introdus pe piață.

Articolul 22

Alte cazuri în care se aplică obligațiile producătorilor

Alineatul 1
O persoană fizică sau juridică, alta decât producătorul, importatorul sau distribuitorul, care efectuează o modificare substanțială a unui produs cu elemente digitale și pune produsul respectiv la dispoziție pe piață este considerată producător în sensul prezentului regulament.
Alineatul 2
Persoana menționată la alineatul (1) de la prezentul articol este supusă obligațiilor prevăzute la articolele 13 și 14 pentru partea produsului cu elemente digitale care este afectată de modificarea substanțială sau, dacă modificarea substanțială are un impact asupra securității cibernetice a produsului cu elemente digitale în ansamblul său, pentru întregul produs.

Articolul 23

Identificarea operatorilor economici

Alineatul 1
Operatorii economici furnizează, la cerere, autorităților de supraveghere a pieței următoarele informații:
Litera a
denumirea și adresa oricărui operator economic care le-a furnizat acestora un produs cu elemente digitale;
Litera b
dacă sunt disponibile, denumirea și adresa oricărui operator economic căruia aceștia i-au furnizat un produs cu elemente digitale.
Alineatul 2
Operatorii economici trebuie să fie în măsură să prezinte informațiile menționate la alineatul (1) timp de 10 ani de la data la care le-a fost furnizat produsul cu elemente digitale și timp de 10 ani de la data la care aceștia au furnizat produsul, după caz.

Articolul 24

Obligațiile administratorilor de software cu sursă deschisă

Alineatul 1
Administratorii de software cu sursă deschisă instituie și documentează în mod verificabil o politică de securitate cibernetică pentru a încuraja dezvoltarea unui produs securizat cu elemente digitale, precum și gestionarea eficace a vulnerabilităților de către dezvoltatorii produsului respectiv. Politica respectivă încurajează, de asemenea, raportarea voluntară a vulnerabilităților, astfel cum se prevede la articolul 15, de către dezvoltatorii produsului respectiv și ține seama de natura specifică a administratorului software-ului cu sursă deschisă și de modalitățile juridice și organizatorice care i se aplică. Politica respectivă include, în special, aspecte legate de documentarea, abordarea și remedierea vulnerabilităților și promovează schimbul de informații privind vulnerabilitățile descoperite în cadrul comunității cu sursă deschisă.
Alineatul 2
Administratorii de software cu sursă deschisă cooperează cu autoritățile de supraveghere a pieței, la cererea acestora, în vederea atenuării riscurilor în materie de securitate cibernetică prezentate de un produs cu elemente digitale care se consideră software liber și cu sursă deschisă.
Alineatul 3
Obligațiile prevăzute la articolul 14 alineatul (1) se aplică administratorilor de software cu sursă deschisă, în măsura în care aceștia sunt implicați în dezvoltarea produselor cu elemente digitale. Obligațiile prevăzute la articolul 14 alineatele (3) și (8) se aplică administratorilor de software cu sursă deschisă în măsura în care incidentele grave care au un impact asupra securității produselor cu elemente digitale afectează rețelele și sistemele informatice furnizate de administratorii de software cu sursă deschisă pentru dezvoltarea unor astfel de produse.

Articolul 25

Atestare de securitate a software-ului liber și cu sursă deschisă

Paragraf
Pentru a facilita obligația de diligență prevăzută la articolul 13 alineatul (5), în special în ceea ce privește producătorii care integrează componente de software liber și cu sursă deschisă în produsele lor cu elemente digitale, Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 61 pentru a completa prezentul regulament prin instituirea unor programe voluntare de atestare a securității care să le permită dezvoltatorilor sau utilizatorilor de produse cu elemente digitale care sunt considerate software gratuit și cu sursă deschisă, precum și altor părți terțe să evalueze conformitatea acestor produse cu toate sau cu anumite cerințe esențiale de securitate cibernetică sau cu alte obligații prevăzute în prezentul regulament.

Articolul 26

Orientări

Alineatul 1
Pentru a facilita punerea în aplicare și pentru a asigura coerența acestei puneri în aplicare, Comisia publică orientări pentru a ajuta operatorii economici în aplicarea prezentului regulament, acordând o atenție deosebită facilitării respectării sale de către microîntreprinderi și întreprinderile mici și mijlocii.
Alineatul 2
În cazul în care intenționează să ofere orientări, astfel cum se menționează la alineatul (1), Comisia abordează cel puțin următoarele aspecte:
Litera a
domeniul de aplicare al prezentului regulament, cu un accent deosebit pe soluțiile de prelucrare a datelor la distanță și pe software-ul liber și cu sursă deschisă;
Litera b
aplicarea perioadelor de asistență în legătură cu anumite categorii de produse cu elemente digitale;
Litera c
orientări destinate producătorilor cărora li se aplică prezentul regulament și cărora li se aplică, de asemenea, legislația de armonizare a Uniunii diferită de prezentul regulament, sau alte acte juridice conexe ale Uniunii;
Litera d
conceptul de modificare substanțială.
Alineatul 3
La elaborarea orientărilor în temeiul prezentului articol, Comisia consultă părțile interesate relevante.
CAPITOLUL III
CAPITOLUL III

Articolul 27

Prezumția de conformitate

Alineatul 1
Produsele cu elemente digitale și procesele instituite de producător care sunt conforme cu standardele armonizate sau cu anumite părți ale acestora ale căror referințe au fost publicate în Jurnalul Oficial al Uniunii Europene sunt considerate a fi conforme cu cerințele esențiale de securitate cibernetică prevăzute în anexa I, vizate de respectivele standarde sau părți ale acestora.
Alineatul 2
Comisia poate adopta acte de punere în aplicare de stabilire a unor specificații comune care să acopere cerințele tehnice care oferă un mijloc de respectare a cerințelor esențiale de securitate cibernetică prevăzute în anexa I pentru produsele cu elemente digitale care intră în domeniul de aplicare al prezentului regulament.
Litera a
Comisia a solicitat, în temeiul articolului 10 alineatul (1) din Regulamentul (UE) nr. 1025/2012, uneia sau mai multor organizații europene de standardizare să elaboreze un standard armonizat pentru cerințele esențiale de securitate cibernetică prevăzute în anexa I și:
Litera i
cererea nu a fost acceptată;
Litera ii
standardele armonizate care răspund cererii respective nu sunt furnizate în termenul stabilit în conformitate cu articolul 10 alineatul (1) din Regulamentul (UE) nr. 1025/2012; sau
Litera iii
standardele armonizate nu respectă cererea; și
Litera b
în Jurnalul Oficial al Uniunii Europene nu este publicată nicio referință la standardele armonizate care acoperă cerințele esențiale de securitate cibernetică relevante prevăzute în anexa I la prezentul regulament, în conformitate cu Regulamentul (UE) nr. 1025/2012, și nu se preconizează publicarea niciunei astfel de referințe într-un termen rezonabil.
Litera i
cererea nu a fost acceptată;
Litera ii
standardele armonizate care răspund cererii respective nu sunt furnizate în termenul stabilit în conformitate cu articolul 10 alineatul (1) din Regulamentul (UE) nr. 1025/2012; sau
Litera iii
standardele armonizate nu respectă cererea; și
Alineatul 3
Înainte de a pregăti proiectul de act de punere în aplicare menționat la alineatul (2) de la prezentul articol, Comisia informează comitetul menționat la articolul 22 din Regulamentul (UE) nr. 1025/2012 că, în opinia sa, condițiile de la alineatul (2) de la prezentul articol sunt îndeplinite.
Alineatul 4
La elaborarea proiectului de act de punere în aplicare menționat la alineatul (2), Comisia ține seama de opiniile organismelor relevante și consultă în mod corespunzător toate părțile interesate relevante.
Alineatul 5
Produsele cu elemente digitale și procesele instituite de producător care sunt conforme cu specificațiile comune stabilite prin acte de punere în aplicare menționate la alineatul (2) de la prezentul articol sau cu părți din acestea sunt considerate a fi conforme cu cerințele esențiale de securitate cibernetică prevăzute în anexa I acoperite de specificațiile comune respective sau de părți din acestea.
Alineatul 6
În cazul în care un standard armonizat este adoptat de o organizație de standardizare europeană și este propus Comisiei în vederea publicării referinței sale în Jurnalul Oficial al Uniunii Europene, Comisia evaluează standardul armonizat în conformitate cu Regulamentul (UE) nr. 1025/2012. Atunci când referința unui standard armonizat este publicată în Jurnalul Oficial al Uniunii Europene, Comisia abrogă actele de punere în aplicare menționate la alineatul (2) de la prezentul articol sau acele părți ale lor care vizează aceleași cerințe esențiale de securitate cibernetică precum cele vizate de respectivul standard armonizat.
Alineatul 7
În cazul în care un stat membru consideră că o specificație comună nu satisface în totalitate cerințele esențiale de securitate cibernetică prevăzute în anexa I, acesta informează Comisia, prezentând o explicație detaliată. Comisia analizează respectiva explicație detaliată și, dacă este cazul, poate modifica actul de punere în aplicare prin care se stabilește specificația comună în cauză.
Alineatul 8
Produsele cu elemente digitale și procesele instituite de producător pentru care s-a emis o declarație de conformitate UE sau un certificat în cadrul unui sistem european de certificare de securitate cibernetică adoptat în conformitate cu Regulamentul (UE) 2019/881 sunt considerate a fi conforme cu cerințele esențiale de securitate cibernetică prevăzute în anexa I în măsura în care declarația de conformitate UE sau certificatul european de securitate cibernetică sau părți ale acestora acoperă cerințele respective.
Alineatul 9
Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 61 pentru a completa prezentul regulament prin specificarea sistemelor europene de certificare de securitate cibernetică adoptate în temeiul Regulamentului (UE) 2019/881 care pot fi utilizate pentru a demonstra conformitatea produselor cu elemente digitale cu cerințele esențiale de securitate cibernetică sau cu anumite părți ale acestora, astfel cum sunt prevăzute în anexa I. În plus, emiterea unui certificat european de securitate cibernetică în cadrul unor astfel de sisteme, la un nivel de asigurare cel puțin substanțial, elimină obligația unui producător de a efectua o evaluare a conformității de către terți pentru cerințele corespunzătoare, astfel cum se prevede la articolul 32 alineatul (2) literele (a) și (b) și articolul 32 alineatul (3) literele (a) și (b) din prezentul regulament.

Articolul 28

Declarația de conformitate UE

Alineatul 1
Declarația de conformitate UE este întocmită de producători în conformitate cu articolul 13 alineatul (12) și prevede faptul că îndeplinirea cerințelor esențiale de securitate cibernetică aplicabile prevăzute în anexa I a fost demonstrată.
Alineatul 2
Declarația de conformitate UE trebuie să fie structurată după modelul prevăzut în anexa V și să conțină elementele specificate în procedurile relevante de evaluare a conformității stabilite în anexa VIII. O astfel de declarație trebuie să fie actualizată după caz. Aceasta trebuie pusă la dispoziție în limba sau limbile solicitate de statul membru în care produsul cu elemente digitale este introdus pe piață sau pus la dispoziție pe piață.
Alineatul 3
În cazul în care un produs cu elemente digitale face obiectul mai multor acte juridice ale Uniunii care impun o declarație de conformitate UE, se întocmește o singură declarație de conformitate UE în temeiul tuturor acestor acte juridice ale Uniunii. Declarația respectivă conține elementele de identificare a actelor în cauză ale Uniunii, inclusiv referințele de publicare ale acestora.
Alineatul 4
Prin redactarea declarației de conformitate UE, producătorul își asumă responsabilitatea pentru conformitatea produsului cu elemente digitale.
Alineatul 5
Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 61 pentru a completa prezentul regulament prin adăugarea de elemente la conținutul minim al declarației de conformitate UE prevăzute în anexa V, pentru a ține seama de evoluțiile tehnologice.

Articolul 29

Principii generale ale marcajului CE

Paragraf
Marcajul CE este supus principiilor generale prevăzute la articolul 30 din Regulamentul (CE) nr. 765/2008.

Articolul 30

Norme și condiții pentru aplicarea marcajului CE

Alineatul 1
Marcajul CE se aplică în mod vizibil, lizibil și indelebil pe produsul cu elemente digitale. În cazul în care acest lucru nu este posibil sau nu este justificat din cauza naturii produsului cu elemente digitale, marcajul se aplică pe ambalaj și pe declarația de conformitate UE menționată la articolul 28 care însoțește produsul cu elemente digitale. Pentru produsele cu elemente digitale care sunt sub formă de software, marcajul CE se aplică fie pe declarația de conformitate UE menționată la articolul 28, fie pe site-ul web care însoțește produsul software. În această ultimă situație, secțiunea relevantă a site-ului web trebuie să fie accesibilă cu ușurință și în mod direct pentru consumatori.
Alineatul 2
În funcție de natura produsului cu elemente digitale, înălțimea marcajului CE aplicat pe produsul respectiv poate fi mai mică de 5 mm, cu condiția ca acesta să rămână vizibil și lizibil.
Alineatul 3
Marcajul CE se aplică înainte ca produsul cu elemente digitale să fie introdus pe piață. Acesta poate fi urmat de o pictogramă sau de orice alt marcaj care indică un risc special de securitate cibernetică sau o utilizare specială prevăzută în actele de punere în aplicare menționate la alineatul (6).
Alineatul 4
Marcajul CE este urmat de numărul de identificare al organismului notificat, în cazul în care organismul respectiv este implicat în procedura de evaluare a conformității bazată pe asigurarea totală a calității (pe baza modulului H) menționată la articolul 32.
Alineatul 5
Statele membre se bazează pe mecanismele existente pentru a asigura aplicarea corectă a regimului aplicabil marcajului CE și întreprind acțiuni corespunzătoare în cazul utilizării inadecvate a respectivului marcaj. În cazul în care produsul cu elemente digitale este supus legislației de armonizare a Uniunii, diferită de prezentul regulament, care prevede și aplicarea marcajului CE, marcajul indică faptul că produsul îndeplinește și cerințele prevăzute de respectiva legislație de armonizare a Uniunii.
Alineatul 6
Comisia poate stabili, prin intermediul unor acte de punere în aplicare, specificații tehnice pentru etichete, pictograme sau orice alte însemne legate de securitatea produselor cu elemente digitale și perioadele lor de asistență tehnică, precum și mecanisme de promovare a utilizării acestora și pentru a îmbunătăți conștientizarea în rândul publicului cu privire la securitatea produselor cu elemente digitale. Atunci când pregătește proiectele de acte de punere în aplicare, Comisia consultă părțile interesate relevante și, dacă a fost deja instituit în temeiul articolului 52 alineatul (15), ADCO. Actele de punere în aplicare respective se adoptă în conformitate cu procedura de examinare menționată la articolul 62 alineatul (2).

Articolul 31

Documentația tehnică

Alineatul 1
Documentația tehnică conține toate datele sau detaliile relevante referitoare la mijloacele utilizate de producător pentru a se asigura că produsul cu elemente digitale și procesele instituite de producător respectă cerințele esențiale de securitate cibernetică prevăzute în anexa I. Aceasta conține cel puțin elementele prevăzute în anexa VII.
Alineatul 2
Documentația tehnică se întocmește înainte de introducerea pe piață a produsului cu elemente digitale și se actualizează în permanență, după caz, cel puțin pe durata perioadei de asistență.
Alineatul 3
Pentru produsele cu elemente digitale menționate la articolul 12, care fac, de asemenea, obiectul altor acte juridice ale Uniunii care prevăd documentația tehnică, se întocmește o singură documentație tehnică care conține informațiile menționate în anexa VII la prezentul regulament și informațiile prevăzute în respectivele acte juridice ale Uniunii.
Alineatul 4
Documentația tehnică și corespondența referitoare la orice procedură de evaluare a conformității se întocmesc în una dintre limbile oficiale ale statului membru în care este stabilit organismul notificat sau într-o limbă acceptată de acesta.
Alineatul 5
Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 61 pentru a completa prezentul regulament prin adăugarea elementelor care trebuie incluse în documentația tehnică prevăzută în anexa VII, pentru a ține seama de evoluțiile tehnologice, precum și de situațiile întâlnite în procesul de punere în aplicare a prezentului regulament. În acest scop, Comisia depune eforturi pentru a se asigura că sarcina administrativă pentru microîntreprinderi și întreprinderile mici și mijlocii are un caracter proporționat.

Articolul 32

Proceduri de evaluare a conformității pentru produsele cu elemente digitale

Alineatul 1
Producătorul efectuează o evaluare a conformității produsului cu elemente digitale și a proceselor instituite de producător pentru a stabili dacă sunt îndeplinite cerințele esențiale de securitate cibernetică prevăzute în anexa I. Producătorul demonstrează conformitatea cu cerințele esențiale de securitate cibernetică utilizând oricare dintre procedurile următoare:
Litera a
procedura controlului intern (pe baza modulului A) prevăzută în anexa VIII;
Litera b
procedura examinării UE de tip (pe baza modulului B) prevăzută în anexa VIII, urmată de conformitatea cu tipul UE bazată pe controlul intern al producției (pe baza modulului C) prevăzută în anexa VIII;
Litera c
evaluarea conformității bazată pe asigurarea totală a calității (pe baza modulului H) prevăzută în anexa VIII; sau
Litera d
în cazul în care este disponibil și aplicabil, un sistem european de certificare de securitate cibernetică în temeiul articolului 27 alineatul (9).
Alineatul 2
În cazul în care, la evaluarea conformității produsului important cu elemente digitale care se încadrează la clasa I prevăzută în anexa III și a proceselor instituite de producătorul său cu cerințele esențiale de securitate cibernetică prevăzute în anexa I, producătorul nu a aplicat sau a aplicat doar parțial standardele armonizate, specificațiile comune sau sistemele europene de certificare de securitate cibernetică cu nivelul de asigurare cel puțin substanțial menționate la articolul 27 sau în cazul în care nu există astfel de standarde armonizate, specificații comune sau sisteme europene de certificare de securitate cibernetică, produsul cu elemente digitale și procesele instituite de producător sunt supuse, în ceea ce privește cerințele esențiale de securitate cibernetică respective, oricăreia dintre procedurile următoare:
Litera a
procedura examinării UE de tip (pe baza modulului B) prevăzută în anexa VIII, urmată de conformitatea cu tipul UE bazată pe controlul intern al producției (pe baza modulului C) prevăzută în anexa VIII; sau
Litera b
evaluarea conformității bazată pe asigurarea totală a calității (pe baza modulului H) prevăzută în anexa VIII.
Alineatul 3
În cazul în care produsul este un produs important cu elemente digitale care se încadrează la clasa II prevăzută în anexa III, producătorul demonstrează conformitatea cu cerințele esențiale de securitate cibernetică prevăzute în anexa I utilizând oricare dintre procedurile următoare:
Litera a
procedura examinării UE de tip (pe baza modulului B) prevăzută în anexa VIII, urmată de conformitatea cu tipul UE bazată pe controlul intern al producției (pe baza modulului C) prevăzută în anexa VIII;
Litera b
evaluarea conformității bazată pe asigurarea totală a calității (pe baza modulului H) prevăzută în anexa VIII; sau
Litera c
în cazul în care este disponibil și aplicabil, un sistem european de certificare de securitate cibernetică în temeiul articolului 27 alineatul (9) din prezentul regulament la un nivel de asigurare cel puțin substanțial în conformitate cu Regulamentul (UE) 2019/881.
Alineatul 4
Produsele critice cu elemente digitale enumerate în anexa IV demonstrează conformitatea cu cerințele esențiale de securitate cibernetică prevăzute în anexa I utilizând una dintre procedurile următoare:
Litera a
un sistem european de certificare de securitate cibernetică în conformitate cu articolul 8 alineatul (1); sau
Litera b
în cazul în care condițiile prevăzute la articolul 8 alineatul (1) nu sunt îndeplinite, oricare dintre procedurile menționate la alineatul (3) din prezentul articol.
Alineatul 5
Producătorii de produse cu elemente digitale care se califică drept software liber și cu sursă deschisă, care se încadrează în categoriile prevăzute în anexa III, sunt în măsură să demonstreze conformitatea cu cerințele esențiale de securitate cibernetică prevăzute în anexa I utilizând una dintre procedurile menționate la alineatul (1) din prezentul articol, cu condiția ca documentația tehnică menționată la articolul 31 să fie pusă la dispoziția publicului în momentul introducerii pe piață a produselor respective.
Alineatul 6
Interesele și nevoile specifice ale microîntreprinderilor și ale întreprinderilor mici și mijlocii, inclusiv ale întreprinderilor nou-înființate, sunt luate în considerare la stabilirea taxelor pentru procedurile de evaluare a conformității, iar taxele respective se reduc proporțional cu interesele și nevoile specifice ale acestora.

Articolul 33

Măsuri de asistență pentru microîntreprinderi și întreprinderile mici și mijlocii, inclusiv pentru întreprinderile nou-înființate

Alineatul 1
Statele membre întreprind, după caz, următoarele acțiuni, adaptate la nevoile microîntreprinderilor și ale întreprinderilor mici:
Litera a
organizează activități specifice de sensibilizare și formare cu privire la aplicarea prezentului regulament;
Litera b
instituie un canal specific de comunicare cu microîntreprinderile și întreprinderile mici și, după caz, cu autoritățile publice locale pentru a oferi consiliere și a răspunde la întrebări cu privire la punerea în aplicare a prezentului regulament;
Litera c
sprijină activitățile de testare și de evaluare a conformității, inclusiv, după caz, cu sprijinul Centrului european de competențe în materie de securitate cibernetică.
Alineatul 2
Statele membre pot, după caz, să instituie spații de testare în materie de reglementare a rezilienței cibernetice. Astfel de spații de testare în materie de reglementare prevăd medii de testare controlate pentru produse inovatoare cu elemente digitale, pentru a facilita dezvoltarea, proiectarea, validarea și testarea acestora în scopul respectării prezentului regulament pentru o perioadă limitată de timp înainte de introducerea pe piață. Comisia și, după caz, ENISA pot oferi sprijin tehnic, consiliere și instrumente pentru instituirea și operarea spațiilor de testare în materie de reglementare. Spațiile de testare în materie de reglementare sunt instituite sub supravegherea, îndrumarea și sprijinul directe ale autorităților de supraveghere a pieței. Statele membre informează Comisia și celelalte autorități de supraveghere a pieței cu privire la instituirea unui spațiu de testare în materie de reglementare prin intermediul ADCO. Spațiile de testare în materie de reglementare nu afectează competențele de supraveghere și atribuțiile corective ale autorităților competente. Statele membre asigură accesul deschis, echitabil și transparent la spațiile de testare în materie de reglementare și, în special, facilitează accesul microîntreprinderilor și al întreprinderilor mici, inclusiv al întreprinderilor nou-înființate.
Alineatul 3
În conformitate cu articolul 26, Comisia oferă orientări microîntreprinderilor și întreprinderilor mici și mijlocii în ceea ce privește punerea în aplicare a prezentului regulament.
Alineatul 4
Comisia promovează public sprijinul financiar disponibil în cadrul de reglementare al programelor existente ale Uniunii, în special pentru a ușura sarcina financiară asupra microîntreprinderilor și a întreprinderilor mici și mijlocii.
Alineatul 5
Microîntreprinderile și întreprinderile mici pot furniza toate elementele documentației tehnice specificate în anexa VII utilizând un format simplificat. În acest scop, Comisia specifică, prin intermediul unor acte de punere în aplicare, formularul simplificat de documentație tehnică destinat nevoilor microîntreprinderilor și ale întreprinderilor mici, inclusiv modul în care trebuie furnizate elementele prevăzute în anexa VII. În cazul în care o microîntreprindere sau o întreprindere mică optează să furnizeze informațiile prevăzute în anexa VII într-un mod simplificat, aceasta utilizează formularul menționat la prezentul alineat. Organismele notificate acceptă formularul respectiv în scopul evaluării conformității.

Articolul 34

Acorduri de recunoaștere reciprocă

Paragraf
Ținând seama de nivelul de dezvoltare tehnică și de abordarea privind evaluarea conformității unei țări terțe, Uniunea poate încheia acorduri de recunoaștere reciprocă cu țări terțe, în conformitate cu articolul 218 din TFUE, pentru a promova și a facilita comerțul internațional.
CAPITOLUL IV
CAPITOLUL IV

Articolul 35

Notificarea

Alineatul 1
Statele membre notifică Comisiei și celorlalte state membre organismele autorizate să efectueze evaluări ale conformității în conformitate cu prezentul regulament.
Alineatul 2
În termen de 11 decembrie 2026, statele membre încearcă să garanteze că în Uniune există un număr suficient de organisme notificate pentru efectuarea de evaluări ale conformității, pentru a evita blocajele și obstacolele în calea accesului pe piață.

Articolul 36

Autoritățile de notificare

Alineatul 1
Fiecare stat membru desemnează o autoritate de notificare care este responsabilă cu instituirea și efectuarea procedurilor necesare pentru evaluarea, desemnarea și notificarea organismelor de evaluare a conformității și pentru monitorizarea acestora, inclusiv în ceea ce privește respectarea articolului 41.
Alineatul 2
Statele membre pot decide ca evaluarea și monitorizarea menționate la alineatul (1) să fie efectuate de un organism național de acreditare în înțelesul Regulamentului (CE) nr. 765/2008 și în conformitate cu acesta.
Alineatul 3
În cazul în care autoritatea de notificare deleagă sau încredințează în alt mod evaluarea, notificarea sau monitorizarea menționate la alineatul (1) din prezentul articol unui organism care nu reprezintă o entitate guvernamentală, respectivul organism este o entitate juridică și îndeplinește mutatis mutandis cerințele prevăzute la articolul 37. În plus, acesta dispune de modalități de compensare a răspunderilor care decurg din activitățile sale.
Alineatul 4
Autoritatea de notificare își asumă întreaga răspundere pentru sarcinile îndeplinite de organismul menționat la alineatul (3).

Articolul 37

Cerințe privind autoritățile de notificare

Alineatul 1
Autoritatea de notificare trebuie să fie instituită astfel încât să nu existe conflicte de interese cu organismele de evaluare a conformității.
Alineatul 2
Autoritatea de notificare trebuie să fie organizată și să funcționeze astfel încât să se garanteze obiectivitatea și imparțialitatea activităților sale.
Alineatul 3
Autoritatea de notificare trebuie să fie organizată astfel încât fiecare decizie cu privire la notificarea organismului de evaluare a conformității să fie luată de persoanele competente, altele decât cele care au efectuat evaluarea.
Alineatul 4
Autoritatea de notificare nu oferă și nu prestează activități pe care le desfășoară organismele de evaluare a conformității sau servicii de consultanță în condiții comerciale sau concurențiale.
Alineatul 5
Autoritatea de notificare garantează confidențialitatea informațiilor obținute.
Alineatul 6
Autoritatea de notificare trebuie să dispună de personal competent suficient pentru a-și îndeplini sarcinile în mod corespunzător.

Articolul 38

Obligația de informare a autorităților de notificare

Alineatul 1
Statele membre informează Comisia în legătură cu procedurile lor de evaluare și notificare a organismelor de evaluare a conformității și de monitorizare a organismelor notificate, precum și în legătură cu orice modificări ale acestora.
Alineatul 2
Comisia pune la dispoziția publicului informațiile menționate la alineatul (1).

Articolul 39

Cerințe referitoare la organismele notificate

Alineatul 1
Pentru a fi notificat, un organism de evaluare a conformității trebuie să îndeplinească cerințele prevăzute la alineatele (2)-(12).
Alineatul 2
Organismul de evaluare a conformității trebuie să fie înființat în temeiul dreptului intern și să aibă personalitate juridică.
Alineatul 3
Organismul de evaluare a conformității trebuie să fie un organism terț, independent de organizația sau de produsul cu elemente digitale pe care îl evaluează.
Alineatul 4
Organismul de evaluare a conformității, personalul de conducere și personalul responsabil cu îndeplinirea sarcinilor de evaluare a conformității nu trebuie să aibă calitatea de proiectant, dezvoltator, producător, furnizor, importator, distribuitor, instalator, cumpărător, proprietar, utilizator sau operator de întreținere al produselor pe care le evaluează, și nici de reprezentant autorizat al vreuneia dintre părțile menționate. Acest lucru nu împiedică utilizarea produselor evaluate care sunt necesare pentru operațiunile organismului de evaluare a conformității sau utilizarea produselor respective în scopuri personale.
Alineatul 5
Organismele de evaluare a conformității și personalul acestora îndeplinesc activitățile de evaluare a conformității la cel mai înalt grad de integritate profesională și cu competența tehnică necesară în domeniul respectiv și trebuie să fie libere de orice presiune și stimulent, îndeosebi de natură financiară, care le-ar putea influența aprecierea sau ar putea influența rezultatele activităților lor de evaluare a conformității, în special din partea persoanelor sau a grupurilor de persoane care au un interes față de rezultatele activităților respective.
Alineatul 6
Organismul de evaluare a conformității trebuie să poată să îndeplinească toate sarcinile de evaluare a conformității care sunt menționate în anexa VIII și pentru care a fost notificat, indiferent dacă atribuțiile respective sunt îndeplinite chiar de organismul de evaluare a conformității sau în numele și sub responsabilitatea acestuia.
Litera a
personal având cunoștințe tehnice și experiență suficientă și adecvată pentru a îndeplini sarcinile de evaluare a conformității;
Litera b
descrierile procedurilor în conformitate cu care urmează să se realizeze evaluarea conformității, asigurându-se transparența și posibilitatea de a reproduce procedurile în cauză. Organismul de evaluare a conformității trebuie să dispună de politici și proceduri adecvate, care să facă o distincție clară între sarcinile îndeplinite ca organism notificat și orice alte activități;
Litera c
procedurile necesare pentru a-și desfășura activitatea ținând seama în mod corespunzător de dimensiunea unei întreprinderi, de domeniul de activitate și de structura acesteia, de gradul de complexitate al tehnologiei utilizate pentru produse, precum și de caracterul de serie sau de masă al procesului de producție.
Alineatul 7
Personalul responsabil de îndeplinirea activităților de evaluare a conformității trebuie să posede următoarele:
Litera a
o pregătire tehnică și profesională solidă care să acopere toate activitățile de evaluare a conformității pentru care organismul de evaluare a conformității a fost notificat;
Litera b
cunoștințe satisfăcătoare cu privire la cerințele evaluărilor pe care le realizează și autoritatea necesară pentru realizarea acestor evaluări;
Litera c
cunoștințe și o înțelegere corespunzătoare a cerințelor esențiale de securitate cibernetică stabilite în anexa I, a standardelor armonizate și a specificațiilor comune aplicabile și a dispozițiilor relevante din legislația de armonizare a Uniunii și din actele de punere în aplicare a acesteia;
Litera d
capacitatea de a întocmi certificate, procese-verbale și rapoarte care să demonstreze că evaluările au fost efectuate.
Alineatul 8
Imparțialitatea organismelor de evaluare a conformității, a personalului de conducere și a personalului de evaluare al acestora trebuie să fie garantată.
Alineatul 9
Organismele de evaluare a conformității încheie o asigurare de răspundere în cazul în care răspunderea nu este asumată de statul membru respectiv în conformitate cu dreptul intern sau în cazul în care statul membru nu este direct responsabil pentru evaluarea conformității.
Alineatul 10
Personalul organismului de evaluare a conformității păstrează secretul profesional referitor la toate informațiile obținute în îndeplinirea sarcinilor sale în temeiul anexei VIII sau al oricărei dispoziții de punere în aplicare a acesteia din dreptul intern, excepție făcând relația cu autoritățile de supraveghere a pieței ale statului membru în care își desfășoară activitățile. Drepturile de autor sunt protejate. Organismul de evaluare a conformității trebuie să dispună de proceduri documentate care să asigure conformitatea cu prezentul alineat.
Alineatul 11
Organismele de evaluare a conformității trebuie să participe la activitățile de standardizare relevante și la activitățile grupului de coordonare a organismelor notificate înființat în temeiul articolului 51 sau să se asigure că personalul lor de evaluare este informat cu privire la aceste activități și trebuie să pună în aplicare ca orientare generală deciziile și documentele administrative produse ca rezultat al activității grupului respectiv.
Alineatul 12
Organismele de evaluare a conformității funcționează în conformitate cu un ansamblu de termene și condiții coerente, echitabile, proporționale și rezonabile, evitând în același timp sarcinile inutile pentru operatorii economici, ținând seama în mod special de interesele microîntreprinderilor și ale întreprinderilor mici și mijlocii în ceea ce privește taxele.

Articolul 40

Prezumția de conformitate a organismelor notificate

Paragraf
În cazul în care un organism de evaluare a conformității poate demonstra conformitatea sa cu criteriile prevăzute în standardele armonizate relevante sau în părți din acestea, ale căror referințe au fost publicate în Jurnalul Oficial al Uniunii Europene, se consideră că acesta este în conformitate cu prevederile articolului 39 în măsura în care standardele armonizate aplicabile reglementează aceste cerințe.

Articolul 41

Filialele organismelor notificate și subcontractarea de către organismele notificate

Alineatul 1
În cazul în care un organism notificat subcontractează anumite sarcini legate de evaluarea conformității sau recurge la o filială, acesta se asigură că subcontractantul sau filiala îndeplinește cerințele prevăzute la articolul 39 și informează autoritatea de notificare în acest sens.
Alineatul 2
Organismele notificate își asumă întreaga responsabilitate pentru sarcinile îndeplinite de subcontractanți sau de filiale, indiferent de locul în care sunt stabilite.
Alineatul 3
Activitățile pot fi subcontractate sau realizate de o filială doar cu acordul producătorului.
Alineatul 4
Organismele notificate pun la dispoziția autorității de notificare documentele relevante privind evaluarea calificărilor subcontractantului sau ale filialei și privind activitățile îndeplinite de aceasta în temeiul prezentului regulament.

Articolul 42

Cererea de notificare

Alineatul 1
Organismul de evaluare a conformității depune o cerere de notificare către autoritatea de notificare a statului membru în care este stabilit.
Alineatul 2
Această cerere este însoțită de o descriere a activităților de evaluare a conformității, a procedurii sau procedurilor de evaluare a conformității și a produsului sau produselor cu elemente digitale pentru care organismul se consideră a fi competent, precum și, dacă este cazul, de un certificat de acreditare, în cazul în care acesta există, eliberat de un organism național de acreditare, care să ateste că organismul de evaluare a conformității îndeplinește cerințele prevăzute la articolul 39.
Alineatul 3
În cazul în care un organism de evaluare a conformității nu poate prezenta un certificat de acreditare, acesta prezintă autorității de notificare toate documentele justificative necesare pentru verificarea, recunoașterea și monitorizarea periodică a conformității acestuia cu cerințele de la articolul 39.

Articolul 43

Procedura de notificare

Alineatul 1
Autoritățile de notificare notifică numai organismele de evaluare a conformității care au satisfăcut cerințele prevăzute la articolul 39.
Alineatul 2
Autoritatea de notificare notifică Comisia și celelalte state membre utilizând sistemul informațional Noua abordare privind organizațiile notificate și desemnate, dezvoltat și gestionat de Comisie.
Alineatul 3
Notificarea include detalii complete despre activitățile de evaluare a conformității, despre modulul sau modulele de evaluare a conformității și despre produsul sau produsele cu elemente digitale în cauză, precum și atestarea relevantă a competenței.
Alineatul 4
În cazul în care notificarea nu se bazează pe certificatul de acreditare menționat la articolul 42 alineatul (2), autoritatea de notificare prezintă Comisiei și celorlalte state membre documente justificative care atestă competența organismului de evaluare a conformității și măsurile adoptate pentru a se asigura că organismul respectiv va fi monitorizat periodic și că va îndeplini în continuare cerințele prevăzute la articolul 39.
Alineatul 5
Organismul în cauză poate efectua activitățile unui organism notificat numai în cazul în care Comisia sau celelalte state membre nu au ridicat obiecții în termen de două săptămâni de la notificare, atunci când se utilizează un certificat de acreditare, sau în termen de două luni de la notificare, atunci când nu se utilizează acreditarea.
Alineatul 6
Comisia și celelalte state membre sunt înștiințate cu privire la orice modificări relevante ulterioare aduse notificării.

Articolul 44

Numerele de identificare și lista organismelor notificate

Alineatul 1
Comisia atribuie organismului notificat un număr de identificare.
Alineatul 2
Comisia pune la dispoziția publicului lista organismelor notificate în baza prezentului regulament, inclusiv numerele de identificare care le-au fost alocate și activitățile pentru care au fost notificate.

Articolul 45

Modificări ale notificărilor

Alineatul 1
Dacă o autoritate de notificare a constatat sau a fost informată că un organism notificat nu mai respectă cerințele prevăzute la articolul 39 sau că acesta nu își îndeplinește obligațiile, autoritatea de notificare restricționează, suspendă sau retrage notificarea, după caz, în funcție de gravitatea nerespectării cerințelor sau de gravitatea neîndeplinirii obligațiilor respective. Aceasta informează imediat Comisia și celelalte state membre în consecință.
Alineatul 2
În caz de restricționare, suspendare sau retragere a notificării sau în cazul în care organismul notificat și-a încetat activitatea, statul membru notificator ia măsurile adecvate pentru a se asigura că dosarele organismului respectiv fie sunt prelucrate de un alt organism notificat, fie sunt puse la dispoziția autorităților de notificare și de supraveghere a pieței responsabile, la cererea acestora.

Articolul 46

Contestarea competenței organismelor notificate

Alineatul 1
Comisia investighează toate cazurile în care are îndoieli sau în care i se aduc la cunoștință îndoieli privind competența unui organism notificat sau continuitatea îndeplinirii de către un organism notificat a cerințelor și a responsabilităților care îi revin.
Alineatul 2
Statul membru notificator prezintă Comisiei, la cerere, toate informațiile referitoare la baza notificării sau la menținerea competenței organismului în cauză.
Alineatul 3
Comisia se asigură că toate informațiile sensibile obținute pe parcursul investigațiilor sale sunt tratate în mod confidențial.
Alineatul 4
În cazul în care constată că un organism notificat nu satisface sau nu mai satisface cerințele pentru a fi notificat, Comisia informează statul membru notificator în consecință și solicită acestuia să ia măsurile corective necesare, inclusiv anularea notificării, dacă este necesar.

Articolul 47

Obligațiile operaționale ale organismelor notificate

Alineatul 1
Organismele notificate efectuează evaluări ale conformității în conformitate cu procedurile de evaluare a conformității prevăzute la articolul 32 și în anexa VIII.
Alineatul 2
Evaluările conformității sunt realizate în mod proporțional, evitând sarcinile inutile pentru operatorii economici. Organismul de evaluare a conformității își desfășoară activitatea ținând seama în mod corespunzător de dimensiunea întreprinderii, în special în ceea ce privește microîntreprinderile și întreprinderile mici și mijlocii, de domeniul de activitate și structura acestora, de gradul lor de complexitate și de nivelul de risc în materie de securitate cibernetică al produselor cu elemente digitale și al tehnologiei în cauză, precum și de caracterul de serie sau de masă al procesului de producție.
Alineatul 3
Cu toate acestea, organismele notificate respectă gradul de precizie și nivelul de protecție necesare pentru conformitatea produselor cu elemente digitale cu prezentul regulament.
Alineatul 4
În cazul în care un organism notificat constată că cerințele prevăzute în anexa I sau în standardele armonizate corespunzătoare sau în specificațiile tehnice menționate la articolul 27 nu au fost îndeplinite de către un producător, acesta solicită producătorului să ia măsurile corective adecvate și nu emite certificatul de conformitate.
Alineatul 5
Atunci când pe parcursul monitorizării conformității efectuate după eliberarea certificatului organismul notificat constată că un produs cu elemente digitale nu mai este conform cu cerințele prevăzute în prezentul regulament, acesta solicită producătorului să ia măsurile corective adecvate și suspendă sau retrage certificatul, dacă este necesar.
Alineatul 6
În cazul în care nu se iau măsuri corective sau acestea nu au efectul necesar, organismul notificat restricționează, suspendă sau retrage certificatele, după caz.

Articolul 48

Căi de atac împotriva deciziilor organismelor notificate

Paragraf
Statele membre se asigură că este disponibilă o cale de atac împotriva deciziilor organismelor notificate.

Articolul 49

Obligația de informare care revine organismelor notificate

Alineatul 1
Organismele notificate informează autoritatea de notificare în legătură cu:
Litera a
orice refuzare, restricționare, suspendare sau retragere a unui certificat;
Litera b
orice circumstanțe care afectează domeniul de aplicare și condițiile notificării;
Litera c
orice cerere de informare cu privire la activitățile de evaluare a conformității desfășurate, primită de la autoritățile de supraveghere a pieței;
Litera d
la cerere, activitățile de evaluare a conformității realizate în limita domeniului de aplicare al notificării și orice altă activitate realizată, inclusiv activitățile transfrontaliere și subcontractările.
Alineatul 2
Organismele notificate furnizează celorlalte organisme notificate în temeiul prezentului regulament care desfășoară activități similare de evaluare a conformității referitoare la aceleași produse cu elemente digitale informații relevante privind aspecte legate de rezultatele negative și, la cerere, de rezultatele pozitive ale evaluării conformității.

Articolul 50

Schimbul de experiență

Paragraf
Comisia asigură organizarea schimbului de experiență între autoritățile naționale ale statelor membre responsabile de politica privind notificarea.

Articolul 51

Coordonarea organismelor notificate

Alineatul 1
Comisia se asigură că între organismele notificate există o coordonare și o cooperare adecvată, care funcționează în cadrul unui grup transsectorial al organismelor notificate.
Alineatul 2
Statele membre se asigură că organismele notificate de ele participă la activitatea grupului respectiv, în mod direct sau prin intermediul unor reprezentanți desemnați.
CAPITOLUL V
CAPITOLUL V

Articolul 52

Supravegherea pieței și controlul produselor cu elemente digitale pe piața Uniunii

Alineatul 1
Regulamentul (UE) 2019/1020 se aplică produselor cu elemente digitale care intră în domeniul de aplicare al prezentului regulament.
Alineatul 2
Fiecare stat membru desemnează una sau mai multe autorități de supraveghere a pieței cu scopul de a asigura punerea în aplicare eficace a prezentului regulament. Statele membre pot desemna o autoritate existentă sau nouă care să acționeze în calitate de autoritate de supraveghere a pieței pentru prezentul regulament.
Alineatul 3
Autoritățile de supraveghere a pieței desemnate în temeiul alineatului (2) de la prezentul articol sunt, de asemenea, responsabile de desfășurarea activităților de supraveghere a pieței în legătură cu obligațiile administratorilor de software cu sursă deschisă prevăzute la articolul 24. În cazul în care o autoritate de supraveghere a pieței constată că un administrator de software cu sursă deschisă nu respectă obligațiile prevăzute la articolul respectiv, aceasta solicită administratorului de software cu sursă deschisă să se asigure că sunt luate toate măsurile corective adecvate. Administratorii de software cu sursă deschisă se asigură că sunt luate toate măsurile corective adecvate în ceea ce privește obligațiile care le revin în temeiul prezentului regulament.
Alineatul 4
Dacă este necesar, autoritățile de supraveghere a pieței cooperează cu autoritățile naționale de certificare a securității cibernetice desemnate în conformitate cu articolul 58 din Regulamentul (UE) 2019/881 și fac schimb de informații în mod regulat. În ceea ce privește supravegherea punerii în aplicare a obligațiilor de raportare în temeiul articolului 14 din prezentul regulament, autoritățile de supraveghere a pieței desemnate cooperează și fac schimb de informații în mod regulat cu CSIRT desemnate drept coordonatori și cu ENISA.
Alineatul 5
Autoritățile de supraveghere a pieței pot solicita unei CSIRT desemnate drept coordonator sau ENISA să furnizeze consiliere tehnică pe teme legate de punerea în aplicare și asigurarea respectării prezentului regulament. Atunci când efectuează o investigație în temeiul articolului 54, autoritățile de supraveghere a pieței pot solicita CSIRT desemnate drept coordonator sau ENISA să furnizeze o analiză în sprijinul evaluărilor conformității produselor cu elemente digitale.
Alineatul 6
Dacă este necesar, autoritățile de supraveghere a pieței cooperează cu alte autorități de supraveghere a pieței desemnate în temeiul altor acte din legislația de armonizare a Uniunii decât prezentul regulament și fac schimb de informații în mod regulat.
Alineatul 7
Autoritățile de supraveghere a pieței cooperează, după caz, cu autoritățile care supraveghează legislația Uniunii în domeniul protecției datelor. O astfel de cooperare include informarea acestor autorități cu privire la orice constatare relevantă pentru îndeplinirea competențelor lor, inclusiv atunci când se emit orientări și recomandări în temeiul alineatului (10), în cazul în care aceste orientări și recomandări se referă la prelucrarea datelor cu caracter personal.
Alineatul 8
Statele membre se asigură că autorităților de supraveghere a pieței desemnate li se pun la dispoziție resurse financiare și tehnice adecvate, inclusiv, după caz, instrumente de automatizare a prelucrării, precum și resurse umane cu competențele necesare în materie de securitate cibernetică pentru a-și îndeplini sarcinile care le revin în temeiul prezentului regulament.
Alineatul 9
Comisia încurajează și facilitează schimbul de experiență între autoritățile de supraveghere a pieței desemnate.
Alineatul 10
Autoritățile de supraveghere a pieței pot oferi orientări și recomandări operatorilor economici cu privire la punerea în aplicare a prezentului regulament, cu sprijinul Comisiei și, după caz, al CSIRT și al ENISA.
Alineatul 11
Autoritățile de supraveghere a pieței informează consumatorii cu privire la locul în care pot depune plângeri care ar putea indica nerespectarea prezentului regulament, în conformitate cu articolul 11 din Regulamentul (UE) 2019/1020, și le furnizează consumatorilor informații cu privire la locul și modul de accesare a mecanismelor de facilitare a raportării vulnerabilităților, incidentelor și amenințărilor cibernetice care pot afecta produsele cu elemente digitale.
Alineatul 12
Autoritățile de supraveghere a pieței facilitează, după caz, cooperarea cu părțile interesate relevante, inclusiv cu organizațiile științifice, de cercetare și de consumatori.
Alineatul 13
Autoritățile de supraveghere a pieței raportează anual Comisiei rezultatele activităților relevante de supraveghere a pieței. Autoritățile de supraveghere a pieței desemnate raportează fără întârziere Comisiei și autorităților naționale de concurență relevante toate informațiile identificate în cursul activităților de supraveghere a pieței care ar putea prezenta interes pentru aplicarea legislației Uniunii în domeniul concurenței.
Alineatul 14
Pentru produsele cu elemente digitale care intră în domeniul de aplicare al prezentului regulament și care sunt clasificate drept sisteme de IA cu grad ridicat de risc în conformitate cu articolul 6 din Regulamentul (UE) 2024/1689, autoritățile de supraveghere a pieței desemnate în sensul regulamentului menționat sunt autoritățile responsabile cu activitățile de supraveghere a pieței necesare în temeiul prezentului regulament. Autoritățile de supraveghere a pieței desemnate în temeiul Regulamentului (UE) 2024/1689 cooperează, după caz, cu autoritățile de supraveghere a pieței desemnate în temeiul prezentului regulament și, în ceea ce privește supravegherea punerii în aplicare a obligațiilor de raportare în temeiul articolului 14 din prezentul regulament, cu CSIRT desemnate drept coordonatori și cu ENISA. Autoritățile de supraveghere a pieței desemnate în temeiul Regulamentului (UE) 2024/1689 informează în special autoritățile de supraveghere a pieței desemnate în temeiul prezentului regulament cu privire la orice constatare relevantă pentru îndeplinirea sarcinilor lor legate de punerea în aplicare a prezentului regulament.
Alineatul 15
Se instituie ADCO pentru aplicarea uniformă a prezentului regulament, în temeiul articolului 30 alineatul (2) din Regulamentul (UE) 2019/1020. ADCO trebuie să fie compus din reprezentanți ai autorităților de supraveghere a pieței desemnate și, dacă este cazul, din reprezentanți ai birourilor unice de legătură. ADCO abordează, de asemenea, aspecte specifice legate de activitățile de supraveghere a pieței în ceea ce privește obligațiile impuse administratorilor de software cu sursă deschisă.
Alineatul 16
Autoritățile de supraveghere a pieței monitorizează modul în care producătorii au aplicat criteriile menționate la articolul 13 alineatul (8) atunci când stabilesc perioada de asistență pentru produsele lor cu elemente digitale.

Articolul 53

Accesul la date și la documentație

Paragraf
Dacă este necesar pentru a evalua conformitatea produselor cu elemente digitale și a proceselor instituite de producătorii lor cu cerințele esențiale de securitate cibernetică prevăzute în anexa I și în urma unei cereri motivate, autorităților de supraveghere a pieței li se acordă acces la datele, prezentate într-o limbă care le este ușor accesibilă, necesare pentru a evalua proiectarea, dezvoltarea, producția și gestionarea vulnerabilităților acestor produse, inclusiv la documentația internă aferentă a operatorului economic relevant.

Articolul 54

Procedura la nivel național privind produsele cu elemente digitale care prezintă un risc semnificativ în materie de securitate cibernetică

Alineatul 1
Dacă autoritatea de supraveghere a pieței dintr-un stat membru are motive suficiente să considere că un produs cu elemente digitale, inclusiv gestionarea vulnerabilităților sale, prezintă un risc semnificativ în materie de securitate cibernetică, aceasta efectuează, fără întârzieri nejustificate și, după caz, în cooperare cu CSIRT, o evaluare a respectivului produs cu elemente digitale în ceea ce privește conformitatea sa cu toate cerințele prevăzute în prezentul regulament. Operatorii economici relevanți cooperează cu autoritatea de supraveghere a pieței în funcție de necesități.
Alineatul 2
Atunci când evaluează importanța unui risc de securitate cibernetică vizat la alineatul (1) de la prezentul articol, autoritățile de supraveghere a pieței iau în considerare și factorii de risc fără caracter tehnic, în special cei stabiliți după evaluările coordonate la nivelul Uniunii ale riscurilor în materie de securitate ale lanțurilor de aprovizionare critice, efectuate în conformitate cu articolul 22 din Directiva (UE) 2022/2555. Dacă o autoritate de supraveghere a pieței are motive suficiente să considere că un produs cu elemente digitale prezintă un risc important în materie de securitate cibernetică având în vedere factori de risc fără caracter tehnic, aceasta informează autoritățile competente desemnate sau instituite în temeiul articolului 8 din Directiva (UE) 2022/2555 și cooperează cu autoritățile respective în funcție de necesități.
Alineatul 3
Dacă autoritatea de supraveghere a pieței consideră că neconformitatea nu se limitează la teritoriul său național, aceasta informează Comisia și celelalte state membre cu privire la rezultatele evaluării și la acțiunile pe care le-a impus operatorului economic.
Alineatul 4
Operatorul economic se asigură că sunt întreprinse toate acțiunile corective adecvate pentru toate produsele cu elemente digitale în cauză pe care acesta le-a pus la dispoziție pe piață în întreaga Uniune.
Alineatul 5
În cazul în care operatorul economic nu întreprinde acțiuni corective adecvate în termenul menționat la alineatul (1) al doilea paragraf, autoritatea de supraveghere a pieței ia toate măsurile provizorii adecvate pentru a interzice sau a restricționa punerea la dispoziție a produsului respectiv cu elemente digitale pe piața sa națională, pentru a-l retrage de pe piață sau pentru a-l rechema.
Alineatul 6
Informațiile menționate la alineatul (5) trebuie să cuprindă toate detaliile disponibile, în special datele necesare pentru identificarea produsului cu elemente digitale care sunt neconforme, originea produsului cu elemente digitale, natura neconformității invocate și riscul pe care aceasta îl implică, natura și durata măsurilor naționale adoptate, precum și argumentele prezentate de operatorul economic relevant. În special, autoritatea de supraveghere a pieței indică dacă neconformitatea se datorează unuia sau mai multora dintre motivele următoare:
Litera a
nerespectarea de către produs cu elemente digitale sau de către procesele instituite de producător a cerințelor esențiale de securitate cibernetică prevăzute în anexa I;
Litera b
deficiențe ale standardelor armonizate, ale sistemelor europene de certificare de securitate cibernetică sau ale specificațiilor comune astfel cum sunt menționate la articolul 27.
Alineatul 7
Autoritățile de supraveghere a pieței din statele membre, altele decât autoritatea de supraveghere a pieței din statul membru care a inițiat procedura, informează fără întârziere Comisia și celelalte state membre cu privire la toate măsurile adoptate și la toate informațiile suplimentare deținute referitoare la neconformitatea produsului cu elemente digitale în cauză și, în cazul în care nu sunt de acord cu privire la măsura națională notificată, cu privire la obiecțiile lor.
Alineatul 8
În cazul în care, în termen de trei luni de la primirea înștiințării menționate la alineatul (5) de la prezentul articol, niciun stat membru și nici Comisia nu ridică vreo obiecție cu privire la o măsură provizorie luată de un stat membru, măsura respectivă este considerată a fi justificată. Acest lucru nu aduce atingere drepturilor procedurale care îi revin operatorului economic în cauză în conformitate cu articolul 18 din Regulamentul (UE) 2019/1020.
Alineatul 9
Autoritățile de supraveghere a pieței din toate statele membre se asigură că se iau măsuri restrictive adecvate în ceea ce privește produsul în cauză, cum ar fi retragerea fără întârziere a produsului cu elemente digitale de pe piețele lor.

Articolul 55

Procedura de salvgardare a Uniunii

Alineatul 1
Dacă în termen de trei luni de la primirea notificării menționate la articolul 54 alineatul (5) un stat membru ridică obiecții împotriva unei măsuri adoptate de un alt stat membru sau în cazul în care Comisia consideră că măsura este contrară dreptului Uniunii, Comisia inițiază fără întârziere consultări cu statul membru relevant și cu operatorul sau operatorii economici în cauză și evaluează măsura națională. Pe baza rezultatelor evaluării respective, Comisia decide dacă măsura națională este justificată sau nu în termen de nouă luni de la notificarea menționată la articolul 54 alineatul (5) și notifică respectiva decizie statului membru în cauză.
Alineatul 2
Dacă măsura națională este considerată justificată, toate statele membre iau măsurile necesare pentru a garanta că produsul cu elemente digitale considerat neconform este retras de pe piețele lor și informează Comisia în consecință. Dacă măsura națională este considerată ca fiind nejustificată, statul membru în cauză retrage măsura.
Alineatul 3
Dacă măsura națională este considerată a fi justificată, iar neconformitatea produsului cu elemente digitale este atribuită unor deficiențe ale standardelor armonizate, Comisia aplică procedura prevăzută la articolul 11 din Regulamentul (UE) nr. 1025/2012.
Alineatul 4
Dacă măsura națională este considerată a fi justificată, iar neconformitatea produsului cu elemente digitale este atribuită unor deficiențe ale unui sistem european de certificare de securitate cibernetică menționat la articolul 27, Comisia analizează dacă este oportun să modifice sau să abroge orice act delegat adoptat în temeiul articolului 27 alineatul (9) care precizează prezumția de conformitate în ceea ce privește sistemul de certificare respectiv.
Alineatul 5
Dacă măsura națională este considerată a fi justificată, iar neconformitatea produsului cu elemente digitale este atribuită unor deficiențe ale specificațiilor comune menționate la articolul 27, Comisia analizează dacă este oportun să modifice sau să abroge actul de punere în aplicare adoptat conform articolului 27 alineatul (2) care stabilește specificațiile comune respective.

Articolul 56

Procedura la nivelul Uniunii privind produsele cu elemente digitale care prezintă un risc semnificativ în materie de securitate cibernetică

Alineatul 1
Dacă Comisia are motive suficiente să considere, inclusiv pe baza informațiilor furnizate de ENISA, că un produs cu elemente digitale care prezintă un risc semnificativ în materie de securitate cibernetică nu respectă cerințele prevăzute în prezentul regulament, aceasta informează autoritățile relevante de supraveghere a pieței. Dacă autoritățile de supraveghere a pieței efectuează o evaluare a produsului respectiv cu elemente digitale care poate prezenta un risc semnificativ în materie de securitate cibernetică în ceea ce privește conformitatea acestuia cu cerințele prevăzute în prezentul regulament, se aplică procedurile menționate la articolele 54 și 55.
Alineatul 2
În cazul în care Comisia are motive suficiente să considere că un produs cu elemente digitale prezintă un risc important în materie de securitate cibernetică având în vedere factori de risc fără caracter tehnic, aceasta informează autoritățile de supraveghere a pieței competente și, după caz, autoritățile competente desemnate sau instituite în temeiul articolului 8 din Directiva (UE) 2022/2555 și cooperează cu autoritățile respective în funcție de necesități. Comisia analizează totodată relevanța riscurilor identificate pentru respectivul produs cu elemente digitale, având în vedere sarcinile sale în evaluările coordonate la nivelul Uniunii ale riscurilor de securitate ale lanțurilor de aprovizionare critice, prevăzute la articolul 22 din Directiva (UE) 2022/2555, și consultă, după caz, grupul de cooperare instituit în temeiul articolului 14 din Directiva (UE) 2022/2555 și ENISA.
Alineatul 3
În circumstanțe care justifică o intervenție imediată pentru a menține buna funcționare a pieței interne și în cazul în care Comisia are motive suficiente să considere că produsul cu elemente digitale menționat la alineatul (1) continuă să nu respecte cerințele prevăzute în prezentul regulament, iar autoritățile relevante de supraveghere a pieței nu au luat măsuri eficace, Comisia efectuează o evaluare a conformității și poate solicita ENISA să efectueze o analiză în sprijinul acesteia. Comisia informează autoritățile relevante de supraveghere a pieței în consecință. Operatorii economici relevanți cooperează cu ENISA în funcție de necesități.
Alineatul 4
Pe baza evaluării menționate la alineatul (3), Comisia poate stabili că este necesară o acțiune corectivă sau restrictivă la nivelul Uniunii. În acest scop, Comisia consultă fără întârziere statele membre în cauză și operatorul sau operatorii economici relevanți.
Alineatul 5
Pe baza consultării menționate la alineatul (4) de la prezentul articol, Comisia poate adopta acte de punere în aplicare pentru a asigura măsuri corective sau restrictive la nivelul Uniunii, inclusiv de retragere de pe piață sau rechemare a respectivelor produse cu elemente digitale, într-un termen rezonabil, proporțional cu natura riscului. Aceste acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 62 alineatul (2).
Alineatul 6
Comisia comunică imediat actele de punere în aplicare menționate la alineatul (5) operatorului sau operatorilor economici relevanți. Statele membre pun în aplicare fără întârziere aceste acte de punere în aplicare și informează Comisia în consecință.
Alineatul 7
Alineatele (3)-(6) se aplică pe durata situației excepționale care a justificat intervenția Comisiei cu condiția ca respectivul produs cu elemente digitale să nu fie adus în conformitate cu prezentul regulament.

Articolul 57

Produse cu elemente digitale care sunt conforme, dar care prezintă un risc semnificativ în materie de securitate cibernetică

Alineatul 1
Autoritatea de supraveghere a pieței dintr-un stat membru solicită unui operator economic să ia toate măsurile adecvate în cazul în care, după efectuarea unei evaluări în temeiul articolului 54, constată că, deși un produs cu elemente digitale și procesele instituite de producător sunt în conformitate cu prezentul regulament, acestea prezintă un risc semnificativ în materie de securitate cibernetică, precum și un risc pentru:
Litera a
sănătatea sau siguranța persoanelor;
Litera b
respectarea obligațiilor de protecție a drepturilor fundamentale care decurg din dreptul Uniunii sau din dreptul intern;
Litera c
disponibilitatea, autenticitatea, integritatea sau confidențialitatea serviciilor oferite prin intermediul unui sistem electronic de informații de către entitățile esențiale menționate la articolul 3 alineatul (1) din Directiva (UE) 2022/2555; sau
Litera d
alte aspecte ce țin de protecția interesului public.
Alineatul 2
Producătorul sau alți operatori economici relevanți se asigură că sunt întreprinse acțiuni corective cu privire la produsele cu elemente digitale în cauză pe care aceștia le-au pus la dispoziție pe piață în întreaga Uniune, în termenul prevăzut de autoritatea de supraveghere a pieței din statul membru menționat la alineatul (1).
Alineatul 3
Statul membru informează imediat Comisia și celelalte state membre cu privire la măsurile luate în temeiul alineatului (1). Informațiile respective includ toate detaliile disponibile, în special datele necesare pentru identificarea respectivelor produse cu elemente digitale, originea și lanțul de aprovizionare aferente acestor produse, natura riscului implicat, precum și natura și durata măsurilor naționale adoptate.
Alineatul 4
Comisia inițiază fără întârziere consultări cu statele membre și cu operatorul economic relevant și evaluează măsurile naționale adoptate. Pe baza rezultatelor evaluării respective, Comisia decide dacă măsura este justificată sau nu și, dacă este cazul, propune măsuri adecvate.
Alineatul 5
Comisia comunică decizia menționată la alineatul (4) celorlalte state membre.
Alineatul 6
În cazul în care are motive suficiente să considere, inclusiv pe baza informațiilor furnizate de ENISA, că un produs cu elemente digitale, deși este conform cu prezentul regulament, prezintă riscurile menționate la alineatul (1) de la prezentul articol, Comisia informează și poate solicita autorității sau autorităților relevante de supraveghere a pieței să efectueze o evaluare și să urmeze procedurile menționate la articolul 54 și la alineatele (1), (2) și (3) din prezentul articol.
Alineatul 7
În circumstanțe care justifică o intervenție imediată pentru a menține buna funcționare a pieței interne și în cazul în care Comisia are motive suficiente să considere că produsul cu elemente digitale menționat la alineatul (6) continuă să prezinte riscurile prevăzute la alineatul (1), iar autoritățile naționale relevante de supraveghere a pieței nu au luat măsuri eficace, Comisia efectuează o evaluare a riscurilor prezentate de produsul cu elemente digitale și poate solicita ENISA să realizeze o analiză în sprijinul respectivei evaluări și informează autoritățile relevante de supraveghere a pieței în consecință. Operatorii economici relevanți cooperează cu ENISA în funcție de necesități.
Alineatul 8
Pe baza evaluării menționate la alineatul (7), Comisia poate stabili că este necesară o acțiune corectivă sau restrictivă la nivelul Uniunii. În acest scop, Comisia consultă fără întârziere statele membre în cauză și operatorul sau operatorii economici relevanți.
Alineatul 9
Pe baza consultării menționate la alineatul (8) de la prezentul articol, Comisia poate adopta acte de punere în aplicare pentru a decide cu privire la măsuri corective sau restrictive la nivelul Uniunii, inclusiv de retragere de pe piață sau rechemare a respectivelor produse cu elemente digitale, într-un termen rezonabil, proporțional cu natura riscului. Aceste acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 62 alineatul (2).
Alineatul 10
Comisia comunică imediat actele de punere în aplicare menționate la alineatul (9) operatorului sau operatorilor economici relevanți. Statele membre pun în aplicare fără întârziere aceste acte de punere în aplicare și informează Comisia în consecință.
Alineatul 11
Alineatele (6)-(10) se aplică pe durata situației excepționale care a justificat intervenția Comisiei și atât timp cât respectivul produs cu elemente digitale continuă să prezinte riscurile menționate la alineatul (1).

Articolul 58

Neconformitatea formală

Alineatul 1
Autoritatea de supraveghere a pieței dintr-un stat membru solicită producătorului relevant să pună capăt neconformității în cauză, atunci când constată una dintre situațiile următoare:
Litera a
marcajul CE a fost aplicat cu încălcarea articolelor 29 și 30;
Litera b
marcajul CE nu a fost aplicat;
Litera c
declarația de conformitate UE nu a fost întocmită;
Litera d
declarația de conformitate UE nu a fost întocmită corect;
Litera e
numărul de identificare al organismului notificat care este implicat în procedura de evaluare a conformității, după caz, nu a fost aplicat;
Litera f
documentația tehnică nu este disponibilă sau este incompletă.
Alineatul 2
Dacă neconformitatea menționată la alineatul (1) persistă, statul membru în cauză ia toate măsurile corespunzătoare pentru a restricționa sau a interzice punerea la dispoziție pe piață a produsului cu elemente digitale sau pentru a se asigura că acesta este rechemat sau retras de pe piață.

Articolul 59

Activități comune ale autorităților de supraveghere a pieței

Alineatul 1
Autoritățile de supraveghere a pieței pot conveni cu alte autorități relevante să desfășoare activități comune menite să asigure securitatea cibernetică și protecția consumatorilor în ceea ce privește anumite produse cu elemente digitale introduse pe piață sau puse la dispoziție pe piață, în special produsele cu elemente digitale despre care se constată adesea că prezintă riscuri de securitate cibernetică.
Alineatul 2
Comisia sau ENISA propune desfășurarea de activități comune de verificare a conformității cu prezentul regulament de către autoritățile de supraveghere a pieței pe baza unor indicii sau informații privind o potențială neconformitate în mai multe state membre a unor produse cu elemente digitale care intră în domeniul de aplicare al prezentului regulament cu cerințele prevăzute în acesta.
Alineatul 3
Autoritățile de supraveghere a pieței și, după caz, Comisia, se asigură că acordul privind desfășurarea de activități comune nu duce la o concurență neloială între operatorii economici și nu afectează obiectivitatea, independența și imparțialitatea părților la acord.
Alineatul 4
O autoritate de supraveghere a pieței poate utiliza orice informație obținută ca rezultat al activităților comune desfășurate în cadrul oricărei investigații pe care o efectuează.
Alineatul 5
Respectiva autoritate de supraveghere a pieței și, după caz, Comisia, pun la dispoziția publicului acordul privind activitățile comune, inclusiv numele părților implicate.

Articolul 60

Acțiuni de verificare

Alineatul 1
Autoritățile de supraveghere a pieței decid să desfășoare acțiuni de control coordonate simultane (denumite în continuare acțiuni de verificare) pentru anumite produse cu elemente digitale sau pentru anumite categorii de astfel de produse, în scopul de a verifica respectarea prezentului regulament sau de a detecta încălcările acestuia. Aceste acțiuni de verificare includ inspecții ale produselor cu elemente digitale achiziționate sub o identitate falsă.
Alineatul 2
Cu excepția cazului în care autoritățile de supraveghere a pieței în cauză convin altfel, acțiunile de verificare sunt coordonate de Comisie. Dacă este cazul, coordonatorul acțiunii de verificare pune rezultatele agregate la dispoziția publicului.
Alineatul 3
În cazul în care, în îndeplinirea sarcinilor sale, inclusiv pe baza notificărilor primite în conformitate cu articolul 14 alineatele (1) și (3), ENISA identifică categorii de produse cu elemente digitale pentru care pot fi organizate acțiuni de verificare, aceasta prezintă o propunere de acțiuni de verificare coordonatorului menționat la alineatul (2) de la prezentul articol, pentru a fi examinată de autoritățile de supraveghere a pieței.
Alineatul 4
Atunci când desfășoară acțiuni de verificare, autoritățile de supraveghere a pieței implicate pot utiliza competențele de investigare prevăzute la articolele 52-58 și orice alte competențe care le sunt conferite de dreptul intern.
Alineatul 5
Autoritățile de supraveghere a pieței pot invita funcționari ai Comisiei și alte persoane însoțitoare autorizate de Comisie să participe la acțiunile de verificare.
CAPITOLUL VI
CAPITOLUL VI

Articolul 61

Exercitarea delegării de competențe

Alineatul 1
Comisiei i se conferă competența de a adopta acte delegate sub rezerva condițiilor prevăzute la prezentul articol.
Alineatul 2
Comisiei i se conferă competența de a adopta acte delegate menționată la articolul 2 alineatul (5) al doilea paragraf, la articolul 7 alineatul (3), la articolul 8 alineatele (1) și (2), la articolul 13 alineatul (8) al patrulea paragraf, la articolul 14 alineatul (9), la articolul 25, la articolul 27 alineatul (9), la articolul 28 alineatul (5) și la articolul 31 alineatul (5) pe o perioadă de cinci ani de la 10 decembrie 2024. Comisia prezintă un raport privind delegarea de competențe cel târziu cu nouă luni înainte de încheierea perioadei de cinci ani. Delegarea de competențe se prelungește tacit cu perioade de timp identice, cu excepția cazului în care Parlamentul European sau Consiliul se opune prelungirii respective cu cel puțin trei luni înainte de încheierea fiecărei perioade.
Alineatul 3
Delegarea de competențe menționată la articolul 2 alineatul (5) al doilea paragraf, la articolul 7 alineatul (3), la articolul 8 alineatele (1) și (2), la articolul 13 alineatul (8) al patrulea paragraf, la articolul 14 alineatul (9), la articolul 25, la articolul 27 alineatul (9), la articolul 28 alineatul (5) și la articolul 31 alineatul (5) poate fi revocată în orice moment de Parlamentul European sau de Consiliu. O decizie de revocare pune capăt delegării de competențe specificate în decizia respectivă. Decizia produce efecte din ziua care urmează datei publicării acesteia în Jurnalul Oficial al Uniunii Europene sau de la o dată ulterioară menționată în decizie. Decizia nu aduce atingere actelor delegate care sunt deja în vigoare.
Alineatul 4
Înainte de adoptarea unui act delegat, Comisia consultă experții desemnați de fiecare stat membru în conformitate cu principiile prevăzute în Acordul interinstituțional din 13 aprilie 2016 privind o mai bună legiferare.
Alineatul 5
De îndată ce adoptă un act delegat, Comisia îl notifică simultan Parlamentului European și Consiliului.
Alineatul 6
Un act delegat adoptat în temeiul articolului 2 alineatul (5) al doilea paragraf, al articolului 7 alineatul (3), al articolului 8 alineatul (1) sau (2), al articolului 13 alineatul (8) al patrulea paragraf, al articolului 14 alineatul (9), al articolului 25, al articolului 27 alineatul (9), al articolului 28 alineatul (5) sau al articolului 31 alineatul (5) intră în vigoare numai în cazul în care nici Parlamentul European și nici Consiliul nu au formulat obiecții în termen de două luni de la notificarea acestuia către Parlamentul European și Consiliu sau în cazul în care, înaintea expirării termenului respectiv, atât Parlamentul European, cât și Consiliul au informat Comisia că nu vor formula obiecții. Respectivul termen se prelungește cu două luni la inițiativa Parlamentului European sau a Consiliului.

Articolul 62

Procedura comitetului

Alineatul 1
Comisia este asistată de un comitet. Respectivul comitet reprezintă un comitet în înțelesul Regulamentului (UE) nr. 182/2011.
Alineatul 2
În cazul în care se face trimitere la prezentul alineat, se aplică articolul 5 din Regulamentul (UE) nr. 182/2011.
Alineatul 3
În cazul în care avizul comitetului trebuie obținut prin procedură scrisă, această procedură se încheie fără rezultat dacă, înainte de expirarea termenului de transmitere a avizului, acest lucru este hotărât de președintele comitetului sau solicitat un membru al comitetului.
CAPITOLUL VII
CAPITOLUL VII

Articolul 63

Confidențialitate

Alineatul 1
Toate părțile implicate în aplicarea prezentului regulament respectă confidențialitatea informațiilor și a datelor obținute în îndeplinirea sarcinilor și a activităților lor într-un mod care să protejeze în special:
Litera a
drepturile de proprietate intelectuală și informațiile comerciale confidențiale sau secretele comerciale ale unei persoane fizice sau juridice, inclusiv codul sursă, cu excepția cazurilor menționate la articolul 5 din Directiva (UE) 2016/943 a Parlamentului European și a Consiliului;
Litera b
punerea efectivă în aplicare a prezentului regulament, în special în scopul inspecțiilor, investigațiilor sau auditurilor;
Litera c
interesele securității publice și naționale;
Litera d
integritatea procedurilor penale sau administrative.
Alineatul 2
Fără a aduce atingere alineatului (1), informațiile transmise în mod confidențial între autoritățile de supraveghere a pieței, precum și între autoritățile de supraveghere a pieței și Comisie nu trebuie divulgate fără acordul prealabil al autorității de supraveghere a pieței care le-a emis.
Alineatul 3
Alineatele (1) și (2) nu aduc atingere drepturilor și obligațiilor care revin Comisiei, statelor membre și organismelor notificate cu privire la schimbul de informații și la difuzarea avertizărilor, și nici obligațiilor persoanelor în cauză de a furniza informații în temeiul dreptului penal al statelor membre.
Alineatul 4
Atunci când este necesar, Comisia și statele membre pot face schimb de informații sensibile cu autoritățile relevante din țări terțe cu care au încheiat acorduri de confidențialitate bilaterale sau multilaterale care garantează un nivel adecvat de protecție.

Articolul 64

Sancțiuni

Alineatul 1
Statele membre adoptă normele privind sancțiunile care se aplică în cazul nerespectării prezentului regulament și iau toate măsurile necesare pentru a asigura aplicarea acestora. Sancțiunile trebuie să fie efective, proporționale și cu efect de descurajare. Statele membre notifică normele și măsurile respective Comisiei fără întârziere și îi comunică acesteia, de asemenea fără întârziere, orice modificare ulterioară a acestora.
Alineatul 2
Nerespectarea cerințelor esențiale de securitate cibernetică prevăzute în anexa I și a obligațiilor prevăzute la articolele 13 și 14 face obiectul unor amenzi administrative de până la 15000000 EUR sau, în cazul în care autorul infracțiunii este o întreprindere, de până la 2,5 % din cifra sa de afaceri anuală totală la nivel mondial pentru exercițiul financiar precedent, luându-se în considerare valoarea cea mai mare dintre acestea.
Alineatul 3
Nerespectarea obligațiilor prevăzute la articolele 18-23, la articolul 28, la articolul 30 alineatele (1)-(4), la articolul 31 alineatele (1)-(4), la articolul 32 alineatele (1), (2) și (3), la articolul 33 alineatul (5) și la articolele 39, 41, 47, 49 și 53 face obiectul unor amenzi administrative de până la 10000000 EUR sau, în cazul în care autorul infracțiunii este o întreprindere, de până la 2 % din cifra sa de afaceri anuală totală la nivel mondial pentru exercițiul financiar precedent, luându-se în considerare valoarea cea mai mare dintre acestea.
Alineatul 4
Furnizarea de informații incorecte, incomplete sau înșelătoare organismelor notificate și autorităților de supraveghere a pieței ca răspuns la o cerere face obiectul unor amenzi administrative de până la 5000000 EUR sau, în cazul în care autorul infracțiunii este o întreprindere, de până la 1 % din cifra sa de afaceri anuală totală la nivel mondial pentru exercițiul financiar precedent, luându-se în considerare valoarea cea mai mare dintre acestea.
Alineatul 5
Atunci când se ia o decizie cu privire la cuantumul amenzii administrative în fiecare caz în parte, se iau în considerare toate circumstanțele relevante ale situației specifice și se acordă atenția cuvenită următoarelor aspecte:
Litera a
natura, gravitatea și durata încălcării și a consecințelor acesteia;
Litera b
dacă aceleași sau alte autorități de supraveghere a pieței au aplicat deja amenzi administrative aceluiași operator economic pentru o încălcare similară;
Litera c
dimensiunea, în special în ceea ce privește microîntreprinderile și întreprinderile mici și mijlocii, inclusiv întreprinderile nou-înființate, și cota de piață ale operatorului economic care a săvârșit încălcarea.
Alineatul 6
Autoritățile de supraveghere a pieței care aplică amenzi administrative comunică aceste decizii autorităților de supraveghere a pieței din alte state membre prin intermediul sistemului de informații și comunicare menționat la articolul 34 din Regulamentul (UE) 2019/1020.
Alineatul 7
Fiecare stat membru stabilește norme pentru a stabili dacă și în ce măsură pot fi impuse amenzi administrative autorităților și organismelor publice stabilite în statul membru respectiv.
Alineatul 8
În funcție de sistemul juridic al statelor membre, normele privind amenzile administrative pot fi aplicate de așa manieră încât amenzile să fie impuse de instanțele naționale competente sau de alte organisme, potrivit competențelor stabilite la nivel național în statele membre respective. Aplicarea unor astfel de norme în statele membre respective are un efect echivalent.
Alineatul 9
Pot fi impuse amenzi administrative, în funcție de circumstanțele fiecărui caz în parte, în plus față de orice alte măsuri corective sau restrictive aplicate de autoritățile de supraveghere a pieței pentru aceeași încălcare.
Alineatul 10
Prin derogare de la alineatele (2)-(9), amenzile administrative menționate la alineatele respective nu se aplică:
Litera a
producătorilor care se califică drept microîntreprinderi sau întreprinderi mici, pentru nerespectarea termenului menționat la articolul 14 alineatul (2) litera (a) sau la articolul 14 alineatul (4) litera (a);
Litera b
încălcărilor prezentului regulament de către administratorii sistemelor de software cu sursă deschisă.

Articolul 65

Acțiuni în reprezentare

Paragraf
Directiva (UE) 2020/1828 se aplică acțiunilor în reprezentare introduse împotriva încălcărilor dispozițiilor prezentului regulament de către operatorii economici care prejudiciază sau pot prejudicia interesele colective ale consumatorilor.
CAPITOLUL VIII
CAPITOLUL VIII

Articolul 66

Modificarea Regulamentului (UE) 2019/1020

Paragraf
În anexa I la Regulamentul (UE) 2019/1020 se adaugă următorul punct:

Articolul 67

Modificarea Directivei (UE) 2020/1828

Paragraf
În anexa I la Directiva (UE) 2020/1828 se adaugă următorul punct:

Articolul 68

Modificarea Regulamentului (UE) nr. 168/2013

Paragraf
În tabelul din partea C1 din anexa II la Regulamentul (UE) nr. 168/2013 al Parlamentului European și al Consiliului se adaugă următoarea rubrică:

Articolul 69

Dispoziții tranzitorii

Alineatul 1
Certificatele de examinare UE de tip și deciziile de aprobare emise în ceea ce privește cerințele de securitate cibernetică pentru produsele cu elemente digitale care fac obiectul legislației de armonizare a Uniunii diferită de prezentul regulament, rămân valabile până la 11 iunie 2028, cu excepția cazului în care expiră înainte de data respectivă sau cu excepția cazului în care se prevede altfel în respectiva legislație de armonizare a Uniunii, caz în care rămân valabile, astfel cum se menționează în legislația respectivă.
Alineatul 2
Produsele cu elemente digitale care au fost introduse pe piață înainte de 11 decembrie 2027 fac obiectul cerințelor prevăzute în prezentul regulament numai dacă, de la acea dată, produsele respective fac obiectul unei modificări substanțiale.
Alineatul 3
Prin derogare de la alineatul (2) de la prezentul articol, obligațiile prevăzute la articolul 14 se aplică tuturor produselor cu elemente digitale care intră în domeniul de aplicare al prezentului regulament și care au fost introduse pe piață înainte de 11 decembrie 2027.

Articolul 70

Evaluare și reexaminare

Alineatul 1
Până la 11 decembrie 2030 și, ulterior, o dată la patru ani, Comisia transmite Parlamentului European și Consiliului un raport privind evaluarea și revizuirea prezentului regulament. Rapoartele respective se publică.
Alineatul 2
Până la 11 septembrie 2028, Comisia, după consultarea ENISA și a rețelei CSIRT, prezintă Parlamentului European și Consiliului un raport de evaluare a eficacității platformei unice de raportare prevăzute la articolul 16 și de evaluare a impactului aplicării de către rețea a motivelor ce țin de securitatea cibernetică menționate la articolul 16 alineatul (2), drept coordonatori pentru eficacitatea platformei unice de raportare în diseminarea în timp util către alte CSIRT relevante a notificărilor primite.

Articolul 71

Intrarea în vigoare și aplicarea

Alineatul 1
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Alineatul 2
Prezentul regulament se aplică de la 11 decembrie 2027.
Anexa 1
ANEXA ICERINȚE ESENȚIALE DE SECURITATE CIBERNETICĂ
Paragraf
ANEXA I
Paragraf
CERINȚE ESENȚIALE DE SECURITATE CIBERNETICĂ
Paragraf
Partea I Cerințe de securitate cibernetică referitoare la proprietățile produselor cu elemente digitale
Paragraf
Produsele cu elemente digitale sunt proiectate, dezvoltate și fabricate astfel încât să asigure un nivel adecvat de securitate cibernetică bazat pe riscuri.
Paragraf
Pe baza evaluării riscurilor în materie de securitate cibernetică menționate la articolul 13 alineatul (2) și după caz, produsele cu elemente digitale trebuie:
Paragraf
să fie puse la dispoziție pe piață fără vulnerabilități exploatabile cunoscute;
Paragraf
să fie puse la dispoziție pe piață cu o configurație securizată implicită, cu excepția cazului în care se convine altfel între producător și furnizorul prin servicii de intermediere online în legătură cu un produs personalizat cu elemente digitale, inclusiv cu posibilitatea de a reseta produsul la starea sa inițială;
Paragraf
să se asigure că vulnerabilitățile pot fi abordate prin actualizări de securitate, inclusiv, după caz, prin actualizări automate de securitate care sunt instalate într-un interval de timp adecvat, activate ca setare implicită, cu un mecanism de neparticipare clar și ușor de utilizat, prin notificarea utilizatorilor cu privire la actualizările disponibile și prin opțiunea de a le amâna temporar;
Paragraf
să asigure protecția împotriva accesului neautorizat prin mecanisme de control adecvate, inclusiv, dar fără a se limita la sistemele de autentificare, de gestionare a identității sau a accesului, și să raporteze privind posibilul acces neautorizat;
Paragraf
să protejeze confidențialitatea datelor stocate, transmise sau prelucrate în alt mod, cu caracter personal sau de altă natură, de exemplu prin criptarea datelor relevante în repaus sau în tranzit prin mecanisme de ultimă generație și prin utilizarea altor mijloace tehnice;
Paragraf
să protejeze integritatea datelor stocate, transmise sau prelucrate în alt mod, cu caracter personal sau de altă natură, a comenzilor, a programelor și a configurației împotriva oricărei manipulări sau modificări neautorizate de către utilizator, și să raporteze cu privire la fișierele corupte;
Paragraf
să prelucreze numai date, cu caracter personal sau de altă natură, care sunt adecvate, relevante și limitate la ceea ce este necesar în legătură cu scopul preconizat al produsului cu elemente digitale (reducerea la minimum a datelor);
Paragraf
să protejeze disponibilitatea funcțiilor esențiale și de bază, iar după un incident, inclusiv prin reziliență și măsuri de atenuare împotriva atacurilor vizând blocarea accesului la servicii;
Paragraf
să reducă la minimum impactul negativ al produselor în sine sau al dispozitivelor conectate asupra disponibilității serviciilor furnizate de alte dispozitive sau rețele;
Paragraf
să fie proiectate, dezvoltate și fabricate de așa manieră încât să se limiteze suprafețele de atac, inclusiv interfețele externe;
Paragraf
să fie proiectate, dezvoltate și fabricate de așa manieră încât să se reducă impactul unui incident prin utilizarea de mecanisme și tehnici adecvate de prevenire a exploatării vulnerabilităților;
Paragraf
să furnizeze informații legate de securitate prin înregistrarea și monitorizarea activității interne relevante, inclusiv accesul la date, servicii sau funcții sau modificarea acestora, cu un mecanism de neparticipare pentru utilizator;
Paragraf
să ofere utilizatorilor posibilitatea de a elimina în mod securizat și cu ușurință, în mod permanent, toate datele și setările și, în cazul în care astfel de date pot fi transferate către alte produse sau sisteme, și să se asigure că acest lucru se realizează în mod securizat.
Paragraf
Partea II Cerințe privind gestionarea vulnerabilităților
Paragraf
Producătorii de produse cu elemente digitale trebuie:
Paragraf
să identifice și să documenteze vulnerabilitățile și componentele produselor cu elemente digitale, inclusiv prin întocmirea unei liste a materialelor software într-un format folosit în mod curent și care poate fi citit automat, care să acopere cel puțin dependențele de nivel superior ale produsului;
Paragraf
în ceea ce privește riscurile pe care le prezintă produsele cu elemente digitale, să abordeze și să remedieze fără întârziere vulnerabilitățile, inclusiv prin furnizarea de actualizări de securitate; în cazul în care acest lucru este fezabil din punct de vedere tehnic, noile actualizări de securitate sunt furnizate separat de actualizările de funcționalitate;
Paragraf
să aplice teste și reexaminări eficace și periodice ale securității produsului cu elemente digitale;
Paragraf
după punerea la dispoziție a unei actualizări de securitate, să partajeze și să publice informații cu privire la vulnerabilitățile remediate, inclusiv o descriere a vulnerabilităților, informații care să permită utilizatorilor să identifice produsul cu elemente digitale afectat, impactul vulnerabilităților, gravitatea acestora și informații clare și accesibile care să ajute utilizatorii să remedieze vulnerabilitățile; în cazuri justificate în mod corespunzător, atunci când producătorii consideră că riscurile de securitate ale publicării depășesc beneficiile în materie de securitate, aceștia pot amâna publicarea informațiilor cu privire la o vulnerabilitate fixă până după ce utilizatorilor li s-a oferit posibilitatea de a aplica corecția relevantă;
Paragraf
să instituie și să pună în aplicare o politică privind divulgarea coordonată a vulnerabilităților;
Paragraf
să ia măsuri pentru a facilita schimbul de informații cu privire la potențialele vulnerabilități ale produsului lor cu elemente digitale, precum și cu privire la componentele terților conținute în produsul respectiv, inclusiv prin furnizarea unei adrese de contact pentru raportarea vulnerabilităților descoperite în produsul cu elemente digitale;
Paragraf
să prevadă mecanisme de distribuire securizată a actualizărilor pentru produsele cu elemente digitale, pentru a se asigura că vulnerabilitățile sunt remediate sau atenuate în timp util și, dacă este cazul pentru actualizările de securitate, în mod automat;
Paragraf
să se asigure că, în cazul în care sunt disponibile actualizări de securitate pentru abordarea problemelor de securitate identificate, acestea sunt difuzate fără întârziere și, cu excepția cazului în care producătorul și furnizorul prin servicii de intermediere online au convenit altfel în legătură cu un produs personalizat cu elemente digitale, gratuit, însoțite de mesaje de consiliere care să ofere utilizatorilor informațiile relevante, inclusiv cu privire la eventualele acțiuni care trebuie întreprinse.
Litera a
să fie puse la dispoziție pe piață fără vulnerabilități exploatabile cunoscute;
Litera b
să fie puse la dispoziție pe piață cu o configurație securizată implicită, cu excepția cazului în care se convine altfel între producător și furnizorul prin servicii de intermediere online în legătură cu un produs personalizat cu elemente digitale, inclusiv cu posibilitatea de a reseta produsul la starea sa inițială;
Litera c
să se asigure că vulnerabilitățile pot fi abordate prin actualizări de securitate, inclusiv, după caz, prin actualizări automate de securitate care sunt instalate într-un interval de timp adecvat, activate ca setare implicită, cu un mecanism de neparticipare clar și ușor de utilizat, prin notificarea utilizatorilor cu privire la actualizările disponibile și prin opțiunea de a le amâna temporar;
Litera d
să asigure protecția împotriva accesului neautorizat prin mecanisme de control adecvate, inclusiv, dar fără a se limita la sistemele de autentificare, de gestionare a identității sau a accesului, și să raporteze privind posibilul acces neautorizat;
Litera e
să protejeze confidențialitatea datelor stocate, transmise sau prelucrate în alt mod, cu caracter personal sau de altă natură, de exemplu prin criptarea datelor relevante în repaus sau în tranzit prin mecanisme de ultimă generație și prin utilizarea altor mijloace tehnice;
Litera f
să protejeze integritatea datelor stocate, transmise sau prelucrate în alt mod, cu caracter personal sau de altă natură, a comenzilor, a programelor și a configurației împotriva oricărei manipulări sau modificări neautorizate de către utilizator, și să raporteze cu privire la fișierele corupte;
Litera g
să prelucreze numai date, cu caracter personal sau de altă natură, care sunt adecvate, relevante și limitate la ceea ce este necesar în legătură cu scopul preconizat al produsului cu elemente digitale (reducerea la minimum a datelor);
Litera h
să protejeze disponibilitatea funcțiilor esențiale și de bază, iar după un incident, inclusiv prin reziliență și măsuri de atenuare împotriva atacurilor vizând blocarea accesului la servicii;
Litera i
să reducă la minimum impactul negativ al produselor în sine sau al dispozitivelor conectate asupra disponibilității serviciilor furnizate de alte dispozitive sau rețele;
Litera j
să fie proiectate, dezvoltate și fabricate de așa manieră încât să se limiteze suprafețele de atac, inclusiv interfețele externe;
Litera k
să fie proiectate, dezvoltate și fabricate de așa manieră încât să se reducă impactul unui incident prin utilizarea de mecanisme și tehnici adecvate de prevenire a exploatării vulnerabilităților;
Litera l
să furnizeze informații legate de securitate prin înregistrarea și monitorizarea activității interne relevante, inclusiv accesul la date, servicii sau funcții sau modificarea acestora, cu un mecanism de neparticipare pentru utilizator;
Litera m
să ofere utilizatorilor posibilitatea de a elimina în mod securizat și cu ușurință, în mod permanent, toate datele și setările și, în cazul în care astfel de date pot fi transferate către alte produse sau sisteme, și să se asigure că acest lucru se realizează în mod securizat.
Punctul 1
să identifice și să documenteze vulnerabilitățile și componentele produselor cu elemente digitale, inclusiv prin întocmirea unei liste a materialelor software într-un format folosit în mod curent și care poate fi citit automat, care să acopere cel puțin dependențele de nivel superior ale produsului;
Punctul 2
în ceea ce privește riscurile pe care le prezintă produsele cu elemente digitale, să abordeze și să remedieze fără întârziere vulnerabilitățile, inclusiv prin furnizarea de actualizări de securitate; în cazul în care acest lucru este fezabil din punct de vedere tehnic, noile actualizări de securitate sunt furnizate separat de actualizările de funcționalitate;
Punctul 3
să aplice teste și reexaminări eficace și periodice ale securității produsului cu elemente digitale;
Punctul 4
după punerea la dispoziție a unei actualizări de securitate, să partajeze și să publice informații cu privire la vulnerabilitățile remediate, inclusiv o descriere a vulnerabilităților, informații care să permită utilizatorilor să identifice produsul cu elemente digitale afectat, impactul vulnerabilităților, gravitatea acestora și informații clare și accesibile care să ajute utilizatorii să remedieze vulnerabilitățile; în cazuri justificate în mod corespunzător, atunci când producătorii consideră că riscurile de securitate ale publicării depășesc beneficiile în materie de securitate, aceștia pot amâna publicarea informațiilor cu privire la o vulnerabilitate fixă până după ce utilizatorilor li s-a oferit posibilitatea de a aplica corecția relevantă;
Punctul 5
să instituie și să pună în aplicare o politică privind divulgarea coordonată a vulnerabilităților;
Punctul 6
să ia măsuri pentru a facilita schimbul de informații cu privire la potențialele vulnerabilități ale produsului lor cu elemente digitale, precum și cu privire la componentele terților conținute în produsul respectiv, inclusiv prin furnizarea unei adrese de contact pentru raportarea vulnerabilităților descoperite în produsul cu elemente digitale;
Punctul 7
să prevadă mecanisme de distribuire securizată a actualizărilor pentru produsele cu elemente digitale, pentru a se asigura că vulnerabilitățile sunt remediate sau atenuate în timp util și, dacă este cazul pentru actualizările de securitate, în mod automat;
Punctul 8
să se asigure că, în cazul în care sunt disponibile actualizări de securitate pentru abordarea problemelor de securitate identificate, acestea sunt difuzate fără întârziere și, cu excepția cazului în care producătorul și furnizorul prin servicii de intermediere online au convenit altfel în legătură cu un produs personalizat cu elemente digitale, gratuit, însoțite de mesaje de consiliere care să ofere utilizatorilor informațiile relevante, inclusiv cu privire la eventualele acțiuni care trebuie întreprinse.
Anexa 2
ANEXA IIINFORMAȚII ȘI INSTRUCȚIUNI PENTRU UTILIZATOR
Paragraf
ANEXA II
Paragraf
INFORMAȚII ȘI INSTRUCȚIUNI PENTRU UTILIZATOR
Paragraf
Produsul cu elemente digitale trebuie să fie însoțit cel puțin de:
Paragraf
numele, denumirea comercială înregistrată sau marca înregistrată a producătorului, precum și adresa poștală, adresa de e-mail sau alt contact digital, precum și, dacă este cazul, site-ul web la care poate fi contactat producătorul;
Paragraf
ghișeul unic unde pot fi raportate și primite informații cu privire la vulnerabilitățile produsului cu elemente digitale, precum și locul în care poate fi găsită politica producătorului privind divulgarea coordonată a vulnerabilităților;
Paragraf
denumirea și tipul și orice informații suplimentare care permit identificarea unică a produsului cu elemente digitale;
Paragraf
scopul preconizat al produsului cu elemente digitale, inclusiv mediul de securitate furnizat de producător, precum și funcționalitățile esențiale ale produsului și informații cu privire la proprietățile de securitate;
Paragraf
orice circumstanță cunoscută sau previzibilă legată de utilizarea produsului cu elemente digitale în conformitate cu scopul preconizat sau în condiții de utilizare necorespunzătoare previzibile în mod rezonabil care poate conduce la riscuri semnificative de securitate cibernetică;
Paragraf
dacă este cazul, adresa de internet la care poate fi accesată declarația de conformitate UE;
Paragraf
tipul de asistență tehnică de securitate oferită de producător și data de încheiere a perioadei de asistență în care utilizatorii se pot aștepta să fie gestionate vulnerabilitățile și să primească actualizări de securitate;
Paragraf
instrucțiuni detaliate sau o adresă de internet la care să se găsească astfel de instrucțiuni detaliate și informații privind:
Paragraf
măsurile necesare în timpul punerii în funcțiune inițiale și pe toată durata de viață a produsului cu elemente digitale pentru a se asigura o utilizare securizată a acestuia;
Paragraf
modul în care modificările aduse produsului cu elemente digitale pot afecta securitatea datelor;
Paragraf
modul în care pot fi instalate actualizările relevante pentru securitate;
Paragraf
dezafectarea securizată a produsului cu elemente digitale, inclusiv informații privind modul în care datele utilizatorilor pot fi eliminate în mod securizat;
Paragraf
modul în care poate fi dezactivată setarea implicită care permite instalarea automată a actualizărilor de securitate, astfel cum se prevede în partea I punctul 2 litera (c) din anexa I;
Paragraf
în cazul în care produsul cu elemente digitale este destinat integrării în alte produse cu elemente digitale, informațiile necesare integratorului pentru a se conforma cerințelor esențiale de securitate cibernetică prevăzute în anexa I și cerințelor privind documentația prevăzute în anexa VII.
Paragraf
În cazul în care producătorul decide să pună la dispoziția utilizatorului lista materialelor software, informații cu privire la locul în care poate fi accesată lista materialelor software.
Punctul 1
numele, denumirea comercială înregistrată sau marca înregistrată a producătorului, precum și adresa poștală, adresa de e-mail sau alt contact digital, precum și, dacă este cazul, site-ul web la care poate fi contactat producătorul;
Punctul 2
ghișeul unic unde pot fi raportate și primite informații cu privire la vulnerabilitățile produsului cu elemente digitale, precum și locul în care poate fi găsită politica producătorului privind divulgarea coordonată a vulnerabilităților;
Punctul 3
denumirea și tipul și orice informații suplimentare care permit identificarea unică a produsului cu elemente digitale;
Punctul 4
scopul preconizat al produsului cu elemente digitale, inclusiv mediul de securitate furnizat de producător, precum și funcționalitățile esențiale ale produsului și informații cu privire la proprietățile de securitate;
Punctul 5
orice circumstanță cunoscută sau previzibilă legată de utilizarea produsului cu elemente digitale în conformitate cu scopul preconizat sau în condiții de utilizare necorespunzătoare previzibile în mod rezonabil care poate conduce la riscuri semnificative de securitate cibernetică;
Punctul 6
dacă este cazul, adresa de internet la care poate fi accesată declarația de conformitate UE;
Punctul 7
tipul de asistență tehnică de securitate oferită de producător și data de încheiere a perioadei de asistență în care utilizatorii se pot aștepta să fie gestionate vulnerabilitățile și să primească actualizări de securitate;
Punctul 8
instrucțiuni detaliate sau o adresă de internet la care să se găsească astfel de instrucțiuni detaliate și informații privind:
Litera a
măsurile necesare în timpul punerii în funcțiune inițiale și pe toată durata de viață a produsului cu elemente digitale pentru a se asigura o utilizare securizată a acestuia;
Litera b
modul în care modificările aduse produsului cu elemente digitale pot afecta securitatea datelor;
Litera c
modul în care pot fi instalate actualizările relevante pentru securitate;
Litera d
dezafectarea securizată a produsului cu elemente digitale, inclusiv informații privind modul în care datele utilizatorilor pot fi eliminate în mod securizat;
Litera e
modul în care poate fi dezactivată setarea implicită care permite instalarea automată a actualizărilor de securitate, astfel cum se prevede în partea I punctul 2 litera (c) din anexa I;
Litera f
în cazul în care produsul cu elemente digitale este destinat integrării în alte produse cu elemente digitale, informațiile necesare integratorului pentru a se conforma cerințelor esențiale de securitate cibernetică prevăzute în anexa I și cerințelor privind documentația prevăzute în anexa VII.
Punctul 9
În cazul în care producătorul decide să pună la dispoziția utilizatorului lista materialelor software, informații cu privire la locul în care poate fi accesată lista materialelor software.
Litera a
măsurile necesare în timpul punerii în funcțiune inițiale și pe toată durata de viață a produsului cu elemente digitale pentru a se asigura o utilizare securizată a acestuia;
Litera b
modul în care modificările aduse produsului cu elemente digitale pot afecta securitatea datelor;
Litera c
modul în care pot fi instalate actualizările relevante pentru securitate;
Litera d
dezafectarea securizată a produsului cu elemente digitale, inclusiv informații privind modul în care datele utilizatorilor pot fi eliminate în mod securizat;
Litera e
modul în care poate fi dezactivată setarea implicită care permite instalarea automată a actualizărilor de securitate, astfel cum se prevede în partea I punctul 2 litera (c) din anexa I;
Litera f
în cazul în care produsul cu elemente digitale este destinat integrării în alte produse cu elemente digitale, informațiile necesare integratorului pentru a se conforma cerințelor esențiale de securitate cibernetică prevăzute în anexa I și cerințelor privind documentația prevăzute în anexa VII.
Anexa 3
ANEXA IIIPRODUSELE IMPORTANTE CU ELEMENTE DIGITALE
Paragraf
ANEXA III
Paragraf
PRODUSELE IMPORTANTE CU ELEMENTE DIGITALE
Paragraf
Clasa I
Paragraf
Software și hardware pentru sisteme de gestionare a identității și de gestionare a accesului privilegiat, inclusiv cititoare de autentificare și de control al accesului, inclusiv cititoare biometrice
Paragraf
Browsere autonome și încorporate
Paragraf
Manageri de parole
Paragraf
Software care caută, elimină sau plasează în carantină programe informatice malware
Paragraf
Produse cu elemente digitale cu funcție de rețea privată virtuală (VPN)
Paragraf
Sisteme de administrare a rețelei
Paragraf
Sisteme de gestionare a informațiilor de securitate și a evenimentelor de securitate (SIEM)
Paragraf
Manageri de boot
Paragraf
Infrastructuri publice esențiale și software pentru emiterea de certificate digitale
Paragraf
Interfețe fizice și virtuale de rețea
Paragraf
Sisteme de operare
Paragraf
Routere, modemuri destinate conectării la internet și comutatoare
Paragraf
Microprocesoare cu funcționalități legate de securitate
Paragraf
Microcontrolere cu funcționalități legate de securitate
Paragraf
Circuite integrate specifice aplicațiilor (ASIC) și rețele de porți programabile de utilizator (FPGA) cu funcționalități legate de securitate
Paragraf
Asistenți virtuali de uz general pentru locuințe inteligente
Paragraf
Produse pentru locuințe inteligente cu funcționalități legate de securitate, inclusiv încuietori inteligente ale ușilor, camere de securitate, sisteme de monitorizare a bebelușilor și sisteme de alarmă
Paragraf
Jucării conectate la internet care intră sub incidența Directivei 2009/48/CE a Parlamentului European și a Consiliului, care au caracteristici sociale interactive (de exemplu, vorbire sau filmare) sau care au funcții de localizare
Paragraf
Directiva 2009/48/CE a Parlamentului European și a Consiliului din 18 iunie 2009 privind siguranța jucăriilor (JO L 170, 30.6.2009, p. 1).
Paragraf
Produse portabile personale care urmează să fie purtate sau plasate pe un corp uman care au un scop de monitorizare a stării de sănătate (cum ar fi urmărirea) și cărora nu li se aplică Regulamentul (UE) 2017/745 sau (UE) 2017/746, sau produse portabile personale care sunt destinate utilizării de către și pentru copii
Paragraf
Clasa II
Paragraf
Hipervizoare și sisteme de runtime a containerelor care sprijină executarea virtualizată a sistemelor de operare și a mediilor similare
Paragraf
Firewall-uri, sisteme de detectare și prevenire a intruziunilor
Paragraf
Microprocesoare rezistente la manipulare frauduloasă
Paragraf
Microcontrolere rezistente la manipulare frauduloasă
Anexa 4
ANEXA IVPRODUSELE CRITICE CU ELEMENTE DIGITALE
Paragraf
ANEXA IV
Paragraf
PRODUSELE CRITICE CU ELEMENTE DIGITALE
Paragraf
Dispozitive hardware cu casete de securitate
Paragraf
Gateway-urile contoarelor inteligente din cadrul sistemelor de contorizare inteligentă în sensul definiției de la articolul 2 punctul 23 din Directiva (UE) 2019/944 a Parlamentului European și a Consiliului, și alte dispozitive utilizate în scopuri avansate de securitate, inclusiv pentru prelucrarea criptografică securizată
Paragraf
Directiva (UE) 2019/944 a Parlamentului European și a Consiliului din 5 iunie 2019 privind normele comune pentru piața internă de energie electrică și de modificare a Directivei 2012/27/UE (JO L 158, 14.6.2019, p. 125).
Paragraf
Carduri inteligente sau dispozitive similare, inclusiv elemente de securitate
Anexa 5
ANEXA VDECLARAȚIA DE CONFORMITATE UE
Paragraf
ANEXA V
Paragraf
DECLARAȚIA DE CONFORMITATE UE
Paragraf
Declarația de conformitate UE menționată la articolul 28 trebuie să conțină toate informațiile următoare:
Paragraf
Denumirea și tipul și orice informații suplimentare care permit identificarea unică a produsului cu elemente digitale
Paragraf
Denumirea și adresa producătorului sau a reprezentantului său autorizat
Paragraf
O declarație potrivit căreia declarația de conformitate UE este emisă pe răspunderea exclusivă a furnizorului
Paragraf
Obiectul declarației (identificarea produsului cu elemente digitale care să permită trasabilitatea, care poate include și o fotografie, după caz)
Paragraf
O declarație potrivit căreia obiectul declarației descris mai sus este conform cu legislația relevantă de armonizare a Uniunii
Paragraf
Menționarea tuturor standardelor armonizate relevante utilizate sau a oricărei alte specificații comune sau certificări de securitate cibernetică în legătură cu care se declară conformitatea
Paragraf
După caz, denumirea și numărul organismului notificat, o descriere a procedurii de evaluare a conformității efectuate și identificarea certificatului emis
Paragraf
Informații suplimentare:
Paragraf
Semnat pentru și în numele:
Paragraf
(locul și data emiterii):
Paragraf
(numele, funcția) (semnătura):
Punctul 1
Denumirea și tipul și orice informații suplimentare care permit identificarea unică a produsului cu elemente digitale
Punctul 2
Denumirea și adresa producătorului sau a reprezentantului său autorizat
Punctul 3
O declarație potrivit căreia declarația de conformitate UE este emisă pe răspunderea exclusivă a furnizorului
Punctul 4
Obiectul declarației (identificarea produsului cu elemente digitale care să permită trasabilitatea, care poate include și o fotografie, după caz)
Punctul 5
O declarație potrivit căreia obiectul declarației descris mai sus este conform cu legislația relevantă de armonizare a Uniunii
Punctul 6
Menționarea tuturor standardelor armonizate relevante utilizate sau a oricărei alte specificații comune sau certificări de securitate cibernetică în legătură cu care se declară conformitatea
Punctul 7
După caz, denumirea și numărul organismului notificat, o descriere a procedurii de evaluare a conformității efectuate și identificarea certificatului emis
Punctul 8
Informații suplimentare:
Anexa 6
ANEXA VIDECLARAȚIA UE DE CONFORMITATE SIMPLIFICATĂ
Paragraf
ANEXA VI
Paragraf
DECLARAȚIA UE DE CONFORMITATE SIMPLIFICATĂ
Paragraf
Declarația UE de conformitate simplificată prevăzută la articolul 13 alineatul (20) se întocmește după cum urmează:
Paragraf
Prin prezenta, … [denumirea producătorului] declară că produsul cu elemente digitale tip … [denumirea tipului de produs cu element digital] este în conformitate cu Regulamentul (UE) 2024/2847 al Parlamentului European și al Consiliului.
Paragraf
JO L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj.
Paragraf
Textul integral al declarației de conformitate UE este disponibil la următoarea adresă internet: …
Litera
Prin prezenta, … [denumirea producătorului] declară că produsul cu elemente digitale tip … [denumirea tipului de produs cu element digital] este în conformitate cu Regulamentul (UE) 2024/2847 al Parlamentului European și al Consiliului.
Litera
Textul integral al declarației de conformitate UE este disponibil la următoarea adresă internet: …
Anexa 7
ANEXA VIICONȚINUTUL DOCUMENTAȚIEI TEHNICE
Paragraf
ANEXA VII
Paragraf
CONȚINUTUL DOCUMENTAȚIEI TEHNICE
Paragraf
Documentația tehnică menționată la articolul 31 trebuie să conțină cel puțin următoarele informații, aplicabile produsului cu elemente digitale relevant:
Paragraf
o descriere generală a produsului cu elemente digitale, inclusiv:
Paragraf
scopul preconizat al acestuia;
Paragraf
versiunile de software care afectează conformitatea cu cerințele esențiale de securitate cibernetică;
Paragraf
în cazul în care produsul cu elemente digitale este un produs hardware, fotografii sau ilustrații care să prezinte caracteristicile externe, marcajul și dispunerea internă;
Paragraf
informațiile și instrucțiunile pentru utilizatori prevăzute în anexa II;
Paragraf
o descriere a proiectării, dezvoltării și producției produsului cu elemente digitale și a proceselor de gestionare a vulnerabilităților, inclusiv:
Paragraf
informații necesare privind proiectarea și dezvoltarea produsului cu elemente digitale, inclusiv, dacă este cazul, desene și scheme și o descriere a arhitecturii sistemului, care să explice modul în care componentele software se bazează unele pe altele sau se alimentează reciproc și se integrează în prelucrarea generală;
Paragraf
informații și specificații necesare privind procesele de gestionare a vulnerabilităților instituite de producător, inclusiv lista materialelor software, politica coordonată de divulgare a vulnerabilităților, dovezi ale furnizării unei adrese de contact pentru raportarea vulnerabilităților și o descriere a soluțiilor tehnice alese pentru distribuirea securizată a actualizărilor;
Paragraf
informații și specificații necesare privind procesele de producție și de monitorizare a produsului cu elemente digitale și validarea proceselor respective;
Paragraf
o evaluare a riscurilor de securitate cibernetică împotriva cărora este proiectat, dezvoltat, fabricat, livrat și întreținut produsul cu elemente digitale, în temeiul articolului 13 din prezentul regulament, inclusiv modul în care sunt aplicabile cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I;
Paragraf
informațiile relevante care au fost luate în considerare pentru a stabili perioada de asistență în temeiul articolului 13 alineatul (8) a produsului cu elemente digitale;
Paragraf
o listă cuprinzând standardele armonizate aplicate integral sau parțial, ale căror referințe au fost publicate în Jurnalul Oficial al Uniunii Europene, specificațiile comune prevăzute la articolul 27 din prezentul regulament sau sistemele europene de certificare de securitate cibernetică adoptate în temeiul Regulamentului (UE) 2019/881 în conformitate cu articolul 27 alineatul (8) din prezentul regulament și, în cazul în care aceste standarde armonizate, specificații comune sau sisteme de certificare de securitate cibernetică nu au fost aplicate, descrieri ale soluțiilor adoptate pentru a îndeplini cerințele esențiale de securitate cibernetică prevăzute în anexa I părțile I și II, inclusiv o listă a altor specificații tehnice relevante aplicate. În cazul unor standarde armonizate, specificații comune sau sisteme europene de certificare de securitate cibernetică aplicate parțial, documentația tehnică trebuie să precizeze părțile care au fost aplicate;
Paragraf
rapoarte privind testele efectuate pentru verificarea conformității produsului cu elemente digitale și a proceselor de gestionare a vulnerabilităților cu cerințele esențiale de securitate cibernetică aplicabile, prevăzute în anexa I părțile I și II;
Paragraf
o copie a declarației de conformitate UE;
Paragraf
după caz, lista materialelor software, furnizată în urma unei cereri motivate din partea unei autorități de supraveghere a pieței, cu condiția ca aceasta să fie necesară pentru ca autoritatea respectivă să poată verifica conformitatea cu cerințele esențiale de securitate cibernetică prevăzute în anexa I.
Punctul 1
o descriere generală a produsului cu elemente digitale, inclusiv:
Litera a
scopul preconizat al acestuia;
Litera b
versiunile de software care afectează conformitatea cu cerințele esențiale de securitate cibernetică;
Litera c
în cazul în care produsul cu elemente digitale este un produs hardware, fotografii sau ilustrații care să prezinte caracteristicile externe, marcajul și dispunerea internă;
Litera d
informațiile și instrucțiunile pentru utilizatori prevăzute în anexa II;
Punctul 2
o descriere a proiectării, dezvoltării și producției produsului cu elemente digitale și a proceselor de gestionare a vulnerabilităților, inclusiv:
Litera a
informații necesare privind proiectarea și dezvoltarea produsului cu elemente digitale, inclusiv, dacă este cazul, desene și scheme și o descriere a arhitecturii sistemului, care să explice modul în care componentele software se bazează unele pe altele sau se alimentează reciproc și se integrează în prelucrarea generală;
Litera b
informații și specificații necesare privind procesele de gestionare a vulnerabilităților instituite de producător, inclusiv lista materialelor software, politica coordonată de divulgare a vulnerabilităților, dovezi ale furnizării unei adrese de contact pentru raportarea vulnerabilităților și o descriere a soluțiilor tehnice alese pentru distribuirea securizată a actualizărilor;
Litera c
informații și specificații necesare privind procesele de producție și de monitorizare a produsului cu elemente digitale și validarea proceselor respective;
Punctul 3
o evaluare a riscurilor de securitate cibernetică împotriva cărora este proiectat, dezvoltat, fabricat, livrat și întreținut produsul cu elemente digitale, în temeiul articolului 13 din prezentul regulament, inclusiv modul în care sunt aplicabile cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I;
Punctul 4
informațiile relevante care au fost luate în considerare pentru a stabili perioada de asistență în temeiul articolului 13 alineatul (8) a produsului cu elemente digitale;
Punctul 5
o listă cuprinzând standardele armonizate aplicate integral sau parțial, ale căror referințe au fost publicate în Jurnalul Oficial al Uniunii Europene, specificațiile comune prevăzute la articolul 27 din prezentul regulament sau sistemele europene de certificare de securitate cibernetică adoptate în temeiul Regulamentului (UE) 2019/881 în conformitate cu articolul 27 alineatul (8) din prezentul regulament și, în cazul în care aceste standarde armonizate, specificații comune sau sisteme de certificare de securitate cibernetică nu au fost aplicate, descrieri ale soluțiilor adoptate pentru a îndeplini cerințele esențiale de securitate cibernetică prevăzute în anexa I părțile I și II, inclusiv o listă a altor specificații tehnice relevante aplicate. În cazul unor standarde armonizate, specificații comune sau sisteme europene de certificare de securitate cibernetică aplicate parțial, documentația tehnică trebuie să precizeze părțile care au fost aplicate;
Punctul 6
rapoarte privind testele efectuate pentru verificarea conformității produsului cu elemente digitale și a proceselor de gestionare a vulnerabilităților cu cerințele esențiale de securitate cibernetică aplicabile, prevăzute în anexa I părțile I și II;
Punctul 7
o copie a declarației de conformitate UE;
Punctul 8
după caz, lista materialelor software, furnizată în urma unei cereri motivate din partea unei autorități de supraveghere a pieței, cu condiția ca aceasta să fie necesară pentru ca autoritatea respectivă să poată verifica conformitatea cu cerințele esențiale de securitate cibernetică prevăzute în anexa I.
Litera a
scopul preconizat al acestuia;
Litera b
versiunile de software care afectează conformitatea cu cerințele esențiale de securitate cibernetică;
Litera c
în cazul în care produsul cu elemente digitale este un produs hardware, fotografii sau ilustrații care să prezinte caracteristicile externe, marcajul și dispunerea internă;
Litera d
informațiile și instrucțiunile pentru utilizatori prevăzute în anexa II;
Litera a
informații necesare privind proiectarea și dezvoltarea produsului cu elemente digitale, inclusiv, dacă este cazul, desene și scheme și o descriere a arhitecturii sistemului, care să explice modul în care componentele software se bazează unele pe altele sau se alimentează reciproc și se integrează în prelucrarea generală;
Litera b
informații și specificații necesare privind procesele de gestionare a vulnerabilităților instituite de producător, inclusiv lista materialelor software, politica coordonată de divulgare a vulnerabilităților, dovezi ale furnizării unei adrese de contact pentru raportarea vulnerabilităților și o descriere a soluțiilor tehnice alese pentru distribuirea securizată a actualizărilor;
Litera c
informații și specificații necesare privind procesele de producție și de monitorizare a produsului cu elemente digitale și validarea proceselor respective;
Anexa 8
ANEXA VIIIPROCEDURI DE EVALUARE A CONFORMITĂȚII
Paragraf
ANEXA VIII
Paragraf
PROCEDURI DE EVALUARE A CONFORMITĂȚII
Paragraf
Partea I Procedura de evaluare a conformității bazată pe control intern (pe baza modulului A)
Paragraf
Controlul intern este procedura de evaluare a conformității prin care producătorul îndeplinește obligațiile prevăzute la punctele 2, 3 și 4 din prezenta parte și garantează și declară pe răspunderea sa exclusivă că produsele cu elemente digitale îndeplinesc toate cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și că producătorul îndeplinește cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II.
Paragraf
Producătorul întocmește documentația tehnică descrisă în anexa VII.
Paragraf
Proiectarea, dezvoltarea, producția și gestionarea vulnerabilităților produselor cu elemente digitale.
Paragraf
Producătorul ia toate măsurile necesare pentru ca procesele de proiectare, dezvoltare, producție și gestionare a vulnerabilităților, precum și monitorizarea acestora să asigure conformitatea produselor cu elementele digitale care sunt fabricate sau dezvoltate și a proceselor instituite de producător cu cerințele esențiale de securitate cibernetică prevăzute în anexa I părțile I și II.
Paragraf
Marcajul de conformitate și declarația de conformitate
Paragraf
4.1.Producătorul aplică marcajul CE pe fiecare produs cu elemente digitale în parte care îndeplinește cerințele aplicabile prevăzute în prezentul regulament.4.2.Producătorul întocmește o declarație de conformitate UE în scris pentru fiecare produs cu elemente digitale în conformitate cu articolul 28 și o păstrează, împreună cu documentația tehnică, la dispoziția autorităților naționale timp de 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe perioada de asistență, oricare dintre ele este mai lungă. Declarația de conformitate UE trebuie să identifice tipul de produs pentru care a fost întocmită. O copie a declarației de conformitate UE trebuie să fie pusă la dispoziția autorităților relevante, la cerere.
Paragraf
Producătorul aplică marcajul CE pe fiecare produs cu elemente digitale în parte care îndeplinește cerințele aplicabile prevăzute în prezentul regulament.
Paragraf
Producătorul întocmește o declarație de conformitate UE în scris pentru fiecare produs cu elemente digitale în conformitate cu articolul 28 și o păstrează, împreună cu documentația tehnică, la dispoziția autorităților naționale timp de 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe perioada de asistență, oricare dintre ele este mai lungă. Declarația de conformitate UE trebuie să identifice tipul de produs pentru care a fost întocmită. O copie a declarației de conformitate UE trebuie să fie pusă la dispoziția autorităților relevante, la cerere.
Paragraf
Reprezentanți autorizați
Paragraf
Obligațiile producătorului stabilite la punctul 4 pot fi îndeplinite de către reprezentantul său autorizat, în numele său și pe răspunderea sa, cu condiția ca obligațiile relevante să fie menționate în mandat.
Paragraf
Partea II Examinarea UE de tip (pe baza modulului B)
Paragraf
Examinarea UE de tip este acea parte a procedurii de evaluare a conformității prin care un organism notificat examinează proiectarea și dezvoltarea tehnică a unui produs cu elemente digitale și procesele de gestionare a vulnerabilităților instituite de producător și atestă că un produs cu elemente digitale îndeplinește cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și că producătorul îndeplinește cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II.
Paragraf
Examinarea UE de tip se efectuează prin evaluarea caracterului adecvat al proiectării și dezvoltării tehnice a produsului cu elemente digitale prin examinarea documentației tehnice și a documentelor justificative menționate la punctul 3 și prin examinarea unor exemplare ale uneia sau mai multor părți critice ale produsului (combinație de tip de producție și tip de proiectare).
Paragraf
Producătorul trebuie să înainteze o cerere de examinare UE de tip către un singur organism notificat, la alegerea sa.
Paragraf
Cererea trebuie să cuprindă:
Paragraf
denumirea și adresa producătorului, iar dacă cererea este depusă de reprezentantul autorizat, se precizează și numele și adresa respectivului reprezentant autorizat;
Paragraf
o declarație scrisă care să precizeze că nu a fost depusă o cerere identică la un alt organism notificat;
Paragraf
documentația tehnică, care trebuie să permită evaluarea conformității produsului cu elemente digitale cu cerințele esențiale de securitate cibernetică aplicabile prevăzute în anexa I partea I și a proceselor de gestionare a vulnerabilităților ale producătorului cu cerințele esențiale aplicabile prevăzute în anexa I partea II și să includă o analiză și o evaluare adecvată a riscurilor. Documentația tehnică trebuie să specifice cerințele aplicabile și să acopere, în măsura în care acest lucru este relevant pentru evaluare, proiectarea, fabricarea și exploatarea produsului cu elemente digitale. Documentația tehnică trebuie să cuprindă, ori de câte ori este necesar, elementele menționate în anexa VII;
Paragraf
documentele justificative pentru caracterul adecvat al soluțiilor de proiectare și dezvoltare tehnică și al proceselor de gestionare a vulnerabilităților. Aceste documente justificative trebuie să menționeze orice document care a fost utilizat, în special atunci când standardele relevante armonizate sau specificațiile tehnice relevante nu au fost aplicate în întregime. Documentele justificative includ, în cazul în care este necesar, rezultatele testelor efectuate în numele său ori pe răspunderea sa de laboratorul corespunzător al producătorului sau de un alt laborator de testare.
Paragraf
Organismul de certificare notificat:
Paragraf
examinează documentația tehnică și documentele justificative pentru a evalua dacă proiectarea și dezvoltarea tehnică a produsului cu elemente digitale sunt adecvate în raport cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și dacă procesele de gestionare a vulnerabilităților instituite de producător sunt adecvate în raport cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II;
Paragraf
verifică dacă exemplarele au fost dezvoltate sau produse în conformitate cu documentația tehnică și identifică elementele care au fost proiectate și dezvoltate în conformitate cu dispozițiile aplicabile din standardele armonizate sau specificațiile tehnice relevante, precum și elementele care au fost proiectate și dezvoltate fără a se aplica dispozițiile relevante ale acestor standarde;
Paragraf
efectuează examinările și testele corespunzătoare sau dispune efectuarea acestora pentru a verifica, în cazul în care producătorul a ales să aplice soluțiile din standardele armonizate sau specificațiile tehnice relevante pentru cerințele prevăzute în anexa I, dacă acestea au fost aplicate corect;
Paragraf
efectuează examinările și testele corespunzătoare sau dispune efectuarea acestora pentru a verifica, în cazul în care nu au fost aplicate soluțiile din standardele armonizate sau specificațiile tehnice relevante pentru cerințele prevăzute în anexa I, dacă soluțiile adoptate de către producător îndeplinesc cerințele esențiale de securitate cibernetică corespunzătoare;
Paragraf
stabilește de comun acord cu producătorul locul în care vor fi efectuate examinările și testele.
Paragraf
Organismul notificat întocmește un raport de evaluare care evidențiază activitățile întreprinse, conform punctului 4, precum și rezultatele acestora. Fără a aduce atingere obligațiilor sale față de autoritățile de notificare, organismul notificat nu divulgă conținutul acestui raport, în întregime sau parțial, decât cu acordul producătorului.
Paragraf
În cazul în care tipul și procesele de gestionare a vulnerabilităților îndeplinesc cerințele esențiale de securitate cibernetică prevăzute în anexa I, organismul notificat eliberează producătorului un certificat de examinare UE de tip. Certificatul trebuie să conțină denumirea și adresa producătorului, concluziile examinării, condițiile (dacă există) pentru valabilitatea certificatului și datele necesare pentru identificarea tipului aprobat și a proceselor de gestionare a vulnerabilităților. Certificatul poate avea una sau mai multe anexe.
Paragraf
Certificatul și anexele acestuia trebuie să conțină toate informațiile relevante care să permită evaluarea conformității cu tipul examinat a produselor cu elemente digitale fabricate sau dezvoltate și a proceselor de gestionare a vulnerabilităților și care permit controlul în utilizare.
Paragraf
În cazul în care tipul și procesele de gestionare a vulnerabilităților nu îndeplinesc cerințele esențiale de securitate cibernetică aplicabile prevăzute în anexa I, organismul notificat refuză emiterea unui certificat de examinare UE de tip și informează solicitantul în consecință, precizând în detaliu motivele refuzului.
Paragraf
Organismul notificat se informează în permanență cu privire la orice modificări ale stadiului actual al tehnologiei general recunoscut, care indică posibilitatea ca tipul aprobat și procesele de gestionare a vulnerabilităților să nu mai îndeplinească cerințele esențiale de securitate cibernetică aplicabile prevăzute în anexa I și stabilește dacă aceste modificări necesită investigații suplimentare. În acest caz, organismul notificat informează producătorul în consecință.
Paragraf
Producătorul informează organismul notificat care deține documentația tehnică referitoare la certificatul de examinare UE de tip cu privire la toate modificările tipului aprobat și ale proceselor de gestionare a vulnerabilităților care pot influența conformitatea cu cerințele esențiale de securitate cibernetică prevăzute în anexa I sau cu condițiile de valabilitate ale certificatului respectiv. Aceste modificări necesită o aprobare suplimentară sub forma unui supliment la certificatul inițial de examinare UE de tip.
Paragraf
Organismul notificat efectuează audituri periodice pentru a se asigura că procesele de gestionare a vulnerabilităților prevăzute în anexa I partea II sunt implementate în mod adecvat.
Paragraf
Fiecare organism notificat își informează autoritățile de notificare în legătură cu certificatele de examinare UE de tip și eventualele suplimente la acestea pe care le-a emis sau retras și, în mod periodic sau la cerere, pune la dispoziția autorităților sale de notificare lista certificatelor și a eventualelor suplimente la acestea care au fost refuzate, suspendate sau restricționate în alt mod.
Paragraf
Fiecare organism notificat informează celelalte organisme notificate în legătură cu certificatele de examinare UE de tip și eventualele suplimente la acestea pe care le-a refuzat, retras, suspendat sau restricționat în alt mod și, la cerere, în legătură cu certificatele și suplimentele la acestea pe care le-a emis.
Paragraf
Comisia, statele membre și celelalte organisme notificate pot obține, la cerere, o copie a certificatelor de examinare UE de tip și a oricăror suplimente la acestea. Pe baza unei cereri, Comisia și statele membre pot obține o copie a documentației tehnice și a rezultatelor examinărilor efectuate de organismul notificat. Organismul notificat păstrează un exemplar al certificatului de examinare UE de tip, al anexelor și suplimentelor acestuia, precum și dosarul tehnic incluzând documentația depusă de producător, până la expirarea valabilității certificatului.
Paragraf
Producătorul păstrează la dispoziția autorităților naționale o copie a certificatului de examinare UE de tip, a anexelor și a suplimentelor acestuia, împreună cu documentația tehnică, timp de 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe perioada de asistență, oricare dintre ele este mai lungă.
Paragraf
Reprezentantul autorizat al producătorului poate depune cererea menționată la punctul 3 și poate îndeplini obligațiile prevăzute la punctele 7 și 10, cu condiția ca obligațiile relevante să fie menționate în mandat.
Paragraf
Partea III Conformitatea cu tipul bazată pe controlul intern al producției (pe baza modulului C)
Paragraf
Conformitatea cu tipul bazată pe controlul intern al producției este acea parte a procedurii de evaluare a conformității prin care producătorul îndeplinește obligațiile prevăzute la punctele 2 și 3 din prezenta parte și garantează și declară că produsele cu elemente digitale în cauză sunt conforme cu tipul descris în certificatul de examinare UE de tip și respectă cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și că producătorul îndeplinește cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II.
Paragraf
Producția
Paragraf
Producătorul ia toate măsurile necesare pentru ca procesul de producție și monitorizarea acestuia să asigure conformitatea produselor fabricate cu elemente digitale cu tipul aprobat descris în certificatul de examinare UE de tip și cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și se asigură că producătorul îndeplinește cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II.
Paragraf
Marcajul de conformitate și declarația de conformitate
Paragraf
Producătorul aplică marcajul CE pe fiecare produs cu elemente digitale în parte care este conform cu tipul descris în certificatul de examinare UE de tip și care îndeplinește cerințele aplicabile prevăzute în prezentul regulament.
Paragraf
Producătorul întocmește o declarație de conformitate scrisă pentru un model de produs și o păstrează la dispoziția autorităților naționale timp de 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe perioada de asistență, oricare dintre ele este mai lungă. Declarația de conformitate trebuie să identifice modelul produsului pentru care a fost întocmită. O copie a declarației de conformitate trebuie să fie pusă la dispoziția autorităților relevante, la cerere.
Paragraf
Reprezentantul autorizat
Paragraf
Obligațiile producătorului prevăzute la punctul 3 pot fi îndeplinite de către reprezentantul său autorizat, în numele său și pe răspunderea sa, cu condiția ca obligațiile relevante să fie menționate în mandat.
Paragraf
Partea IV Conformitatea bazată pe asigurarea totală a calității (pe baza modulului H)
Paragraf
Conformitatea bazată pe asigurarea totală a calității este procedura de evaluare a conformității prin care producătorul îndeplinește obligațiile prevăzute la punctele 2 și 5 din prezenta parte și garantează și declară pe răspunderea sa exclusivă că produsele cu elemente digitale sau categoriile de produse în cauză îndeplinesc cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și că procesele de gestionare a vulnerabilităților instituite de producător îndeplinesc cerințele prevăzute în anexa I partea II.
Paragraf
Proiectarea, dezvoltarea, producția și gestionarea vulnerabilităților produselor cu elemente digitale
Paragraf
Producătorul utilizează un sistem de calitate aprobat, astfel cum se specifică la punctul 3, pentru proiectarea, dezvoltarea și inspecția și testarea produsului final pentru produsele cu elemente digitale în cauză și pentru gestionarea vulnerabilităților, menține eficacitatea acestuia pe parcursul întregii perioade de asistență și este supus supravegherii specificate la punctul 4.
Paragraf
Sistemul de calitate
Paragraf
Producătorul înaintează o cerere de evaluare a sistemului de calitate către un organism notificat la alegerea sa, pentru produsele cu elemente digitale în cauză.
Paragraf
Cererea trebuie să cuprindă:
Paragraf
denumirea și adresa producătorului, iar dacă cererea este depusă de reprezentantul autorizat, se precizează și numele și adresa respectivului reprezentant autorizat;
Paragraf
documentația tehnică pentru un singur model din fiecare categorie de produse cu elemente digitale care urmează a fi fabricate sau dezvoltate. Documentația tehnică trebuie să cuprindă, oricând este cazul, elementele menționate în anexa VII;
Paragraf
documentația referitoare la sistemul de calitate; și
Paragraf
o declarație scrisă care să precizeze că nu fost depusă o cerere identică la un alt organism notificat.
Paragraf
Sistemul de calitate asigură conformitatea produselor cu elemente digitale cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și conformitatea proceselor de gestionare a vulnerabilităților instituite de producător cu cerințele prevăzute în anexa I partea II.
Paragraf
Toate elementele, cerințele și dispozițiile adoptate de către producător trebuie să fie consemnate în documente în mod sistematic și ordonat sub formă de politici, proceduri și instrucțiuni scrise. Documentația sistemului de calitate trebuie să permită o interpretare consecventă a programelor, planurilor, manualelor și înregistrărilor privind calitatea.
Paragraf
Documentația trebuie să cuprindă în special o descriere adecvată:
Paragraf
a obiectivelor referitoare la calitate și a structurii organizatorice, a responsabilităților și a competențelor personalului de conducere cu privire la proiectarea, dezvoltarea și calitatea produselor și la gestionarea vulnerabilităților;
Paragraf
a specificațiilor privind proiectarea și dezvoltarea tehnică, inclusiv a standardelor, care vor fi aplicate și, în cazul în care standardele armonizate sau specificațiile tehnice relevante nu vor fi aplicate în totalitate, a mijloacelor care vor fi folosite pentru a asigura respectarea cerințelor esențiale de securitate cibernetică prevăzute în anexa I partea I care se aplică produselor cu elemente digitale respective;
Paragraf
a specificațiilor privind procedurile, inclusiv a standardelor, care vor fi aplicate, și, în cazul în care standardele armonizate și/sau specificațiile tehnice relevante nu vor fi aplicate în totalitate, a mijloacelor care vor fi folosite pentru a asigura respectarea cerințelor esențiale de securitate cibernetică prevăzute în anexa I partea II care se aplică producătorului respectiv;
Paragraf
a tehnicilor de control al proiectării și dezvoltării, precum și a tehnicilor de verificare a proiectării și dezvoltării, a proceselor și a acțiunilor sistematice care vor fi utilizate la proiectarea și dezvoltarea produselor cu elemente digitale ce aparțin categoriei de produse vizate;
Paragraf
a tehnicilor corespunzătoare de producție, de control al calității și de asigurare a calității, a proceselor și a acțiunilor sistematice care vor fi utilizate;
Paragraf
a examinărilor și a testelor care vor fi efectuate înaintea, în cursul și în urma producției, precum și a frecvenței cu care vor fi efectuate;
Paragraf
a înregistrărilor referitoare la calitate, cum ar fi rapoarte de inspecție și informații referitoare la teste, precum și date privind etalonarea și rapoarte referitoare la calificarea personalului implicat;
Paragraf
a mijloacelor de monitorizare privind atingerea calității cerute a proiectului și a produsului și funcționarea eficace a sistemului de calitate.
Paragraf
Organismul notificat evaluează sistemul de calitate pentru a stabili dacă acesta îndeplinește cerințele menționate la punctul 3.2.
Paragraf
Acesta prezumă conformitatea cu cerințele respective pentru elementele sistemului de calitate care sunt conforme cu specificațiile corespunzătoare ale standardului național care pune în aplicare standardul armonizat sau specificațiile tehnice relevante.
Paragraf
Pe lângă experiența în sisteme de management al calității, echipa de audit trebuie să aibă cel puțin un membru cu experiență de evaluator în domeniul produsului relevant și al tehnologiei produsului în cauză și să cunoască cerințele aplicabile prevăzute în prezentul regulament. Auditul trebuie să includă o vizită de evaluare la sediul producătorului, în cazul în care există un astfel de sediu. Echipa de audit analizează documentația tehnică menționată la punctul 3.1 litera (b) în vederea verificării capacității producătorului de a identifica cerințele aplicabile prevăzute în prezentul regulament și a efectuării examinărilor necesare cu scopul de a asigura conformitatea produsului cu elemente digitale cu aceste cerințe.
Paragraf
Decizia este notificată producătorului sau reprezentantului autorizat al acestuia.
Paragraf
Notificarea trebuie să cuprindă concluziile procesului de audit și decizia motivată referitoare la evaluare.
Paragraf
Producătorul se angajează să îndeplinească obligațiile care decurg din sistemul de calitate astfel cum a fost aprobat și să îl mențină astfel încât acesta să rămână adecvat și eficace.
Paragraf
Producătorul informează în permanență organismul notificat care a aprobat sistemul de calitate în legătură cu orice intenție de modificare a sistemului de calitate.
Paragraf
Organismul notificat evaluează modificările propuse și decide dacă sistemul de calitate modificat va continua să îndeplinească cerințele menționate la punctul 3.2 sau dacă este necesară o reevaluare.
Paragraf
Organismul notificat notifică decizia sa producătorului. Notificarea trebuie să cuprindă concluziile examinării și decizia motivată referitoare la evaluare.
Paragraf
Supravegherea care intră în sfera de responsabilitate a organismului notificat
Paragraf
Scopul supravegherii este acela de a asigura îndeplinirea corespunzătoare de către producător a obligațiilor ce decurg din sistemul de calitate aprobat.
Paragraf
Producătorul autorizează accesul organismului notificat, în scopul evaluării, la spațiile de proiectare, dezvoltare, producție, inspecție, testare și depozitare și îi furnizează orice informație necesară, în special:
Paragraf
documentația privind sistemul de calitate;
Paragraf
înregistrările referitoare la calitate, astfel cum sunt prevăzute în partea sistemului de calitate destinată proiectării, de exemplu rezultatele analizelor, ale calculelor și ale testelor;
Paragraf
înregistrările referitoare la calitate, astfel cum sunt prevăzute în partea sistemului de calitate destinată fabricării, de exemplu rapoarte de inspecție și date privind testele, date privind etalonarea și rapoarte privind calificarea personalului în cauză.
Paragraf
Organismul notificat efectuează misiuni de audit periodice pentru a se asigura că producătorul menține și aplică sistemul de calitate și prezintă producătorului un raport de audit.
Paragraf
Marcajul de conformitate și declarația de conformitate
Paragraf
Producătorul aplică marcajul CE și, sub responsabilitatea organismului notificat menționat la punctul 3.1, numărul de identificare al acestuia pe fiecare produs cu elemente digitale în parte care îndeplinește cerințele prevăzute în anexa I partea I.
Paragraf
Producătorul întocmește o declarație de conformitate scrisă pentru fiecare model de produs și o păstrează la dispoziția autorităților naționale timp de 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe perioada de asistență, oricare dintre ele este mai lungă. Declarația de conformitate trebuie să identifice modelul produsului pentru care a fost întocmită.
Paragraf
O copie a declarației de conformitate trebuie să fie pusă la dispoziția autorităților relevante, la cerere.
Paragraf
Pe o perioadă de cel puțin 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe perioada de asistență, oricare dintre ele este mai lungă, producătorul menține la dispoziția autorităților naționale:
Paragraf
documentația tehnică menționată la punctul 3.1;
Paragraf
documentația privind sistemul de calitate prevăzută la punctul 3.1;
Paragraf
modificarea menționată la punctul 3.5, astfel cum a fost aprobată;
Paragraf
deciziile și rapoartele organismului notificat menționate la punctele 3.5 și 4.3.
Paragraf
Fiecare organism notificat își informează autoritățile de notificare în legătură cu aprobările sistemului de calitate care au fost emise sau retrase și, în mod periodic sau la cerere, pune la dispoziția autorităților sale de notificare lista aprobărilor sistemelor de calitate care au fost refuzate, suspendate sau restricționate în alt mod.
Paragraf
Fiecare organism notificat informează celelalte organisme notificate în legătură cu aprobările sistemelor de calitate pe care le-a refuzat, suspendat sau retras și, la cerere, în legătură cu aprobările sistemelor de calitate pe care le-a emis.
Paragraf
Reprezentantul autorizat
Paragraf
Obligațiile producătorului menționate la punctele 3.1, 3.5, 5 și 6 pot fi îndeplinite de către reprezentantul său autorizat, în numele său și pe răspunderea sa, cu condiția ca obligațiile relevante să fie menționate în mandat.
Paragraf
Cu privire la acest act legislativ a fost formulată o declarație care se regăsește în JO C, C/2024/6786, 20.11.2024, ELI: http://data.europa.eu/eli/C/2024/6786/oj.
Litera 3.1
denumirea și adresa producătorului, iar dacă cererea este depusă de reprezentantul autorizat, se precizează și numele și adresa respectivului reprezentant autorizat;
Litera 3.2
o declarație scrisă care să precizeze că nu a fost depusă o cerere identică la un alt organism notificat;
Litera 3.3
documentația tehnică, care trebuie să permită evaluarea conformității produsului cu elemente digitale cu cerințele esențiale de securitate cibernetică aplicabile prevăzute în anexa I partea I și a proceselor de gestionare a vulnerabilităților ale producătorului cu cerințele esențiale aplicabile prevăzute în anexa I partea II și să includă o analiză și o evaluare adecvată a riscurilor. Documentația tehnică trebuie să specifice cerințele aplicabile și să acopere, în măsura în care acest lucru este relevant pentru evaluare, proiectarea, fabricarea și exploatarea produsului cu elemente digitale. Documentația tehnică trebuie să cuprindă, ori de câte ori este necesar, elementele menționate în anexa VII;
Litera 3.4
documentele justificative pentru caracterul adecvat al soluțiilor de proiectare și dezvoltare tehnică și al proceselor de gestionare a vulnerabilităților. Aceste documente justificative trebuie să menționeze orice document care a fost utilizat, în special atunci când standardele relevante armonizate sau specificațiile tehnice relevante nu au fost aplicate în întregime. Documentele justificative includ, în cazul în care este necesar, rezultatele testelor efectuate în numele său ori pe răspunderea sa de laboratorul corespunzător al producătorului sau de un alt laborator de testare.
Litera 4.1
examinează documentația tehnică și documentele justificative pentru a evalua dacă proiectarea și dezvoltarea tehnică a produsului cu elemente digitale sunt adecvate în raport cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și dacă procesele de gestionare a vulnerabilităților instituite de producător sunt adecvate în raport cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea II;
Litera 4.2
verifică dacă exemplarele au fost dezvoltate sau produse în conformitate cu documentația tehnică și identifică elementele care au fost proiectate și dezvoltate în conformitate cu dispozițiile aplicabile din standardele armonizate sau specificațiile tehnice relevante, precum și elementele care au fost proiectate și dezvoltate fără a se aplica dispozițiile relevante ale acestor standarde;
Litera 4.3
efectuează examinările și testele corespunzătoare sau dispune efectuarea acestora pentru a verifica, în cazul în care producătorul a ales să aplice soluțiile din standardele armonizate sau specificațiile tehnice relevante pentru cerințele prevăzute în anexa I, dacă acestea au fost aplicate corect;
Litera 4.4
efectuează examinările și testele corespunzătoare sau dispune efectuarea acestora pentru a verifica, în cazul în care nu au fost aplicate soluțiile din standardele armonizate sau specificațiile tehnice relevante pentru cerințele prevăzute în anexa I, dacă soluțiile adoptate de către producător îndeplinesc cerințele esențiale de securitate cibernetică corespunzătoare;
Litera 4.5
stabilește de comun acord cu producătorul locul în care vor fi efectuate examinările și testele.
Litera 3.1
Producătorul aplică marcajul CE pe fiecare produs cu elemente digitale în parte care este conform cu tipul descris în certificatul de examinare UE de tip și care îndeplinește cerințele aplicabile prevăzute în prezentul regulament.
Litera 3.2
Producătorul întocmește o declarație de conformitate scrisă pentru un model de produs și o păstrează la dispoziția autorităților naționale timp de 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe perioada de asistență, oricare dintre ele este mai lungă. Declarația de conformitate trebuie să identifice modelul produsului pentru care a fost întocmită. O copie a declarației de conformitate trebuie să fie pusă la dispoziția autorităților relevante, la cerere.
Litera 3.1
Producătorul înaintează o cerere de evaluare a sistemului de calitate către un organism notificat la alegerea sa, pentru produsele cu elemente digitale în cauză.
Litera a
denumirea și adresa producătorului, iar dacă cererea este depusă de reprezentantul autorizat, se precizează și numele și adresa respectivului reprezentant autorizat;
Litera b
documentația tehnică pentru un singur model din fiecare categorie de produse cu elemente digitale care urmează a fi fabricate sau dezvoltate. Documentația tehnică trebuie să cuprindă, oricând este cazul, elementele menționate în anexa VII;
Litera c
documentația referitoare la sistemul de calitate; și
Litera d
o declarație scrisă care să precizeze că nu fost depusă o cerere identică la un alt organism notificat.
Litera 3.2
Sistemul de calitate asigură conformitatea produselor cu elemente digitale cu cerințele esențiale de securitate cibernetică prevăzute în anexa I partea I și conformitatea proceselor de gestionare a vulnerabilităților instituite de producător cu cerințele prevăzute în anexa I partea II.
Litera a
a obiectivelor referitoare la calitate și a structurii organizatorice, a responsabilităților și a competențelor personalului de conducere cu privire la proiectarea, dezvoltarea și calitatea produselor și la gestionarea vulnerabilităților;
Litera b
a specificațiilor privind proiectarea și dezvoltarea tehnică, inclusiv a standardelor, care vor fi aplicate și, în cazul în care standardele armonizate sau specificațiile tehnice relevante nu vor fi aplicate în totalitate, a mijloacelor care vor fi folosite pentru a asigura respectarea cerințelor esențiale de securitate cibernetică prevăzute în anexa I partea I care se aplică produselor cu elemente digitale respective;
Litera c
a specificațiilor privind procedurile, inclusiv a standardelor, care vor fi aplicate, și, în cazul în care standardele armonizate și/sau specificațiile tehnice relevante nu vor fi aplicate în totalitate, a mijloacelor care vor fi folosite pentru a asigura respectarea cerințelor esențiale de securitate cibernetică prevăzute în anexa I partea II care se aplică producătorului respectiv;
Litera d
a tehnicilor de control al proiectării și dezvoltării, precum și a tehnicilor de verificare a proiectării și dezvoltării, a proceselor și a acțiunilor sistematice care vor fi utilizate la proiectarea și dezvoltarea produselor cu elemente digitale ce aparțin categoriei de produse vizate;
Litera e
a tehnicilor corespunzătoare de producție, de control al calității și de asigurare a calității, a proceselor și a acțiunilor sistematice care vor fi utilizate;
Litera f
a examinărilor și a testelor care vor fi efectuate înaintea, în cursul și în urma producției, precum și a frecvenței cu care vor fi efectuate;
Litera g
a înregistrărilor referitoare la calitate, cum ar fi rapoarte de inspecție și informații referitoare la teste, precum și date privind etalonarea și rapoarte referitoare la calificarea personalului implicat;
Litera h
a mijloacelor de monitorizare privind atingerea calității cerute a proiectului și a produsului și funcționarea eficace a sistemului de calitate.
Litera 3.3
Organismul notificat evaluează sistemul de calitate pentru a stabili dacă acesta îndeplinește cerințele menționate la punctul 3.2.
Litera 3.4
Producătorul se angajează să îndeplinească obligațiile care decurg din sistemul de calitate astfel cum a fost aprobat și să îl mențină astfel încât acesta să rămână adecvat și eficace.
Litera 3.5
Producătorul informează în permanență organismul notificat care a aprobat sistemul de calitate în legătură cu orice intenție de modificare a sistemului de calitate.
Litera a
denumirea și adresa producătorului, iar dacă cererea este depusă de reprezentantul autorizat, se precizează și numele și adresa respectivului reprezentant autorizat;
Litera b
documentația tehnică pentru un singur model din fiecare categorie de produse cu elemente digitale care urmează a fi fabricate sau dezvoltate. Documentația tehnică trebuie să cuprindă, oricând este cazul, elementele menționate în anexa VII;
Litera c
documentația referitoare la sistemul de calitate; și
Litera d
o declarație scrisă care să precizeze că nu fost depusă o cerere identică la un alt organism notificat.
Litera a
a obiectivelor referitoare la calitate și a structurii organizatorice, a responsabilităților și a competențelor personalului de conducere cu privire la proiectarea, dezvoltarea și calitatea produselor și la gestionarea vulnerabilităților;
Litera b
a specificațiilor privind proiectarea și dezvoltarea tehnică, inclusiv a standardelor, care vor fi aplicate și, în cazul în care standardele armonizate sau specificațiile tehnice relevante nu vor fi aplicate în totalitate, a mijloacelor care vor fi folosite pentru a asigura respectarea cerințelor esențiale de securitate cibernetică prevăzute în anexa I partea I care se aplică produselor cu elemente digitale respective;
Litera c
a specificațiilor privind procedurile, inclusiv a standardelor, care vor fi aplicate, și, în cazul în care standardele armonizate și/sau specificațiile tehnice relevante nu vor fi aplicate în totalitate, a mijloacelor care vor fi folosite pentru a asigura respectarea cerințelor esențiale de securitate cibernetică prevăzute în anexa I partea II care se aplică producătorului respectiv;
Litera d
a tehnicilor de control al proiectării și dezvoltării, precum și a tehnicilor de verificare a proiectării și dezvoltării, a proceselor și a acțiunilor sistematice care vor fi utilizate la proiectarea și dezvoltarea produselor cu elemente digitale ce aparțin categoriei de produse vizate;
Litera e
a tehnicilor corespunzătoare de producție, de control al calității și de asigurare a calității, a proceselor și a acțiunilor sistematice care vor fi utilizate;
Litera f
a examinărilor și a testelor care vor fi efectuate înaintea, în cursul și în urma producției, precum și a frecvenței cu care vor fi efectuate;
Litera g
a înregistrărilor referitoare la calitate, cum ar fi rapoarte de inspecție și informații referitoare la teste, precum și date privind etalonarea și rapoarte referitoare la calificarea personalului implicat;
Litera h
a mijloacelor de monitorizare privind atingerea calității cerute a proiectului și a produsului și funcționarea eficace a sistemului de calitate.
Litera 4.1
Scopul supravegherii este acela de a asigura îndeplinirea corespunzătoare de către producător a obligațiilor ce decurg din sistemul de calitate aprobat.
Litera 4.2
Producătorul autorizează accesul organismului notificat, în scopul evaluării, la spațiile de proiectare, dezvoltare, producție, inspecție, testare și depozitare și îi furnizează orice informație necesară, în special:
Litera a
documentația privind sistemul de calitate;
Litera b
înregistrările referitoare la calitate, astfel cum sunt prevăzute în partea sistemului de calitate destinată proiectării, de exemplu rezultatele analizelor, ale calculelor și ale testelor;
Litera c
înregistrările referitoare la calitate, astfel cum sunt prevăzute în partea sistemului de calitate destinată fabricării, de exemplu rapoarte de inspecție și date privind testele, date privind etalonarea și rapoarte privind calificarea personalului în cauză.
Litera 4.3
Organismul notificat efectuează misiuni de audit periodice pentru a se asigura că producătorul menține și aplică sistemul de calitate și prezintă producătorului un raport de audit.
Litera a
documentația privind sistemul de calitate;
Litera b
înregistrările referitoare la calitate, astfel cum sunt prevăzute în partea sistemului de calitate destinată proiectării, de exemplu rezultatele analizelor, ale calculelor și ale testelor;
Litera c
înregistrările referitoare la calitate, astfel cum sunt prevăzute în partea sistemului de calitate destinată fabricării, de exemplu rapoarte de inspecție și date privind testele, date privind etalonarea și rapoarte privind calificarea personalului în cauză.
Litera 5.1
Producătorul aplică marcajul CE și, sub responsabilitatea organismului notificat menționat la punctul 3.1, numărul de identificare al acestuia pe fiecare produs cu elemente digitale în parte care îndeplinește cerințele prevăzute în anexa I partea I.
Litera 5.2
Producătorul întocmește o declarație de conformitate scrisă pentru fiecare model de produs și o păstrează la dispoziția autorităților naționale timp de 10 ani de la introducerea pe piață a produsului cu elemente digitale sau pe perioada de asistență, oricare dintre ele este mai lungă. Declarația de conformitate trebuie să identifice modelul produsului pentru care a fost întocmită.
Litera a
documentația tehnică menționată la punctul 3.1;
Litera b
documentația privind sistemul de calitate prevăzută la punctul 3.1;
Litera c
modificarea menționată la punctul 3.5, astfel cum a fost aprobată;
Litera d
deciziile și rapoartele organismului notificat menționate la punctele 3.5 și 4.3.
Tabel 1
Tabelul 1