AcasăLegislație UE32024R2981

Regulamentul de punere în aplicare (UE) 2024/2981 al Comisiei din 28 noiembrie 2024 de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește certificarea portofelelor europene pentru identitatea digitală

În vigoare
Tip:Regulament
Publicat:28.11.2024
În vigoare din:24.12.2024
Articole:22
EUR-Lex
Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene,
Paragraf
având în vedere Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE, în special articolul 5c alineatul (6),
1
În temeiul articolului 5c din Regulamentul (UE) nr. 910/2014, certificarea portofelelor europene pentru identitatea digitală (portofelele) se face în conformitate cu cerințele funcționale, de securitate cibernetică și privind protecția datelor, pentru a asigura un nivel ridicat de securitate și încredere în portofelele respective. Aceste cerințe privind certificarea trebuie armonizate între statele membre pentru a preveni fragmentarea pieței și cu scopul de a construi un cadru solid.
2
Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului se aplică activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.
3
Comisia evaluează periodic noile tehnologii, practici, standarde sau specificații tehnice. Pentru a asigura cel mai înalt nivel de armonizare între statele membre în ceea ce privește dezvoltarea și certificarea portofelelor, specificațiile tehnice prevăzute în prezentul regulament au ca fundament activitatea desfășurată pe baza Recomandării (UE) 2021/946 a Comisiei din 3 iunie 2021 privind un set de instrumente comun al Uniunii pentru o abordare coordonată în direcția unui cadru european al identității digitale și, în special, arhitectura și cadrul de referință care fac parte din acest set de instrumente. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului, Comisia ar trebui să revizuiască și să actualizeze prezentul regulament de punere în aplicare, dacă este necesar, pentru a îl menține aliniat la evoluțiile mondiale și la arhitectura și cadrul de referință, precum și pentru a respecta cele mai bune practici de pe piața internă.
4
Pentru a atesta respectarea cerințelor de securitate cibernetică incluse în cadrul de certificare, certificarea soluțiilor pentru portofel ar trebui să se refere, în măsura în care sunt disponibile și relevante, la sistemele europene de certificare a securității cibernetice instituite în temeiul Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului. În absența unor astfel de sisteme sau în cazul în care acestea acoperă doar parțial cerințele de securitate cibernetică, prezentul regulament stabilește cerințele generale aplicabile sistemelor naționale de certificare, care cuprind cerințe funcționale, de securitate cibernetică și privind protecția datelor.
5
În temeiul articolului 5a alineatul (11) din Regulamentul (UE) nr. 910/2014, portofelele trebuie să fie certificate pe baza unui nivel de asigurare ridicat, astfel cum se prevede în Regulamentul (UE) nr. 910/2014, precum și în Regulamentul de punere în aplicare (UE) 2015/1502 al Comisiei. Acest nivel de asigurare trebuie atins prin soluția globală pentru portofel. În temeiul prezentului regulament, unele componente ale soluției pentru portofel pot fi certificate la un nivel de asigurare mai scăzut, cu condiția ca acest lucru să fie justificat în mod corespunzător și fără a aduce atingere nivelului de asigurare ridicat atins de soluția globală.
6
Toate sistemele naționale de certificare ar trebui să desemneze un proprietar de sistem, care va fi responsabil de dezvoltarea și menținerea sistemului de certificare. Proprietarul de sistem poate fi un organism de evaluare a conformității, un organism sau o autoritate guvernamentală, o asociație profesională, un grup de organisme de evaluare a conformității sau orice organism adecvat și poate fi diferit de organismul care operează sistemul național de certificare.
7
Obiectul certificării ar trebui să includă componentele software ale soluției pentru portofel, cum ar fi instanța portofelului. Aplicație criptografică securizată pentru portofel (wallet secure cryptographic application – WSCA, dispozitivul criptografic securizat pentru portofel (wallet secure cryptographic device – WSCD) și platformele pe care sunt executate aceste componente software, deși fac parte din mediul de operare, ar trebui incluse în obiectul certificării numai atunci când sunt furnizate de soluția pentru portofel. În alte cazuri, în special atunci când aceste dispozitive și platforme sunt furnizate de utilizatorii finali, furnizorii ar trebui să stabilească ipoteze privind mediul de operare al soluției pentru portofel, inclusiv privind aceste dispozitive și platforme, și să pună în aplicare măsuri pentru a confirma că aceste ipoteze sunt verificate în practică. Pentru a asigura protecția activelor critice prin componentele hardware și elementele de software de sistem utilizate pentru a gestiona și a proteja cheile criptografice create, stocate sau prelucrate de WSCD, WSCD trebuie să respecte standarde înalte de certificare, astfel cum se reflectă în standardele internaționale precum criteriile comune (EUCC), instituite prin Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei, evaluarea EAL4 și analiza metodică avansată a vulnerabilității, comparabilă cu AVA_VAN.5. Aceste standarde de certificare ar trebui utilizate cel târziu la certificarea conformității portofelelor în urma adoptării unui sistem european de certificare a securității cibernetice în temeiul Regulamentului (UE) 2019/881.
8
Pentru ca portofelele să fie complet mobile, securizate și ușor de utilizat, ar trebui să fie disponibile soluții inviolabile standardizate și certificate, cum ar fi elemente de securitate integrate, dispozitive externe precum cardurile inteligente sau platforme SIM integrate în dispozitivele mobile. Este important să se asigure accesul în timp util la elemente de securitate integrate pentru mijloacele și portofelele naționale de identificare electronică și să se coordoneze eforturile statelor membre în acest domeniu. Prin urmare, Grupul de cooperare privind identitatea digitală europeană instituit în temeiul articolului 46e alineatul (1) din Regulamentul (UE) nr. 910/2014 (denumit în continuare Grupul de cooperare) ar trebui să instituie un subgrup specific în acest scop. În urma consultării părților interesate relevante, acest subgrup ar trebui să convină asupra unei foi de parcurs comune pentru accesul la elementele de securitate integrate, care să fie luată în considerare de Comisie pentru raportul de revizuire a Regulamentului (UE) nr. 910/2014. În plus, pentru a facilita adoptarea portofelului la nivel național, Comisia ar trebui, în cooperare cu statele membre, să elaboreze și să actualizeze în permanență un manual pentru cazurile de utilizare ca parte a arhitecturii și a cadrului de referință.
9
Ca obiect al certificării sistemelor naționale de certificare ar trebui incluse, de asemenea, procesele care sunt utilizate pentru furnizarea și operarea soluției pentru portofel, chiar dacă definirea sau executarea proceselor respective este subcontractată unor părți terțe. Pentru a demonstra că procesele respectă cerințele sistemelor de certificare, se permite utilizarea ca dovadă a informațiilor privind asigurarea încrederii, cu condiția să se utilizeze o analiză a dependenței menită să stabilească dacă informațiile privind asigurarea încrederii sunt suficiente. Informațiile privind asigurarea încrederii se prezintă sub numeroase forme diferite, inclusiv rapoarte și certificate de conformitate, care pot fi private, naționale, europene sau internaționale, având la bază standarde sau specificații tehnice. Obiectivul analizei dependenței este de a evalua calitatea informațiilor privind asigurarea încrederii disponibile cu privire la componentele portofelului.
10
În conformitate cu procedurile instituite în acest scop, Grupul de cooperare ar trebui să fie în măsură să emită avize și recomandări privind proiectele de sisteme naționale de certificare care îi sunt prezentate. Aceste sisteme naționale de certificare ar trebui să fie specifice arhitecturii portofelului și ar trebui să existe profiluri caracteristice fiecărei arhitecturi specifice suportate.
11
Pentru a asigura o înțelegere comună și o abordare armonizată a evaluării riscurilor celor mai critice care ar putea afecta furnizarea și operarea portofelelor, ar trebui întocmit un registru al riscurilor și al amenințărilor care ar trebui luate în considerare atunci când se concep soluții pentru portofel, indiferent de arhitectura lor specifică. Obiectivele de securitate cibernetică descrise în Regulamentul (UE) nr. 910/2014, cum ar fi confidențialitatea, integritatea și disponibilitatea soluției pentru portofel, precum și confidențialitatea aferentă utilizatorilor și datelor, ar trebui să fie luate în considerare atunci când se identifică riscurile care ar trebui incluse în registru. Luarea în considerare în mod corespunzător a riscurilor și a amenințărilor incluse în acest registru al riscurilor ar trebui să facă parte din cerințele impuse de sistemele naționale de certificare. Pentru a ține pasul cu evoluția continuă a peisajului amenințărilor, registrul riscurilor ar trebui întreținut și actualizat periodic, în colaborare cu Grupul de cooperare.
12
Atunci când își instituie sistemele de certificare, proprietarii de sistem ar trebui să efectueze o evaluare a riscurilor pentru a evalua mai în detaliu și a completa lista riscurilor și a amenințărilor din registru cu riscuri și amenințări specifice pentru arhitectura sau implementarea soluției pentru portofel. Evaluarea riscurilor ar trebui să analizeze modul în care riscurile și amenințările relevante pot fi gestionate în mod corespunzător. Furnizorii de portofele ar trebui să completeze evaluarea riscurilor aferente sistemului pentru a identifica orice riscuri și amenințări specifice pentru implementarea sistemului respectiv și să propună măsuri de gestionare adecvate în vederea evaluării de către organismul de certificare.
13
Pentru a demonstra că arhitectura unei soluții pentru portofel respectă cerințele de securitate aplicabile, fiecare sistem sau profil cu arhitectură specifică ar trebui să conțină cel puțin o descriere a arhitecturii soluției pentru portofel, o listă a cerințelor de securitate aplicabile arhitecturii soluției pentru portofel, un plan de evaluare pentru a confirma că o soluție pentru portofel bazată pe această arhitectură îndeplinește cerințele respective și o evaluare a riscurilor. Sistemele naționale de certificare ar trebui să le impună furnizorilor de portofele să demonstreze modul în care proiectarea soluției pentru portofel pe care o furnizează corespunde arhitecturii de referință și să prezinte în detaliu controalele de securitate și planurile de validare aferente soluției pentru portofel specifice. Sistemele naționale de certificare ar trebui, de asemenea, să prevadă o activitate de evaluare a conformității pentru a se verifica dacă proiectarea portofelului reflectă în mod corespunzător arhitectura de referință a profilului selectat. Sistemele naționale de certificare ar trebui să respecte cerințele prevăzute la articolul 51 din Regulamentul (UE) 2019/881, cu excepția literelor (e) și (f), în ceea ce privește jurnalizarea.
14
Referitor la certificarea produselor, ar trebui să se permită utilizarea certificatelor de conformitate emise în cadrul sistemului UE de certificare a securității cibernetice bazat pe EUCC, precum și a certificatelor de conformitate emise în cadrul sistemelor naționale de certificare în contextul Acordului de recunoaștere reciprocă SOG-IS (Grupul înalților funcționari pentru securitatea sistemelor informatice). În plus, ar trebui să se permită utilizarea altor sisteme naționale de certificare pentru componente ale produselor mai puțin sensibile, cum ar fi cele instituite în conformitate cu standardul CEN EN 17640 privind metodologia pentru evaluarea de securitate cibernetică cu timp predefinit pentru produsele TIC.
15
Ar trebui utilizată marca de încredere a portofelului UE pentru identitatea digitală (marca de încredere) pentru a indica în mod clar, simplu și recognoscibil că un portofel a fost furnizat în conformitate cu Regulamentul (UE) nr. 910/2014. Prin urmare, aceasta ar trebui să fie considerată o marcă de conformitate în cazul unei soluții pentru portofel certificate în cadrul sistemelor naționale de certificare. Sistemele naționale de certificare nu ar trebui să definească nicio altă marcă de conformitate.
16
Pentru a descuraja frauda, sistemele naționale de certificare ar trebui să definească acțiunile care trebuie întreprinse în cazul în care certificarea în cadrul sistemului este invocată în mod fraudulos.
17
Pentru a asigura o gestionare eficientă a notificărilor vulnerabilităților, furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea ar trebui să definească și să implementeze procese de evaluare a gravității și a impactului potențial al vulnerabilităților. Sistemele naționale de certificare ar trebui să stabilească un prag pentru notificarea organismului de certificare. O astfel de cerință privind notificarea nu ar trebui să afecteze criteriile stabilite de legislația privind protecția datelor și de autoritățile de protecție a datelor din statele membre pentru notificarea încălcărilor securității datelor cu caracter personal. S-ar putea stabili eventuale sinergii între notificarea obligatorie a încălcării sau compromiterii soluțiilor pentru portofel și notificarea încălcărilor securității datelor cu caracter personal în temeiul Regulamentului (UE) 2016/679. Evaluarea de către organismul de certificare a unui raport de analiză a impactului vulnerabilității nu ar trebui să aducă atingere evaluării de către o autoritate de protecție a datelor a impactului asupra protecției datelor, efectuată în temeiul articolelor 35 și 36 din Regulamentul (UE) 2016/679.
18
Furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea ar trebui să notifice proprietarului de sistem toate justificările excepțiilor de la evaluarea vulnerabilității care trebuie efectuată pentru evaluarea WSCD și WSCA, astfel cum se prevede în anexa IV.
19
Anularea unui certificat de conformitate ar putea avea consecințe grave, cum ar fi revocarea tuturor unităților de portofel implementate. Prin urmare, organismele de certificare ar trebui să ia în considerare anularea numai dacă o vulnerabilitate neremediată este susceptibilă să afecteze în mod semnificativ fiabilitatea soluției pentru portofel sau fiabilitatea unei alte soluții pentru portofel.
20
Ar trebui instituit un proces specific pentru actualizarea sistemelor naționale de certificare cu scopul de a gestiona tranziția între versiuni succesive ale sistemelor, în special în ceea ce privește acțiunile care trebuie întreprinse de titularul certificatului în legătură cu viitoarele evaluări, întreținerea, recertificarea și evaluările speciale.
21
Pentru a facilita transparența, furnizorii de portofele ar trebui să facă publice informații de securitate cu privire la soluția pentru portofel pe care o furnizează.
22
În cazul în care sistemele naționale de certificare se bazează pe informații privind asigurarea încrederii provenite din alte sisteme sau surse de certificare, ar trebui efectuată o analiză a dependenței pentru a verifica dacă documentația privind asigurarea încrederii, de exemplu rapoartele privind asigurarea încrederii și certificatele de conformitate, este disponibilă și adecvată pentru soluția pentru portofel și pentru sistemul de identificare electronică în cadrul căruia este furnizată aceasta. Această analiză a dependenței ar trebui să se bazeze pe evaluarea riscurilor aferentă soluției pentru portofel și sistemului de identificare electronică în cadrul căruia este furnizată aceasta. Evaluarea ar trebui să stabilească dacă documentația privind asigurarea încrederii disponibilă pentru o anumită soluție pentru portofel și sistemul de identificare electronică în cadrul căruia este furnizată aceasta sunt adecvate pentru a oferi o asigurare corespunzătoare nivelului de evaluare specific. Evaluarea ar trebui, de asemenea, să actualizeze analiza dependenței sau să o reevalueze integral, dacă acest lucru este necesar.
23
Organismele de certificare ar trebui să emită certificate de conformitate în cadrul sistemelor naționale de certificare, împreună cu un raport de certificare accesibil publicului, astfel cum este menționat la articolul 5d alineatul (2) litera (a) din Regulamentul (UE) nr. 910/2014. Raportul de evaluare a certificării aferent ar trebui să fie pus la dispoziția Grupului de cooperare.
24
Sistemele naționale de certificare ar trebui să instituie o evaluare anuală a supravegherii pentru a se asigura că procesele legate de gestionarea și întreținerea portofelelor funcționează în mod eficace, și anume că acestea funcționează astfel cum se prevede în politicile care instituie procesele. Evaluarea bienală a vulnerabilității este o cerință care decurge din Regulamentul (UE) nr. 910/2014, menită să asigure că soluția pentru portofel continuă să acopere în mod corespunzător riscurile și amenințările în materie de securitate cibernetică identificate în registrul riscurilor, inclusiv orice evoluție din peisajul amenințărilor. Noțiunile de evaluare a supravegherii, evaluare de recertificare și evaluare specială ar trebui să respecte standardul EN ISO/IEC 17021-1:2015.
25
Un ciclu de certificare se încheie odată cu expirarea certificatului de conformitate sau cu eliberarea unui nou certificat de conformitate, dacă se obține un rezultat satisfăcător în urma unei evaluări de recertificare. Evaluarea de recertificare ar trebui să includă o evaluare a tuturor componentelor obiectului certificării, inclusiv o evaluare a eficacității și, după caz, o evaluare a vulnerabilității. În timpul recertificării, ar trebui să fie posibilă reutilizarea rezultatelor evaluărilor anterioare privind componentele care nu s-au schimbat.
26
Atunci când se adoptă un sistem european de certificare a securității cibernetice, sistemele naționale de certificare cu același domeniu de aplicare ar trebui să înceteze să emită certificări după o perioadă de tranziție definită, astfel cum se menționează la articolul 57 alineatul (1) din Regulamentul (UE) 2019/881.
27
Sistemele naționale de certificare ar trebui să se bazeze pe cadrele existente și să reutilizeze dovezile, după caz, pentru a asigura armonizarea și interoperabilitatea. Statele membre pot încheia acorduri pentru reutilizarea transfrontalieră a sistemelor de certificare sau a unor părți ale acestora. În colaborare cu Grupul de cooperare, Comisia Europeană și ENISA ar trebui să sprijine statele membre în dezvoltarea și întreținerea sistemelor lor naționale de certificare, asigurând schimbul de cunoștințe și bune practici.
28
Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului și a emis un aviz la 30 septembrie 2024.
29
Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului menționat la articolul 48 alineatul (1) din Regulamentul (UE) nr. 910/2014,
CAPITOLUL I
CAPITOLUL I

Articolul 1

Obiect și domeniu de aplicare

Paragraf
Prezentul regulament stabilește standarde de referință, precum și specificații și proceduri menite să construiască un cadru solid pentru certificarea portofelelor, urmând să fie actualizat periodic pentru a le menține aliniate la evoluțiile tehnologiei și ale standardelor și la activitatea desfășurată pe baza Recomandării (UE) 2021/946 privind un set de instrumente comun al Uniunii pentru o abordare coordonată în direcția unui cadru european al identității digitale, în special la arhitectura și cadrul de referință.

Articolul 2

Definiții

Paragraf
În sensul prezentului regulament, se aplică următoarele definiții:
Punctul 1
soluție pentru portofel înseamnă o combinație de software, hardware, servicii, setări și configurații, inclusiv instanțe ale portofelului, una sau mai multe aplicații criptografice securizate pentru portofel și unul sau mai multe dispozitive criptografice securizate pentru portofel;
Punctul 2
proprietar de sistem înseamnă o organizație care este responsabilă de dezvoltarea și întreținerea unui sistem de certificare;
Punctul 3
obiectul certificării înseamnă produsele, procesele și serviciile sau o combinație a acestora cărora li se aplică cerințele specificate;
Punctul 4
aplicație criptografică securizată pentru portofel înseamnă o aplicație care gestionează active critice prin faptul că este legată de funcțiile criptografice și necriptografice furnizate de dispozitivul criptografic securizat pentru portofel și utilizează aceste funcții;
Punctul 5
instanță a portofelului înseamnă aplicația instalată și configurată pe dispozitivul sau în mediul unui utilizator de portofel, care face parte dintr-o unitate de portofel și pe care utilizatorul portofelului o utilizează pentru a interacționa cu unitatea de portofel;
Punctul 6
dispozitiv criptografic securizat pentru portofel înseamnă un dispozitiv inviolabil care oferă un mediu legat de aplicația criptografică securizată pentru portofel și care este utilizat de aceasta pentru a proteja activele critice și pentru a furniza funcții criptografice pentru executarea securizată a operațiunilor critice;
Punctul 7
registru al riscurilor înseamnă o evidență a informațiilor relevante pentru procesul de certificare cu privire la riscurile identificate;
Punctul 8
furnizor de portofel înseamnă o persoană fizică sau juridică care furnizează soluții pentru portofel;
Punctul 9
organism de certificare înseamnă un organism terț de evaluare a conformității care operează sisteme de certificare;
Punctul 10
unitate de portofel înseamnă o configurație unică a unei soluții pentru portofel care include instanțe ale portofelului, aplicații criptografice securizate pentru portofel și dispozitive criptografice securizate pentru portofel, furnizată de un furnizor de portofel unui utilizator individual al portofelului;
Punctul 11
active critice înseamnă active din cadrul unei unități de portofel sau legate de o astfel de unitate care au o importanță atât de extraordinară încât, în cazul în care disponibilitatea, confidențialitatea sau integritatea lor este compromisă, acest lucru ar avea un efect foarte grav, de slăbire a capacității de a recurge la unitatea de portofel;
Punctul 12
utilizator al portofelului înseamnă un utilizator care deține controlul asupra unității de portofel;
Punctul 13
incident înseamnă un incident astfel cum este definit la articolul 6 punctul 6 din Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului;
Punctul 14
politică de divulgare încorporată înseamnă un set de norme, încorporat de către furnizorul său într-un atestat electronic al atributelor, care precizează condițiile pe care un beneficiar al portofelului trebuie să le îndeplinească pentru a avea acces la atestatul electronic al atributelor.
CAPITOLUL II
CAPITOLUL II

Articolul 3

Instituirea unor sisteme naționale de certificare

Alineatul 1
Statele membre desemnează câte un proprietar de sistem pentru fiecare sistem național de certificare.
Alineatul 2
Obiectul certificării definit în sistemele naționale de certificare îl constituie furnizarea și operarea soluțiilor pentru portofel și a sistemelor de identificare electronică în cadrul cărora sunt furnizate acestea.
Alineatul 3
În conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502, obiectul certificării în cadrul sistemelor naționale de certificare include următoarele elemente:
Litera a
componentele software, inclusiv setările și configurațiile unei soluții pentru portofel și ale sistemului de identificare electronică în cadrul căruia este furnizată aceasta;
Litera b
componentele hardware și platformele pe care rulează sau se bazează componentele software menționate la punctul (b) pentru operațiuni critice, în cazurile în care acestea sunt furnizate direct sau indirect de soluția pentru portofel și de sistemul de identificare electronică în cadrul căruia este furnizată aceasta și în cazul în care trebuie să atingă nivelul de asigurare dorit pentru componentele software respective. În cazul în care componentele hardware și platformele nu sunt furnizate de furnizorul de portofel, sistemele naționale de certificare formulează ipoteze pentru evaluarea componentelor hardware și a platformelor, în temeiul cărora poate fi asigurată rezistența împotriva atacatorilor cu potențial ridicat de atac în conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502, și specifică activitățile de evaluare pentru a confirma aceste ipoteze, astfel cum se menționează în anexa IV;
Litera c
procesele care sprijină furnizarea și operarea soluției pentru portofel, inclusiv procesul de integrare a utilizatorului, astfel cum este menționat la articolul 5a din Regulamentul (UE) nr. 910/2014, acoperind cel puțin înscrierea, gestionarea mijloacelor electronice și organizarea în temeiul secțiunilor 2.1, 2.2 și 2.4 din anexa I la Regulamentul de punere în aplicare (UE) 2015/1502.
Alineatul 4
Sistemele naționale de certificare includ o descriere a arhitecturii specifice a unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta. În cazul în care sistemele naționale de certificare acoperă mai multe arhitecturi specifice, acestea includ un profil pentru fiecare arhitectură specifică.
Alineatul 5
Pentru fiecare profil, sistemele naționale de certificare stabilesc cel puțin următoarele:
Litera a
arhitectura specifică a unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta;
Litera b
controalele de securitate asociate nivelurilor de asigurare prevăzute la articolul 8 din Regulamentul (UE) nr. 910/2014;
Litera c
un plan de evaluare întocmit în conformitate cu secțiunea 7.4.1 din standardul EN ISO/IEC 17065:2012;
Litera d
cerințele de securitate necesare pentru a aborda riscurile și amenințările în materie de securitate cibernetică enumerate în registrul riscurilor prevăzut în anexa I la prezentul regulament, până la nivelul de asigurare necesar, și pentru a îndeplini, după caz, obiectivele definite la articolul 51 din Regulamentul (UE) 2019/881;
Litera e
o cartografiere care corelează controalele menționate la litera (b)de la prezentul alineat cu componentele arhitecturii;
Litera f
o descriere a modului în care controalele de securitate, cartografierea, cerințele de securitate și planul de evaluare menționate la literele (b)-(c) le permit furnizorilor de soluții pentru portofel și sistemului de identificare electronică în cadrul căruia sunt furnizate acestea să abordeze în mod adecvat riscurile și amenințările în materie de securitate cibernetică identificate în registrul riscurilor menționat la litera (d), până la nivelul de asigurare necesar, pe baza unei evaluări a riscurilor menită să evalueze mai în detaliu și să completeze riscurile și amenințările enumerate în registrul riscurilor cu riscuri și amenințări specifice arhitecturii.
Alineatul 6
Planul de evaluare menționat la alineatul (5) litera (c) enumeră activitățile de evaluare care trebuie incluse în evaluarea unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta.
Alineatul 7
Activitatea de evaluare menționată la alineatul (6) le impune furnizorilor de soluții pentru portofel și sistemului de identificare electronică în cadrul căruia sunt furnizate acestea să furnizeze informații care îndeplinesc cerințele enumerate în anexa II.

Articolul 4

Cerințe generale

Alineatul 1
Sistemele naționale de certificare prevăd cerințe funcționale, de securitate cibernetică și privind protecția datelor, utilizând, în cazul în care sunt disponibile și aplicabile, următoarele sisteme de certificare:
Litera a
sistemele europene de certificare a securității cibernetice instituite în temeiul Regulamentului (UE) 2019/881, inclusiv EUCC;
Litera b
sistemele naționale de certificare a securității cibernetice care fac obiectul EUCC, în conformitate cu articolul 49 din Regulamentul de punere în aplicare (UE) 2024/482.
Alineatul 2
În plus, în cazul în care sunt disponibile și aplicabile, sistemele naționale de certificare pot face referire la:
Litera a
alte sisteme naționale de certificare relevante;
Litera b
standarde internaționale, europene și naționale;
Litera c
specificații tehnice care respectă cerințele stabilite în anexa II la Regulamentul (UE) nr. 1025/2012 al Parlamentului European și al Consiliului.
Alineatul 3
Sistemele naționale de certificare:
Litera a
specifică elementele enumerate în secțiunea 6.5 din standardul EN ISO/IEC 17067:2013;
Litera b
sunt implementate sub formă de sisteme de tip 6, în conformitate cu secțiunea 5.3.8 din standardul EN ISO/IEC 17067:2013.
Alineatul 4
Sistemele naționale de certificare trebuie să respecte următoarele cerințe:
Litera a
numai furnizorii menționați la articolul 5a alineatul (2) din Regulamentul (UE) nr. 910/2014 sunt eligibili pentru a li se emite certificate în cadrul sistemelor naționale de certificare;
Litera b
numai marca de încredere se utilizează ca marcă de conformitate;
Litera c
furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea includ trimiteri la Regulamentul (UE) nr. 910/2014 și la prezentul regulament atunci când se referă la sistem;
Litera d
furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea completează evaluarea riscurilor efectuată de sistem, astfel cum se menționează la articolul 3 alineatul (5) litera (f), pentru a identifica riscurile și amenințările specifice implementării acestora și propun măsuri de gestionare adecvate pentru toate riscurile și amenințările relevante;
Litera e
se stabilesc responsabilitățile și eventualele acțiuni în justiție și se includ trimiteri la legislația națională aplicabilă, care definește responsabilitățile și posibilele acțiuni în justiție în cazul în care certificarea în cadrul sistemului este utilizată în mod fraudulos.
Alineatul 5
Evaluarea menționată la alineatul (4) litera (d) este comunicată organismului de certificare în vederea evaluării.

Articolul 5

Gestionarea incidentelor și a vulnerabilităților

Alineatul 1
Sistemele naționale de certificare conțin cerințe privind gestionarea incidentelor și a vulnerabilităților în conformitate cu alineatele (2)-(9).
Alineatul 2
Titularul certificatului de conformitate a unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta notifică organismului său de certificare, fără întârzieri nejustificate, orice încălcare sau compromitere a soluției pentru portofel sau a sistemului de identificare electronică în cadrul căruia este furnizată aceasta care este susceptibilă să îi afecteze capacitatea de a respecta cerințele sistemului național de certificare.
Alineatul 3
Titularul unui certificat de conformitate instituie, menține și aplică o politică și proceduri de gestionare a vulnerabilităților, luând în considerare procedurile prevăzute în standardele europene și internaționale existente, inclusiv în standardul EN ISO/IEC 30111:2019.
Alineatul 4
Titularul certificatului de conformitate notifică organismului de certificare emitent vulnerabilitățile și modificările care afectează soluția pentru portofel, pe baza unor criterii definite privind impactul acestor vulnerabilități și modificări.
Alineatul 5
Titularul certificatului de conformitate întocmește un raport de analiză a impactului vulnerabilității pentru toate vulnerabilitățile care afectează componentele software ale soluției pentru portofel. Raportul conține următoarele informații:
Litera a
impactul vulnerabilității asupra soluției pentru portofel certificate;
Litera b
riscurile posibile asociate proximității sau posibilității unui atac;
Litera c
dacă vulnerabilitatea poate fi remediată prin mijloace disponibile;
Litera d
în cazul în care vulnerabilitatea poate fi remediată prin mijloace disponibile, modalitățile posibile de remediere a vulnerabilității.
Alineatul 6
În cazul în care notificarea este cerută în temeiul alineatului (4), titularul certificatului de conformitate transmite raportul de analiză a impactului vulnerabilității organismului de certificare menționat la alineatul (5), fără întârzieri nejustificate.
Alineatul 7
Titularul unui certificat de conformitate instituie, menține și aplică o politică de gestionare a vulnerabilităților care îndeplinește cerințele prevăzute în anexa I la Regulamentul privind reziliența cibernetică.
Alineatul 8
Sistemele naționale de certificare stabilesc cerințe de divulgare a vulnerabilităților aplicabile organismelor de certificare.
Alineatul 9
Titularul unui certificat de conformitate divulgă și înregistrează toate vulnerabilitățile cunoscute public și remediate în soluția pentru portofel sau într-unul dintre registrele online menționate în anexa V.

Articolul 6

Întreținerea sistemelor naționale de certificare

Alineatul 1
Sistemele naționale de certificare conțin un proces de revizuire periodică a funcționării lor. Acest proces are drept scop să confirme caracterul adecvat al acestora și să identifice aspectele care necesită îmbunătățiri, ținând seama de feedbackul părților interesate.
Alineatul 2
Sistemele naționale de certificare includ dispoziții privind întreținerea acestora. Acest proces include cel puțin următoarele cerințe:
Litera a
norme privind guvernanța definiției și a cerințelor sistemelor naționale de certificare;
Litera b
stabilirea unor termene pentru emiterea certificatelor în urma adoptării versiunilor actualizate ale sistemelor naționale de certificare, atât pentru noile certificate de conformitate, cât și pentru cele emise anterior;
Litera c
o revizuire periodică a sistemelor naționale de certificare, pentru a se asigura faptul că cerințele sistemelor naționale de certificare sunt aplicate în mod consecvent, ținând seama cel puțin de următoarele aspecte:
Litera
cererile de clarificare adresate proprietarului de sistem în legătură cu cerințele sistemului național de certificare;
Litera
feedbackul de la actorii afectați și alte părți interesate;
Litera
capacitatea de reacție a proprietarului de sistem național de certificare la solicitările de informații;
Litera d
normele pentru monitorizarea documentelor de referință și a procedurilor pentru evoluția versiunilor de referință ale sistemelor naționale de certificare, care să includă cel puțin perioadele de tranziție;
Litera e
un proces menit să asigure faptul că sunt acoperite cele mai recente riscuri și amenințări în materie de securitate cibernetică, astfel cum sunt enumerate în registrul riscurilor prevăzut în anexa I la prezentul regulament;
Litera f
un proces pentru gestionarea altor modificări ale sistemelor naționale de certificare.
Litera
cererile de clarificare adresate proprietarului de sistem în legătură cu cerințele sistemului național de certificare;
Litera
feedbackul de la actorii afectați și alte părți interesate;
Litera
capacitatea de reacție a proprietarului de sistem național de certificare la solicitările de informații;
Alineatul 3
Sistemele naționale de certificare cuprind cerințe pentru efectuarea de evaluări ale unor produse actual certificate, într-un anumit termen de la revizuirea sistemului sau după emiterea unor noi specificații sau standarde ori a unor versiuni noi ale acestora, pe care soluția pentru portofel și sistemul de identificare electronică în cadrul căruia este furnizată aceasta trebuie să le respecte.
CAPITOLUL III
CAPITOLUL III

Articolul 7

Cerințe generale

Alineatul 1
Proprietarii de sistem dezvoltă și întrețin sisteme naționale de certificare și reglementează operațiunile acestora.
Alineatul 2
Proprietarii de sistem își pot subcontracta integral sau parțial sarcinile unui terț. În cazul subcontractării sarcinilor unei părți private, proprietarii de sistem stabilesc obligațiile și responsabilitățile tuturor părților prin contract. Proprietarii de sistem rămân responsabili pentru toate activitățile subcontractate desfășurate de subcontractanții lor.
Alineatul 3
Proprietarii de sistem își desfășoară activitățile de monitorizare, după caz, cel puțin pe baza următoarelor informații:
Litera a
informații provenind de la organismele de certificare, organismele naționale de acreditare și autoritățile relevante de supraveghere a pieței;
Litera b
informații rezultate din auditurile și investigațiile proprii sau ale unei alte autorități;
Litera c
plângeri și contestații primite în temeiul articolului 15.
Alineatul 4
Proprietarii de sistem informează Grupul de cooperare cu privire la revizuirile sistemelor naționale de certificare. În notificarea respectivă se furnizează informații adecvate pentru ca Grupul de cooperare să emită recomandări adresate proprietarilor de sistem și avize privind sistemele naționale de certificare actualizate.
CAPITOLUL IV
CAPITOLUL IV

Articolul 8

Cerințe generale

Alineatul 1
Sistemele naționale de certificare conțin cerințe de securitate cibernetică bazate pe o evaluare a riscurilor pentru fiecare arhitectură specifică suportată. Aceste cerințe de securitate cibernetică vizează gestionarea riscurilor și amenințărilor identificate în materie de securitate cibernetică, astfel cum sunt menționate în registrul riscurilor prevăzut în anexa I.
Alineatul 2
În conformitate cu articolul 5a alineatul (23) din Regulamentul (UE) nr. 910/2014, sistemele naționale de certificare impun ca soluțiile pentru portofel și sistemele de identificare electronică în cadrul cărora sunt furnizate acestea să fie rezistente împotriva atacatorilor cu potențial ridicat de atac pentru asigurarea unui nivel de asigurare ridicat, astfel cum se menționează în Regulamentul de punere în aplicare (UE) 2015/1502.
Alineatul 3
Sistemele naționale de certificare stabilesc criterii de securitate, care includ următoarele cerințe:
Litera a
Regulamentul privind reziliența cibernetică, după caz, sau cerințe care îndeplinesc obiectivele de securitate prevăzute la articolul 51 din Regulamentul (UE) 2019/881;
Litera b
instituirea și punerea în aplicare a unor politici și proceduri privind gestionarea riscurilor asociate operării unei soluții pentru portofel, inclusiv identificarea și evaluarea riscurilor și atenuarea riscurilor identificate;
Litera c
instituirea și punerea în aplicare a unor politici și proceduri legate de gestionarea modificărilor și de gestionarea vulnerabilităților în conformitate cu articolul 5 din prezentul regulament;
Litera d
instituirea și punerea în aplicare a unor politici și proceduri de gestionare a resurselor umane, inclusiv cerințe privind expertiza, fiabilitatea, experiența, formarea în domeniul securității și calificările personalului implicat în dezvoltarea sau operarea soluției pentru portofel;
Litera e
cerințe referitoare la mediul de operare al soluției pentru portofel, inclusiv sub formă de ipoteze privind securitatea dispozitivelor și a platformelor pe care funcționează componentele software ale soluției pentru portofel, inclusiv WSCD și, după caz și dacă este relevant, cerințe de evaluare a conformității pentru a confirma că ipotezele respective sunt verificate pe dispozitivele și platformele relevante;
Litera f
pentru fiecare ipoteză care nu este susținută de un certificat de conformitate sau de alte informații privind asigurarea încrederii acceptabile, o descriere a mecanismului pe care furnizorul de portofel îl utilizează pentru a asigura îndeplinirea ipotezei, precum și o justificare potrivit căreia mecanismul este suficient pentru a asigura verificarea ipotezei;
Litera g
instituirea și punerea în aplicare a unor măsuri menite să asigure că se utilizează o versiune actual certificată a soluției pentru portofel.
Alineatul 4
Sistemele naționale de certificare prevăd cerințe funcționale privind mecanismele de actualizare pentru fiecare componentă software a soluției pentru portofel și pentru sistemul de identificare electronică în cadrul căruia este furnizată aceasta pentru operațiunile enumerate în anexa III.
Alineatul 5
Sistemele naționale de certificare prevăd obligația ca următoarele informații și documente să fie furnizate sau puse în alt mod la dispoziția organismului de certificare de către solicitantul certificării:
Litera a
dovezi referitoare la informațiile menționate în anexa IV punctul 1, printre care, dacă este necesar, detalii privind soluția pentru portofel și codul său sursă, inclusiv:
Litera
informații privind arhitectura: pentru fiecare componentă a soluției pentru portofel (inclusiv componentele produsului, procesului și serviciului), o descriere a proprietăților sale de securitate esențiale, inclusiv a dependențelor sale externe;
Litera
controale și niveluri de asigurare: pentru fiecare control de securitate al soluției pentru portofel, o descriere a controlului și a nivelului de asigurare necesar, pe baza anexei la Regulamentul de punere în aplicare (UE) 2015/1502, care prevede o serie de specificații tehnice și proceduri care se aplică diferitelor controale realizate prin mijloacele de identificare electronică;
Litera
cartografierea prin corelarea controalelor cu componentele arhitecturii: o descriere a modului în care sunt realizate controalele portofelului utilizând diferitele componente ale soluției pentru portofel, pe baza unei justificări care explică de ce este necesar un anumit nivel de asigurare, precum și a modului în care controlul este realizat la nivelul corespunzător al tuturor aspectelor de securitate necesare;
Litera
explicarea și justificarea acoperirii riscurilor: o justificare a:
Litera
cartografierii prin corelarea controalelor cu componentele;
Litera
caracterului adecvat al planului de evaluare propus pentru a acoperi în mod corespunzător toate controalele;
Litera
acoperirii asigurate de controalele riscurilor și amenințărilor în materie de securitate cibernetică identificate în registrul riscurilor, completată de controale ale riscurilor și amenințărilor specifice implementării, la nivelul de asigurare adecvat;
Litera
cartografierii prin corelarea controalelor cu componentele;
Litera
caracterului adecvat al planului de evaluare propus pentru a acoperi în mod corespunzător toate controalele;
Litera
acoperirii asigurate de controalele riscurilor și amenințărilor în materie de securitate cibernetică identificate în registrul riscurilor, completată de controale ale riscurilor și amenințărilor specifice implementării, la nivelul de asigurare adecvat;
Litera b
informațiile enumerate în anexa V;
Litera c
o listă completă a certificatelor de conformitate și a altor informații privind asigurarea încrederii utilizate ca dovezi în cursul activităților de evaluare;
Litera d
orice alte informații relevante pentru activitățile de evaluare.
Litera
informații privind arhitectura: pentru fiecare componentă a soluției pentru portofel (inclusiv componentele produsului, procesului și serviciului), o descriere a proprietăților sale de securitate esențiale, inclusiv a dependențelor sale externe;
Litera
controale și niveluri de asigurare: pentru fiecare control de securitate al soluției pentru portofel, o descriere a controlului și a nivelului de asigurare necesar, pe baza anexei la Regulamentul de punere în aplicare (UE) 2015/1502, care prevede o serie de specificații tehnice și proceduri care se aplică diferitelor controale realizate prin mijloacele de identificare electronică;
Litera
cartografierea prin corelarea controalelor cu componentele arhitecturii: o descriere a modului în care sunt realizate controalele portofelului utilizând diferitele componente ale soluției pentru portofel, pe baza unei justificări care explică de ce este necesar un anumit nivel de asigurare, precum și a modului în care controlul este realizat la nivelul corespunzător al tuturor aspectelor de securitate necesare;
Litera
explicarea și justificarea acoperirii riscurilor: o justificare a:
Litera
cartografierii prin corelarea controalelor cu componentele;
Litera
caracterului adecvat al planului de evaluare propus pentru a acoperi în mod corespunzător toate controalele;
Litera
acoperirii asigurate de controalele riscurilor și amenințărilor în materie de securitate cibernetică identificate în registrul riscurilor, completată de controale ale riscurilor și amenințărilor specifice implementării, la nivelul de asigurare adecvat;
Litera
cartografierii prin corelarea controalelor cu componentele;
Litera
caracterului adecvat al planului de evaluare propus pentru a acoperi în mod corespunzător toate controalele;
Litera
acoperirii asigurate de controalele riscurilor și amenințărilor în materie de securitate cibernetică identificate în registrul riscurilor, completată de controale ale riscurilor și amenințărilor specifice implementării, la nivelul de asigurare adecvat;
CAPITOLUL V
CAPITOLUL V

Articolul 9

Cerințe generale

Alineatul 1
Organismele de certificare sunt acreditate de organismele naționale de acreditare desemnate în temeiul Regulamentului (CE) nr. 765/2008 al Parlamentului European și al Consiliului în conformitate cu standardul EN ISO/IEC 17065:2012, cu condiția să respecte cerințele prevăzute în sistemele naționale de certificare în conformitate cu alineatul (2).
Alineatul 2
În scopul acreditării, organismele de certificare trebuie să respecte toate cerințele următoare în materie de competență:
Litera a
cunoștințe detaliate și tehnice privind arhitecturile relevante ale unei soluții pentru portofel și ale sistemului de identificare electronică în cadrul căruia este furnizată aceasta, precum și privind amenințările și riscurile relevante pentru arhitecturile respective;
Litera b
cunoașterea soluțiilor de securitate disponibile și a proprietăților acestora în conformitate cu anexa la Regulamentul de punere în aplicare (UE) 2015/1502;
Litera c
cunoașterea activităților desfășurate în temeiul certificatelor de conformitate aplicate componentelor soluției pentru portofel și sistemului de identificare electronică în cadrul căruia este furnizată aceasta, ca făcând obiectul certificării;
Litera d
cunoștințe detaliate privind sistemul național de certificare aplicabil instituit în conformitate cu capitolul II.
Alineatul 3
Organismele de certificare își desfășoară activitățile de supraveghere în special pe baza următoarelor informații:
Litera a
informații provenind de la organismele naționale de acreditare și de la autoritățile relevante de supraveghere a pieței;
Litera b
informații rezultate din auditurile și investigațiile proprii sau ale unei alte autorități;
Litera c
plângeri și contestații primite în temeiul articolului 15.

Articolul 10

Subcontractarea

Paragraf
Organismele de certificare pot subcontracta activitățile de evaluare unor terți, astfel cum se prevede la articolul 13. În cazul în care activitățile de evaluare sunt subcontractate, sistemele naționale de certificare stabilesc următoarele:
Punctul 1
toți subcontractanții organismului de certificare care desfășoară activități de evaluare îndeplinesc, după caz și în funcție de activitățile care urmează să fie desfășurate, cerințele standardelor armonizate precum EN ISO/IEC 17025:2017 pentru testare, EN ISO/IEC 17020:2012 pentru inspecție, EN ISO/IEC 17021-1:2015 pentru audit și EN ISO/IEC 17029: 2019 pentru validare și verificare;
Punctul 2
organismele de certificare își asumă responsabilitatea pentru toate activitățile de evaluare externalizate altor organisme și demonstrează că au luat măsuri adecvate în cursul acreditării acestora, inclusiv bazându-se pe propria acreditare a subcontractanților lor, după caz;
Punctul 3
în ce măsură este necesar un acord prealabil cu privire la externalizare de la proprietarii de sistem sau de la clientul a cărui soluție pentru portofel este certificată în cadrul sistemului de certificare.

Articolul 11

Notificarea organismului de supraveghere

Paragraf
Organismele de certificare notifică organismului de supraveghere menționat la articolul 46a alineatul (1) din Regulamentul (UE) nr. 910/2014 emiterea, suspendarea și anularea certificatelor de conformitate ale unei soluții pentru portofel și ale sistemului de identificare electronică în cadrul căruia este furnizată aceasta.

Articolul 12

Gestionarea incidentelor și a vulnerabilităților

Alineatul 1
Organismele de certificare suspendă, fără întârzieri nejustificate, certificatul de conformitate al unei soluții pentru portofel și al sistemului de identificare electronică în cadrul căruia este furnizată aceasta după ce confirmă că încălcarea sau compromiterea notificată a securității are un impact asupra conformității cu cerințele sistemelor naționale de certificare a soluției pentru portofel sau a sistemului de identificare electronică în cadrul căruia este furnizată aceasta.
Alineatul 2
Organismele de certificare anulează certificatul de conformitate care a fost suspendat în urma unei încălcări sau a unei compromiteri a securității care nu a fost remediată în timp util.
Alineatul 3
Organismele de certificare anulează certificatele de conformitate în cazul în care o vulnerabilitate identificată nu a fost remediată proporțional cu gravitatea și impactul său potențial în timp util, în conformitate cu articolul 5c alineatul (4) și cu articolul 5e alineatul (2) din Regulamentul (UE) nr. 910/2014.
CAPITOLUL VI
CAPITOLUL VI

Articolul 13

Activități de evaluare

Alineatul 1
Sistemele naționale de certificare conțin metode și proceduri care trebuie utilizate de organismele de evaluare a conformității atunci când își desfășoară activitățile de evaluare în conformitate cu standardul EN ISO/IEC 17065:2012, care acoperă cel puțin următoarele aspecte:
Litera a
metodele și procedurile de desfășurare a activităților de evaluare, inclusiv a celor legate de WSCD, astfel cum sunt prevăzute în anexa IV;
Litera b
auditul implementării soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, pe baza registrului riscurilor prevăzut în anexa I și completat, dacă este necesar, cu riscuri specifice implementării;
Litera c
activități de testare funcțională, bazate, atunci când sunt disponibile și adecvate, pe serii de teste definite în conformitate cu specificațiile sau standardele tehnice;
Litera d
evaluarea existenței și a caracterului adecvat al proceselor de întreținere, inclusiv cel puțin gestionarea versiunilor, gestionarea actualizărilor și gestionarea vulnerabilităților;
Litera e
evaluarea eficacității operaționale a proceselor de întreținere, inclusiv cel puțin gestionarea versiunilor, gestionarea actualizărilor și gestionarea vulnerabilităților;
Litera f
analiza dependenței transmisă de furnizorul de portofel, inclusiv o metodologie de evaluare a acceptabilității informațiilor privind asigurarea încrederii, care include elementele prevăzute în anexa VI;
Litera g
evaluarea vulnerabilității, la nivelul corespunzător, inclusiv:
Litera
o revizuire a proiectării soluției pentru portofel și, după caz, a codului său sursă;
Litera
testarea rezistenței soluției pentru portofel împotriva atacatorilor cu potențial ridicat de atac pentru nivelul de asigurare ridicat în temeiul secțiunii 2.2.1 din anexa la Regulamentul de punere în aplicare (UE) 2015/1502;
Litera h
evaluarea evoluțiilor din mediul de amenințări și a impactului acestora asupra acoperirii riscurilor de către soluția pentru portofel, pentru a stabili ce activități de evaluare sunt necesare pentru diferitele componente ale soluției pentru portofel.
Litera
o revizuire a proiectării soluției pentru portofel și, după caz, a codului său sursă;
Litera
testarea rezistenței soluției pentru portofel împotriva atacatorilor cu potențial ridicat de atac pentru nivelul de asigurare ridicat în temeiul secțiunii 2.2.1 din anexa la Regulamentul de punere în aplicare (UE) 2015/1502;
Alineatul 2
Sistemele naționale de certificare trebuie să prevadă o evaluare pentru a stabili dacă implementarea soluțiilor pentru portofel și a sistemului de identificare electronică în cadrul căruia sunt furnizate aceste soluții pentru portofel corespund arhitecturii prevăzute la articolul 3 alineatul (5) litera (a), precum și o evaluare menită să stabilească dacă planul de evaluare propus împreună cu implementarea corespunde planului de evaluare menționat la articolul 3 alineatul (5) litera (c).
Alineatul 3
Sistemele naționale de certificare stabilesc norme de eșantionare pentru a evita repetarea unor activități de evaluare identice și pentru a se concentra asupra activităților specifice unei anumite variante. Aceste norme de eșantionare permit efectuarea de teste funcționale și teste de securitate numai pe un eșantion de variante ale unei componente-țintă a unei soluții pentru portofel și ale sistemului de identificare electronică în cadrul căruia este furnizată aceasta și pe un eșantion de dispozitive-țintă. Sistemele naționale de certificare prevăd că toate organismele de certificare au obligația de a justifica utilizarea eșantionării.
Alineatul 4
Sistemele naționale de certificare trebuie să impună evaluarea de către organismul de certificare a WSCA pe baza metodelor și procedurilor prevăzute în anexa IV.

Articolul 14

Activitățile de certificare

Alineatul 1
Sistemele naționale de certificare instituie o activitate de atestare în scopul emiterii unui certificat de conformitate, în conformitate cu secțiunea V litera (a) a standardului EN ISO/IEC 17067:2013, Tabelul 1, incluzând următoarele aspecte:
Litera a
conținutul certificatului de conformitate, astfel cum este prevăzut în anexa VII;
Litera b
modul în care rezultatele evaluării trebuie prezentate în raportul public de certificare, incluzând cel puțin un rezumat al planului preliminar de audit și de validare, astfel cum se prevede în anexa VIII;
Litera c
conținutul rezultatelor evaluării prezentate în raportul de evaluare a certificării, inclusiv elementele prevăzute în anexa VIII.
Alineatul 2
Raportul de evaluare a certificării ar trebui să fie pus la dispoziția Grupului de cooperare și a Comisiei.

Articolul 15

Plângeri și contestații

Paragraf
Sistemele naționale de certificare cuprind proceduri sau trimiteri la legislația națională aplicabilă care definesc mecanismul de depunere și tratare în mod eficace a plângerilor și a contestațiilor legate de modul în care implementează sistemul de certificare sau legate de un certificat de conformitate emis. Aceste proceduri includ informarea reclamantului cu privire la evoluția procedurilor și la decizia luată, precum și informarea reclamantului cu privire la dreptul la o cale de atac eficientă. Sistemele naționale de certificare impun obligația ca toate plângerile și contestațiile care nu au fost soluționate sau care nu pot fi soluționate de organismul de certificare să fie trimise proprietarului de sistem spre evaluare și soluționare.

Articolul 16

Activități de supraveghere

Alineatul 1
Sistemele naționale de certificare impun organismelor de certificare să desfășoare activități de supraveghere constând în evaluarea supravegherii proceselor, în combinație cu teste sau inspecții aleatorii.
Alineatul 2
Sistemele naționale de certificare conțin cerințe pentru proprietarii de sistem de a monitoriza respectarea de către organismele de certificare a obligațiilor care le revin în temeiul Regulamentului (UE) nr. 910/2014 și în temeiul sistemelor naționale de certificare, după caz.
Alineatul 3
Sistemele naționale de certificare conțin cerințe pentru organismele de certificare de a monitoriza următoarele aspecte:
Litera a
respectarea de către titularii unui certificat de conformitate emis în cadrul sistemelor naționale de certificare a obligațiilor care le revin în ceea ce privește certificarea în temeiul Regulamentului (UE) nr. 910/2014 și în temeiul sistemelor naționale de certificare;
Litera b
respectarea de către soluția pentru portofel certificată a cerințelor prevăzute de sistemele naționale de certificare.

Articolul 17

Consecințele nerespectării

Paragraf
Sistemele naționale de certificare stabilesc consecințele nerespectării de către soluțiile pentru portofel certificate și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea a cerințelor prevăzute în prezentul regulament. Aceste consecințe includ următoarele aspecte:
Punctul 1
obligația organismului de certificare de a informa titularul certificatului de conformitate și de a solicita titularului certificatului de conformitate să aplice măsuri de remediere;
Punctul 2
obligația organismului de certificare de a informa alte autorități relevante de supraveghere a pieței în cazul în care nerespectarea se referă la legislația relevantă a Uniunii;
Punctul 3
condițiile de desfășurare a acțiunilor de remediere de către titularul certificatului de conformitate;
Punctul 4
condițiile pentru suspendarea unui certificat de conformitate de către organismul de certificare și pentru restabilirea certificatului de conformitate după remedierea nerespectării;
Punctul 5
condițiile de anulare a unui certificat de conformitate de către organismul de certificare;
Punctul 6
consecințele nerespectării de către organismul de certificare a cerințelor sistemului național de certificare.
CAPITOLUL VII
CAPITOLUL VII

Articolul 18

Ciclul de viață al certificării

Alineatul 1
Validarea certificatelor de conformitate emise în cadrul sistemelor naționale de certificare face obiectul unor activități de evaluare periodice de către organismul de certificare, desfășurate în conformitate cu cerințele prevăzute în anexa IX.
Alineatul 2
Sistemele naționale de certificare prevăd un proces de recertificare a unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, la cererea titularului certificatului de conformitate depusă înainte de expirarea certificatului de conformitate inițial. Acest proces de recertificare include o evaluare completă a soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, inclusiv o evaluare a vulnerabilității, în conformitate cu principiile stabilite în anexa IX.
Alineatul 3
Sistemele naționale de certificare prevăd un proces pentru gestionarea modificărilor unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta. Acest proces include norme care stabilesc dacă o modificare trebuie să facă obiectul unei evaluări speciale, astfel cum se menționează la alineatul (4), sau al verificării eficacității operaționale a proceselor de întreținere, astfel cum se menționează în anexa IV.
Alineatul 4
Sistemele naționale de certificare prevăd un proces de evaluare specială în conformitate cu standardul EN ISO/IEC 17065:2012. Acest proces pentru evaluările speciale include o gamă de activități care trebuie desfășurate pentru a aborda problema specifică în urma căreia s-a inițiat evaluarea specială.
Alineatul 5
Sistemele naționale de certificare stabilesc norme privind anularea unui certificat de conformitate.
CAPITOLUL VIII
CAPITOLUL VIII

Articolul 19

Păstrarea evidențelor

Alineatul 1
Sistemele naționale de certificare stabilesc cerințe pentru organismele de certificare privind un sistem de evidențe pentru toate informațiile relevante produse în legătură cu activitățile de evaluare a conformității pe care le desfășoară, inclusiv date trimise și primite de furnizorii de soluții pentru portofel și de sistemele de identificare electronică în cadrul cărora sunt furnizate acestea. Evidențele acestor informații se stochează în mod securizat. Evidențele pot fi păstrate în format electronic și rămân accesibile atât timp cât se prevede în dreptul Uniunii sau în dreptul intern și timp de cel puțin cinci ani după anularea sau expirarea certificatului de conformitate relevant.
Alineatul 2
Sistemele naționale de certificare stabilesc cerințe pentru titularul certificatului de conformitate de a stoca următoarele informații într-o manieră securizată în sensul prezentului regulament și timp de cel puțin cinci ani de la anularea sau expirarea certificatului de conformitate relevant:
Litera a
evidențele informațiilor furnizate organismului de certificare sau oricăruia dintre subcontractanții săi în cursul procesului de certificare;
Litera b
specimene ale componentelor hardware care au fost incluse în domeniul de aplicare al certificării soluției pentru portofel.
Alineatul 3
Sistemele naționale de certificare impun titularului certificatului de conformitate să pună informațiile menționate la alineatul (1), la cerere, la dispoziția organismului de certificare sau a organismului de supraveghere menționat la articolul 46a alineatul (1) din Regulamentul (UE) nr. 910/2014.

Articolul 20

Protecția informațiilor

Paragraf
În cadrul sistemelor naționale de certificare, toate persoanele sau organizațiile cărora li se acordă acces la informații cu ocazia executării activităților din cadrul sistemului național de certificare au obligația de a asigura securitatea și protecția secretelor comerciale și a altor informații confidențiale, precum și de a proteja drepturile de proprietate intelectuală și de a lua măsurile tehnice și organizatorice necesare și adecvate pentru a asigura această confidențialitate.
CAPITOLUL IX
CAPITOLUL IX

Articolul 21

Tranziția la un sistem european de certificare a securității cibernetice

Paragraf
Prezentul regulament face obiectul unei revizuiri la adoptarea primului sistem european de certificare a securității cibernetice a soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, cu obiectivul de a ține seama de contribuția unui astfel de sistem european de certificare a securității cibernetice la certificarea globală a soluțiilor pentru portofel și a sistemelor de identificare electronică în cadrul cărora sunt furnizate acestea.

Articolul 22

Intrarea în vigoare

Paragraf
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptat la Bruxelles, 28 noiembrie 2024.Pentru ComisiePreședintaUrsula von der Leyen
Anexa 1
ANEXA IREGISTRUL RISCURILOR LA CARE SUNT EXPUSE PORTOFELELE EUROPENE PENTRU IDENTITATEA DIGITALĂ
Paragraf
Introducere
Paragraf
Registrul riscurilor descrie principalele riscuri și amenințări la adresa securității și a vieții private care se aplică în cazul portofelelor și care trebuie abordate în mod corespunzător în fiecare arhitectură și măsură de implementare a portofelelor. Riscurile de nivel ridicat (secțiunea I) sunt legate de utilizarea portofelelor de către utilizatori și beneficiari și sunt asociate cu amenințări directe care vizează activele din portofele. În plus, sunt identificate câteva riscuri la nivel de sistem (secțiunea II) pentru portofele, care ar fi ocazionate, de regulă, de un cumul de amenințări la adresa întregului sistem de portofel.
Paragraf
Registrul identifică și amenințări tehnice (secțiunea III) la adresa implementării soluției pentru portofel. Aceste amenințări sunt legate de riscurile de nivel ridicat, în sensul că fiecare dintre ele ar putea fi utilizată pentru a genera numeroase riscuri de nivel ridicat.
Paragraf
În ultimul rând, registrul enumeră amenințările directe la adresa portofelelor, iar fiecare dintre aceste amenințări este asociată cu un set (neexhaustiv) de riscuri (secțiunea IV).
Paragraf
SECȚIUNEA I
Paragraf
Riscuri de nivel ridicat la adresa portofelelor
Paragraf
SECȚIUNEA II
Paragraf
Riscuri legate de sistem
Paragraf
Aceste riscuri nu sunt utilizate în lista amenințărilor, deoarece sunt, de regulă, consecința unor amenințări multiple, repetate într-un mod care amenință întregul sistem.
Paragraf
SECȚIUNEA III
Paragraf
Amenințări tehnice
Paragraf
Nu toate amenințările tehnice sunt legate de riscuri specifice la care sunt expuse portofelele, deoarece multe dintre acestea sunt mijloace care ar putea fi utilizate pentru a lansa atacuri care corespund mai multor riscuri diferite.
Paragraf
SECȚIUNEA IV
Paragraf
Amenințări la adresa portofelelor
Paragraf
Această ultimă secțiune prezintă un set de scenarii tipice de amenințare specifice portofelelor, care sunt puse în corespondență cu principalele riscuri de nivel ridicat asociate acestora, enumerate mai sus. Această listă indică amenințările care trebuie abordate, dar nu constituie o listă exhaustivă a amenințărilor, care depinde în mare măsură de arhitectura soluției pentru portofel selectate și de evoluția mediului amenințărilor. În plus, în evaluarea riscurilor și în măsurile propuse, furnizorul portofelului poate fi răspunzător numai pentru componentele care intră în domeniul de aplicare al certificării (*).
Tabel 1
Tabelul 1
Tabel 2
Tabelul 2
Tabel 3
Tabelul 3
Tabel 4
Tabelul 4
Tabel 5
Tabelul 5
Tabel 6
Tabelul 6
Anexa 2
ANEXA IICRITERII DE EVALUARE A ACCEPTABILITĂȚII INFORMAȚIILOR PRIVIND ASIGURAREA ÎNCREDERII
Tabel 1
Tabelul 1
Anexa 3
ANEXA IIICERINȚE FUNCȚIONALE PRIVIND SOLUȚIILE PENTRU PORTOFEL
Paragraf
În conformitate cu articolul 5a alineatele (4), (5), (8) și (14) din Regulamentul (UE) nr. 910/2014, criteriile funcționale pe care trebuie să le îndeplinească o soluție pentru portofel certificată și sistemul de identificare electronică în cadrul căruia este furnizată aceasta includ cerințele funcționale privind operațiuni enumerate în următoarele acte:
Paragraf
Regulamentul de punere în aplicare (UE) 2024/2979 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește integritatea și funcționalitățile de bază;
Paragraf
Regulamentul de punere în aplicare (UE) 2024/2979 al Comisiei din 28 noiembrie 2024 de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește integritatea și funcționalitățile de bază (JO L, 2024/2979, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2979/oj).
Paragraf
Regulamentul de punere în aplicare (UE) 2024/2982 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește protocoalele și interfețele care vor fi suportate de cadrul pentru identitatea digitală europeană;
Paragraf
Regulamentul de punere în aplicare (UE) 2024/2982 al Comisiei din 28 noiembrie 2024 de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește protocoalele și interfețele care vor fi suportate de cadrul pentru identitatea digitală europeană (JO L, 2024/2982, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2982/oj).
Paragraf
Regulamentul de punere în aplicare (UE) 2024/2977 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește datele de identificare personală și atestatele electronice ale atributelor emise portofelelor europene pentru identitatea digitală.
Paragraf
Regulamentul de punere în aplicare (UE) 2024/2977 al Comisiei din 28 noiembrie 2024 de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește datele de identificare personală și atestatele electronice ale atributelor emise portofelelor europene pentru identitatea digitală (JO L, 2024/2977, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2977/oj).
Punctul 1
Regulamentul de punere în aplicare (UE) 2024/2979 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește integritatea și funcționalitățile de bază;
Punctul 2
Regulamentul de punere în aplicare (UE) 2024/2982 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește protocoalele și interfețele care vor fi suportate de cadrul pentru identitatea digitală europeană;
Punctul 3
Regulamentul de punere în aplicare (UE) 2024/2977 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește datele de identificare personală și atestatele electronice ale atributelor emise portofelelor europene pentru identitatea digitală.
Anexa 4
ANEXA IVMETODE ȘI PROCEDURI PENTRU ACTIVITĂȚILE DE EVALUARE
Paragraf
Auditul implementării unei soluții pentru portofel
Paragraf
O activitate de evaluare a conformității constă în selectarea unor activități specifice de evaluare.
Paragraf
Sistemele naționale de certificare trebuie să specifice o activitate de evaluare în vederea examinării informațiilor furnizate, care să cuprindă cel puțin următoarele:
Paragraf
o analiză a informațiilor furnizate pentru a confirma că acestea sunt adecvate pentru una dintre arhitecturile specificate în sistemele naționale de certificare
Paragraf
o analiză a acoperirii riscurilor și amenințărilor în materie de securitate cibernetică identificate în registrul riscurilor din anexa I prin controalele de securitate descrise.
Paragraf
Analiza menționată la literele (a)-(b) trebuie să se bazeze pe argumentele și justificarea oferite de furnizorul portofelului.
Paragraf
Activități de evaluare legate de dispozitivul criptografic securizat pentru portofel
Paragraf
Nu este necesar ca operațiunile critice, inclusiv calculele criptografice, să fie implementate integral în WSCD. Cu toate acestea, atunci când este exploatată drept componentă a soluției pentru portofel, partea implementată în WSCD trebuie să garanteze protecția operațiunilor critice pe care le efectuează împotriva atacurilor din partea atacatorilor cu potențial ridicat de atac, în conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502 al Comisiei.
Paragraf
Regulamentul de punere în aplicare (UE) 2015/1502 al Comisiei din 8 septembrie 2015 de stabilire a unor specificații și proceduri tehnice minime pentru nivelurile de asigurare a încrederii ale mijloacelor de identificare electronică în temeiul articolului 8 alineatul (3) din Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă (JO L 235, 9.9.2015, p. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).
Paragraf
WSCD sau o parte a acestuia poate face obiectul certificării atunci când este furnizat de titularul sau solicitantul certificatului sau poate să nu intre în domeniul de aplicare al certificării atunci când este integrat într-un dispozitiv furnizat de utilizatorul final. În plus, sistemele naționale de certificare trebuie să specifice activitățile de evaluare pentru verificarea caracterului adecvat al WSCD în următoarele două cazuri:
Paragraf
atunci când WSCA depinde de un anumit WSCD (și anume, dacă este necesar să fie evaluată ca produs compozit bazat pe WSCD), pentru evaluarea WSCA este necesar să se asigure accesul la informații suplimentare legate de certificarea WSCD, în special la raportul tehnic de evaluare, printre altele;
Paragraf
atunci când o arhitectură considerată ca făcând parte din sistem utilizează mai multe WSCD sau în cazul în care unele dintre operațiunile legate de active critice sunt efectuate în afara WSCD, sistemele naționale de certificare prevăd activități de evaluare pentru a garanta că soluția de ansamblu oferă nivelul preconizat de securitate.
Paragraf
Drept condiție prealabilă pentru certificarea în cadrul sistemelor naționale de certificare, WSCD este evaluat în raport cu cerințele privind nivelul de asigurare ridicat stabilite în Regulamentul de punere în aplicare (UE) 2015/1502.
Paragraf
Atunci când sunt îndeplinite condițiile de la articolul 3 alineatul (3) litera (b), evaluarea WSCD sau a unei părți a acestuia trebuie să cuprindă o evaluare a vulnerabilității, astfel cum este descrisă în EN ISO/IEC 15408-3:2022 la nivelul AVA_VAN.5, în conformitate cu anexa I la Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei, cu excepția cazului în care se justifică în mod corespunzător organismului de certificare că, datorită caracteristicilor de securitate ale WSCA, este posibil să se aplice un nivel de evaluare mai scăzut concomitent cu menținerea aceluiași nivel general de asigurare ridicat prevăzut în Regulamentul de punere în aplicare (UE) 2015/1502.
Paragraf
Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei din 31 ianuarie 2024 de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC) (JO L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).
Paragraf
În plus, în documentația referitoare la fiecare arhitectură specifică, sistemele naționale de certificare trebuie să formuleze ipoteze pentru această evaluare a WSCD în cadrul cărora să se poate asigura rezistența împotriva atacatorilor cu potențial ridicat de atac în conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502 și să specifice activitățile de evaluare avute în vedere pentru a confirma aceste ipoteze și a confirma, după eliberarea certificatului, că ipotezele sunt verificate în continuare. Sistemele naționale trebuie să prevadă și obligația candidaților la certificare de a perfecționa aceste ipoteze pentru punerea lor concretă în aplicare și să descrie măsurile luate pentru a garanta că ipotezele sunt verificate pe parcursul întregului ciclu de viață al certificării.
Paragraf
În toate cazurile, sistemele naționale de certificare trebuie să includă o activitate de evaluare pentru a verifica dacă informațiile privind asigurarea încrederii disponibile pentru WSCD sunt adecvate scopului soluției pentru portofel, printr-o analiză a informațiilor privind asigurarea încrederii, cum ar fi obiectivul de securitate pentru certificatele EUCC, inclusiv următoarele activități:
Paragraf
verificarea caracterului adecvat al sferei evaluării, ceea ce înseamnă, de exemplu, pentru certificatele EUCC, să se verifice dacă obiectivul de securitate se declară conform cu unul dintre profilurile de protecție recomandate în EUCC;
Paragraf
verificarea compatibilității ipotezelor privind mediul de operare cu soluția pentru portofel, ceea ce, pentru certificatele EUCC, de exemplu, înseamnă că aceste ipoteze pot fi găsite în obiectivul de securitate;
Paragraf
verificarea compatibilității recomandărilor din ghidul utilizatorului sau din documentația pentru utilizatori cu condițiile în care WSCD urmează să fie utilizat în soluția pentru portofel;
Paragraf
verificarea faptului că ipotezele formulate în sistemul național de certificare cu privire la WSCD sunt confirmate și luate în considerare în informațiile privind asigurarea încrederii.
Paragraf
În cazurile în care unele verificări nu sunt pe deplin concludente, sistemele naționale de certificare trebuie să prevadă că organismele de certificare au obligația de a specifica cerințe compensatorii pentru aplicația criptografică securizată pentru portofel (WSCA) bazată pe WSCD, care să fie incluse ulterior în evaluarea WSCA. Dacă acest lucru nu este posibil, sistemele naționale de certificare trebuie să considere că WSCD nu este adecvat, ceea ce înseamnă că soluția pentru portofel nu primește certificat de conformitate.
Paragraf
Activități de evaluare legate de aplicația criptografică securizată pentru portofel (WSCA)
Paragraf
Sistemele naționale de certificare trebuie să prevadă obligația ca WSCA, ca parte a unei soluții pentru portofel, să fie evaluată cel puțin în raport cu cerințele privind un nivel de asigurare ridicat, stabilit în Regulamentul de punere în aplicare (UE) 2015/1502.
Paragraf
Această evaluare trebuie să cuprindă o evaluare a vulnerabilității, descrisă în EN ISO/IEC 15408-3:2022 la nivelul AVA_VAN.5, stabilit în anexa I la Regulamentul de punere în aplicare (UE) 2024/482, cu excepția cazului în care se justifică în mod corespunzător organismului de certificare că, datorită caracteristicilor de securitate ale WSCA, este posibil să se aplice un nivel de evaluare mai scăzut concomitent cu menținerea aceluiași nivel general de asigurare ridicat, prevăzut în Regulamentul de punere în aplicare (UE) 2015/1502.
Paragraf
În cazul în care WSCA nu este furnizată de către furnizorul portofelului, sistemele naționale de certificare trebuie să formuleze ipoteze pentru această evaluare a WSCA în cadrul cărora să se poate asigura rezistența împotriva atacatorilor cu potențial ridicat de atac în conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502 și să specifice activitățile de evaluare avute în vedere pentru a confirma aceste ipoteze și a confirma, după eliberarea certificatului, că ipotezele sunt verificate în continuare. Sistemele naționale trebuie să prevadă și obligația candidaților la certificare de a perfecționa aceste ipoteze pentru implementarea lor concretă și să descrie măsurile luate pentru a garanta că ipotezele sunt verificate pe parcursul întregului ciclu de viață al certificării.
Paragraf
În toate cazurile, sistemele naționale de certificare trebuie să includă o activitate de evaluare pentru a verifica dacă informațiile privind asigurarea încrederii disponibile pentru WSCA sunt adecvate scopului soluției pentru portofel, printr-o analiză a informațiilor privind asigurarea încrederii, cum ar fi obiectivul de securitate pentru certificatele EUCC, inclusiv următoarele activități:
Paragraf
verificarea caracterului adecvat al sferei evaluării, ceea ce înseamnă, de exemplu, pentru certificatele EUCC, să se verifice dacă obiectivul de securitate se declară conform cu unul dintre profilurile de protecție recomandate în EUCC;
Paragraf
verificarea compatibilității ipotezelor privind mediul de operare cu soluția pentru portofel, ceea ce, pentru certificatele EUCC, de exemplu, înseamnă că aceste ipoteze pot fi găsite în obiectivul de securitate;
Paragraf
verificarea compatibilității recomandărilor din ghidul utilizatorului sau din documentația pentru utilizatori cu condițiile în care urmează să fie utilizată WSCA în soluția pentru portofel;
Paragraf
verificarea faptului că ipotezele formulate în sistemul național de certificare cu privire la WSCA sunt confirmate și luate în considerare în informațiile privind asigurarea încrederii.
Paragraf
Sistemele naționale de certificare trebuie să prevadă obligația ca evaluarea WSCA să acopere toate măsurile de securitate implementate de această WSCA.
Paragraf
Activități de evaluare legate de dispozitivul utilizatorului final
Paragraf
Dat fiind că registrul riscurilor, prevăzut în anexa I la prezentul regulament, identifică riscurile care sunt direct legate de securitatea dispozitivului utilizatorului final, sistemele naționale de certificare trebuie să precizeze cerințele de securitate pentru dispozitivele utilizatorului final. Totuși, întrucât aceste dispozitive sunt furnizate de utilizatorul final, și nu de furnizorul portofelului, cerințele în cauză trebuie să fie acoperite de ipoteze.
Paragraf
Pentru fiecare ipoteză, soluția pentru portofel trebuie să includă un mecanism de verificare, în cazul fiecărei unități de portofel, a conformității cu ipoteza a dispozitivului de bază al utilizatorului final. Aceste mecanisme trebuie să fie considerate drept controale de securitate și să facă obiectul unor activități de evaluare care să demonstreze atât caracterul adecvat, cât și eficacitatea lor la nivelul de asigurare potrivit.
Paragraf
În continuare sunt prezentate două exemple:
Paragraf
un dispozitiv al utilizatorului final poate include un WSCD certificat, fapt care trebuie demonstrat. De regulă, acest lucru s-ar realiza prin utilizarea unui mecanism criptografic pentru a verifica prezența în WSCD-ul certificat a unui secret criptografic care este disponibil numai în dispozitivul WSCD-ului certificat. În acest caz, respectivul secret criptografic ar trebui considerat un activ critic și ar trebui să fie acoperit de certificarea WSCD și/sau a WSCA;
Paragraf
o cerință tipică pentru dispozitivele utilizatorilor finali ar fi că dispozitivele trebuie să primească actualizări de securitate. Această cerință fiind legată de instanța portofelului, mecanismul utilizat pentru a verifica disponibilitatea actualizărilor de securitate trebuie să facă obiectul numai al unor activități de evaluare la un nivel de asigurare corespunzător pentru instanța portofelului, având în vedere îndeosebi probabilitatea integrării sale în instanța portofelului.
Paragraf
Activități de evaluare legate de instanța portofelului
Paragraf
Evaluarea instanței portofelului trebuie să țină seama în principal de următoarele două probleme:
Paragraf
este probabil ca instanța portofelului să existe într-un set de variante ale aceleiași aplicații de bază, fiecare variantă fiind specializată într-o anumită categorie de dispozitive ale utilizatorilor finali;
Paragraf
diferitele variante ale instanței portofelului vor necesita, probabil, actualizări frecvente pentru a urmări dezvoltarea platformei-suport de securitate, de exemplu atunci când sunt identificate vulnerabilități care necesită modificări ale aplicațiilor.
Paragraf
Evaluarea instanței portofelului trebuie să ia în considerare aceste probleme specifice. Una dintre consecințele imediate este că s-ar putea ca acest cadru de criterii comune să nu fie adecvat în toate cazurile. De aceea, dacă este necesar, se iau în considerare metodologii de evaluare alternative. Sistemele naționale de certificare au în vedere utilizarea metodologiei EN 17640: 2018 pentru următoarele:
Paragraf
ca parte a sistemului propriu-zis;
Paragraf
prin sisteme naționale bazate pe metodologia respectivă;
Paragraf
prin sisteme naționale bazate pe principii similare, dar constituite înainte de elaborarea metodologiei EN 17640: 2018.
Paragraf
Mai mult, deoarece efectuarea unei evaluări dedicate complete a fiecărei variante are o valoare adăugată limitată, sistemele naționale de certificare trebuie să aibă în vedere specificarea criteriilor care permit efectuarea eșantionării, pentru a evita repetarea unor activități de evaluare identice și pentru a se concentra asupra activităților care sunt specifice unei anumite variante. Sistemele naționale de certificare trebuie să oblige toate organismele de certificare să justifice utilizarea eșantionării.
Paragraf
Sistemele naționale de certificare trebuie să includă actualizări ale instanței portofelului în procesul general de management al schimbării indicat pentru soluția pentru portofel. Acestea trebuie să stabilească și norme privind procedurile care trebuie efectuate de furnizorul portofelului pentru fiecare actualizare (de exemplu, analiza impactului schimbărilor asupra controalelor de securitate) și norme privind activitățile de evaluare care trebuie desfășurate de organismul de certificare cu privire la actualizări în condițiile specificate (de exemplu, evaluarea eficacității operaționale a unui control de securitate modificat). Procesul de management al schimbării este unul dintre procesele a căror eficacitate operațională trebuie verificată anual în conformitate cu articolul 18 alineatul (3).
Paragraf
Activități de evaluare legate de serviciile și procesele utilizate pentru furnizarea și exploatarea soluției pentru portofel
Paragraf
Pentru evaluarea serviciilor și a proceselor care joacă un rol în furnizarea și exploatarea soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, echipa de evaluare trebuie să colecteze dovezi prin desfășurarea de activități de evaluare care pot include activități de audit, inspecție, verificare și validare.
Paragraf
Organismul de certificare trebuie să confirme caracterul suficient și adecvat al dovezilor, astfel încât să ofere o asigurare suficientă că serviciile și procesele îndeplinesc cerințele de certificare, confirmând următoarele:
Paragraf
acuratețea informațiilor prezentate în descrierea proceselor și a serviciilor;
Paragraf
caracterul adecvat al proiectării și al controalelor proceselor și serviciilor avute în vedere pentru a permite îndeplinirea criteriilor de evaluare;
Paragraf
eficacitatea operațională a implementării acestor controale pe parcursul unei perioade specificate înainte de evaluare.
Paragraf
Acuratețea descrierii și eficacitatea operațională a implementării controalelor pot fi considerate obiective de verificare, în sensul ISO/IEC 17000: 2020, a declarațiilor corespunzătoare ale furnizorului de portofel (și anume, confirmarea corectitudinii evenimentelor care au avut deja loc sau a rezultatelor care au fost deja obținute), în timp ce caracterul adecvat al proiectării și al controalelor serviciilor și proceselor pentru îndeplinirea criteriilor de evaluare poate fi considerat drept obiectiv de validare, în sensul ISO/IEC 17000: 2020, a declarației corespunzătoare a furnizorului de portofel (și anume, confirmarea plauzibilității în ceea ce privește o utilizare viitoare preconizată sau rezultatul preconizat).
Paragraf
Întrucât exploatarea unei soluții pentru portofel nu este autorizată înainte de certificarea soluției, eficacitatea operațională nu poate fi confirmată pe baza exploatării efective a soluției. Prin urmare, aceasta trebuie confirmată cu ajutorul dovezilor colectate în cursul testărilor sau al proiectelor pilot.
Paragraf
Este posibil să existe deja sisteme naționale de certificare pentru servicii și procese specifice, de exemplu, pentru integrarea utilizatorilor. Sistemele naționale de certificare trebuie să ia în considerare utilizarea unor astfel de sisteme, după caz.
Paragraf
Activități de evaluare legate de serviciile TIC utilizate pentru furnizarea și exploatarea soluției pentru portofel
Paragraf
Este posibil ca unele arhitecturi ale portofelelor să se bazeze pe servicii TIC dedicate, inclusiv pe servicii de cloud pentru furnizarea și exploatarea unei soluții pentru portofel, și ca aceste servicii să găzduiască date sensibile, precum și operațiuni sensibile. În acest caz, sistemele naționale de certificare trebuie să precizeze cerințele de securitate pentru aceste servicii TIC.
Paragraf
Există deja numeroase sisteme de certificare pentru serviciile TIC, serviciile de cloud și alte surse de informații privind asigurarea încrederii, inclusiv cele enumerate în anexa II. Dacă acestea sunt disponibile și aplicabile, sistemele naționale de certificare trebuie să se bazeze pe respectivele mecanisme existente, prin intermediul unuia dintre următoarele mecanisme:
Paragraf
impunând obligația de a utiliza un anumit sistem sau un set de sisteme selectate, prin specificarea condițiilor în care serviciile TIC sau de cloud urmează să fie evaluate utilizând aceste sisteme;
Paragraf
lăsând la latitudinea furnizorului de portofel alegerea evaluării și utilizarea activității de analiză a dependențelor pentru a analiza caracterul adecvat al informațiilor privind asigurarea încrederii obținute prin aceste evaluări.
Paragraf
În ambele cazuri, sistemele naționale de certificare trebuie să specifice activitățile de evaluare suplimentare necesare pentru analizarea sau completarea informațiilor obținute prin intermediul acestor sisteme.
Litera a
o analiză a informațiilor furnizate pentru a confirma că acestea sunt adecvate pentru una dintre arhitecturile specificate în sistemele naționale de certificare
Litera b
o analiză a acoperirii riscurilor și amenințărilor în materie de securitate cibernetică identificate în registrul riscurilor din anexa I prin controalele de securitate descrise.
Punctul 1
Nu este necesar ca operațiunile critice, inclusiv calculele criptografice, să fie implementate integral în WSCD. Cu toate acestea, atunci când este exploatată drept componentă a soluției pentru portofel, partea implementată în WSCD trebuie să garanteze protecția operațiunilor critice pe care le efectuează împotriva atacurilor din partea atacatorilor cu potențial ridicat de atac, în conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502 al Comisiei.
Punctul 2
WSCD sau o parte a acestuia poate face obiectul certificării atunci când este furnizat de titularul sau solicitantul certificatului sau poate să nu intre în domeniul de aplicare al certificării atunci când este integrat într-un dispozitiv furnizat de utilizatorul final. În plus, sistemele naționale de certificare trebuie să specifice activitățile de evaluare pentru verificarea caracterului adecvat al WSCD în următoarele două cazuri:
Litera a
atunci când WSCA depinde de un anumit WSCD (și anume, dacă este necesar să fie evaluată ca produs compozit bazat pe WSCD), pentru evaluarea WSCA este necesar să se asigure accesul la informații suplimentare legate de certificarea WSCD, în special la raportul tehnic de evaluare, printre altele;
Litera b
atunci când o arhitectură considerată ca făcând parte din sistem utilizează mai multe WSCD sau în cazul în care unele dintre operațiunile legate de active critice sunt efectuate în afara WSCD, sistemele naționale de certificare prevăd activități de evaluare pentru a garanta că soluția de ansamblu oferă nivelul preconizat de securitate.
Punctul 3
Drept condiție prealabilă pentru certificarea în cadrul sistemelor naționale de certificare, WSCD este evaluat în raport cu cerințele privind nivelul de asigurare ridicat stabilite în Regulamentul de punere în aplicare (UE) 2015/1502.
Litera a
Atunci când sunt îndeplinite condițiile de la articolul 3 alineatul (3) litera (b), evaluarea WSCD sau a unei părți a acestuia trebuie să cuprindă o evaluare a vulnerabilității, astfel cum este descrisă în EN ISO/IEC 15408-3:2022 la nivelul AVA_VAN.5, în conformitate cu anexa I la Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei, cu excepția cazului în care se justifică în mod corespunzător organismului de certificare că, datorită caracteristicilor de securitate ale WSCA, este posibil să se aplice un nivel de evaluare mai scăzut concomitent cu menținerea aceluiași nivel general de asigurare ridicat prevăzut în Regulamentul de punere în aplicare (UE) 2015/1502.
Punctul 4
În plus, în documentația referitoare la fiecare arhitectură specifică, sistemele naționale de certificare trebuie să formuleze ipoteze pentru această evaluare a WSCD în cadrul cărora să se poate asigura rezistența împotriva atacatorilor cu potențial ridicat de atac în conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502 și să specifice activitățile de evaluare avute în vedere pentru a confirma aceste ipoteze și a confirma, după eliberarea certificatului, că ipotezele sunt verificate în continuare. Sistemele naționale trebuie să prevadă și obligația candidaților la certificare de a perfecționa aceste ipoteze pentru punerea lor concretă în aplicare și să descrie măsurile luate pentru a garanta că ipotezele sunt verificate pe parcursul întregului ciclu de viață al certificării.
Punctul 5
În toate cazurile, sistemele naționale de certificare trebuie să includă o activitate de evaluare pentru a verifica dacă informațiile privind asigurarea încrederii disponibile pentru WSCD sunt adecvate scopului soluției pentru portofel, printr-o analiză a informațiilor privind asigurarea încrederii, cum ar fi obiectivul de securitate pentru certificatele EUCC, inclusiv următoarele activități:
Litera a
verificarea caracterului adecvat al sferei evaluării, ceea ce înseamnă, de exemplu, pentru certificatele EUCC, să se verifice dacă obiectivul de securitate se declară conform cu unul dintre profilurile de protecție recomandate în EUCC;
Litera b
verificarea compatibilității ipotezelor privind mediul de operare cu soluția pentru portofel, ceea ce, pentru certificatele EUCC, de exemplu, înseamnă că aceste ipoteze pot fi găsite în obiectivul de securitate;
Litera c
verificarea compatibilității recomandărilor din ghidul utilizatorului sau din documentația pentru utilizatori cu condițiile în care WSCD urmează să fie utilizat în soluția pentru portofel;
Litera d
verificarea faptului că ipotezele formulate în sistemul național de certificare cu privire la WSCD sunt confirmate și luate în considerare în informațiile privind asigurarea încrederii.
Punctul 6
În cazurile în care unele verificări nu sunt pe deplin concludente, sistemele naționale de certificare trebuie să prevadă că organismele de certificare au obligația de a specifica cerințe compensatorii pentru aplicația criptografică securizată pentru portofel (WSCA) bazată pe WSCD, care să fie incluse ulterior în evaluarea WSCA. Dacă acest lucru nu este posibil, sistemele naționale de certificare trebuie să considere că WSCD nu este adecvat, ceea ce înseamnă că soluția pentru portofel nu primește certificat de conformitate.
Litera a
atunci când WSCA depinde de un anumit WSCD (și anume, dacă este necesar să fie evaluată ca produs compozit bazat pe WSCD), pentru evaluarea WSCA este necesar să se asigure accesul la informații suplimentare legate de certificarea WSCD, în special la raportul tehnic de evaluare, printre altele;
Litera b
atunci când o arhitectură considerată ca făcând parte din sistem utilizează mai multe WSCD sau în cazul în care unele dintre operațiunile legate de active critice sunt efectuate în afara WSCD, sistemele naționale de certificare prevăd activități de evaluare pentru a garanta că soluția de ansamblu oferă nivelul preconizat de securitate.
Litera a
Atunci când sunt îndeplinite condițiile de la articolul 3 alineatul (3) litera (b), evaluarea WSCD sau a unei părți a acestuia trebuie să cuprindă o evaluare a vulnerabilității, astfel cum este descrisă în EN ISO/IEC 15408-3:2022 la nivelul AVA_VAN.5, în conformitate cu anexa I la Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei, cu excepția cazului în care se justifică în mod corespunzător organismului de certificare că, datorită caracteristicilor de securitate ale WSCA, este posibil să se aplice un nivel de evaluare mai scăzut concomitent cu menținerea aceluiași nivel general de asigurare ridicat prevăzut în Regulamentul de punere în aplicare (UE) 2015/1502.
Litera a
verificarea caracterului adecvat al sferei evaluării, ceea ce înseamnă, de exemplu, pentru certificatele EUCC, să se verifice dacă obiectivul de securitate se declară conform cu unul dintre profilurile de protecție recomandate în EUCC;
Litera b
verificarea compatibilității ipotezelor privind mediul de operare cu soluția pentru portofel, ceea ce, pentru certificatele EUCC, de exemplu, înseamnă că aceste ipoteze pot fi găsite în obiectivul de securitate;
Litera c
verificarea compatibilității recomandărilor din ghidul utilizatorului sau din documentația pentru utilizatori cu condițiile în care WSCD urmează să fie utilizat în soluția pentru portofel;
Litera d
verificarea faptului că ipotezele formulate în sistemul național de certificare cu privire la WSCD sunt confirmate și luate în considerare în informațiile privind asigurarea încrederii.
Punctul 1
Sistemele naționale de certificare trebuie să prevadă obligația ca WSCA, ca parte a unei soluții pentru portofel, să fie evaluată cel puțin în raport cu cerințele privind un nivel de asigurare ridicat, stabilit în Regulamentul de punere în aplicare (UE) 2015/1502.
Punctul 2
Această evaluare trebuie să cuprindă o evaluare a vulnerabilității, descrisă în EN ISO/IEC 15408-3:2022 la nivelul AVA_VAN.5, stabilit în anexa I la Regulamentul de punere în aplicare (UE) 2024/482, cu excepția cazului în care se justifică în mod corespunzător organismului de certificare că, datorită caracteristicilor de securitate ale WSCA, este posibil să se aplice un nivel de evaluare mai scăzut concomitent cu menținerea aceluiași nivel general de asigurare ridicat, prevăzut în Regulamentul de punere în aplicare (UE) 2015/1502.
Punctul 3
În cazul în care WSCA nu este furnizată de către furnizorul portofelului, sistemele naționale de certificare trebuie să formuleze ipoteze pentru această evaluare a WSCA în cadrul cărora să se poate asigura rezistența împotriva atacatorilor cu potențial ridicat de atac în conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502 și să specifice activitățile de evaluare avute în vedere pentru a confirma aceste ipoteze și a confirma, după eliberarea certificatului, că ipotezele sunt verificate în continuare. Sistemele naționale trebuie să prevadă și obligația candidaților la certificare de a perfecționa aceste ipoteze pentru implementarea lor concretă și să descrie măsurile luate pentru a garanta că ipotezele sunt verificate pe parcursul întregului ciclu de viață al certificării.
Punctul 4
În toate cazurile, sistemele naționale de certificare trebuie să includă o activitate de evaluare pentru a verifica dacă informațiile privind asigurarea încrederii disponibile pentru WSCA sunt adecvate scopului soluției pentru portofel, printr-o analiză a informațiilor privind asigurarea încrederii, cum ar fi obiectivul de securitate pentru certificatele EUCC, inclusiv următoarele activități:
Litera a
verificarea caracterului adecvat al sferei evaluării, ceea ce înseamnă, de exemplu, pentru certificatele EUCC, să se verifice dacă obiectivul de securitate se declară conform cu unul dintre profilurile de protecție recomandate în EUCC;
Litera b
verificarea compatibilității ipotezelor privind mediul de operare cu soluția pentru portofel, ceea ce, pentru certificatele EUCC, de exemplu, înseamnă că aceste ipoteze pot fi găsite în obiectivul de securitate;
Litera c
verificarea compatibilității recomandărilor din ghidul utilizatorului sau din documentația pentru utilizatori cu condițiile în care urmează să fie utilizată WSCA în soluția pentru portofel;
Litera d
verificarea faptului că ipotezele formulate în sistemul național de certificare cu privire la WSCA sunt confirmate și luate în considerare în informațiile privind asigurarea încrederii.
Punctul 5
Sistemele naționale de certificare trebuie să prevadă obligația ca evaluarea WSCA să acopere toate măsurile de securitate implementate de această WSCA.
Litera a
verificarea caracterului adecvat al sferei evaluării, ceea ce înseamnă, de exemplu, pentru certificatele EUCC, să se verifice dacă obiectivul de securitate se declară conform cu unul dintre profilurile de protecție recomandate în EUCC;
Litera b
verificarea compatibilității ipotezelor privind mediul de operare cu soluția pentru portofel, ceea ce, pentru certificatele EUCC, de exemplu, înseamnă că aceste ipoteze pot fi găsite în obiectivul de securitate;
Litera c
verificarea compatibilității recomandărilor din ghidul utilizatorului sau din documentația pentru utilizatori cu condițiile în care urmează să fie utilizată WSCA în soluția pentru portofel;
Litera d
verificarea faptului că ipotezele formulate în sistemul național de certificare cu privire la WSCA sunt confirmate și luate în considerare în informațiile privind asigurarea încrederii.
Litera a
un dispozitiv al utilizatorului final poate include un WSCD certificat, fapt care trebuie demonstrat. De regulă, acest lucru s-ar realiza prin utilizarea unui mecanism criptografic pentru a verifica prezența în WSCD-ul certificat a unui secret criptografic care este disponibil numai în dispozitivul WSCD-ului certificat. În acest caz, respectivul secret criptografic ar trebui considerat un activ critic și ar trebui să fie acoperit de certificarea WSCD și/sau a WSCA;
Litera b
o cerință tipică pentru dispozitivele utilizatorilor finali ar fi că dispozitivele trebuie să primească actualizări de securitate. Această cerință fiind legată de instanța portofelului, mecanismul utilizat pentru a verifica disponibilitatea actualizărilor de securitate trebuie să facă obiectul numai al unor activități de evaluare la un nivel de asigurare corespunzător pentru instanța portofelului, având în vedere îndeosebi probabilitatea integrării sale în instanța portofelului.
Punctul 1
Evaluarea instanței portofelului trebuie să țină seama în principal de următoarele două probleme:
Litera a
este probabil ca instanța portofelului să existe într-un set de variante ale aceleiași aplicații de bază, fiecare variantă fiind specializată într-o anumită categorie de dispozitive ale utilizatorilor finali;
Litera b
diferitele variante ale instanței portofelului vor necesita, probabil, actualizări frecvente pentru a urmări dezvoltarea platformei-suport de securitate, de exemplu atunci când sunt identificate vulnerabilități care necesită modificări ale aplicațiilor.
Punctul 2
Evaluarea instanței portofelului trebuie să ia în considerare aceste probleme specifice. Una dintre consecințele imediate este că s-ar putea ca acest cadru de criterii comune să nu fie adecvat în toate cazurile. De aceea, dacă este necesar, se iau în considerare metodologii de evaluare alternative. Sistemele naționale de certificare au în vedere utilizarea metodologiei EN 17640: 2018 pentru următoarele:
Litera a
ca parte a sistemului propriu-zis;
Litera b
prin sisteme naționale bazate pe metodologia respectivă;
Litera c
prin sisteme naționale bazate pe principii similare, dar constituite înainte de elaborarea metodologiei EN 17640: 2018.
Punctul 3
Mai mult, deoarece efectuarea unei evaluări dedicate complete a fiecărei variante are o valoare adăugată limitată, sistemele naționale de certificare trebuie să aibă în vedere specificarea criteriilor care permit efectuarea eșantionării, pentru a evita repetarea unor activități de evaluare identice și pentru a se concentra asupra activităților care sunt specifice unei anumite variante. Sistemele naționale de certificare trebuie să oblige toate organismele de certificare să justifice utilizarea eșantionării.
Punctul 4
Sistemele naționale de certificare trebuie să includă actualizări ale instanței portofelului în procesul general de management al schimbării indicat pentru soluția pentru portofel. Acestea trebuie să stabilească și norme privind procedurile care trebuie efectuate de furnizorul portofelului pentru fiecare actualizare (de exemplu, analiza impactului schimbărilor asupra controalelor de securitate) și norme privind activitățile de evaluare care trebuie desfășurate de organismul de certificare cu privire la actualizări în condițiile specificate (de exemplu, evaluarea eficacității operaționale a unui control de securitate modificat). Procesul de management al schimbării este unul dintre procesele a căror eficacitate operațională trebuie verificată anual în conformitate cu articolul 18 alineatul (3).
Litera a
este probabil ca instanța portofelului să existe într-un set de variante ale aceleiași aplicații de bază, fiecare variantă fiind specializată într-o anumită categorie de dispozitive ale utilizatorilor finali;
Litera b
diferitele variante ale instanței portofelului vor necesita, probabil, actualizări frecvente pentru a urmări dezvoltarea platformei-suport de securitate, de exemplu atunci când sunt identificate vulnerabilități care necesită modificări ale aplicațiilor.
Litera a
ca parte a sistemului propriu-zis;
Litera b
prin sisteme naționale bazate pe metodologia respectivă;
Litera c
prin sisteme naționale bazate pe principii similare, dar constituite înainte de elaborarea metodologiei EN 17640: 2018.
Punctul 1
Pentru evaluarea serviciilor și a proceselor care joacă un rol în furnizarea și exploatarea soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, echipa de evaluare trebuie să colecteze dovezi prin desfășurarea de activități de evaluare care pot include activități de audit, inspecție, verificare și validare.
Punctul 2
Organismul de certificare trebuie să confirme caracterul suficient și adecvat al dovezilor, astfel încât să ofere o asigurare suficientă că serviciile și procesele îndeplinesc cerințele de certificare, confirmând următoarele:
Litera a
acuratețea informațiilor prezentate în descrierea proceselor și a serviciilor;
Litera b
caracterul adecvat al proiectării și al controalelor proceselor și serviciilor avute în vedere pentru a permite îndeplinirea criteriilor de evaluare;
Litera c
eficacitatea operațională a implementării acestor controale pe parcursul unei perioade specificate înainte de evaluare.
Punctul 3
Acuratețea descrierii și eficacitatea operațională a implementării controalelor pot fi considerate obiective de verificare, în sensul ISO/IEC 17000: 2020, a declarațiilor corespunzătoare ale furnizorului de portofel (și anume, confirmarea corectitudinii evenimentelor care au avut deja loc sau a rezultatelor care au fost deja obținute), în timp ce caracterul adecvat al proiectării și al controalelor serviciilor și proceselor pentru îndeplinirea criteriilor de evaluare poate fi considerat drept obiectiv de validare, în sensul ISO/IEC 17000: 2020, a declarației corespunzătoare a furnizorului de portofel (și anume, confirmarea plauzibilității în ceea ce privește o utilizare viitoare preconizată sau rezultatul preconizat).
Punctul 4
Întrucât exploatarea unei soluții pentru portofel nu este autorizată înainte de certificarea soluției, eficacitatea operațională nu poate fi confirmată pe baza exploatării efective a soluției. Prin urmare, aceasta trebuie confirmată cu ajutorul dovezilor colectate în cursul testărilor sau al proiectelor pilot.
Punctul 5
Este posibil să existe deja sisteme naționale de certificare pentru servicii și procese specifice, de exemplu, pentru integrarea utilizatorilor. Sistemele naționale de certificare trebuie să ia în considerare utilizarea unor astfel de sisteme, după caz.
Litera a
acuratețea informațiilor prezentate în descrierea proceselor și a serviciilor;
Litera b
caracterul adecvat al proiectării și al controalelor proceselor și serviciilor avute în vedere pentru a permite îndeplinirea criteriilor de evaluare;
Litera c
eficacitatea operațională a implementării acestor controale pe parcursul unei perioade specificate înainte de evaluare.
Punctul 1
Este posibil ca unele arhitecturi ale portofelelor să se bazeze pe servicii TIC dedicate, inclusiv pe servicii de cloud pentru furnizarea și exploatarea unei soluții pentru portofel, și ca aceste servicii să găzduiască date sensibile, precum și operațiuni sensibile. În acest caz, sistemele naționale de certificare trebuie să precizeze cerințele de securitate pentru aceste servicii TIC.
Punctul 2
Există deja numeroase sisteme de certificare pentru serviciile TIC, serviciile de cloud și alte surse de informații privind asigurarea încrederii, inclusiv cele enumerate în anexa II. Dacă acestea sunt disponibile și aplicabile, sistemele naționale de certificare trebuie să se bazeze pe respectivele mecanisme existente, prin intermediul unuia dintre următoarele mecanisme:
Litera a
impunând obligația de a utiliza un anumit sistem sau un set de sisteme selectate, prin specificarea condițiilor în care serviciile TIC sau de cloud urmează să fie evaluate utilizând aceste sisteme;
Litera b
lăsând la latitudinea furnizorului de portofel alegerea evaluării și utilizarea activității de analiză a dependențelor pentru a analiza caracterul adecvat al informațiilor privind asigurarea încrederii obținute prin aceste evaluări.
Punctul 3
În ambele cazuri, sistemele naționale de certificare trebuie să specifice activitățile de evaluare suplimentare necesare pentru analizarea sau completarea informațiilor obținute prin intermediul acestor sisteme.
Litera a
impunând obligația de a utiliza un anumit sistem sau un set de sisteme selectate, prin specificarea condițiilor în care serviciile TIC sau de cloud urmează să fie evaluate utilizând aceste sisteme;
Litera b
lăsând la latitudinea furnizorului de portofel alegerea evaluării și utilizarea activității de analiză a dependențelor pentru a analiza caracterul adecvat al informațiilor privind asigurarea încrederii obținute prin aceste evaluări.
Anexa 5
ANEXA VLISTA INFORMAȚIILOR DISPONIBILE PUBLICULUI CU PRIVIRE LA PORTOFELE
Paragraf
Informațiile care trebuie să fie făcute publice în temeiul articolului 8 alineatul (5) trebuie să includă cel puțin următoarele:
Paragraf
eventualele limitări privind utilizarea unei soluții pentru portofel;
Paragraf
orientări și recomandări din partea furnizorului de portofel menite să îi sprijine pe utilizatorii finali cu configurarea, instalarea, implementarea, operarea și întreținerea securizată a portofelelor;
Paragraf
perioada în decursul căreia se oferă asistență în materie de securitate utilizatorilor finali, mai ales în ceea ce privește disponibilitatea actualizărilor legate de securitatea cibernetică;
Paragraf
informații de contact ale producătorului sau furnizorului și metode acceptate pentru primirea informațiilor despre vulnerabilitate de la utilizatorii finali și de la cercetători din domeniul securității;
Paragraf
o referire la registrele online în care sunt enumerate vulnerabilitățile divulgate public legate de portofele și la orice avertismente relevante în materie de securitate cibernetică.
Paragraf
Informațiile menționate la punctul 1 trebuie să fie puse la dispoziție într-un mod clar, cuprinzător și ușor accesibil, într-un spațiu accesibil publicului, oricărei persoane care dorește să utilizeze o soluție pentru portofel.
Litera a
eventualele limitări privind utilizarea unei soluții pentru portofel;
Litera b
orientări și recomandări din partea furnizorului de portofel menite să îi sprijine pe utilizatorii finali cu configurarea, instalarea, implementarea, operarea și întreținerea securizată a portofelelor;
Litera c
perioada în decursul căreia se oferă asistență în materie de securitate utilizatorilor finali, mai ales în ceea ce privește disponibilitatea actualizărilor legate de securitatea cibernetică;
Litera d
informații de contact ale producătorului sau furnizorului și metode acceptate pentru primirea informațiilor despre vulnerabilitate de la utilizatorii finali și de la cercetători din domeniul securității;
Litera e
o referire la registrele online în care sunt enumerate vulnerabilitățile divulgate public legate de portofele și la orice avertismente relevante în materie de securitate cibernetică.
Anexa 6
ANEXA VIMETODOLOGIE DE EVALUARE A ACCEPTABILITĂȚII INFORMAȚIILOR PRIVIND ASIGURAREA ÎNCREDERII
Paragraf
Evaluarea disponibilității documentației de asigurare
Paragraf
Evaluatorii trebuie să întocmească o listă cu documentația de asigurare disponibilă pentru fiecare componentă relevantă a soluției pentru portofel și sistemul de identificare electronică în cadrul căruia este furnizată aceasta. Ulterior, evaluatorii trebuie să evalueze relevanța generală a fiecărui document de asigurare pentru verificarea dependențelor.
Paragraf
În cadrul analizei trebuie să se ia în considerare următoarele aspecte:
Paragraf
cu privire la documentația de asigurare în sine:
Paragraf
tipul de documentație de asigurare, cu toate detaliile necesare; (exemple de astfel de documente sunt certificatele de conformitate eliberate în conformitate cu EN ISO/IEC 27001: 2022 sau tipul 1 sau tipul 2 pentru rapoartele ISAE);
Paragraf
perioada vizată sau perioada de valabilitate; [această perioadă poate fi completată printr-un document-punte (un document care să acopere perioada cuprinsă între data de încheiere a perioadei acoperite de raportul ISAE în curs și data publicării unui nou raport ISAE) sau o declarație similară];
Paragraf
cadrul aplicabil (de exemplu, standardul existent);
Paragraf
dacă documentația de asigurare include o punere în corespondență cu cerințele sistemului;
Paragraf
cu privire la competența profesională și imparțialitatea emitentului raportului de asigurare:
Paragraf
denumirea organismului de certificare și, dacă este cazul, numele evaluatorului principal;
Paragraf
dovada competenței organismului de certificare și a evaluatorului (de exemplu, acreditare, certificare personală etc.);
Paragraf
dovada imparțialității organismului de certificare și a evaluatorului (de exemplu, acreditare etc.).
Paragraf
Evaluarea asigurării în raport cu cerințele individuale
Paragraf
Evaluatorii trebuie să verifice dacă documentația de asigurare disponibilă pentru soluția pentru portofel și pentru sistemul de identificare electronică în cadrul căruia este furnizată aceasta este adecvată pentru a stabili dacă soluția pentru portofel răspunde așteptărilor legate de cerințele individuale ale sistemului de certificare.
Paragraf
Această evaluare trebuie să se efectueze pentru fiecare componentă relevantă a soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată, prin formularea unei ipoteze privind controalele de securitate ale soluției pentru portofel.
Paragraf
Pentru fiecare ipoteză de acest tip, echipa de evaluare trebuie să stabilească dacă asigurarea furnizată în documentația disponibilă de asigurare este sau nu adecvată.
Paragraf
Stabilirea caracterului adecvat al asigurării se bazează pe următoarele:
Paragraf
informațiile necesare sunt disponibile, cu nivelul de asigurare preconizat, în documentația de asigurare;
Paragraf
informațiile disponibile în documentația de asigurare nu acoperă întregul domeniu de aplicare al cerinței, dar, prin controale suplimentare sau controale compensatorii (și anume, controale interne care reduc riscul de deficiențe existente sau potențiale în materie de control) implementate în soluția pentru portofel sau în sistemul de identificare electronică în cadrul căruia este furnizată aceasta, evaluatorii pot să stabilească dacă informațiile sunt adecvate;
Paragraf
informațiile disponibile în documentația de asigurare nu oferă nivelul de asigurare preconizat, dar controalele puse în aplicare pentru a-l evalua și a-l monitoriza pe furnizorul de portofel permit evaluatorilor să stabilească dacă informațiile sunt adecvate;
Paragraf
în cazul în care documentația de asigurare menționează neconformități în ceea ce privește conceperea sau implementarea controalelor utilizate pentru conformarea la o ipoteză, măsurile de remediere propuse și puse în aplicare de furnizorul de portofel și reexaminate de evaluatorii acestuia trebuie să fie adecvate pentru a garanta respectarea efectivă a ipotezei.
Punctul 1
cu privire la documentația de asigurare în sine:
Litera a
tipul de documentație de asigurare, cu toate detaliile necesare; (exemple de astfel de documente sunt certificatele de conformitate eliberate în conformitate cu EN ISO/IEC 27001: 2022 sau tipul 1 sau tipul 2 pentru rapoartele ISAE);
Litera b
perioada vizată sau perioada de valabilitate; [această perioadă poate fi completată printr-un document-punte (un document care să acopere perioada cuprinsă între data de încheiere a perioadei acoperite de raportul ISAE în curs și data publicării unui nou raport ISAE) sau o declarație similară];
Litera c
cadrul aplicabil (de exemplu, standardul existent);
Litera d
dacă documentația de asigurare include o punere în corespondență cu cerințele sistemului;
Punctul 2
cu privire la competența profesională și imparțialitatea emitentului raportului de asigurare:
Litera a
denumirea organismului de certificare și, dacă este cazul, numele evaluatorului principal;
Litera b
dovada competenței organismului de certificare și a evaluatorului (de exemplu, acreditare, certificare personală etc.);
Litera c
dovada imparțialității organismului de certificare și a evaluatorului (de exemplu, acreditare etc.).
Litera a
tipul de documentație de asigurare, cu toate detaliile necesare; (exemple de astfel de documente sunt certificatele de conformitate eliberate în conformitate cu EN ISO/IEC 27001: 2022 sau tipul 1 sau tipul 2 pentru rapoartele ISAE);
Litera b
perioada vizată sau perioada de valabilitate; [această perioadă poate fi completată printr-un document-punte (un document care să acopere perioada cuprinsă între data de încheiere a perioadei acoperite de raportul ISAE în curs și data publicării unui nou raport ISAE) sau o declarație similară];
Litera c
cadrul aplicabil (de exemplu, standardul existent);
Litera d
dacă documentația de asigurare include o punere în corespondență cu cerințele sistemului;
Litera a
denumirea organismului de certificare și, dacă este cazul, numele evaluatorului principal;
Litera b
dovada competenței organismului de certificare și a evaluatorului (de exemplu, acreditare, certificare personală etc.);
Litera c
dovada imparțialității organismului de certificare și a evaluatorului (de exemplu, acreditare etc.).
Punctul 1
informațiile necesare sunt disponibile, cu nivelul de asigurare preconizat, în documentația de asigurare;
Punctul 2
informațiile disponibile în documentația de asigurare nu acoperă întregul domeniu de aplicare al cerinței, dar, prin controale suplimentare sau controale compensatorii (și anume, controale interne care reduc riscul de deficiențe existente sau potențiale în materie de control) implementate în soluția pentru portofel sau în sistemul de identificare electronică în cadrul căruia este furnizată aceasta, evaluatorii pot să stabilească dacă informațiile sunt adecvate;
Punctul 3
informațiile disponibile în documentația de asigurare nu oferă nivelul de asigurare preconizat, dar controalele puse în aplicare pentru a-l evalua și a-l monitoriza pe furnizorul de portofel permit evaluatorilor să stabilească dacă informațiile sunt adecvate;
Punctul 4
în cazul în care documentația de asigurare menționează neconformități în ceea ce privește conceperea sau implementarea controalelor utilizate pentru conformarea la o ipoteză, măsurile de remediere propuse și puse în aplicare de furnizorul de portofel și reexaminate de evaluatorii acestuia trebuie să fie adecvate pentru a garanta respectarea efectivă a ipotezei.
Anexa 7
ANEXA VIICONȚINUTUL CERTIFICATULUI DE CONFORMITATE
Paragraf
Un identificator unic alocat de organismul de certificare emitent al certificatului.
Paragraf
Informații referitoare la soluția pentru portofel certificată și la sistemele de identificare electronică în cadrul cărora este furnizată, precum și informații cu privire la titularul certificatului de conformitate, inclusiv următoarele:
Paragraf
denumirea soluției pentru portofel;
Paragraf
denumirea sistemelor de identificare electronică în cadrul cărora este furnizată soluția pentru portofel;
Paragraf
versiunea soluției pentru portofel care a fost evaluată;
Paragraf
numele, adresa și datele de contact ale titularului certificatului de conformitate;
Paragraf
un link către site-ul web al titularului certificatului de conformitate în care apar informațiile care trebuie făcute publice.
Paragraf
Informații referitoare la evaluarea și certificarea soluției pentru portofel și a sistemelor de identificare electronică în cadrul cărora este furnizată, inclusiv următoarele:
Paragraf
denumirea, adresa și datele de contact ale organismului de certificare emitent al certificatului de conformitate;
Paragraf
în cazul în care diferă de organismul de certificare, denumirea organismului de evaluare a conformității care a efectuat evaluarea, împreună cu informații privind acreditarea acestuia;
Paragraf
numele proprietarului sistemului;
Paragraf
trimiteri la Regulamentul (UE) nr. 910/2014 și la prezentul regulament;
Paragraf
o trimitere la raportul de certificare asociat certificatului de conformitate;
Paragraf
o trimitere la raportul de evaluare a certificării asociat certificatului de conformitate;
Paragraf
o trimitere la standardele utilizate pentru evaluare, inclusiv versiunile acestora;
Paragraf
data eliberării certificatului de conformitate;
Paragraf
perioada de valabilitate a certificatului de conformitate.
Litera a
denumirea soluției pentru portofel;
Litera b
denumirea sistemelor de identificare electronică în cadrul cărora este furnizată soluția pentru portofel;
Litera c
versiunea soluției pentru portofel care a fost evaluată;
Litera d
numele, adresa și datele de contact ale titularului certificatului de conformitate;
Litera e
un link către site-ul web al titularului certificatului de conformitate în care apar informațiile care trebuie făcute publice.
Litera a
denumirea, adresa și datele de contact ale organismului de certificare emitent al certificatului de conformitate;
Litera b
în cazul în care diferă de organismul de certificare, denumirea organismului de evaluare a conformității care a efectuat evaluarea, împreună cu informații privind acreditarea acestuia;
Litera c
numele proprietarului sistemului;
Litera d
trimiteri la Regulamentul (UE) nr. 910/2014 și la prezentul regulament;
Litera e
o trimitere la raportul de certificare asociat certificatului de conformitate;
Litera f
o trimitere la raportul de evaluare a certificării asociat certificatului de conformitate;
Litera g
o trimitere la standardele utilizate pentru evaluare, inclusiv versiunile acestora;
Litera h
data eliberării certificatului de conformitate;
Litera i
perioada de valabilitate a certificatului de conformitate.
Anexa 8
ANEXA VIIICONȚINUTUL RAPORTULUI PUBLIC DE CERTIFICARE ȘI AL RAPORTULUI DE EVALUARE A CERTIFICĂRII
Paragraf
Raportul public de certificare trebuie să cuprindă cel puțin următoarele aspecte:
Paragraf
rezumatul;
Paragraf
identificarea soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta;
Paragraf
o descriere a soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta;
Paragraf
informațiile de securitate care trebuie făcute publice, astfel cum sunt descrise în anexa V, sau o indicație cu privire la unde se află aceste informații;
Paragraf
un rezumat al planului preliminar de audit și de validare;
Paragraf
un rezumat al reexaminării și al deciziei de certificare.
Paragraf
Raportul de evaluare a certificării trebuie să cuprindă cel puțin următoarele elemente:
Paragraf
o descriere a proiectării soluției pentru portofel, a sistemului de identificare și a procesului de integrare, împreună cu evaluarea riscurilor și planul specific de validare;
Paragraf
o descriere a modului în care soluția pentru portofel îndeplinește cerințele pentru nivelul de asigurare ridicat și a modului în care acest lucru este demonstrat de rezultatele evaluării certificării soluției pentru portofel efectuate în conformitate cu prezentul regulament;
Paragraf
o descriere a rezultatului evaluării conformității soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia sunt furnizate unitățile de portofel corespunzătoare, în special conformitatea cu următoarele:
Paragraf
cerințele prevăzute la articolul 5a alineatele (4), (5) și (8) din Regulamentul (UE) nr. 910/2014;
Paragraf
cerințele privind separarea logică prevăzute la articolul 5a alineatul (14) din Regulamentul (UE) nr. 910/2014;
Paragraf
după caz, standardele și specificațiile tehnice menționate la articolul 5a alineatul (24) din Regulamentul (UE) nr. 910/2014, descriind totodată modul în care aceste cerințe se raportează la cerințele normative corespunzătoare specificate de sistemele naționale de certificare;
Paragraf
un rezumat al rezultatului performanței planului de validare, inclusiv toate neconformitățile identificate.
Litera a
rezumatul;
Litera b
identificarea soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta;
Litera c
o descriere a soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta;
Litera d
informațiile de securitate care trebuie făcute publice, astfel cum sunt descrise în anexa V, sau o indicație cu privire la unde se află aceste informații;
Litera e
un rezumat al planului preliminar de audit și de validare;
Litera f
un rezumat al reexaminării și al deciziei de certificare.
Litera a
o descriere a proiectării soluției pentru portofel, a sistemului de identificare și a procesului de integrare, împreună cu evaluarea riscurilor și planul specific de validare;
Litera b
o descriere a modului în care soluția pentru portofel îndeplinește cerințele pentru nivelul de asigurare ridicat și a modului în care acest lucru este demonstrat de rezultatele evaluării certificării soluției pentru portofel efectuate în conformitate cu prezentul regulament;
Litera c
o descriere a rezultatului evaluării conformității soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia sunt furnizate unitățile de portofel corespunzătoare, în special conformitatea cu următoarele:
Litera
cerințele prevăzute la articolul 5a alineatele (4), (5) și (8) din Regulamentul (UE) nr. 910/2014;
Litera
cerințele privind separarea logică prevăzute la articolul 5a alineatul (14) din Regulamentul (UE) nr. 910/2014;
Litera
după caz, standardele și specificațiile tehnice menționate la articolul 5a alineatul (24) din Regulamentul (UE) nr. 910/2014, descriind totodată modul în care aceste cerințe se raportează la cerințele normative corespunzătoare specificate de sistemele naționale de certificare;
Litera d
un rezumat al rezultatului performanței planului de validare, inclusiv toate neconformitățile identificate.
Litera
cerințele prevăzute la articolul 5a alineatele (4), (5) și (8) din Regulamentul (UE) nr. 910/2014;
Litera
cerințele privind separarea logică prevăzute la articolul 5a alineatul (14) din Regulamentul (UE) nr. 910/2014;
Litera
după caz, standardele și specificațiile tehnice menționate la articolul 5a alineatul (24) din Regulamentul (UE) nr. 910/2014, descriind totodată modul în care aceste cerințe se raportează la cerințele normative corespunzătoare specificate de sistemele naționale de certificare;
Anexa 9
ANEXA IXCALENDARUL EVALUĂRILOR OBLIGATORII ALE SUPRAVEGHERII
Paragraf
Articolul 18 precizează cerințele privind ciclul de viață al certificării, în special desfășurarea de activități de evaluare periodice. Aceste activități trebuie să includă cel puțin următoarele elemente:
Paragraf
o evaluare completă a obiectului evaluării conformității în evaluarea inițială și la fiecare evaluare de recertificare, inclusiv o funcționalitate de actualizare a componentelor produsului;
Paragraf
o evaluare a vulnerabilității în evaluarea inițială și la fiecare evaluare de recertificare și cel puțin o dată la doi ani în evaluările de supraveghere, care să acopere cel puțin modificările obiectului evaluării conformității și schimbările produse în mediul amenințărilor de la ultima evaluare a vulnerabilității;
Paragraf
activități suplimentare, cum ar fi testarea de penetrare cibernetică în cazul creșterii nivelului de risc sau al apariției de noi amenințări;
Paragraf
o evaluare a eficacității operaționale a proceselor de întreținere cel puțin o dată pe an în evaluările de supraveghere și de recertificare, care să acopere cel puțin procesele de control al versiunilor, de actualizare și de gestionare a vulnerabilităților;
Paragraf
în urma unei reexaminări cu rezultat pozitiv, urmată de o decizie de certificare, eliberarea unui certificat de conformitate după evaluarea inițială și după fiecare evaluare de recertificare.
Paragraf
Tabelul 1 stabilește un calendar de referință pe baza unui ciclu de 4 ani, în care:
Paragraf
anul 1 începe odată cu eliberarea inițială a certificatului de conformitate; și
Paragraf
toate activitățile de evaluare trebuie să se desfășoare în termen de 12 luni de la evaluarea din anul precedent.
Paragraf
Calendarul stabilit în tabelul 1 este o recomandare menită să asigure recertificarea la timp și să evite perturbări în furnizarea soluției pentru portofel. Se pot aplica și alte calendare, atât timp cât valabilitatea certificatului de conformitate nu depășește cinci ani, astfel cum se prevede la articolul 5c alineatul (4) din Regulamentul (UE) nr. 910/2014.
Paragraf
Pe lângă evaluările periodice, o evaluare specială ar putea fi convocată la cererea organismului de certificare sau a titularului certificatului de conformitate, în urma unei modificări semnificative a obiectului certificării sau a mediului amenințărilor.
Paragraf
Orice evaluare, inclusiv evaluările de supraveghere și evaluările speciale, ar putea conduce la eliberarea unui nou certificat de conformitate, în special în cazul unor modificări semnificative ale obiectului certificării, dar cu aceeași dată de expirare ca și certificatul de conformitate inițial.
Litera a
o evaluare completă a obiectului evaluării conformității în evaluarea inițială și la fiecare evaluare de recertificare, inclusiv o funcționalitate de actualizare a componentelor produsului;
Litera b
o evaluare a vulnerabilității în evaluarea inițială și la fiecare evaluare de recertificare și cel puțin o dată la doi ani în evaluările de supraveghere, care să acopere cel puțin modificările obiectului evaluării conformității și schimbările produse în mediul amenințărilor de la ultima evaluare a vulnerabilității;
Litera c
activități suplimentare, cum ar fi testarea de penetrare cibernetică în cazul creșterii nivelului de risc sau al apariției de noi amenințări;
Litera d
o evaluare a eficacității operaționale a proceselor de întreținere cel puțin o dată pe an în evaluările de supraveghere și de recertificare, care să acopere cel puțin procesele de control al versiunilor, de actualizare și de gestionare a vulnerabilităților;
Litera e
în urma unei reexaminări cu rezultat pozitiv, urmată de o decizie de certificare, eliberarea unui certificat de conformitate după evaluarea inițială și după fiecare evaluare de recertificare.
Litera a
anul 1 începe odată cu eliberarea inițială a certificatului de conformitate; și
Litera b
toate activitățile de evaluare trebuie să se desfășoare în termen de 12 luni de la evaluarea din anul precedent.
Tabel 1
Tabelul 1Un ciclu complet de evaluare de 4 ani