AcasăLegislație UE02024R0482-20251229

Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei din 31 ianuarie 2024 de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC) (Text cu relevanță pentru SEE)

În vigoare
Tip:Regulament
Publicat:29.12.2025
În vigoare din:29.12.2025
Articole:51
EUR-Lex
CAPITOLUL I
CAPITOLUL I

Articolul 1

Obiect și domeniu de aplicare

Paragraf
Prezentul regulament instituie sistemul european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Paragraf
Prezentul regulament se aplică tuturor produselor din domeniul tehnologiei informației și comunicațiilor (TIC), inclusiv documentației aferente, care sunt prezentate spre certificare în temeiul EUCC, precum și tuturor profilurilor de protecție care sunt prezentate spre certificare ca parte a procesului TIC care duce la certificarea produselor TIC.

Articolul 2

Definiții

Paragraf
În sensul prezentului regulament, se aplică următoarele definiții:
Punctul 1
criterii comune înseamnă criteriile comune de evaluare a securității informatice, astfel cum sunt stabilite în standardele ISO/IEC 15408-1:2022, ISO/IEC 15408-2:2022, ISO/IEC 15408-3:2022, ISO/IEC 15408-4:2022 sau ISO/IEC 15408-5:2022 ori în criteriile comune de evaluare a securității informatice, versiunea CC:2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice;
Punctul 2
metodologie comună de evaluare înseamnă metodologia comună de evaluare a securității informatice, astfel cum este stabilită în standardul ISO/IEC 18045:2022, sau metodologia comună de evaluare a securității informatice, versiunea CEM:2022, publicată de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice;
Punctul 3
obiectul evaluării înseamnă un produs TIC sau o componentă a acestuia ori un profil de protecție ca parte a unui proces TIC, care face obiectul unei evaluări a securității cibernetice în vederea obținerii unui certificat EUCC;
Punctul 4
obiectiv de securitate înseamnă pretinderea conformității cu cerințele de securitate dependente de implementare pentru un anumit produs TIC;
Punctul 5
profil de protecție înseamnă un proces TIC care stabilește cerințele de securitate pentru o anumită categorie de produse TIC, descrie necesitățile în materie de securitate independente de implementare și poate fi utilizat pentru a evalua produse TIC ce se încadrează în categoria respectivă, în vederea certificării acestora;
Punctul 6
raport tehnic de evaluare înseamnă un document elaborat de ITSEF care prezintă rezultatele, concluziile și justificările obținute în cursul evaluării unui produs TIC sau a unui profil de protecție în conformitate cu normele și obligațiile prevăzute în prezentul regulament;
Punctul 7
ITSEF înseamnă o unitate de evaluare a securității informatice, care este un organism de evaluare a conformității, astfel cum este definit la articolul 2 punctul 13 din Regulamentul (CE) nr. 765/2008, care efectuează sarcini de evaluare;
Punctul 8
nivel AVA_VAN înseamnă un nivel de analiză a vulnerabilității în ceea ce privește nivelul de asigurare care indică gradul activităților de evaluare a securității cibernetice desfășurate pentru a determina nivelul de rezistență la posibila exploatare a deficiențelor sau a punctelor slabe ale obiectului evaluării în mediul său operațional, astfel cum se prevede în criteriile comune;
Punctul 9
certificat EUCC înseamnă un certificat de securitate cibernetică eliberat în temeiul EUCC pentru produse TIC sau pentru profiluri de protecție care pot fi utilizate exclusiv în procesul TIC de certificare a produselor TIC;
Punctul 10
produs compozit înseamnă un produs TIC care este evaluat împreună cu un alt produs TIC subiacent ce a primit deja un certificat EUCC și de a cărui funcționalitate de securitate depinde produsul TIC compozit;
Punctul 11
autoritate națională de certificare a securității cibernetice înseamnă o autoritate desemnată de un stat membru în temeiul articolului 58 alineatul (1) din Regulamentul (UE) 2019/881;
Punctul 12
organism de certificare înseamnă un organism de evaluare a conformității astfel cum este definit la articolul 2 punctul 13 din Regulamentul (CE) nr. 765/2008 care desfășoară activități de certificare;
Punctul 13
domeniu tehnic înseamnă un cadru tehnic comun legat de o anumită tehnologie pentru o certificare armonizată cu un set de cerințe de securitate caracteristice;
Punctul 14
un document ce reflectă stadiul actual al tehnologiei înseamnă un document care specifică metodele, tehnicile și instrumentele de evaluare care se aplică certificării produselor TIC, cerințele de securitate ale unei categorii generice de produse TIC, precum și orice alte cerințe necesare pentru certificare, cu scopul de a armoniza evaluarea, în special cea a domeniilor tehnice sau a profilurilor de protecție;
Punctul 15
autoritate de supraveghere a pieței înseamnă o autoritate astfel cum este definită la articolul 3 punctul 4 din Regulamentul (UE) 2019/1020;
Punctul 16
serie de produse înseamnă un set de produse TIC ale unui solicitant, construit pe aceeași bază funcțională pentru a răspunde acelorași nevoi în materie de securitate, având un proiect, un hardware, un firmware sau un software care poate varia de la un produs TIC la altul;
Punctul 17
modificare minoră înseamnă orice modificare a obiectivului certificat de evaluare sau a mediului său care nu are un impact negativ asupra asigurării exprimate în certificatul EUCC;
Punctul 18
modificare majoră înseamnă orice modificare a obiectivului certificat de evaluare sau a mediului său care poate avea un impact negativ asupra asigurării exprimate în certificatul EUCC.

Articolul 3

Standarde de evaluare

Alineatul 1
Următoarele standarde se aplică evaluărilor efectuate în cadrul sistemului EUCC:
Litera a
criteriile comune;
Litera b
metodologia comună de evaluare.
Alineatul 2
Până la 31 decembrie 2027, se poate elibera un certificat în cadrul sistemului EUCC, aplicând oricare dintre următoarele standarde:
Litera a
ISO/IEC 15408-1:2009, ISO/IEC 15408-2:2008 sau ISO/IEC 15408-3:2008;
Litera b
Criteriile comune de evaluare a securității informatice, versiunea 3.1, revizia 5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice;
Litera c
ISO/IEC 18045:2008;
Litera d
Metodologia comună de evaluare a securității informatice, revizuirea 5, versiunea 3.1, publicată de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice.
Alineatul 3
Până la 31 decembrie 2027, se poate elibera un certificat care aplică standardele menționate la alineatul (1) în cadrul sistemului EUCC și care a fost declarat conform cu un profil de protecție care a aplicat standardele enumerate la alineatul (2).
Alineatul 4
De asemenea, se poate elibera un certificat care aplică standardele menționate la alineatul (1) în cadrul sistemului EUCC și care a fost declarat conform cu un profil de protecție ce a aplicat oricare dintre următoarele standarde, cu condiția ca utilizarea unui astfel de profil de protecție să fie necesară în temeiul Regulamentului de punere în aplicare (UE) 2016/799 al Comisiei, al Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului sau al Deciziei de punere în aplicare (UE) 2016/650 a Comisiei:
Litera a
Criteriile comune de evaluare a securității informatice, versiunea 3.1, revizuirile 1-4, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice;
Litera b
Metodologia comună de evaluare a securității informatice, versiunea 3.1, revizuirile 1-4, publicată de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice.

Articolul 4

Niveluri de asigurare

Alineatul 1
Organismele de certificare eliberează certificate EUCC pentru nivelul de asigurare substanțial sau ridicat.
Alineatul 2
Certificatele EUCC pentru nivelul de asigurare substanțial corespund certificatelor care acoperă nivelul AVA_VAN 1 sau 2.
Alineatul 3
Certificatele EUCC pentru nivelul de asigurare ridicat corespund certificatelor care acoperă nivelul AVA_VAN 3, 4 sau 5.
Alineatul 4
Nivelul de asigurare confirmat printr-un certificat EUCC face distincție între utilizarea conformă și utilizarea sporită a componentelor de asigurare, astfel cum se specifică în criteriile comune în conformitate cu anexa VIII.
Alineatul 5
Organismele de evaluare a conformității aplică acele componente ale asigurării de care depinde nivelul AVA_VAN selectat în conformitate cu standardele menționate la articolul 3.

Articolul 5

Metode de certificare a produselor TIC

Alineatul 1
Certificarea unui produs TIC se efectuează în raport cu obiectivul său de securitate:
Litera a
astfel cum este definit de solicitant sau
Litera b
declarat conform cu un profil de protecție certificat ca parte a procesului TIC, în cazul în care produsul TIC se încadrează în categoria de produse TIC aflată sub incidența respectivului profil de protecție.
Alineatul 2
Un profil de protecție trebuie să fie certificat exclusiv în scopul certificării produselor TIC care se încadrează în categoria specifică de produse TIC acoperită de acel profil de protecție.
Alineatul 3
Un organism de certificare poate permite certificarea unei serii de produse.

Articolul 6

Autoevaluarea conformității

Paragraf
Nu este permisă o autoevaluare a conformității în sensul articolului 53 din Regulamentul (UE) 2019/881.
CAPITOLUL II
CAPITOLUL II
SECȚIUNEA I
SECȚIUNEA I

Articolul 7

Criterii și metode de evaluare pentru produsele TIC

Alineatul 1
Un produs TIC prezentat spre certificare trebuie evaluat cel puțin în conformitate cu următoarele elemente:
Litera a
elementele aplicabile ale standardelor menționate la articolul 3;
Litera b
clasele de cerințe de asigurare a securității pentru evaluarea vulnerabilităților și testarea funcțională independentă, astfel cum sunt prevăzute în standardele de evaluare menționate la articolul 3;
Litera c
nivelul de risc asociat utilizării preconizate a produselor TIC în cauză în conformitate cu articolul 52 din Regulamentul (UE) 2019/881 și funcțiilor lor de securitate care sprijină obiectivele de securitate prevăzute la articolul 51 din Regulamentul (UE) 2019/881;
Litera d
documentele ce reflectă stadiul actual al tehnologiei aplicabile enumerate în anexa I și
Litera e
profilurile de protecție certificate aplicabile enumerate în anexa II.
Alineatul 2
În cazuri excepționale și justificate în mod corespunzător, un organism de evaluare a conformității poate solicita să nu aplice documentul relevant ce reflectă stadiul actual al tehnologiei. În aceste cazuri, organismul de evaluare a conformității informează autoritatea națională de certificare a securității cibernetice, motivându-și cererea în mod corespunzător. Autoritatea națională de certificare a securității cibernetice evaluează motivele excepției și, dacă aceasta se justifică, aprobă cererea. În așteptarea deciziei autorității naționale de certificare a securității cibernetice, organismul de evaluare a conformității nu eliberează niciun certificat. Autoritatea națională de certificare a securității cibernetice notifică excepția aprobată, fără întârzieri nejustificate, Grupului european pentru certificarea securității cibernetice, care poate emite un aviz. Autoritatea națională de certificare a securității cibernetice ține seama în cea mai mare măsură de avizul Grupului european pentru certificarea securității cibernetice.
Alineatul 3
Certificarea produselor TIC la nivelul AVA_VAN 4 sau 5 trebuie să fie posibilă numai în următoarele scenarii:
Litera a
în cazul în care este vizat de oricare dintre domeniile tehnice enumerate în anexa I, produsul TIC este evaluat în conformitate cu documentele ce reflectă stadiul actual al tehnologiei aplicabile respectivelor domenii tehnice;
Litera b
în cazul în care se încadrează într-o categorie de produse TIC vizate de un profil de protecție certificat care include nivelurile AVA_VAN 4 sau 5 și care figurează în anexa II ca profil de protecție ce reflectă stadiul actual al tehnologiei, produsul TIC este evaluat în conformitate cu metodologia de evaluare specificată pentru respectivul profil de protecție;
Litera c
în cazul în care literele (a) și (b) de la prezentul alineat nu sunt aplicabile, iar includerea unui domeniu tehnic în anexa I sau a unui profil de protecție certificat în anexa II este puțin probabilă în viitorul apropiat și numai în cazuri excepționale și justificate în mod corespunzător, sub rezerva condițiilor prevăzute la alineatul (4).
Alineatul 4
În cazul în care un organism de evaluare a conformității consideră că se află într-un caz excepțional și justificat în mod corespunzător dintre cele menționate la alineatul (3) litera (c), acesta notifică certificarea avută în vedere autorității naționale de certificare a securității cibernetice, furnizând o justificare și o propunere de metodologie de evaluare. Autoritatea națională de certificare a securității cibernetice evaluează motivele excepției și, dacă aceasta se justifică, aprobă sau modifică metodologia de evaluare care urmează să fie aplicată de organismul de evaluare a conformității. În așteptarea deciziei autorității naționale de certificare a securității cibernetice, organismul de evaluare a conformității nu eliberează niciun certificat. Autoritatea națională de certificare a securității cibernetice raportează certificarea avută în vedere, fără întârzieri nejustificate, Grupului european pentru certificarea securității cibernetice, care poate emite un aviz. Autoritatea națională de certificare a securității cibernetice ține seama în cea mai mare măsură de avizul Grupului european pentru certificarea securității cibernetice.
Alineatul 5
În cazul unui produs TIC supus evaluării care vizează un produs compozit în conformitate cu documentele relevante ce reflectă stadiul actual al tehnologiei, unitatea ITSEF care a efectuat evaluarea produsului TIC subiacent pune informațiile relevante la dispoziția unității ITSEF care efectuează evaluarea produsului TIC compozit.
SECȚIUNEA II
SECȚIUNEA II

Articolul 8

Informații necesare pentru certificare și evaluare

Alineatul 1
Un solicitant al unui certificat EUCC transmite sau pune în alt mod la dispoziția organismului de certificare și a unității ITSEF toate informațiile necesare pentru activitățile de certificare și evaluare.
Alineatul 2
Informațiile menționate la alineatul (1) includ toate dovezile relevante în conformitate cu secțiunile referitoare la Elementele privind acțiunea dezvoltatorilor, în formatul corespunzător, astfel cum se prevede în secțiunile referitoare la Elementele privind conținutul și prezentarea dovezilor din criteriile comune și metodologia comună de evaluare pentru nivelul de asigurare ales și cerințele de asigurare a securității aferente. Dovezile includ, dacă este necesar, detalii privind produsul TIC și codul sursă al acestuia în conformitate cu prezentul regulament, sub rezerva unor garanții împotriva divulgării neautorizate.
Alineatul 3
Solicitanții certificatelor pot furniza organismului de certificare și unității ITSEF rezultatele unei evaluări corespunzătoare provenite de la o certificare anterioară realizată în temeiul:
Litera a
prezentului regulament;
Litera b
unui alt sistem european de certificare a securității cibernetice adoptat în temeiul articolului 49 din Regulamentul (UE) 2019/881;
Litera c
unui sistem național dintre cele menționate la articolul 49 din prezentul regulament.
Alineatul 4
În cazul în care rezultatele evaluării sunt relevante pentru sarcinile sale, ITSEF poate reutiliza rezultatele evaluării, cu condiția ca aceste rezultate să fie conforme cu cerințele aplicabile și ca autenticitatea lor să fie confirmată.
Alineatul 5
În cazul în care organismul de certificare permite ca produsul să fie supus unei certificări pentru produse compozite, solicitantul certificării pune la dispoziția organismului de certificare și a unității ITSEF toate elementele necesare, după caz, în conformitate cu documentul ce reflectă stadiul actual al tehnologiei.
Alineatul 6
Solicitanții certificatelor furnizează, de asemenea, organismului de certificare și unității ITSEF următoarele informații:
Litera a
linkul către site-ul lor care conține informațiile suplimentare în materie de securitate cibernetică menționate la articolul 55 din Regulamentul (UE) 2019/881;
Litera b
o descriere a procedurilor utilizate de solicitant pentru gestionarea și divulgarea vulnerabilităților.
Alineatul 7
Toate documentele relevante menționate la prezentul articol sunt păstrate de organismul de certificare, de ITSEF și de solicitant pentru o perioadă de 5 ani de la expirarea certificatului.

Articolul 9

Condiții pentru eliberarea unui certificat EUCC

Alineatul 1
Organismele de certificare eliberează un certificat EUCC în cazul în care sunt îndeplinite toate condițiile următoare:
Litera a
categoria de produse TIC intră în sfera de aplicare a acreditării și, după caz, a autorizării organismului de certificare și a unității ITSEF implicate în certificare;
Litera b
solicitantul certificatului a semnat o declarație prin care își asumă toate angajamentele enumerate la alineatul (2);
Litera c
ITSEF a încheiat evaluarea fără obiecții în conformitate cu standardele, criteriile și metodele de evaluare menționate la articolele 3 și 7;
Litera d
organismul de certificare a încheiat examinarea rezultatelor evaluării fără obiecții;
Litera e
organismul de certificare a verificat dacă rapoartele tehnice de evaluare furnizate de ITSEF sunt conforme cu dovezile furnizate și dacă standardele, criteriile și metodele de evaluare menționate la articolele 3 și 7 au fost aplicate corect.
Alineatul 2
Solicitantul certificatului își asumă următoarele angajamente:
Litera a
să furnizeze organismului de certificare și unității ITSEF toate informațiile necesare, complete și corecte și să furnizeze informații suplimentare necesare, la cerere, inclusiv o versiune în limba engleză a obiectivului de securitate;
Litera b
să nu promoveze produsul TIC ca fiind certificat în temeiul EUCC înainte de eliberarea certificatului EUCC;
Litera c
să promoveze produsul TIC ca fiind certificat numai în ceea ce privește sfera de aplicare stabilită în certificatul EUCC;
Litera d
să înceteze imediat promovarea produsului TIC ca fiind certificat în cazul suspendării, retragerii sau expirării certificatului EUCC;
Litera e
să se asigure că produsele TIC comercializate cu trimitere la certificatul EUCC sunt strict identice cu produsul TIC care face obiectul certificării;
Litera f
să respecte normele de utilizare a mărcii și a etichetei stabilite pentru certificatul EUCC în conformitate cu articolul 11.
Alineatul 3
În cazul unui produs TIC supus certificării care vizează un produs compozit în conformitate cu documentele relevante ce reflectă stadiul actual al tehnologiei, organismul de certificare care a efectuat certificarea produsului TIC subiacent pune informațiile relevante la dispoziția organismului de certificare care efectuează certificarea produsului TIC compozit.

Articolul 10

Conținutul și formatul certificatului EUCC

Alineatul 1
Certificatul EUCC include cel puțin informațiile prevăzute în anexa VII.
Alineatul 2
Domeniul de aplicare și limitele produsului TIC certificat sunt specificate fără echivoc în certificatul EUCC sau în raportul de certificare, indicându-se dacă a fost certificat întregul produs TIC sau doar părți ale acestuia.
Alineatul 3
Organismul de certificare furnizează solicitantului certificatul EUCC cel puțin în format electronic.
Alineatul 4
Organismul de certificare întocmește un raport de certificare în conformitate cu anexa V pentru fiecare certificat EUCC pe care îl eliberează. Raportul de certificare se bazează pe raportul tehnic de evaluare emis de ITSEF. Raportul tehnic de evaluare și raportul de certificare indică criteriile și metodele specifice de evaluare menționate la articolul 7 utilizate pentru evaluare.
Alineatul 5
Organismul de certificare furnizează autorității naționale de certificare a securității cibernetice și ENISA fiecare certificat EUCC și fiecare raport de certificare în format electronic.

Articolul 11

Marca și eticheta

Alineatul 1
Titularul certificatului poate aplica o marcă și o etichetă pe un produs TIC certificat. Marca și eticheta demonstrează că produsul TIC a fost certificat în conformitate cu prezentul regulament. Marca și eticheta se aplică în conformitate cu prezentul articol și cu anexa IX.
Alineatul 2
Marca și eticheta se aplică în mod vizibil, lizibil și indelebil pe produsul TIC certificat sau pe plăcuța cu date a acestuia. Dacă acest lucru nu este posibil sau nu se justifică dată fiind natura produsului, marca se aplică pe ambalaj și pe documentele însoțitoare. În cazul în care produsul TIC certificat este livrat sub formă de software, marca și eticheta apar în mod vizibil, lizibil și indelebil în documentația însoțitoare sau această documentație este pusă la dispoziția utilizatorilor ușor și direct prin intermediul unui site web.
Alineatul 3
Marca și eticheta respectă dispozițiile anexei IX și conțin:
Litera a
nivelul de asigurare și nivelul AVA_VAN al produsului TIC certificat;
Litera b
identificarea unică a certificatului, constând în:
Punctul 1
denumirea sistemului;
Punctul 2
numărul de identificare, în conformitate cu articolul 3 din Regulamentul de punere în aplicare (UE) 2024/3143, al organismului de certificare care a eliberat certificatul;
Punctul 3
anul eliberării certificatului inițial;
Punctul 4
numărul de identificare atribuit de organismul de certificare care a eliberat certificatul.
Punctul 1
denumirea sistemului;
Punctul 2
numărul de identificare, în conformitate cu articolul 3 din Regulamentul de punere în aplicare (UE) 2024/3143, al organismului de certificare care a eliberat certificatul;
Punctul 3
anul eliberării certificatului inițial;
Punctul 4
numărul de identificare atribuit de organismul de certificare care a eliberat certificatul.
Alineatul 4
Marca și eticheta sunt însoțite de un cod QR cu un link către un site web care conține cel puțin:
Litera a
informațiile privind valabilitatea certificatului;
Litera b
informațiile necesare privind certificarea, astfel cum sunt prevăzute în anexele V și VII;
Litera c
informațiile care trebuie puse la dispoziția publicului de către titularul certificatului în conformitate cu articolul 55 din Regulamentul (UE) 2019/881; și
Litera d
după caz, informații anterioare legate de certificarea sau certificările specifice ale produsului TIC, pentru a permite trasabilitatea.

Articolul 12

Perioada de valabilitate a certificatului EUCC

Alineatul 1
Organismul de certificare stabilește o perioadă de valabilitate pentru fiecare certificat EUCC eliberat, în funcție de caracteristicile produsului TIC certificat.
Alineatul 2
Perioada de valabilitate a certificatului EUCC nu poate depăși cinci ani.
Alineatul 3
Prin derogare de la alineatul (2), perioada respectivă poate depăși cinci ani sub rezerva aprobării prealabile a autorității naționale de certificare a securității cibernetice. Autoritatea națională de certificare a securității cibernetice notifică Grupului european pentru certificarea securității cibernetice aprobarea acordată, fără întârzieri nejustificate.

Articolul 13

Revizuirea unui certificat EUCC

Alineatul 1
La cererea titularului certificatului sau din alte motive justificate, organismul de certificare poate decide să revizuiască certificatul EUCC pentru un produs TIC. Revizuirea se efectuează în conformitate cu anexa IV. Organismul de certificare stabilește amploarea revizuirii. În cazul în care acest lucru este necesar pentru revizuire, organismul de certificare solicită unității ITSEF să efectueze o reevaluare a produsului TIC certificat.
Alineatul 2
În urma rezultatelor revizuirii și, după caz, ale reevaluării, organismul de certificare:
Litera a
confirmă certificatul EUCC;
Litera b
retrage certificatul EUCC în conformitate cu articolul 14;
Litera c
retrage certificatul EUCC în conformitate cu articolul 14 și eliberează un nou certificat EUCC cu o sferă de aplicare identică și cu o perioadă de valabilitate prelungită; sau
Litera d
retrage certificatul EUCC în conformitate cu articolul 14 și eliberează un nou certificat EUCC cu o sferă de aplicare diferită.
Alineatul 3
Organismul de certificare poate decide să suspende, fără întârzieri nejustificate, certificatul EUCC în conformitate cu articolul 30, în așteptarea unor măsuri de remediere pe care trebuie să le ia titularul certificatului EUCC.

Articolul 14

Retragerea unui certificat EUCC

Alineatul 1
Fără a aduce atingere articolului 58 alineatul (8) litera (e) din Regulamentul (UE) 2019/881, certificatul EUCC trebuie retras de organismul de certificare care a eliberat respectivul certificat.
Alineatul 2
Organismul de certificare menționat la alineatul (1) notifică retragerea certificatului autorității naționale de certificare a securității cibernetice. Aceasta informează și ENISA cu privire la această retragere, în vederea facilitării sarcinilor care îi revin acesteia în temeiul articolului 50 din Regulamentul (UE) 2019/881. Autoritatea națională de certificare a securității cibernetice informează celelalte autorități de supraveghere a pieței relevante.
Alineatul 3
Titularul unui certificat EUCC poate solicita retragerea certificatului.
CAPITOLUL III
CAPITOLUL III
SECȚIUNEA I
SECȚIUNEA I

Articolul 15

Criterii și metode de evaluare

Alineatul 1
Un profil de protecție trebuie evaluat cel puțin în conformitate cu următoarele elemente:
Litera a
elementele aplicabile ale standardelor menționate la articolul 3;
Litera b
nivelul de risc asociat utilizării preconizate a produselor TIC în cauză în conformitate cu articolul 52 din Regulamentul (UE) 2019/881 și funcțiile lor de securitate care sprijină obiectivele de securitate prevăzute la articolul 51 din respectivul regulament; și
Litera c
documentele ce reflectă stadiul actual al tehnologiei aplicabile enumerate în anexa I. Un profil de protecție acoperit de un domeniu tehnic trebuie certificat în raport cu cerințele stabilite în domeniul tehnic respectiv.
Alineatul 2
În cazuri excepționale și justificate în mod corespunzător, un organism de evaluare a conformității poate certifica un profil de protecție fără a aplica documentele relevante ce reflectă stadiul actual al tehnologiei. În astfel de cazuri, organismul respectiv informează autoritatea națională de certificare a securității cibernetice de resort și furnizează o justificare privind certificarea fără aplicarea documentelor relevante ce reflectă stadiul actual al tehnologiei pe care o are în vedere, precum și metodologia de evaluare propusă. Autoritatea națională de certificare a securității cibernetice evaluează justificarea și, dacă acesta este întemeiată, aprobă neaplicarea documentelor relevante ce reflectă stadiul actual al tehnologiei și aprobă sau modifică, după caz, metodologia de evaluare care urmează să fie aplicată de organismul de evaluare a conformității. În așteptarea deciziei autorității naționale de certificare a securității cibernetice, organismul de evaluare a conformității nu eliberează niciun certificat pentru profilul de protecție. Autoritatea națională de certificare a securității cibernetice notifică autorizarea neaplicării documentelor relevante ce reflectă stadiul actual al tehnologiei, fără întârzieri nejustificate, Grupului european pentru certificarea securității cibernetice, care poate emite un aviz. Autoritatea națională de certificare a securității cibernetice ține seama în cea mai mare măsură de avizul Grupului european pentru certificarea securității cibernetice.
SECȚIUNEA II
SECȚIUNEA II

Articolul 16

Informații necesare pentru certificarea și evaluarea profilurilor de protecție

Paragraf
Un solicitant al unui certificat pentru un profil de protecție transmite sau pune în alt mod la dispoziția organismului de certificare și a ITSEF toate informațiile necesare pentru activitățile de certificare și evaluare într-o formă completă și corectă. Articolul 8 alineatele (2), (3), (4) și (7) se aplică mutatis mutandis.

Articolul 17

Eliberarea certificatelor EUCC pentru profilurile de protecție

Alineatul 1
Solicitantul unui certificat furnizează organismului de certificare și unității ITSEF toate informațiile necesare, complete și corecte.
Alineatul 2
Articolele 9 și 10 se aplică mutatis mutandis.
Alineatul 3
ITSEF determină dacă un profil de protecție este complet, consecvent, solid din punct de vedere tehnic și eficace pentru utilizarea preconizată și pentru obiectivele de securitate ale categoriei de produse TIC acoperite de respectivul profil de protecție.
Alineatul 4
Un profil de protecție trebuie să fie certificat exclusiv de către:
Litera a
o autoritate națională de certificare a securității cibernetice sau un alt organism public acreditat ca organism de certificare; sau
Litera b
un organism de certificare, cu aprobarea prealabilă a autorității naționale de certificare a securității cibernetice pentru fiecare profil de protecție în parte.

Articolul 18

Perioada de valabilitate a certificatelor EUCC pentru profilurile de protecție

Alineatul 1
Organismul de certificare stabilește o perioadă de valabilitate pentru fiecare certificat EUCC.
Alineatul 2
Perioada de valabilitate poate acoperi întreaga durată de viață a profilului de protecție în cauză.

Articolul 19

Revizuirea unui certificat EUCC pentru un profil de protecție

Alineatul 1
La cererea titularului certificatului sau din alte motive justificate, organismul de certificare poate decide să revizuiască un certificat EUCC pentru un profil de protecție. Revizuirea se efectuează în conformitate cu anexa IV. Organismul de certificare stabilește amploarea revizuirii. În cazul în care acest lucru este necesar pentru revizuire, organismul de certificare solicită unității ITSEF să efectueze o reevaluare a profilului de protecție certificat.
Alineatul 2
În urma rezultatelor revizuirii și, după caz, ale reevaluării, organismul de certificare întreprinde una dintre următoarele acțiuni:
Litera a
confirmă certificatul EUCC;
Litera b
retrage certificatul EUCC în conformitate cu articolul 20;
Litera c
retrage certificatul EUCC în conformitate cu articolul 20 și eliberează un nou certificat EUCC cu o sferă de aplicare identică și cu o perioadă de valabilitate prelungită;
Litera d
retrage certificatul EUCC în conformitate cu articolul 20 și eliberează un nou certificat EUCC cu o sferă de aplicare diferită.

Articolul 20

Retragerea unui certificat EUCC pentru un profil de protecție

Alineatul 1
Fără a aduce atingere articolului 58 alineatul (8) litera (e) din Regulamentul (UE) 2019/881, un certificat EUCC pentru un profil de protecție trebuie retras de organismul de certificare care a eliberat respectivul certificat. Articolul 14 se aplică mutatis mutandis.
Alineatul 2
Un certificat pentru un profil de protecție eliberat în conformitate cu articolul 17 alineatul (4) litera (b) trebuie retras de autoritatea națională de certificare a securității cibernetice care a aprobat certificatul respectiv.
CAPITOLUL IV
CAPITOLUL IV

Articolul 20a

Specificarea cerințelor de acreditare a organismelor de evaluare a conformității

Paragraf
Acreditarea organismelor de evaluare a conformității ține seama de specificarea cerințelor de acreditare a organismelor de certificare și a unităților ITSEF, astfel cum se prevede în documentele care reflectă stadiul actual al tehnologiei și care sunt aplicabile și enumerate la punctul 2 din anexa I.

Articolul 21

Cerințe suplimentare sau specifice pentru un organism de certificare

Alineatul 1
Un organism de certificare este autorizat de autoritatea națională de certificare a securității cibernetice să elibereze certificate EUCC pentru nivelul de asigurare ridicat în cazul în care demonstrează, pe lângă îndeplinirea cerințelor prevăzute la articolul 60 alineatul (1) și în anexa la Regulamentul (UE) 2019/881 privind acreditarea organismelor de evaluare a conformității, că:
Litera a
deține expertiza și competențele necesare pentru a lua decizia de certificare pentru nivelul de asigurare ridicat;
Litera b
își desfășoară activitățile de certificare în cooperare cu o unitate ITSEF autorizată în conformitate cu articolul 22; și
Litera c
dispune de competențele necesare și a instituit măsuri tehnice și operaționale adecvate pentru a proteja în mod eficace informațiile confidențiale și sensibile pentru nivelul de asigurare ridicat, în plus față de cerințele prevăzute la articolul 43.
Alineatul 2
Autoritatea națională de certificare a securității cibernetice evaluează dacă un organism de certificare îndeplinește toate cerințele prevăzute la alineatul (1). Această evaluare include cel puțin interviuri structurate și o examinare a cel puțin unei certificări-pilot efectuate de organismul de certificare în conformitate cu prezentul regulament.
Litera a
prezentului regulament;
Litera b
unui alt sistem european de certificare a securității cibernetice adoptat în temeiul articolului 49 din Regulamentul (UE) 2019/881;
Litera c
unui sistem național dintre cele menționate la articolul 49 din prezentul regulament.
Alineatul 3
Autoritatea națională de certificare a securității cibernetice întocmește un raport de autorizare care face obiectul unei evaluări inter pares în conformitate cu articolul 59 alineatul (3) litera (d) din Regulamentul (UE) 2019/881.
Alineatul 4
Autoritatea națională de certificare a securității cibernetice precizează categoriile de produse TIC și profilurile de protecție la care se extinde autorizația. Autorizația este valabilă pentru o perioadă care nu depășește perioada de valabilitate a acreditării. Aceasta poate fi reînnoită la cerere, cu condiția ca organismul de certificare să îndeplinească în continuare cerințele prevăzute la prezentul articol. Pentru reînnoirea autorizației, nu sunt necesare evaluări-pilot.
Alineatul 5
Autoritatea națională de certificare a securității cibernetice retrage autorizația organismului de certificare în cazul în care acesta nu mai îndeplinește condițiile prevăzute la prezentul articol. La retragerea autorizației, organismul de certificare încetează imediat să se declare drept organism de certificare autorizat.

Articolul 22

Cerințe suplimentare sau specifice pentru o unitate ITSEF

Alineatul 1
O unitate ITSEF este autorizată de autoritatea națională de certificare a securității cibernetice să realizeze evaluarea produselor TIC care fac obiectul certificării pentru nivelul de asigurare ridicat în cazul în care demonstrează, pe lângă îndeplinirea cerințelor prevăzute la articolul 60 alineatul (1) și în anexa la Regulamentul (UE) 2019/881 privind acreditarea organismelor de evaluare a conformității, că respectă toate condițiile următoare:
Litera a
dispune de expertiza necesară pentru a efectua activitățile de evaluare în vederea determinării rezistenței la atacurile cibernetice de ultimă generație desfășurate de actori cu competențe și resurse semnificative;
Litera b
pentru domeniile tehnice și profilurile de protecție care fac parte din procesul TIC pentru respectivele produsele TIC, aceasta are:
Punctul 1
expertiza necesară pentru efectuarea activităților de evaluare specifice necesare pentru a determina metodic, în mediul său operațional, rezistența unui obiect al evaluării împotriva atacatorilor calificați, pe baza unui atac potențial clasificat drept moderat sau ridicat potrivit standardelor menționate la articolul 3;
Punctul 2
competențele tehnice specificate în documentele ce reflectă stadiul actual al tehnologiei enumerate în anexa I.
Litera c
dispune de competențele necesare și a instituit măsuri tehnice și operaționale adecvate pentru a proteja în mod eficace informațiile confidențiale și sensibile pentru nivelul de asigurare ridicat, în plus față de cerințele prevăzute la articolul 43.
Punctul 1
expertiza necesară pentru efectuarea activităților de evaluare specifice necesare pentru a determina metodic, în mediul său operațional, rezistența unui obiect al evaluării împotriva atacatorilor calificați, pe baza unui atac potențial clasificat drept moderat sau ridicat potrivit standardelor menționate la articolul 3;
Punctul 2
competențele tehnice specificate în documentele ce reflectă stadiul actual al tehnologiei enumerate în anexa I.
Alineatul 2
Autoritatea națională de certificare a securității cibernetice evaluează dacă ITSEF îndeplinește toate cerințele prevăzute la alineatul (1). Această evaluare include cel puțin interviuri structurate și o examinare a cel puțin unei evaluări-pilot efectuate de ITSEF în conformitate cu prezentul regulament.
Alineatul 3
În evaluarea sa, autoritatea națională de certificare a securității cibernetice poate reutiliza orice dovadă adecvată dintr-o autorizare prealabilă sau din activități similare acordate în temeiul:
Litera a
prezentului regulament;
Litera b
unui alt sistem european de certificare a securității cibernetice adoptat în temeiul articolului 49 din Regulamentul (UE) 2019/881;
Litera c
unui sistem național dintre cele menționate la articolul 49 din prezentul regulament.
Alineatul 4
Autoritatea națională de certificare a securității cibernetice întocmește un raport de autorizare care face obiectul unei evaluări inter pares în conformitate cu articolul 59 alineatul (3) litera (d) din Regulamentul (UE) 2019/881.
Alineatul 5
Autoritatea națională de certificare a securității cibernetice precizează categoriile de produse TIC și profilurile de protecție la care se extinde autorizația. Autorizația este valabilă pentru o perioadă care nu depășește perioada de valabilitate a acreditării. Aceasta poate fi reînnoită la cerere, cu condiția ca ITSEF să îndeplinească în continuare cerințele prevăzute la prezentul articol. Pentru reînnoirea autorizației, nu ar trebui să fie necesare evaluări-pilot.
Alineatul 6
Autoritatea națională de certificare a securității cibernetice retrage autorizația unității ITSEF în cazul în care aceasta nu mai îndeplinește condițiile prevăzute la prezentul articol. La retragerea autorizației, ITSEF încetează să se declare drept unitate ITSEF autorizată.

Articolul 23

Notificarea organismelor de certificare

Alineatul 1
Autoritatea națională de certificare a securității cibernetice notifică Comisiei organismele de certificare de pe teritoriul său care au competența de a certifica nivelul de asigurare substanțial pe baza acreditării lor.
Alineatul 2
Autoritatea națională de certificare a securității cibernetice notifică Comisiei organismele de certificare de pe teritoriul său care au competența de a certifica nivelul de asigurare ridicat pe baza acreditării lor și a deciziei de autorizare.
Alineatul 3
Autoritatea națională de certificare a securității cibernetice furnizează cel puțin următoarele informații atunci când notifică Comisiei organismele de certificare:
Litera a
nivelul sau nivelurile de asigurare pentru care organismul de certificare este competent să elibereze certificate EUCC;
Litera b
următoarele informații referitoare la acreditare:
Punctul 1
data acreditării;
Punctul 2
numele și adresa organismului de certificare;
Punctul 3
țara de înregistrare a organismului de certificare;
Punctul 4
numărul de referință al acreditării;
Punctul 5
sfera de aplicare și durata de valabilitate a acreditării;
Punctul 6
adresa, locul și linkul către site-ul web relevant al organismului național de acreditare; și
Litera c
următoarele informații referitoare la autorizația pentru nivelul ridicat:
Punctul 1
data autorizației;
Punctul 2
numărul de referință al autorizației;
Punctul 3
durata de valabilitate a autorizației;
Punctul 4
sfera de aplicare a autorizației, inclusiv cel mai înalt nivel AVA_VAN și, după caz, domeniul tehnic acoperit.
Punctul 1
data acreditării;
Punctul 2
numele și adresa organismului de certificare;
Punctul 3
țara de înregistrare a organismului de certificare;
Punctul 4
numărul de referință al acreditării;
Punctul 5
sfera de aplicare și durata de valabilitate a acreditării;
Punctul 6
adresa, locul și linkul către site-ul web relevant al organismului național de acreditare; și
Punctul 1
data autorizației;
Punctul 2
numărul de referință al autorizației;
Punctul 3
durata de valabilitate a autorizației;
Punctul 4
sfera de aplicare a autorizației, inclusiv cel mai înalt nivel AVA_VAN și, după caz, domeniul tehnic acoperit.
Alineatul 4
Autoritatea națională de certificare a securității cibernetice trimite ENISA o copie a notificării menționate la alineatele (1) și (2) în vederea publicării de informații exacte pe site-ul dedicat certificării securității cibernetice cu privire la eligibilitatea organismelor de certificare.
Alineatul 5
Autoritatea națională de certificare a securității cibernetice examinează fără întârzieri nejustificate orice informație referitoare la modificarea statutului acreditării transmisă de organismul național de acreditare. În cazul în care acreditarea sau autorizația a fost retrasă, autoritatea națională de certificare a securității cibernetice informează Comisia în acest sens și poate transmite Comisiei o cerere în conformitate cu articolul 61 alineatul (4) din Regulamentul (UE) 2019/881.

Articolul 24

Notificarea unităților ITSEF

Paragraf
Obligațiile de notificare ale autorităților naționale de certificare a securității cibernetice prevăzute la articolul 23 se aplică și în cazul ITSEF. Notificarea include adresa ITSEF, acreditarea valabilă și, după caz, autorizația valabilă a acesteia.
CAPITOLUL V
CAPITOLUL V
SECȚIUNEA I
SECȚIUNEA I

Articolul 25

Activități de monitorizare desfășurate de autoritatea națională de certificare a securității cibernetice

Alineatul 1
Fără a aduce atingere articolului 58 alineatul (7) din Regulamentul (UE) 2019/881, autoritatea națională de certificare a securității cibernetice monitorizează:
Litera a
respectarea de către organismul de certificare și ITSEF a obligațiilor care le revin în temeiul prezentului regulament și al Regulamentului (UE) 2019/881;
Litera b
respectarea titularilor unui certificat EUCC a obligațiilor care le revin în temeiul prezentului regulament și al Regulamentului (UE) 2019/881;
Litera c
conformitatea produselor TIC certificate cu cerințele stabilite în EUCC;
Litera d
conformitatea asigurării din certificatul EUCC care abordează evoluțiile în ceea ce privește amenințările cibernetice.
Alineatul 2
Autoritatea națională de certificare a securității cibernetice își desfășoară activitățile de monitorizare în special pe baza următoarelor elemente:
Litera a
informații provenind de la organismele de certificare, organismele naționale de acreditare și autoritățile relevante de supraveghere a pieței;
Litera b
informații rezultate din auditurile și investigațiile proprii sau ale unei alte autorități;
Litera c
eșantionarea efectuată conform alineatului (3);
Litera d
reclamațiile primite.
Alineatul 3
Autoritatea națională de certificare a securității cibernetice, în cooperare cu alte autorități de supraveghere a pieței, eșantionează anual cel puțin 4 % din certificatele EUCC, stabilite printr-o evaluare a riscurilor. La cerere și acționând în numele autorității naționale de certificare a securității cibernetice de resort, organismele de certificare și, dacă este necesar, ITSEF sprijină autoritatea respectivă în ceea ce privește monitorizarea conformității.
Alineatul 4
Autoritatea națională de certificare a securității cibernetice selectează pe baza unor criterii obiective eșantionul de produse TIC certificate care urmează să fie verificate, criterii care includ:
Litera a
categoria de produse;
Litera b
nivelurile de asigurare ale produselor;
Litera c
titularul unui certificat;
Litera d
organismul de certificare și, după caz, unitatea ITSEF cu care s-a semnat un subcontract;
Litera e
orice alte informații aduse la cunoștința autorității.
Alineatul 5
Autoritatea națională de certificare a securității cibernetice informează titularii certificatelor EUCC cu privire la produsele TIC selectate și la criteriile de selecție.
Alineatul 6
Organismul de certificare care a certificat produsul TIC eșantionat efectuează, la cererea autorității naționale de certificare a securității cibernetice și cu sprijinul respectivei unități ITSEF, o examinare suplimentară în conformitate cu procedura prevăzută în anexa IV secțiunea IV.2 și informează autoritatea națională de certificare a securității cibernetice cu privire la rezultate.
Alineatul 7
În cazul în care autoritatea națională de certificare a securității cibernetice are motive suficiente să creadă că un produs TIC certificat nu mai este conform cu prezentul regulament sau cu Regulamentul (UE) 2019/881, aceasta poate efectua investigații sau recurge la orice alte competențe de monitorizare prevăzute la articolul 58 alineatul (8) din Regulamentul (UE) 2019/881.
Alineatul 8
Autoritatea națională de certificare a securității cibernetice informează organismul de certificare și unitatea ITSEF cu privire la investigațiile în curs privind produsele TIC selectate.
Alineatul 9
În cazul în care constată că o investigație în curs se referă la produse TIC care sunt certificate de organisme de certificare stabilite în alte state membre, autoritatea națională de certificare a securității cibernetice informează autoritățile naționale de certificare a securității cibernetice din statele membre relevante cu privire la acest lucru pentru a colabora la investigații, dacă este necesar. Respectiva autoritate națională de certificare a securității cibernetice informează și Grupul european pentru certificarea securității cibernetice cu privire la investigațiile transfrontaliere și rezultatele ulterioare.

Articolul 26

Activitățile de monitorizare ale organismului de certificare

Alineatul 1
Organismul de certificare monitorizează:
Litera a
respectarea de către titularii unui certificat a obligațiilor care le revin în temeiul prezentului regulament și al Regulamentului (UE) 2019/881 în ceea ce privește certificatul EUCC care a fost eliberat de organismul de certificare;
Litera b
conformitatea produselor TIC pe care le-a certificat cu cerințele de securitate proprii acestora;
Litera c
asigurarea care figurează în profilurile de protecție certificate.
Alineatul 2
Organismul de certificare își desfășoară activitățile de monitorizare pe baza următoarelor elemente:
Litera a
informațiile furnizate pe baza angajamentelor solicitantului certificatului menționate la articolul 9 alineatul (2);
Litera b
informațiile rezultate din activitățile altor autorități de supraveghere a pieței relevante;
Litera c
reclamațiile primite;
Litera d
informațiile privind vulnerabilitățile care ar putea avea un impact asupra produselor TIC pe care le-a certificat.
Alineatul 3
Autoritatea națională de certificare a securității cibernetice poate elabora norme pentru un dialog periodic între organismele de certificare și titularii de certificate EUCC pentru a verifica și a raporta cu privire la respectarea angajamentelor asumate în temeiul articolului 9 alineatul (2), fără a aduce atingere activităților legate de alte autorități de supraveghere a pieței relevante.

Articolul 27

Activități de monitorizare desfășurate de titularul certificatului

Alineatul 1
Titularul unui certificat EUCC îndeplinește următoarele sarcini de monitorizare a conformității produsului TIC certificat cu propriile cerințe de securitate:
Litera a
monitorizarea informațiilor privind vulnerabilitățile produsului TIC certificat, inclusiv a dependențelor cunoscute, prin mijloace proprii, dar și având în vedere:
Punctul 1
informație privind vulnerabilitățile publicată sau transmisă de către utilizatori sau cercetători din domeniul securității, astfel cum se menționează la articolul 55 alineatul (1) litera (c) din Regulamentul (UE) 2019/881;
Punctul 2
informație transmisă din orice altă sursă;
Litera b
monitorizarea asigurării care figurează în certificatul EUCC.
Punctul 1
informație privind vulnerabilitățile publicată sau transmisă de către utilizatori sau cercetători din domeniul securității, astfel cum se menționează la articolul 55 alineatul (1) litera (c) din Regulamentul (UE) 2019/881;
Punctul 2
informație transmisă din orice altă sursă;
Alineatul 2
Titularul unui certificat EUCC lucrează în cooperare cu organismul de certificare, cu ITSEF și, după caz, cu autoritatea națională de certificare a securității cibernetice pentru a sprijini activitățile de monitorizare ale acestora.
SECȚIUNEA II
SECȚIUNEA II

Articolul 28

Consecințele neconformității unui produs TIC sau a unui profil de protecție certificat

Alineatul 1
În cazul în care un produs TIC sau un profil de protecție certificat nu este conform cu cerințele prevăzute în prezentul regulament și în Regulamentul (UE) 2019/881, organismul de certificare informează titularul certificatului EUCC cu privire la neconformitatea identificată și solicită măsuri de remediere.
Alineatul 2
În situația în care un caz de neconformitate cu dispozițiile prezentului regulament ar putea afecta conformitatea cu un alt act legislativ relevant al Uniunii, care prevede posibilitatea de a demonstra prezumția de conformitate cu cerințele actului legislativ respectiv prin utilizarea certificatului EUCC, organismul de certificare informează fără întârziere autoritatea națională de certificare a securității cibernetice în acest sens. Autoritatea națională de certificare a securității cibernetice notifică imediat cazul de neconformitate identificat autorității de supraveghere a pieței în a cărei sferă de competență intră respectivul actul legislativ relevant al Uniunii.
Alineatul 3
La primirea informațiilor menționate la alineatul (1), titularul certificatului EUCC propune organismului de certificare, în termenul stabilit de acesta din urmă, care nu poate depăși 30 de zile, măsurile de remediere necesare pentru a corecta neconformitatea.
Alineatul 4
Organismul de certificare poate suspenda certificatul EUCC în conformitate cu articolul 30 fără întârzieri nejustificate, în caz de urgență sau în cazul în care titularul certificatului EUCC nu cooperează în mod corespunzător cu organismul de certificare.
Alineatul 5
Organismul de certificare efectuează o revizuire în conformitate cu articolele 13 și 19, evaluând dacă măsurile de remediere corectează neconformitatea.
Alineatul 6
În cazul în care titularul certificatului EUCC nu propune măsuri de remediere adecvate în perioada menționată la alineatul (3), certificatul se suspendă în conformitate cu articolul 30 sau se retrage în conformitate cu articolul 14 sau 20.
Alineatul 7
Prezentul articol nu se aplică în cazul vulnerabilităților care afectează un produs TIC certificat, care sunt gestionate în conformitate cu capitolul VI.

Articolul 29

Consecințele nerespectării obligațiilor de către titularul certificatului

Alineatul 1
În cazul în care organismul de certificare constată că:
Litera a
titularul certificatului EUCC sau solicitantul unui certificat nu își respectă angajamentele și obligațiile prevăzute la articolul 9 alineatul (2), la articolul 17 alineatul (2) și la articolele 27 și 41 sau
Litera b
titularul certificatului EUCC nu respectă articolul 56 alineatul (8) din Regulamentul (UE) 2019/881 sau capitolul VI din prezentul regulament,
Alineatul 2
În cazul în care titularul certificatului EUCC nu propune măsuri de remediere adecvate în perioada menționată la alineatul (1), certificatul se suspendă în conformitate cu articolul 30 sau se retrage în conformitate cu articolul 14 sau 20.
Alineatul 3
Încălcarea continuă sau recurentă de către titularul unui certificat EUCC a obligațiilor menționate la alineatul (1) duce la retragerea certificatului EUCC în conformitate cu articolul 14 sau 20.
Alineatul 4
Organismul de certificare informează autoritatea națională de certificare a securității cibernetice cu privire la constatările menționate la alineatul (1). În cazul în care situația de neconformitate afectează conformitatea cu alte acte legislative relevante ale Uniunii, autoritatea națională de certificare a securității cibernetice notifică imediat situația de neconformitate identificată autorității de supraveghere a pieței în a cărei sferă de competență intră aceste alte acte legislative relevante ale Uniunii.

Articolul 30

Suspendarea certificatului EUCC

Alineatul 1
În cazurile în care prezentul regulament se referă la suspendarea unui certificat EUCC, organismul de certificare suspendă certificatul EUCC în cauză pentru o perioadă corespunzătoare circumstanțelor care declanșează suspendarea, care nu poate depăși 42 de zile. Perioada de suspendare începe în ziua următoare datei deciziei organismului de certificare. Suspendarea nu afectează valabilitatea certificatului.
Alineatul 2
Organismul de certificare notifică suspendarea certificatului titularului certificatului și autorității naționale de certificare a securității cibernetice fără întârzieri nejustificate și prezintă motivele suspendării, acțiunile care trebuie întreprinse și perioada de suspendare.
Alineatul 3
Titularii certificatelor informează cumpărătorii produselor TIC în cauză cu privire la suspendare și la motivele furnizate de organismul de certificare privind suspendarea, cu excepția acelor informații a căror divulgare ar constitui un risc la adresa securității sau care conțin date sensibile. Aceste informații trebuie puse, de asemenea, la dispoziția publicului de către titularul certificatului.
Alineatul 4
În cazul în care alte acte legislative relevante ale Uniunii prevăd o prezumție de conformitate pe baza certificatelor eliberate în temeiul dispozițiilor prezentului regulament, autoritatea națională de certificare a securității cibernetice notifică suspendarea autorității de supraveghere a pieței în a cărei sferă de competență intră aceste alte acte legislative relevante ale Uniunii.
Alineatul 5
Suspendarea unui certificat trebuie notificată către ENISA în conformitate cu articolul 42 alineatul (3).
Alineatul 6
În cazuri justificate în mod corespunzător, autoritatea națională de certificare a securității cibernetice poate autoriza o prelungire a perioadei de suspendare a certificatului EUCC. Durata totală a suspendării nu poate depăși un an.

Articolul 31

Consecințele nerespectării obligațiilor de către organismul de evaluare a conformității

Alineatul 1
În cazul în care un organism de certificare nu își respectă obligațiile sau în cazul în care un anumit organism de certificare nu își face datoria în cazul identificării neconformității unei unități ITSEF, autoritatea națională de certificare a securității cibernetice trebuie, fără întârzieri nejustificate:
Litera a
să identifice, cu sprijinul unității ITSEF în cauză, certificatele EUCC care ar putea fi afectate;
Litera b
să solicite, dacă este necesar, ca unul sau mai multe produse TIC sau profiluri de protecție să fie evaluate fie de către unitatea ITSEF care a efectuat evaluarea, fie de orice altă unitate ITSEF acreditată și, după caz, autorizată, care poate fi mai în măsură din punct de vedere tehnic să sprijine identificarea respectivă;
Litera c
să analizeze impactul neconformității;
Litera d
să informeze titularul certificatului EUCC afectat de neconformitate.
Alineatul 2
Pe baza măsurilor menționate la alineatul (1), organismul de certificare adoptă oricare dintre următoarele decizii cu privire la fiecare certificat EUCC afectat:
Litera a
menține certificatul EUCC fără modificări;
Litera b
retrage certificatul EUCC în conformitate cu articolul 14 sau 20 și, după caz, eliberează un nou certificat EUCC.
Alineatul 3
Pe baza măsurilor menționate la alineatul (1), autoritatea națională de certificare a securității cibernetice:
Litera a
raportează organismului național de acreditare, dacă este necesar, neconformitatea organismului de certificare sau a unității ITSEF conexe;
Litera b
evaluează, dacă este cazul, impactul potențial asupra autorizației.
CAPITOLUL VI
CAPITOLUL VI

Articolul 32

Sfera de aplicare a gestionării vulnerabilităților

Paragraf
Prezentul capitol se aplică produselor TIC pentru care a fost eliberat un certificat EUCC.
SECȚIUNEA I
SECȚIUNEA I

Articolul 33

Proceduri de gestionare a vulnerabilităților

Alineatul 1
Titularul unui certificat EUCC instituie și menține toate procedurile necesare de gestionare a vulnerabilităților în conformitate cu normele prevăzute în prezenta secțiune și, dacă este necesar, prin completare cu de procedurile prevăzute în EN ISO/IEC 30111.
Alineatul 2
Titularul unui certificat EUCC utilizează și publică metode adecvate pentru a primi informații privind vulnerabilitățile legate de produsele sale din surse externe, inclusiv din partea utilizatorilor, a organismelor de certificare și a cercetătorilor din domeniul securității.
Alineatul 3
În cazul în care detectează sau primește informații cu privire la o potențială vulnerabilitate care afectează un produs TIC certificat, titularul unui certificat EUCC înregistrează informația respectivă și efectuează o analiză a impactului vulnerabilității.
Alineatul 4
Atunci când o potențială vulnerabilitate vizează un produs compozit, titularul certificatului EUCC informează titularul certificatelor EUCC dependente cu privire la respectiva vulnerabilitate.
Alineatul 5
Ca răspuns la o cerere rezonabilă din partea organismului de certificare care a eliberat certificatul, titularul unui certificat EUCC transmite organismului de certificare respectiv toate informațiile relevante cu privire la potențialele vulnerabilități.

Articolul 34

Analiza impactului vulnerabilităților

Alineatul 1
Analiza impactului vulnerabilităților se referă la obiectul evaluării și la declarațiile de asigurare cuprinse în certificat. Analiza impactului vulnerabilităților se efectuează într-un interval de timp adecvat în ceea ce privește riscul de exploatare și caracterul critic al vulnerabilității potențiale a produsului TIC certificat.
Alineatul 2
Dacă este cazul, se efectuează un calcul al potențialului de atac în conformitate cu metodologia relevantă inclusă în standardele menționate la articolul 3 și în documentele relevante ce reflectă stadiul actual al tehnologiei enumerate în anexa I, pentru a determina în ce măsură vulnerabilitatea riscă să fie exploatată. Se ia în considerare nivelul AVA_VAN al certificatului EUCC.

Articolul 35

Raportul de analiză a impactului vulnerabilității

Alineatul 1
Titularul întocmește un raport de analiză a impactului vulnerabilității în cazul în care analiza impactului arată că vulnerabilitatea are un impact probabil asupra conformității produsului TIC cu certificatul său.
Alineatul 2
Raportul de analiză a impactului vulnerabilității conține o evaluare a următoarelor elemente:
Litera a
impactul vulnerabilității produsului TIC certificat;
Litera b
riscurile posibile asociate proximității sau posibilității unui atac;
Litera c
posibilitatea ca vulnerabilitatea să poată fi remediată;
Litera d
în cazul în care vulnerabilitatea poate fi remediată, posibilele soluționări ale vulnerabilității.
Alineatul 3
Raportul de analiză a impactului vulnerabilității conține, după caz, detalii cu privire la mijloacele posibile de exploatare a vulnerabilității. Informațiile referitoare la mijloacele posibile de exploatare a vulnerabilității trebuie tratate în conformitate cu măsurile de securitate adecvate pentru a proteja confidențialitatea și pentru a asigura, dacă este necesar, distribuția limitată a acestora.
Alineatul 4
Titularul certificatului EUCC transmite raportul de analiză a impactului vulnerabilității organismului de certificare sau autorității naționale de certificare a securității cibernetice în conformitate cu articolul 56 alineatul (8) din Regulamentul (UE) 2019/881, fără întârzieri nejustificate.
Alineatul 5
În cazul în care raportul de analiză a impactului vulnerabilității stabilește că vulnerabilitatea nu este reziduală în sensul standardelor menționate la articolul 3 și că aceasta poate fi remediată, se aplică articolul 36.
Alineatul 6
În cazul în care raportul de analiză a impactului vulnerabilității stabilește că vulnerabilitatea nu este reziduală și că nu poate fi remediată, certificatul EUCC se retrage în conformitate cu articolul 14.
Alineatul 7
Titularul certificatului EUCC monitorizează orice vulnerabilitate reziduală pentru a se asigura că aceasta nu poate fi exploatată în cazul unor modificări ale mediului operațional.

Articolul 36

Remedierea vulnerabilității

Paragraf
Titularul certificatului EUCC prezintă organismului de certificare o propunere de măsuri de remediere adecvate. Organismul de certificare revizuiește certificatul în conformitate cu articolul 13. Sfera de aplicare a revizuirii este determinată de remedierea propusă a vulnerabilității.
SECȚIUNEA II
SECȚIUNEA II

Articolul 37

Informații puse la dispoziția autorității naționale de certificare a securității cibernetice

Alineatul 1
Informațiile furnizate de organismul de certificare autorității naționale de certificare a securității cibernetice includ toate elementele necesare pentru ca autoritatea națională de certificare a securității cibernetice să înțeleagă impactul vulnerabilității, modificările care trebuie aduse produsului TIC și orice informații din partea organismului de certificare cu privire la implicațiile mai ample ale vulnerabilității pentru alte produse TIC certificate, dacă aceste informații sunt disponibile.
Alineatul 2
Informațiile furnizate în conformitate cu alineatul (1) nu conțin detalii privind mijloacele de exploatare a vulnerabilității. Această dispoziție nu aduce atingere competențelor de investigare ale autorității naționale de certificare a securității cibernetice.

Articolul 38

Cooperarea cu alte autorități naționale de certificare a securității cibernetice

Alineatul 1
Autoritatea națională de certificare a securității cibernetice pune informațiile relevante primite în conformitate cu articolul 37 la dispoziția altor autorități naționale de certificare a securității cibernetice și la dispoziția ENISA.
Alineatul 2
Alte autorități naționale de certificare a securității cibernetice pot decide să analizeze mai în detaliu vulnerabilitatea sau, după informarea titularului certificatului EUCC, să solicite organismelor de certificare relevante să evalueze dacă vulnerabilitatea poate afecta alte produse TIC certificate.

Articolul 39

Publicarea vulnerabilității

Paragraf
La retragerea certificatului, titularul certificatului EUCC divulgă și înregistrează orice vulnerabilitate publică și remediată a produsului TIC în baza de date europeană a vulnerabilităților, instituită în conformitate cu articolul 12 din Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului, sau în alte registre online menționate la articolul 55 alineatul (1) litera (d) din Regulamentul (UE) 2019/881.
CAPITOLUL VII
CAPITOLUL VII

Articolul 40

Păstrarea evidențelor de către organismele de certificare și ITSEF

Alineatul 1
ITSEF și organismele de certificare mențin un sistem de evidență care conține toate documentele elaborate în legătură cu fiecare evaluare și certificare pe care o efectuează.
Alineatul 2
Organismele de certificare și ITSEF stochează evidențele în mod securizat și le păstrează pe perioada necesară în sensul prezentului regulament și timp de cel puțin 5 ani după retragerea certificatului EUCC relevant. În cazul în care organismul de certificare a emis un nou certificat EUCC în conformitate cu articolul 13 alineatul (2) litera (c), acesta păstrează documentația aferentă certificatului EUCC retras împreună cu cea a noului certificat EUCC și pentru aceeași perioadă de timp ca pe aceasta din urmă.

Articolul 41

Informații puse la dispoziție de titularul certificatului

Alineatul 1
Informațiile menționate la articolul 55 din Regulamentul (UE) 2019/881 sunt disponibile într-o limbă ușor accesibilă utilizatorilor.
Alineatul 2
Titularul unui certificat EUCC stochează următoarele elemente în mod securizat pe perioada necesară în sensul prezentului regulament și timp de cel puțin 5 ani după retragerea certificatului EUCC relevant:
Litera a
evidențele informațiilor furnizate organismului de certificare și unității ITSEF în cursul procesului de certificare;
Litera b
specimenul produsului TIC certificat.
Alineatul 3
În cazul în care organismul de certificare a emis un nou certificat EUCC în conformitate cu articolul 13 alineatul (2) litera (c), titularul păstrează documentația aferentă certificatului EUCC retras împreună cu cea a noului certificat EUCC și pentru aceeași perioadă de timp ca pe aceasta din urmă.
Alineatul 4
La cererea organismului de certificare sau a autorității naționale de certificare a securității cibernetice, titularul certificatului EUCC pune la dispoziție evidențele și copiile menționate la alineatul (2).

Articolul 42

Informații care trebuie puse la dispoziție de ENISA

Alineatul 1
ENISA publică următoarele informații pe site-ul web menționat la articolul 50 alineatul (1) din Regulamentul (UE) 2019/881:
Litera a
toate certificatele EUCC;
Litera b
informații privind statutul unui certificat EUCC, mai precis dacă acesta este în vigoare, suspendat, retras sau expirat;
Litera c
rapoarte de certificare corespunzătoare fiecărui certificat EUCC;
Litera d
o listă a organismelor acreditate de evaluare a conformității;
Litera e
o listă a organismelor autorizate de evaluare a conformității;
Litera f
documentele ce reflectă stadiul actual al tehnologiei enumerate în anexa I;
Litera g
avizele Grupului european pentru certificarea securității cibernetice menționate la articolul 62 alineatul (4) litera (c) din Regulamentul (UE) 2019/881;
Litera h
rapoartele de evaluare colegială emise în conformitate cu articolul 47;
Litera i
obiectivul de securitate corespunzător fiecărui certificat EUCC;
Alineatul 2
Informațiile menționate la alineatul (1) trebuie să fie puse la dispoziție cel puțin în limba engleză. În acest scop, organismele de certificare furnizează ENISA versiunile în limba originală ale rapoartelor de certificare și ale obiectivelor de securitate și, în plus, furnizează, de asemenea, versiunea în limba engleză a acestor documente, fără întârzieri nejustificate.
Alineatul 3
Organismele de certificare și, după caz, autoritățile naționale de certificare a securității cibernetice informează fără întârziere ENISA cu privire la deciziile lor care afectează conținutul sau statutul certificatului EUCC menționat la alineatul (1) litera (b).
Alineatul 4
ENISA se asigură că informațiile publicate în conformitate cu alineatul (1) literele (a), (b) și (c) identifică în mod clar versiunile unui produs TIC certificat care fac obiectul certificatului EUCC.

Articolul 43

Protecția informațiilor

Paragraf
Organismele de evaluare a conformității, autoritățile naționale de certificare a securității cibernetice, ECCG, ENISA, Comisia și toate celelalte părți asigură securitatea și protecția secretelor de afaceri și a altor informații confidențiale, inclusiv a secretelor comerciale, precum și protecția drepturilor de proprietate intelectuală și iau măsurile tehnice și organizatorice necesare și adecvate în acest sens.
CAPITOLUL VIII
CAPITOLUL VIII

Articolul 44

Condiții

Alineatul 1
Țările terțe care doresc să își certifice produsele în conformitate cu prezentul regulament și care doresc ca o astfel de certificare să fie recunoscută în Uniune încheie un acord de recunoaștere reciprocă cu Uniunea.
Alineatul 2
Acordul de recunoaștere reciprocă acoperă nivelurile de asigurare aplicabile pentru produsele TIC certificate și, după caz, profilurile de protecție.
Alineatul 3
Acordurile de recunoaștere reciprocă menționate la alineatul (1) pot fi încheiate numai cu țări terțe care îndeplinesc următoarele condiții:
Litera a
dețin o autoritate care:
Punctul 1
este un organism public și independent de entitățile pe care le supraveghează și le monitorizează în ceea ce privește structura organizațională și juridică, finanțarea financiară și procesul decizional;
Punctul 2
dispune de competențe adecvate de monitorizare și supraveghere pentru a efectua investigații și este împuternicită să ia măsurile corective adecvate pentru a asigura conformitatea;
Punctul 3
dispune de un sistem de sancțiuni eficace, proporțional și disuasiv pentru a asigura conformitatea;
Punctul 4
a convenit să colaboreze cu Grupul european pentru certificarea securității cibernetice și cu ENISA pentru a face schimb de bune practici și de informații privind evoluțiile relevante în domeniul certificării securității cibernetice și a depune eforturi în vederea unei interpretări uniforme a criteriilor și metodelor de evaluare aplicabile în prezent, printre altele prin aplicarea unei documentații armonizate echivalente documentelor ce reflectă stadiul actual al tehnologiei enumerate în anexa I;
Litera b
dețin un organism de acreditare independent care efectuează acreditări utilizând standarde echivalente celor menționate în Regulamentul (CE) nr. 765/2008;
Litera c
își iau angajamentul ca procesele și procedurile de evaluare și certificare să se desfășoare cu profesionalismul corespunzător, ținând seama de respectarea standardelor internaționale menționate în prezentul regulament, mai precis la articolul 3;
Litera d
au capacitatea de a raporta vulnerabilitățile nedetectate anterior și dispun de o procedură consacrată și adecvată de gestionare și divulgare a vulnerabilităților;
Litera e
au instituit proceduri care permit depunerea și tratarea în mod eficace a plângerilor și oferă reclamantului căi de atac eficace;
Litera f
instituie un mecanism de cooperare cu alte organisme ale Uniunii și ale statelor membre care sunt relevante pentru certificarea securității cibernetice în temeiul prezentului regulament, inclusiv prin schimbul de informații cu privire la posibila neconformitate a certificatelor, prin monitorizarea evoluțiilor relevante în domeniul certificării și prin asigurarea unei abordări comune privind menținerea și revizuirea certificării.
Punctul 1
este un organism public și independent de entitățile pe care le supraveghează și le monitorizează în ceea ce privește structura organizațională și juridică, finanțarea financiară și procesul decizional;
Punctul 2
dispune de competențe adecvate de monitorizare și supraveghere pentru a efectua investigații și este împuternicită să ia măsurile corective adecvate pentru a asigura conformitatea;
Punctul 3
dispune de un sistem de sancțiuni eficace, proporțional și disuasiv pentru a asigura conformitatea;
Punctul 4
a convenit să colaboreze cu Grupul european pentru certificarea securității cibernetice și cu ENISA pentru a face schimb de bune practici și de informații privind evoluțiile relevante în domeniul certificării securității cibernetice și a depune eforturi în vederea unei interpretări uniforme a criteriilor și metodelor de evaluare aplicabile în prezent, printre altele prin aplicarea unei documentații armonizate echivalente documentelor ce reflectă stadiul actual al tehnologiei enumerate în anexa I;
Alineatul 4
Pe lângă condițiile prevăzute la alineatul (3), acordul de recunoaștere reciprocă menționat la alineatul (1) care acoperă nivelul de asigurare ridicat poate fi încheiat cu țări terțe numai dacă sunt îndeplinite și următoarele condiții:
Litera a
țara terță deține o autoritate independentă și publică de certificare a securității cibernetice care efectuează sau deleagă activitățile de evaluare necesare pentru a permite certificarea pentru nivelul de asigurare ridicat, aceste activități fiind echivalente cu cerințele și procedurile prevăzute pentru autoritățile naționale de securitate cibernetică în prezentul regulament și în Regulamentul (UE) 2019/881;
Litera b
acordul de recunoaștere reciprocă instituie un mecanism comun echivalent evaluării colegiale pentru certificarea EUCC, pentru a consolida schimbul de practici și a soluționa în comun problemele din domeniul evaluării și certificării.
CAPITOLUL IX
CAPITOLUL IX

Articolul 45

Procedura evaluării colegiale

Alineatul 1
Un organism de certificare care eliberează certificate EUCC pentru nivelul de asigurare ridicat trebuie să fie supus unei evaluări colegiale periodice și cel puțin o dată la 5 ani. Diferitele tipuri de evaluări colegiale sunt enumerate în anexa VI.
Alineatul 2
Grupul european pentru certificarea securității cibernetice elaborează și menține un calendar al evaluărilor colegiale care să asigure respectarea acestei periodicități. Cu excepția cazurilor justificate în mod corespunzător, evaluările colegiale se efectuează la fața locului.
Alineatul 3
Evaluarea colegială se poate baza pe dovezile colectate în cursul evaluărilor colegiale anterioare sau al procedurilor echivalente ale organismului de certificare supus evaluării colegiale ori ale autorității naționale de certificare a securității cibernetice, cu condiția ca:
Litera a
rezultatele să nu fie mai vechi de 5 ani;
Litera b
rezultatele să fie însoțite de o descriere a procedurilor de evaluare colegială stabilite pentru sistemul respectiv, în cazul în care acestea se referă la o evaluare colegială efectuată în cadrul unui alt sistem de certificare;
Litera c
raportul de evaluare colegială menționat la articolul 47 să specifice rezultatele care au fost reutilizate, cu sau fără o evaluare suplimentară.
Alineatul 4
În cazul în care o evaluare colegială acoperă un domeniu tehnic, unitatea ITSEF în cauză trebuie, de asemenea, evaluată.
Alineatul 5
Organismul de certificare supus evaluării colegiale și, dacă este necesar, autoritatea națională de certificare a securității cibernetice se asigură că toate informațiile relevante sunt puse la dispoziția echipei de evaluare colegială.
Alineatul 6
Evaluarea colegială se efectuează de o echipă de evaluare colegială înființată în conformitate cu anexa VI.

Articolul 46

Etapele evaluării colegiale

Alineatul 1
În cursul etapei pregătitoare, membrii echipei de evaluare colegială examinează documentația organismului de certificare în ceea ce privește politicile și procedurile acestuia, inclusiv utilizarea documentelor ce reflectă stadiul actual al tehnologiei.
Alineatul 2
În timpul etapei vizitei la fața locului, echipa de evaluare colegială evaluează competența tehnică a organismului și, după caz, competența unei unități ITSEF care a efectuat cel puțin o evaluare a unui produs TIC supusă evaluării colegiale.
Alineatul 3
Durata etapei vizitei la fața locului poate fi prelungită sau redusă în funcție factori precum posibilitatea de a reutiliza dovezile și rezultatele evaluării colegiale existente sau numărul de unități ITSEF și de domenii tehnice pentru care organismul de certificare eliberează certificate.
Alineatul 4
Dacă este cazul, echipa de evaluare colegială stabilește competența tehnică a fiecărei unități ITSEF vizitând laboratorul sau laboratoarele sale tehnice și intervievând evaluatorii săi în ceea ce privește domeniul tehnic și metodele de atac specifice aferente.
Alineatul 5
În etapa raportării, echipa de evaluare își înscrie constatările într-un raport de evaluare colegială care include un verdict și, după caz, o listă a neconformităților observate, fiecare încadrată în funcție de un nivel critic.
Alineatul 6
Raportul de evaluare colegială trebuie discutat mai întâi cu organismul de certificare supus evaluării colegiale. În urma acestor discuții, organismul de certificare supus evaluării colegiale stabilește un calendar al măsurilor care trebuie luate pentru a aborda constatările.

Articolul 47

Raportul de evaluare colegială

Alineatul 1
Echipa de evaluare colegială furnizează organismului de certificare supus evaluării colegiale un proiect al raportului de evaluare colegială.
Alineatul 2
Organismul de certificare supus evaluării colegiale prezintă echipei de evaluare colegială observații cu privire la constatări și o listă de angajamente pentru remedierea deficiențelor identificate în proiectul raportului de evaluare colegială.
Alineatul 3
Echipa de evaluare colegială prezintă Grupului european pentru certificarea securității cibernetice un raport final de evaluare colegială, care include, de asemenea, observațiile și angajamentele asumate de organismul de certificare supus evaluării colegiale. Echipa de evaluare colegială include, de asemenea, poziția sa cu privire la observații și la măsura în care angajamentele respective sunt suficiente pentru a remedia deficiențele identificate.
Alineatul 4
În cazul în care în raportul de evaluare colegială sunt identificate neconformități, Grupul european pentru certificarea securității cibernetice poate stabili un termen adecvat pentru remedierea neconformităților de către organismul de certificare supus evaluării colegiale.
Alineatul 5
Grupul european pentru certificarea securității cibernetice adoptă un aviz cu privire la raportul de evaluare colegială:
Litera a
în cazul în care raportul de evaluare colegială nu identifică neconformități sau în cazul în care neconformitățile au fost abordate în mod corespunzător de organismul de certificare supus evaluării colegiale, Grupul european pentru certificarea securității cibernetice poate emite un aviz pozitiv și toate documentele relevante se publică pe site-ul ENISA privind certificarea;
Litera b
în cazul în care organismul de certificare supus evaluării colegiale nu abordează neconformitățile în mod corespunzător în termenul stabilit, Grupul european pentru certificarea securității cibernetice poate emite un aviz negativ care se publică pe site-ul ENISA privind certificarea, împreună cu raportul de evaluare colegială și cu toate documentele relevante.
Alineatul 6
Înainte de publicarea avizului, toate informațiile sensibile, datele cu caracter personal sau informațiile proprietare se elimină din documentele publicate.
CAPITOLUL X
CAPITOLUL X

Articolul 48

Menținerea EUCC

Alineatul 1
Comisia poate solicita Grupului european pentru certificarea securității cibernetice să adopte un aviz în vederea menținerii EUCC și să întreprindă lucrările pregătitoare necesare.
Alineatul 2
Grupul european pentru certificarea securității cibernetice poate adopta un aviz pentru a aproba documentele ce reflectă stadiul actual al tehnologiei.
Alineatul 3
Documentele ce reflectă stadiul actual al tehnologiei care au fost aprobate de Grupul european pentru certificarea securității cibernetice trebuie să fie publicate de ENISA.
Alineatul 4
Cu excepția cazului în care se prevede altfel în anexa I sau II, documentele ce reflectă stadiul actual al tehnologiei se aplică proceselor de certificare, inclusiv reevaluării, lansate de la data aplicării actului de modificare prin care au fost încorporate documentele ce reflectă stadiul actual al tehnologiei în anexa I sau II.
CAPITOLUL XI
CAPITOLUL XI

Articolul 49

Sistemele naționale acoperite de EUCC

Alineatul 1
În conformitate cu articolul 57 alineatul (1) din Regulamentul (UE) 2019/881 și fără a aduce atingere articolul 57 alineatul (3) din regulamentul respectiv, toate sistemele naționale de certificare a securității cibernetice și procedurile aferente pentru produsele TIC și procesele TIC care fac obiectul EUCC încetează să producă efecte la 12 luni de la intrarea în vigoare a prezentului regulament.
Alineatul 2
Prin derogare de la articolul 50, o procedură de certificare poate fi inițiată în cadrul unui sistem național de certificare a securității cibernetice în termen de 12 luni de la intrarea în vigoare a prezentului regulament, cu condiția ca procedura de certificare să fie finalizată în termen de cel mult 24 de luni de la intrarea în vigoare a prezentului regulament.
Alineatul 3
Certificatele eliberate în cadrul sistemelor naționale de certificare a securității cibernetice pot face obiectul unei revizuiri. Noile certificate care înlocuiesc certificatele revizuite se eliberează în conformitate cu prezentul regulament.
Alineatul 4
Atunci când se efectuează revizuirea menționată la alineatul (3) în termen de doi ani de la eliberarea certificatului inițial și în cazul în care o astfel de revizuire conduce la eliberarea unui nou certificat în conformitate cu prezentul regulament, se pot aplica standardele enumerate la articolul 3 alineatul (2). Prin data eliberării certificatului inițial se înțelege data eliberării ultimului certificat pentru un produs TIC sau un profil de protecție pe care se bazează certificarea actuală.

Articolul 50

Intrare în vigoare

Paragraf
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Se aplică de la 27 februarie 2025.
Paragraf
Capitolul IV și anexa V se aplică de la data intrării în vigoare a prezentului regulament.
Anexa 1
ANEXA IDocumente ce reflectă stadiul actual al tehnologiei și sprijină domeniile tehnice și alte documente ce reflectă stadiul actual al tehnologiei
Paragraf
ANEXA I
Paragraf
Documente ce reflectă stadiul actual al tehnologiei și sprijină domeniile tehnice și alte documente ce reflectă stadiul actual al tehnologiei
Paragraf
Documente ce reflectă stadiul actual al tehnologiei și sprijină domeniile tehnice la nivelul 4 sau 5 al AVA_VAN:
Paragraf
următoarele documente referitoare la evaluarea armonizată a domeniului tehnic carduri inteligente și dispozitive similare:
Paragraf
Minimum ITSEF requirements for security evaluations of smart cards and similar devices, versiunea 1.1;
Paragraf
Minimum Site Security Requirements, versiunea 2;
Paragraf
Reusing evaluation results of site audits (STAR), versiunea 1;
Paragraf
Application of Common Criteria to integrated circuits, versiunea 2;
Paragraf
Security Architecture requirements (ADV_ARC) for smart cards and similar devices, versiunea 1.1;
Paragraf
Certification of open smart card products, versiunea 1.1;
Paragraf
Composite product evaluation for smart cards and similar devices for CC3.1, versiunea 2;
Paragraf
Composite product evaluation and certification for CC:2022, versiunea 1;
Paragraf
Application of Attack Potential to Smartcards and Similar Devices, versiunea 2;
Paragraf
Security Evaluation and Certification of Qualified Electronic Signature/Seal Creation Devices, versiunea 1;
Paragraf
ADV_SPM.1 interpretation for CC:2022 transition, versiunea 1.1, aplicabilă proceselor de certificare care utilizează profiluri de protecție după cum urmează:
Paragraf
profiluri de protecție Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014 sau Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020, inițiate înainte de 1 octombrie 2026;
Paragraf
profilul de protecție Java Card System – Open Configuration (v3.1), BSI-CC-PP-0099-V2-2020, inițiat înainte de 29 decembrie 2025;
Paragraf
următoarele documente referitoare la evaluarea armonizată a domeniului tehnic dispozitive hardware cu casete de securitate:
Paragraf
Minimum ITSEF requirements for security evaluations of hardware devices with security boxes, versiunea 1.1;
Paragraf
Minimum Site Security Requirements, versiunea 2;
Paragraf
Reusing evaluation results of site audits (STAR), versiunea 1;
Paragraf
Application of Attack Potential to hardware devices with security boxes, versiunea 2;
Paragraf
Hardware assessment in EN 419221-5 (HSM PP), versiunea 1;
Paragraf
JIL Tachograph MS PP Clarification, versiunea 1.
Paragraf
Documente ce reflectă stadiul actual al tehnologiei referitoare la acreditarea armonizată a organismelor de evaluare a conformității:
Paragraf
Accreditation of ITSEFs for the EUCC, versiunea 1.1, pentru acreditările emise înainte de 8 iulie 2025;
Paragraf
Accreditation of ITSEFs for the EUCC, versiunea 1.6c, pentru acreditările nou emise sau revizuite după 8 iulie 2025;
Paragraf
Accreditation of CBs for the EUCC, versiunea 1.6b.
Litera a
următoarele documente referitoare la evaluarea armonizată a domeniului tehnic carduri inteligente și dispozitive similare:
Punctul 1
Minimum ITSEF requirements for security evaluations of smart cards and similar devices, versiunea 1.1;
Punctul 2
Minimum Site Security Requirements, versiunea 2;
Punctul 3
Reusing evaluation results of site audits (STAR), versiunea 1;
Punctul 4
Application of Common Criteria to integrated circuits, versiunea 2;
Punctul 5
Security Architecture requirements (ADV_ARC) for smart cards and similar devices, versiunea 1.1;
Punctul 6
Certification of open smart card products, versiunea 1.1;
Punctul 7
Composite product evaluation for smart cards and similar devices for CC3.1, versiunea 2;
Punctul 8
Composite product evaluation and certification for CC:2022, versiunea 1;
Punctul 9
Application of Attack Potential to Smartcards and Similar Devices, versiunea 2;
Punctul 10
Security Evaluation and Certification of Qualified Electronic Signature/Seal Creation Devices, versiunea 1;
Punctul 11
ADV_SPM.1 interpretation for CC:2022 transition, versiunea 1.1, aplicabilă proceselor de certificare care utilizează profiluri de protecție după cum urmează:
Litera a
profiluri de protecție Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014 sau Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020, inițiate înainte de 1 octombrie 2026;
Litera b
profilul de protecție Java Card System – Open Configuration (v3.1), BSI-CC-PP-0099-V2-2020, inițiat înainte de 29 decembrie 2025;
Litera a
profiluri de protecție Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014 sau Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020, inițiate înainte de 1 octombrie 2026;
Litera b
profilul de protecție Java Card System – Open Configuration (v3.1), BSI-CC-PP-0099-V2-2020, inițiat înainte de 29 decembrie 2025;
Litera b
următoarele documente referitoare la evaluarea armonizată a domeniului tehnic dispozitive hardware cu casete de securitate:
Punctul 1
Minimum ITSEF requirements for security evaluations of hardware devices with security boxes, versiunea 1.1;
Punctul 2
Minimum Site Security Requirements, versiunea 2;
Punctul 3
Reusing evaluation results of site audits (STAR), versiunea 1;
Punctul 4
Application of Attack Potential to hardware devices with security boxes, versiunea 2;
Punctul 5
Hardware assessment in EN 419221-5 (HSM PP), versiunea 1;
Punctul 6
JIL Tachograph MS PP Clarification, versiunea 1.
Punctul 1
Minimum ITSEF requirements for security evaluations of smart cards and similar devices, versiunea 1.1;
Punctul 2
Minimum Site Security Requirements, versiunea 2;
Punctul 3
Reusing evaluation results of site audits (STAR), versiunea 1;
Punctul 4
Application of Common Criteria to integrated circuits, versiunea 2;
Punctul 5
Security Architecture requirements (ADV_ARC) for smart cards and similar devices, versiunea 1.1;
Punctul 6
Certification of open smart card products, versiunea 1.1;
Punctul 7
Composite product evaluation for smart cards and similar devices for CC3.1, versiunea 2;
Punctul 8
Composite product evaluation and certification for CC:2022, versiunea 1;
Punctul 9
Application of Attack Potential to Smartcards and Similar Devices, versiunea 2;
Punctul 10
Security Evaluation and Certification of Qualified Electronic Signature/Seal Creation Devices, versiunea 1;
Punctul 11
ADV_SPM.1 interpretation for CC:2022 transition, versiunea 1.1, aplicabilă proceselor de certificare care utilizează profiluri de protecție după cum urmează:
Litera a
profiluri de protecție Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014 sau Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020, inițiate înainte de 1 octombrie 2026;
Litera b
profilul de protecție Java Card System – Open Configuration (v3.1), BSI-CC-PP-0099-V2-2020, inițiat înainte de 29 decembrie 2025;
Litera a
profiluri de protecție Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014 sau Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020, inițiate înainte de 1 octombrie 2026;
Litera b
profilul de protecție Java Card System – Open Configuration (v3.1), BSI-CC-PP-0099-V2-2020, inițiat înainte de 29 decembrie 2025;
Punctul 1
Minimum ITSEF requirements for security evaluations of hardware devices with security boxes, versiunea 1.1;
Punctul 2
Minimum Site Security Requirements, versiunea 2;
Punctul 3
Reusing evaluation results of site audits (STAR), versiunea 1;
Punctul 4
Application of Attack Potential to hardware devices with security boxes, versiunea 2;
Punctul 5
Hardware assessment in EN 419221-5 (HSM PP), versiunea 1;
Punctul 6
JIL Tachograph MS PP Clarification, versiunea 1.
Litera a
Accreditation of ITSEFs for the EUCC, versiunea 1.1, pentru acreditările emise înainte de 8 iulie 2025;
Litera b
Accreditation of ITSEFs for the EUCC, versiunea 1.6c, pentru acreditările nou emise sau revizuite după 8 iulie 2025;
Litera c
Accreditation of CBs for the EUCC, versiunea 1.6b.
Anexa 2
ANEXA IIProfiluri de protecție certificate la nivelul AVA_VAN 4 sau 5
Paragraf
ANEXA II
Paragraf
Profiluri de protecție certificate la nivelul AVA_VAN 4 sau 5
Paragraf
Pentru dispozitivele calificate de creare a semnăturii și a sigiliului la distanță:
Paragraf
EN 419241-2: 2019 – Sisteme fiabile de susținere a semnăturii prin server – Partea 2: profilul de protecție pentru QSCD pentru semnătura prin server (v0.16), ANSSI-CC-PP-2018/02-M01;
Paragraf
EN 419221-5:2018 – Profiluri de protecție pentru modulele criptografice ale prestatorilor de servicii de încredere – Partea 5: modulul criptografic pentru serviciile de încredere (v0.15), ANSSI-CC-PP-2016/05-M01.
Paragraf
Profilurile de protecție care au fost adoptate ca documente ce reflectă stadiul actual al tehnologiei:
Paragraf
[NECOMPLETAT].
Litera a
EN 419241-2: 2019 – Sisteme fiabile de susținere a semnăturii prin server – Partea 2: profilul de protecție pentru QSCD pentru semnătura prin server (v0.16), ANSSI-CC-PP-2018/02-M01;
Litera b
EN 419221-5:2018 – Profiluri de protecție pentru modulele criptografice ale prestatorilor de servicii de încredere – Partea 5: modulul criptografic pentru serviciile de încredere (v0.15), ANSSI-CC-PP-2016/05-M01.
Anexa 3
ANEXA IIIProfiluri de protecție recomandate
Paragraf
ANEXA III
Paragraf
Profiluri de protecție recomandate
Paragraf
Profiluri de protecție utilizate în certificarea produselor TIC, inclusiv a produselor din domeniile tehnice:
Paragraf
Carduri inteligente și dispozitive similare
Paragraf
pașaport:
Paragraf
PP Machine Readable Travel Document with ICAO Application Basic Access Control (v1.10), BSI-CC-PP-0055-2009;
Paragraf
PP Machine Readable Travel Document using Standard Inspection Procedure with PACE (PACE_PP) (v1), BSI-CC-PP-0068-V2-2011-MA-01;
Paragraf
PP Machine Readable Travel Document with ICAO Application Extended Access Control with PACE (v1.3), BSI-CC-PP-0056-V2-2012-MA-02;
Paragraf
dispozitive securizate de creare a semnăturii (SSCD):
Paragraf
EN 419211-2:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 2: dispozitiv cu generare de cheie (v1.03), BSI-CC-PP-0059-2009-MA-02;
Paragraf
EN 419211-3:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 3: dispozitiv cu import de cheie (v1.0.2), BSI-CC-PP-0075-2012-MA-01;
Paragraf
EN 419211-4:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 4: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de generare de certificate (v1.0.1), BSI-CC-PP-0071-2012-MA-01;
Paragraf
EN 419211-5:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 5: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.1), BSI-CC-PP-0072-2012-MA-01;
Paragraf
EN 419211-6:2014 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 6: extensie pentru dispozitive cu import de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.4), BSI-CC-PP-0076-2013-MA-01;
Paragraf
tahograf: Digital Tachograph – Tachograph Card (TC PP) (v1.0), BSI-CC-PP-0091-2017;
Paragraf
CI securizat, platforma Java Card și eUICC:
Paragraf
Universal SIM Java Card Platform Protection Profile Basic and SCWS Configurations (v2.0.2), ANSSI-CC-PP-2010/04 (Basic), ANSSI-CC-PP-2010/05 (Basic and SCWS);
Paragraf
Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014;
Paragraf
Embedded UICC (eUICC) for Machine-to-Machine Devices (v1.1), BSI-CC-PP-0089-2015;
Paragraf
Cryptographic Service Provider – CSP (v0.9.8), BSI-CC-PP-0104-2019;
Paragraf
Cryptographic Service Provider – Time Stamp Service and Audit (PPC-CSP-TS-Au) Version 0.9.5, BSI-CC-PP-0107-2019;
Paragraf
Configuration Cryptographic Service Provider – Time Stamp Service, Audit and Clustering (PPC-CSP-TS-Au-Cl) Version 0.9.4, BSI-CC-PP-0108-2019;
Paragraf
Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020;
Paragraf
Secure Element Protection Profile – GPC_SPE_174 (v1.0), CCN-CC-PP-5-2021;
Paragraf
Secure Sub-System in System-on-Chip (3S in SoC) Protection Profile (v1.8), BSI-CC-PP-0117-V2-2023;
Paragraf
Java Card System – Open Configuration (v3.2), BSI-CC-PP-0099-V3-2024;
Paragraf
Embedded UICC for Consumer Devices Protection Profile (v2.1), BSI-CC-PP-0100-V2-2025;
Paragraf
Trusted Platform Module: Protection Profile PC Client Specific Trusted Platform Module Specification Family 2.0; Level 0; Revision 1.59 (v1.3), ANSSI-CC-PP-2021/02.
Paragraf
Dispozitive hardware cu casete de securitate
Paragraf
puncte de interacțiune (de plată) și terminale de plăți (POI):
Paragraf
Punctul de interacțiune POI-CHIP-ONLY (v4.0), ANSSI-CC-PP-2015/01;
Paragraf
Punctul de interacțiune POI-CHIP-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/02;
Paragraf
Punctul de interacțiune POI-COMPREHENSIVE (v4.0), ANSSI-CC-PP-2015/03;
Paragraf
Punctul de interacțiune POI-COMPREHENSIVE and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/04;
Paragraf
Punctul de interacțiune POI-PED-ONLY (v4.0), ANSSI-CC-PP-2015/05;
Paragraf
Punctul de interacțiune POI-PED-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/06;
Paragraf
modulul de securitate hardware:
Paragraf
Cryptographic Module for CSP Signing Operations with Backup – PP CMCSOB 14167-2 (v0.35), ANSSI-CC-PP-2015/08;
Paragraf
Cryptographic Module for CSP Key Generation Services – PP CMCKG 14167-3 (v0.20), ANSSI-CC-PP-2015/09;
Paragraf
Cryptographic Module for CSP Signing Operations without Backup – PP CMCSO 14167-4 (v0.32), ANSSI-CC-PP-2015/10;
Paragraf
tahograf:
Paragraf
Digital Tachograph – Motion Sensor (MS PP) (v1.0), BSI-CC-PP-0093-2017;
Paragraf
Digital Tachograph – Vehicle Unit (VU PP) (v1.15), BSI-CC-PP-0094-V2-2021;
Paragraf
Digital Tachograph – External GNSS Facility (EGF PP) (v1.10), BSI-CC-PP-0092-V2-2021.
Paragraf
Altele: Trusted Execution Environment Protection Profile – GPD_SPE_021 (v1.3), ANSSI-CC-PP-2014/01-M02.
Punctul 1
Carduri inteligente și dispozitive similare
Litera a
pașaport:
Punctul 1
PP Machine Readable Travel Document with ICAO Application Basic Access Control (v1.10), BSI-CC-PP-0055-2009;
Punctul 2
PP Machine Readable Travel Document using Standard Inspection Procedure with PACE (PACE_PP) (v1), BSI-CC-PP-0068-V2-2011-MA-01;
Punctul 3
PP Machine Readable Travel Document with ICAO Application Extended Access Control with PACE (v1.3), BSI-CC-PP-0056-V2-2012-MA-02;
Litera b
dispozitive securizate de creare a semnăturii (SSCD):
Punctul 1
EN 419211-2:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 2: dispozitiv cu generare de cheie (v1.03), BSI-CC-PP-0059-2009-MA-02;
Punctul 2
EN 419211-3:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 3: dispozitiv cu import de cheie (v1.0.2), BSI-CC-PP-0075-2012-MA-01;
Punctul 3
EN 419211-4:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 4: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de generare de certificate (v1.0.1), BSI-CC-PP-0071-2012-MA-01;
Punctul 4
EN 419211-5:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 5: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.1), BSI-CC-PP-0072-2012-MA-01;
Punctul 5
EN 419211-6:2014 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 6: extensie pentru dispozitive cu import de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.4), BSI-CC-PP-0076-2013-MA-01;
Litera c
tahograf: Digital Tachograph – Tachograph Card (TC PP) (v1.0), BSI-CC-PP-0091-2017;
Litera d
CI securizat, platforma Java Card și eUICC:
Punctul 1
Universal SIM Java Card Platform Protection Profile Basic and SCWS Configurations (v2.0.2), ANSSI-CC-PP-2010/04 (Basic), ANSSI-CC-PP-2010/05 (Basic and SCWS);
Punctul 2
Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014;
Punctul 3
Embedded UICC (eUICC) for Machine-to-Machine Devices (v1.1), BSI-CC-PP-0089-2015;
Punctul 4
Cryptographic Service Provider – CSP (v0.9.8), BSI-CC-PP-0104-2019;
Punctul 5
Cryptographic Service Provider – Time Stamp Service and Audit (PPC-CSP-TS-Au) Version 0.9.5, BSI-CC-PP-0107-2019;
Punctul 6
Configuration Cryptographic Service Provider – Time Stamp Service, Audit and Clustering (PPC-CSP-TS-Au-Cl) Version 0.9.4, BSI-CC-PP-0108-2019;
Punctul 7
Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020;
Punctul 8
Secure Element Protection Profile – GPC_SPE_174 (v1.0), CCN-CC-PP-5-2021;
Punctul 9
Secure Sub-System in System-on-Chip (3S in SoC) Protection Profile (v1.8), BSI-CC-PP-0117-V2-2023;
Punctul 10
Java Card System – Open Configuration (v3.2), BSI-CC-PP-0099-V3-2024;
Punctul 11
Embedded UICC for Consumer Devices Protection Profile (v2.1), BSI-CC-PP-0100-V2-2025;
Litera e
Trusted Platform Module: Protection Profile PC Client Specific Trusted Platform Module Specification Family 2.0; Level 0; Revision 1.59 (v1.3), ANSSI-CC-PP-2021/02.
Punctul 1
PP Machine Readable Travel Document with ICAO Application Basic Access Control (v1.10), BSI-CC-PP-0055-2009;
Punctul 2
PP Machine Readable Travel Document using Standard Inspection Procedure with PACE (PACE_PP) (v1), BSI-CC-PP-0068-V2-2011-MA-01;
Punctul 3
PP Machine Readable Travel Document with ICAO Application Extended Access Control with PACE (v1.3), BSI-CC-PP-0056-V2-2012-MA-02;
Punctul 1
EN 419211-2:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 2: dispozitiv cu generare de cheie (v1.03), BSI-CC-PP-0059-2009-MA-02;
Punctul 2
EN 419211-3:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 3: dispozitiv cu import de cheie (v1.0.2), BSI-CC-PP-0075-2012-MA-01;
Punctul 3
EN 419211-4:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 4: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de generare de certificate (v1.0.1), BSI-CC-PP-0071-2012-MA-01;
Punctul 4
EN 419211-5:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 5: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.1), BSI-CC-PP-0072-2012-MA-01;
Punctul 5
EN 419211-6:2014 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 6: extensie pentru dispozitive cu import de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.4), BSI-CC-PP-0076-2013-MA-01;
Punctul 1
Universal SIM Java Card Platform Protection Profile Basic and SCWS Configurations (v2.0.2), ANSSI-CC-PP-2010/04 (Basic), ANSSI-CC-PP-2010/05 (Basic and SCWS);
Punctul 2
Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014;
Punctul 3
Embedded UICC (eUICC) for Machine-to-Machine Devices (v1.1), BSI-CC-PP-0089-2015;
Punctul 4
Cryptographic Service Provider – CSP (v0.9.8), BSI-CC-PP-0104-2019;
Punctul 5
Cryptographic Service Provider – Time Stamp Service and Audit (PPC-CSP-TS-Au) Version 0.9.5, BSI-CC-PP-0107-2019;
Punctul 6
Configuration Cryptographic Service Provider – Time Stamp Service, Audit and Clustering (PPC-CSP-TS-Au-Cl) Version 0.9.4, BSI-CC-PP-0108-2019;
Punctul 7
Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020;
Punctul 8
Secure Element Protection Profile – GPC_SPE_174 (v1.0), CCN-CC-PP-5-2021;
Punctul 9
Secure Sub-System in System-on-Chip (3S in SoC) Protection Profile (v1.8), BSI-CC-PP-0117-V2-2023;
Punctul 10
Java Card System – Open Configuration (v3.2), BSI-CC-PP-0099-V3-2024;
Punctul 11
Embedded UICC for Consumer Devices Protection Profile (v2.1), BSI-CC-PP-0100-V2-2025;
Punctul 2
Dispozitive hardware cu casete de securitate
Litera a
puncte de interacțiune (de plată) și terminale de plăți (POI):
Punctul 1
Punctul de interacțiune POI-CHIP-ONLY (v4.0), ANSSI-CC-PP-2015/01;
Punctul 2
Punctul de interacțiune POI-CHIP-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/02;
Punctul 3
Punctul de interacțiune POI-COMPREHENSIVE (v4.0), ANSSI-CC-PP-2015/03;
Punctul 4
Punctul de interacțiune POI-COMPREHENSIVE and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/04;
Punctul 5
Punctul de interacțiune POI-PED-ONLY (v4.0), ANSSI-CC-PP-2015/05;
Punctul 6
Punctul de interacțiune POI-PED-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/06;
Litera b
modulul de securitate hardware:
Punctul 1
Cryptographic Module for CSP Signing Operations with Backup – PP CMCSOB 14167-2 (v0.35), ANSSI-CC-PP-2015/08;
Punctul 2
Cryptographic Module for CSP Key Generation Services – PP CMCKG 14167-3 (v0.20), ANSSI-CC-PP-2015/09;
Punctul 3
Cryptographic Module for CSP Signing Operations without Backup – PP CMCSO 14167-4 (v0.32), ANSSI-CC-PP-2015/10;
Litera c
tahograf:
Punctul 1
Digital Tachograph – Motion Sensor (MS PP) (v1.0), BSI-CC-PP-0093-2017;
Punctul 2
Digital Tachograph – Vehicle Unit (VU PP) (v1.15), BSI-CC-PP-0094-V2-2021;
Punctul 3
Digital Tachograph – External GNSS Facility (EGF PP) (v1.10), BSI-CC-PP-0092-V2-2021.
Punctul 1
Punctul de interacțiune POI-CHIP-ONLY (v4.0), ANSSI-CC-PP-2015/01;
Punctul 2
Punctul de interacțiune POI-CHIP-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/02;
Punctul 3
Punctul de interacțiune POI-COMPREHENSIVE (v4.0), ANSSI-CC-PP-2015/03;
Punctul 4
Punctul de interacțiune POI-COMPREHENSIVE and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/04;
Punctul 5
Punctul de interacțiune POI-PED-ONLY (v4.0), ANSSI-CC-PP-2015/05;
Punctul 6
Punctul de interacțiune POI-PED-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/06;
Punctul 1
Cryptographic Module for CSP Signing Operations with Backup – PP CMCSOB 14167-2 (v0.35), ANSSI-CC-PP-2015/08;
Punctul 2
Cryptographic Module for CSP Key Generation Services – PP CMCKG 14167-3 (v0.20), ANSSI-CC-PP-2015/09;
Punctul 3
Cryptographic Module for CSP Signing Operations without Backup – PP CMCSO 14167-4 (v0.32), ANSSI-CC-PP-2015/10;
Punctul 1
Digital Tachograph – Motion Sensor (MS PP) (v1.0), BSI-CC-PP-0093-2017;
Punctul 2
Digital Tachograph – Vehicle Unit (VU PP) (v1.15), BSI-CC-PP-0094-V2-2021;
Punctul 3
Digital Tachograph – External GNSS Facility (EGF PP) (v1.10), BSI-CC-PP-0092-V2-2021.
Punctul 3
Altele: Trusted Execution Environment Protection Profile – GPD_SPE_021 (v1.3), ANSSI-CC-PP-2014/01-M02.
Litera a
pașaport:
Punctul 1
PP Machine Readable Travel Document with ICAO Application Basic Access Control (v1.10), BSI-CC-PP-0055-2009;
Punctul 2
PP Machine Readable Travel Document using Standard Inspection Procedure with PACE (PACE_PP) (v1), BSI-CC-PP-0068-V2-2011-MA-01;
Punctul 3
PP Machine Readable Travel Document with ICAO Application Extended Access Control with PACE (v1.3), BSI-CC-PP-0056-V2-2012-MA-02;
Litera b
dispozitive securizate de creare a semnăturii (SSCD):
Punctul 1
EN 419211-2:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 2: dispozitiv cu generare de cheie (v1.03), BSI-CC-PP-0059-2009-MA-02;
Punctul 2
EN 419211-3:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 3: dispozitiv cu import de cheie (v1.0.2), BSI-CC-PP-0075-2012-MA-01;
Punctul 3
EN 419211-4:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 4: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de generare de certificate (v1.0.1), BSI-CC-PP-0071-2012-MA-01;
Punctul 4
EN 419211-5:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 5: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.1), BSI-CC-PP-0072-2012-MA-01;
Punctul 5
EN 419211-6:2014 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 6: extensie pentru dispozitive cu import de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.4), BSI-CC-PP-0076-2013-MA-01;
Litera c
tahograf: Digital Tachograph – Tachograph Card (TC PP) (v1.0), BSI-CC-PP-0091-2017;
Litera d
CI securizat, platforma Java Card și eUICC:
Punctul 1
Universal SIM Java Card Platform Protection Profile Basic and SCWS Configurations (v2.0.2), ANSSI-CC-PP-2010/04 (Basic), ANSSI-CC-PP-2010/05 (Basic and SCWS);
Punctul 2
Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014;
Punctul 3
Embedded UICC (eUICC) for Machine-to-Machine Devices (v1.1), BSI-CC-PP-0089-2015;
Punctul 4
Cryptographic Service Provider – CSP (v0.9.8), BSI-CC-PP-0104-2019;
Punctul 5
Cryptographic Service Provider – Time Stamp Service and Audit (PPC-CSP-TS-Au) Version 0.9.5, BSI-CC-PP-0107-2019;
Punctul 6
Configuration Cryptographic Service Provider – Time Stamp Service, Audit and Clustering (PPC-CSP-TS-Au-Cl) Version 0.9.4, BSI-CC-PP-0108-2019;
Punctul 7
Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020;
Punctul 8
Secure Element Protection Profile – GPC_SPE_174 (v1.0), CCN-CC-PP-5-2021;
Punctul 9
Secure Sub-System in System-on-Chip (3S in SoC) Protection Profile (v1.8), BSI-CC-PP-0117-V2-2023;
Punctul 10
Java Card System – Open Configuration (v3.2), BSI-CC-PP-0099-V3-2024;
Punctul 11
Embedded UICC for Consumer Devices Protection Profile (v2.1), BSI-CC-PP-0100-V2-2025;
Litera e
Trusted Platform Module: Protection Profile PC Client Specific Trusted Platform Module Specification Family 2.0; Level 0; Revision 1.59 (v1.3), ANSSI-CC-PP-2021/02.
Punctul 1
PP Machine Readable Travel Document with ICAO Application Basic Access Control (v1.10), BSI-CC-PP-0055-2009;
Punctul 2
PP Machine Readable Travel Document using Standard Inspection Procedure with PACE (PACE_PP) (v1), BSI-CC-PP-0068-V2-2011-MA-01;
Punctul 3
PP Machine Readable Travel Document with ICAO Application Extended Access Control with PACE (v1.3), BSI-CC-PP-0056-V2-2012-MA-02;
Punctul 1
EN 419211-2:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 2: dispozitiv cu generare de cheie (v1.03), BSI-CC-PP-0059-2009-MA-02;
Punctul 2
EN 419211-3:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 3: dispozitiv cu import de cheie (v1.0.2), BSI-CC-PP-0075-2012-MA-01;
Punctul 3
EN 419211-4:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 4: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de generare de certificate (v1.0.1), BSI-CC-PP-0071-2012-MA-01;
Punctul 4
EN 419211-5:2013 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 5: extensie pentru dispozitive cu generare de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.1), BSI-CC-PP-0072-2012-MA-01;
Punctul 5
EN 419211-6:2014 – Profiluri de protecție pentru dispozitive securizate de creare a semnăturii – Partea 6: extensie pentru dispozitive cu import de cheie și comunicație securizată cu aplicația de creare a semnăturii (v1.0.4), BSI-CC-PP-0076-2013-MA-01;
Punctul 1
Universal SIM Java Card Platform Protection Profile Basic and SCWS Configurations (v2.0.2), ANSSI-CC-PP-2010/04 (Basic), ANSSI-CC-PP-2010/05 (Basic and SCWS);
Punctul 2
Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014;
Punctul 3
Embedded UICC (eUICC) for Machine-to-Machine Devices (v1.1), BSI-CC-PP-0089-2015;
Punctul 4
Cryptographic Service Provider – CSP (v0.9.8), BSI-CC-PP-0104-2019;
Punctul 5
Cryptographic Service Provider – Time Stamp Service and Audit (PPC-CSP-TS-Au) Version 0.9.5, BSI-CC-PP-0107-2019;
Punctul 6
Configuration Cryptographic Service Provider – Time Stamp Service, Audit and Clustering (PPC-CSP-TS-Au-Cl) Version 0.9.4, BSI-CC-PP-0108-2019;
Punctul 7
Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020;
Punctul 8
Secure Element Protection Profile – GPC_SPE_174 (v1.0), CCN-CC-PP-5-2021;
Punctul 9
Secure Sub-System in System-on-Chip (3S in SoC) Protection Profile (v1.8), BSI-CC-PP-0117-V2-2023;
Punctul 10
Java Card System – Open Configuration (v3.2), BSI-CC-PP-0099-V3-2024;
Punctul 11
Embedded UICC for Consumer Devices Protection Profile (v2.1), BSI-CC-PP-0100-V2-2025;
Litera a
puncte de interacțiune (de plată) și terminale de plăți (POI):
Punctul 1
Punctul de interacțiune POI-CHIP-ONLY (v4.0), ANSSI-CC-PP-2015/01;
Punctul 2
Punctul de interacțiune POI-CHIP-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/02;
Punctul 3
Punctul de interacțiune POI-COMPREHENSIVE (v4.0), ANSSI-CC-PP-2015/03;
Punctul 4
Punctul de interacțiune POI-COMPREHENSIVE and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/04;
Punctul 5
Punctul de interacțiune POI-PED-ONLY (v4.0), ANSSI-CC-PP-2015/05;
Punctul 6
Punctul de interacțiune POI-PED-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/06;
Litera b
modulul de securitate hardware:
Punctul 1
Cryptographic Module for CSP Signing Operations with Backup – PP CMCSOB 14167-2 (v0.35), ANSSI-CC-PP-2015/08;
Punctul 2
Cryptographic Module for CSP Key Generation Services – PP CMCKG 14167-3 (v0.20), ANSSI-CC-PP-2015/09;
Punctul 3
Cryptographic Module for CSP Signing Operations without Backup – PP CMCSO 14167-4 (v0.32), ANSSI-CC-PP-2015/10;
Litera c
tahograf:
Punctul 1
Digital Tachograph – Motion Sensor (MS PP) (v1.0), BSI-CC-PP-0093-2017;
Punctul 2
Digital Tachograph – Vehicle Unit (VU PP) (v1.15), BSI-CC-PP-0094-V2-2021;
Punctul 3
Digital Tachograph – External GNSS Facility (EGF PP) (v1.10), BSI-CC-PP-0092-V2-2021.
Punctul 1
Punctul de interacțiune POI-CHIP-ONLY (v4.0), ANSSI-CC-PP-2015/01;
Punctul 2
Punctul de interacțiune POI-CHIP-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/02;
Punctul 3
Punctul de interacțiune POI-COMPREHENSIVE (v4.0), ANSSI-CC-PP-2015/03;
Punctul 4
Punctul de interacțiune POI-COMPREHENSIVE and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/04;
Punctul 5
Punctul de interacțiune POI-PED-ONLY (v4.0), ANSSI-CC-PP-2015/05;
Punctul 6
Punctul de interacțiune POI-PED-ONLY and Open Protocol Package (v4.0), ANSSI-CC-PP-2015/06;
Punctul 1
Cryptographic Module for CSP Signing Operations with Backup – PP CMCSOB 14167-2 (v0.35), ANSSI-CC-PP-2015/08;
Punctul 2
Cryptographic Module for CSP Key Generation Services – PP CMCKG 14167-3 (v0.20), ANSSI-CC-PP-2015/09;
Punctul 3
Cryptographic Module for CSP Signing Operations without Backup – PP CMCSO 14167-4 (v0.32), ANSSI-CC-PP-2015/10;
Punctul 1
Digital Tachograph – Motion Sensor (MS PP) (v1.0), BSI-CC-PP-0093-2017;
Punctul 2
Digital Tachograph – Vehicle Unit (VU PP) (v1.15), BSI-CC-PP-0094-V2-2021;
Punctul 3
Digital Tachograph – External GNSS Facility (EGF PP) (v1.10), BSI-CC-PP-0092-V2-2021.
Anexa 4
ANEXA IVContinuitatea asigurării și revizuirea certificatelor
Paragraf
ANEXA IV
Paragraf
Continuitatea asigurării și revizuirea certificatelor
Paragraf
Continuitatea asigurării: sfera de aplicare
Paragraf
Următoarele cerințe privind asigurarea continuității se aplică activităților de menținere a certificării legate de următoarele aspecte:
Paragraf
o reevaluare în cazul în care un produs TIC certificat nemodificat îndeplinește în continuare cerințele de securitate;
Paragraf
o evaluare a impactului modificărilor aduse unui produs TIC în ceea ce privește certificarea acestuia;
Paragraf
dacă este inclusă în certificare, aplicarea de corecții în conformitate cu un proces evaluat de gestionare a corecțiilor;
Paragraf
dacă este inclusă, revizuirea gestionării ciclului de viață sau a proceselor de producție ale titularului certificatului.
Paragraf
Titularul unui certificat EUCC poate solicita revizuirea certificatului în următoarele cazuri:
Paragraf
certificatul EUCC urmează să expire în termen de nouă luni;
Paragraf
a avut loc o modificare fie a produsului TIC certificat, fie a unui alt factor care ar putea avea un impact asupra funcționalității sale de securitate;
Paragraf
titularul certificatului solicită ca evaluarea vulnerabilității să se efectueze din nou pentru a reconfirma nivelul de asigurare al certificatului EUCC asociat rezistenței produsului TIC la atacurile cibernetice actuale.
Paragraf
Reevaluarea
Paragraf
În cazul în care este necesar să se evalueze impactul evoluțiilor amenințărilor din mediul unui produs TIC certificat nemodificat, se transmite organismului de certificare o cerere de reevaluare.
Paragraf
Reevaluarea se efectuează de către unitatea ITSEF care a fost implicată în evaluarea anterioară, prin reutilizarea tuturor rezultatelor sale care se aplică în continuare. Evaluarea se concentrează pe activitățile de asigurare care ar putea fi afectate de evoluțiile amenințărilor din mediul produsului TIC certificat, în special familia AVA_VAN relevantă și, în plus, familia ciclului de viață al asigurării, în cazul căreia se colectează din nou suficiente dovezi cu privire la menținerea mediului de dezvoltare.
Paragraf
Unitatea ITSEF descrie modificările și detaliază rezultatele reevaluării, împreună cu o actualizare a raportului tehnic de evaluare anterior.
Paragraf
Organismul de certificare examinează raportul tehnic de evaluare actualizat și întocmește un raport de reevaluare. Statutul certificatului inițial se modifică apoi în conformitate cu articolul 13 sau cu articolul 19. În cazul în care procesul de reevaluare este realizat cu succes, articolul 13 alineatul (2) literele (a) sau (c) se aplică în cazul certificării unui produs, iar articolul 19 alineatul (2) litera (a) sau (c) se aplică în cazul certificării unui profil de protecție. În cazul în care procesul de reevaluare nu este realizat cu succes, articolul 13 alineatul (2) literele (b) sau (d) se aplică în cazul certificării unui produs, iar articolul 19 alineatul (2) litera (b) sau (d) se aplică în cazul certificării unui profil de protecție.
Paragraf
Raportul de reevaluare și certificatul actualizat sunt puse la dispoziția autorității naționale de certificare a securității cibernetice și a ENISA în vederea publicării pe site-ul de certificare a securității cibernetice al acesteia din urmă.
Paragraf
Modificări ale unui produs TIC certificat – întreținere și reevaluare
Paragraf
În cazul în care un produs TIC certificat a făcut obiectul unor modificări, titularul certificatului care dorește să mențină certificatul furnizează organismului de certificare un raport de analiză a impactului.
Paragraf
Raportul de analiză a impactului conține următoarele elemente:
Paragraf
o introducere care să conțină informațiile necesare pentru identificarea raportului de analiză a impactului și a obiectului evaluării care face obiectul modificărilor;
Paragraf
descrierea modificărilor aduse produsului;
Paragraf
identificarea elementelor de probă ale dezvoltatorului în cauză;
Paragraf
o descriere a modificărilor elementelor de probă ale dezvoltatorului;
Paragraf
constatările și concluziile privind impactul fiecărei modificări asupra nivelului de asigurare.
Paragraf
Organismul de certificare examinează modificările descrise în raportul de analiză a impactului pentru a valida impactul acestora asupra nivelului de asigurare al obiectului evaluării certificat, astfel cum este propus în concluziile raportului de analiză a impactului.
Paragraf
În urma examinării, organismul de certificare stabilește amploarea unei modificări ca fiind minoră sau majoră, în funcție de impactul acesteia asupra asigurării prevăzute în certificatul EUCC.
Paragraf
În cazul în care modificările au fost confirmate de organismul de certificare ca fiind minore, nu se eliberează niciun nou certificat pentru produsul TIC modificat în conformitate cu articolul 13 alineatul (2) litera (a) sau cu articolul 19 alineatul (2) litera (a) și se întocmește un raport de menținere a raportului de certificare inițial.
Paragraf
În cazul oricăror modificări ale măsurilor de asigurare în mediul de dezvoltare, inclusiv adăugarea unor cerințe de asigurare ale familiei CC ALC_FLR (remedierea deficiențelor), organismul de certificare poate solicita ITSEF să efectueze o evaluare a unui subansamblu al măsurilor de asigurare afectate. ITSEF emite un raport tehnic de evaluare parțială, pe baza căruia organismul de certificare confirmă că modificările sunt minore sau majore. În cazul în care modificările au fost confirmate de organismul de certificare ca fiind minore, se aplică anexa IV.3 punctul 5. În cazul în care modificările au fost confirmate de organismul de certificare ca fiind majore, se aplică anexa IV.3 punctul 7.
Paragraf
Raportul de menținere menționat la punctul 5 se pune la dispoziția ENISA în vederea publicării pe site-ul acesteia de certificare a securității cibernetice.
Paragraf
În cazul în care modificările au fost confirmate ca fiind majore, se efectuează o reevaluare în contextul evaluării anterioare, în care sunt reutilizate rezultatele evaluării anterioare care sunt în continuare valabile.
Paragraf
După finalizarea evaluării obiectului evaluării modificat, unitatea ITSEF întocmește un nou raport tehnic de evaluare. Organismul de certificare examinează raportul tehnic de evaluare actualizat și, dacă este cazul, întocmește un nou certificat împreună cu un nou raport de certificare.
Paragraf
Noul certificat și noul raport de certificare se transmit ENISA spre publicare.
Paragraf
Gestionarea corecțiilor
Paragraf
Procedura de gestionare a corecțiilor prevede un proces structurat de actualizare a produselor TIC certificate. Procedura de gestionare a corecțiilor – inclusiv mecanismul încorporat în produsul TIC de către solicitantul certificării – poate fi utilizată după certificarea produsului TIC sub responsabilitatea organismului de evaluare a conformității.
Paragraf
Solicitantul certificării poate include în certificarea produsului TIC un mecanism de corecție ca parte a unei proceduri de gestionare certificate încorporate în produsul TIC dacă este îndeplinită una dintre următoarele condiții:
Paragraf
funcționalitățile vizate de corecție se află în afara sferei obiectului evaluării produsului TIC certificat;
Paragraf
corecția se referă la o modificare minoră prestabilită a produsului TIC certificat;
Paragraf
corecția se referă la o vulnerabilitate confirmată cu efecte critice asupra securității produsului TIC certificat.
Paragraf
În cazul în care corecția se referă la o modificare majoră a obiectului evaluării produsului TIC certificat în ceea ce privește o vulnerabilitate nedetectată anterior care nu are efecte critice asupra securității produsului TIC, se aplică dispozițiile articolului 13.
Paragraf
Procedura de gestionare a corecțiilor pentru un produs TIC va fi compusă din următoarele elemente:
Paragraf
procesul de dezvoltare și implementare a corecției pentru produsul TIC;
Paragraf
mecanismul și funcțiile tehnice pentru adoptarea corecției la nivelul produsului TIC;
Paragraf
un set de activități de evaluare legate de eficacitatea și performanța mecanismului tehnic.
Paragraf
În timpul certificării produsului TIC:
Paragraf
solicitantul certificării produsului TIC furnizează descrierea procedurii de gestionare a corecțiilor;
Paragraf
ITSEF verifică următoarele elemente:
Paragraf
dacă dezvoltatorul a încorporat mecanismele de corecție în produsul TIC în conformitate cu procedura de gestionare a corecțiilor care a fost supusă certificării;
Paragraf
dacă limitele obiectului evaluării sunt separate astfel încât modificările aduse proceselor separate să nu afecteze securitatea obiectului evaluării;
Paragraf
dacă mecanismul tehnic de corecție funcționează în conformitate cu dispozițiile prezentei secțiuni și cu informațiile furnizate de solicitant;
Paragraf
dacă organismul de certificare include în raportul de certificare rezultatul procedurii evaluate de gestionare a corecțiilor.
Paragraf
Titularul certificatului poate aplica produsului TIC certificat în cauză corecția obținută în conformitate cu procedura certificată de gestionare a corecțiilor și ia următoarele măsuri în termen de 5 zile lucrătoare în următoarele cazuri:
Paragraf
în cazul menționat la punctul 2 litera (a), acesta raportează respectiva corecție organismului de certificare, care nu modifică certificatul EUCC în cauză;
Paragraf
în cazul menționat la punctul 2 litera (b), acesta transmite unității ITSEF respectiva corecție spre reexaminare. După primirea corecției, ITSEF informează organismul de certificare, iar acesta ia măsurile corespunzătoare cu privire la eliberarea unei noi versiuni a certificatului EUCC corespunzător și la actualizarea raportului de certificare;
Paragraf
în cazul menționat la punctul 2 litera (c), acesta transmite respectiva corecție unității ITSEF pentru reevaluarea necesară, dar poate implementa corecția în paralel. ITSEF informează organismul de certificare, după care acesta începe activitățile de certificare corespunzătoare.
Litera a
o reevaluare în cazul în care un produs TIC certificat nemodificat îndeplinește în continuare cerințele de securitate;
Litera b
o evaluare a impactului modificărilor aduse unui produs TIC în ceea ce privește certificarea acestuia;
Litera c
dacă este inclusă în certificare, aplicarea de corecții în conformitate cu un proces evaluat de gestionare a corecțiilor;
Litera d
dacă este inclusă, revizuirea gestionării ciclului de viață sau a proceselor de producție ale titularului certificatului.
Litera a
certificatul EUCC urmează să expire în termen de nouă luni;
Litera b
a avut loc o modificare fie a produsului TIC certificat, fie a unui alt factor care ar putea avea un impact asupra funcționalității sale de securitate;
Litera c
titularul certificatului solicită ca evaluarea vulnerabilității să se efectueze din nou pentru a reconfirma nivelul de asigurare al certificatului EUCC asociat rezistenței produsului TIC la atacurile cibernetice actuale.
Litera a
o introducere care să conțină informațiile necesare pentru identificarea raportului de analiză a impactului și a obiectului evaluării care face obiectul modificărilor;
Litera b
descrierea modificărilor aduse produsului;
Litera c
identificarea elementelor de probă ale dezvoltatorului în cauză;
Litera d
o descriere a modificărilor elementelor de probă ale dezvoltatorului;
Litera e
constatările și concluziile privind impactul fiecărei modificări asupra nivelului de asigurare.
Litera a
funcționalitățile vizate de corecție se află în afara sferei obiectului evaluării produsului TIC certificat;
Litera b
corecția se referă la o modificare minoră prestabilită a produsului TIC certificat;
Litera c
corecția se referă la o vulnerabilitate confirmată cu efecte critice asupra securității produsului TIC certificat.
Litera a
procesul de dezvoltare și implementare a corecției pentru produsul TIC;
Litera b
mecanismul și funcțiile tehnice pentru adoptarea corecției la nivelul produsului TIC;
Litera c
un set de activități de evaluare legate de eficacitatea și performanța mecanismului tehnic.
Litera a
solicitantul certificării produsului TIC furnizează descrierea procedurii de gestionare a corecțiilor;
Litera b
ITSEF verifică următoarele elemente:
Punctul 1
dacă dezvoltatorul a încorporat mecanismele de corecție în produsul TIC în conformitate cu procedura de gestionare a corecțiilor care a fost supusă certificării;
Punctul 2
dacă limitele obiectului evaluării sunt separate astfel încât modificările aduse proceselor separate să nu afecteze securitatea obiectului evaluării;
Punctul 3
dacă mecanismul tehnic de corecție funcționează în conformitate cu dispozițiile prezentei secțiuni și cu informațiile furnizate de solicitant;
Litera c
dacă organismul de certificare include în raportul de certificare rezultatul procedurii evaluate de gestionare a corecțiilor.
Punctul 1
dacă dezvoltatorul a încorporat mecanismele de corecție în produsul TIC în conformitate cu procedura de gestionare a corecțiilor care a fost supusă certificării;
Punctul 2
dacă limitele obiectului evaluării sunt separate astfel încât modificările aduse proceselor separate să nu afecteze securitatea obiectului evaluării;
Punctul 3
dacă mecanismul tehnic de corecție funcționează în conformitate cu dispozițiile prezentei secțiuni și cu informațiile furnizate de solicitant;
Litera a
în cazul menționat la punctul 2 litera (a), acesta raportează respectiva corecție organismului de certificare, care nu modifică certificatul EUCC în cauză;
Litera b
în cazul menționat la punctul 2 litera (b), acesta transmite unității ITSEF respectiva corecție spre reexaminare. După primirea corecției, ITSEF informează organismul de certificare, iar acesta ia măsurile corespunzătoare cu privire la eliberarea unei noi versiuni a certificatului EUCC corespunzător și la actualizarea raportului de certificare;
Litera c
în cazul menționat la punctul 2 litera (c), acesta transmite respectiva corecție unității ITSEF pentru reevaluarea necesară, dar poate implementa corecția în paralel. ITSEF informează organismul de certificare, după care acesta începe activitățile de certificare corespunzătoare.
Anexa 5
ANEXA VConținutul raportului de certificare
Paragraf
ANEXA V
Paragraf
Conținutul raportului de certificare
Paragraf
Raportul de certificare
Paragraf
Pe baza rapoartelor tehnice de evaluare furnizate de ITSEF, organismul de certificare întocmește un raport de certificare care urmează să fie publicat împreună cu certificatul EUCC și cu obiectivul de securitate aferente.
Paragraf
Raportul de certificare este sursa de informații detaliate și practice cu privire la produsul TIC și la implementarea în condiții de siguranță a produsului TIC. Prin urmare, acesta include toate informațiile care sunt publice și pot fi comunicate relevante pentru utilizatori și părțile interesate. Informațiile care sunt publice și pot fi comunicate pot fi menționate în raportul de certificare.
Paragraf
Raportul de certificare conține cel puțin următoarele informații:
Paragraf
rezumatul;
Paragraf
identificarea produsului TIC;
Paragraf
datele de contact referitoare la evaluarea produsului TIC;
Paragraf
politici de securitate;
Paragraf
ipotezele și clarificarea sferei de aplicare;
Paragraf
informații privind arhitectura informatică;
Paragraf
informații suplimentare în materie de securitate cibernetică, dacă este cazul;
Paragraf
rezumatul evaluării produselor TIC și configurația evaluată;
Paragraf
rezultatele evaluării și informații privind certificatul;
Paragraf
observații și recomandări, dacă este cazul;
Paragraf
anexe, dacă este cazul;
Paragraf
o trimitere la obiectivul de securitate al produsului TIC supus certificării;
Paragraf
atunci când este disponibilă, marca sau eticheta asociată sistemului;
Paragraf
glosarul, dacă este cazul;
Paragraf
bibliografia.
Paragraf
Rezumatul menționat la punctul 3 litera (a) este un rezumat succint al întregului raport de certificare. Acesta oferă o imagine de ansamblu clară și concisă a rezultatelor evaluării și include următoarele informații:
Paragraf
denumirea produsului TIC evaluat;
Paragraf
denumirea ITSEF care a efectuat evaluarea;
Paragraf
data finalizării evaluării;
Paragraf
data eliberării certificatului;
Paragraf
dacă este cazul, data eliberării certificatului inițial;
Paragraf
perioada de valabilitate;
Paragraf
identificarea unică a certificatului, astfel cum se descrie la articolul 11;
Paragraf
scurtă descriere a rezultatelor raportului de certificare, inclusiv:
Paragraf
versiunea și, dacă este cazul, ediția criteriilor comune aplicate evaluării;
Paragraf
pachetul aferent asigurării sau lista componentelor asigurării securității din criteriile comune, inclusiv nivelul AVA_VAN aplicat în timpul evaluării și nivelul de asigurare corespunzător, astfel cum se prevede la articolul 52 din Regulamentul (UE) 2019/881, la care se referă certificatul EUCC;
Paragraf
după caz, profilul (profilurile) de protecție cu care produsul TIC declară conformitatea;
Paragraf
trimiterea la politica de securitate a produsului TIC evaluat;
Paragraf
declarație (declarații) de declinare a responsabilității, dacă este cazul.
Paragraf
Identificarea menționată la punctul 3 litera (b) identifică în mod clar produsul TIC evaluat și conține inclusiv următoarele informații:
Paragraf
identificatorul unic al produsului TIC evaluat;
Paragraf
enumerarea componentelor produsului TIC care fac parte din evaluare cu numărul versiunii fiecărei componente;
Paragraf
trimiterea la cerințele suplimentare pentru mediul operarațional al produsului TIC certificat;
Paragraf
Datele de contact menționate la punctul 3 litera (c) includ cel puțin următoarele informații:
Paragraf
denumirea dezvoltatorului;
Paragraf
denumirea și datele de contact ale titularului certificatului EUCC;
Paragraf
denumirea organismului de certificare care a eliberat certificatul;
Paragraf
autoritatea națională competentă de certificare a securității cibernetice;
Paragraf
denumirea unității ITSEF care a efectuat evaluarea și, după caz, lista subcontractanților;
Paragraf
Secțiunea privind politica de securitate menționată la punctul 3 litera (d) conține descrierea politicii de securitate a produsului TIC ca ansamblu de servicii de securitate și a politicilor sau normelor pe care produsul TIC evaluat trebuie să le aplice sau să le respecte. Aceasta trebuie să conțină următoarele informații:
Paragraf
o descriere a procedurilor de gestionare a vulnerabilităților și de divulgare a vulnerabilităților ale titularului certificatului, care trebuie completată exclusiv cu informații care pot fi făcute publice;
Paragraf
politica de continuitate a asigurării a titularului certificatului, inclusiv, după caz, descrierea proceselor de gestionare a ciclului de viață sau de producție ale titularului certificatului, în conformitate cu secțiunea IV.1 din anexa IV;
Paragraf
dacă este cazul, prezența procedurii de gestionare a corecțiilor și rezultatul evaluării sale în conformitate cu secțiunea IV.4 din anexa IV.
Paragraf
Ipotezele și clarificarea domeniului de aplicare menționate la punctul 3 litera (e) conțin informații privind circumstanțele și obiectivele legate de utilizarea preconizată a produsului, astfel cum se menționează la articolul 7 alineatul (1) litera (c), și includ următoarele:
Paragraf
ipoteze privind utilizarea și implementarea produsului TIC sub forma unor cerințe minime, cum ar fi cerințele de instalare și configurare corespunzătoare și cerințele de hardware care sunt îndeplinite;
Paragraf
ipoteze privind mediul necesar pentru funcționarea conformă a produsului TIC;
Paragraf
descrierea oricăror amenințări la adresa produsului TIC care nu sunt contracarate de funcțiile de securitate evaluate ale produsului în funcție de utilizarea preconizată, dacă se consideră că sunt relevante pentru un potențial utilizator al produsului TIC.
Paragraf
Informațiile menționate la primul paragraf trebuie să fie cât mai clare și mai ușor de înțeles pentru, a permite potențialilor utilizatori ai produsului TIC certificat să ia decizii în cunoștință de cauză cu privire la riscurile asociate utilizării acestuia.
Paragraf
Informațiile arhitecturale menționate la punctul 3 litera (f) includ o descriere de nivel înalt a produsului TIC și a principalelor sale componente, pe baza rezultatelor definite în familia de asigurare a criteriilor comune: Development – TOE Design (ADV_TDS).
Paragraf
Informațiile suplimentare privind securitatea cibernetică menționate la punctul 3 litera (g) includ linkul către site-ul web al titularului certificatului EUCC menționat la articolul 55 din Regulamentul (UE) 2019/881.
Paragraf
Evaluarea și configurația produselor TIC menționate la punctul 3 litera (h) descriu efortul de testare atât al dezvoltatorului, cât și al evaluatorului, subliniind abordarea, configurația și amploarea testării. Acestea includ cel puțin următoarele informații:
Paragraf
o identificare a componentelor de asigurare utilizate în standardele menționate la articolul 3;
Paragraf
versiunea documentelor ce reflectă stadiul actual al tehnologiei și criteriile suplimentare de evaluare a securității utilizate în evaluare;
Paragraf
setările și configurația obiectivului de evaluare utilizat pentru testare și analiza vulnerabilității;
Paragraf
orice profil de protecție care a fost utilizat, inclusiv următoarele informații: denumirea, versiunea, data și certificatul profilului de protecție.
Paragraf
Rezultatele evaluării și informațiile privind certificatul menționat la punctul 3 litera (i) includ informații privind nivelul de asigurare atins, astfel cum se menționează la articolul 4 din prezentul regulament și la articolul 52 din Regulamentul (UE) 2019/881.
Paragraf
Observațiile și recomandările menționate la punctul 3 litera (j) sunt utilizate pentru a furniza informații suplimentare cu privire la rezultatele evaluării. Aceste observații și recomandări pot consta în deficiențe ale produsului TIC descoperite în timpul evaluării sau în mențiuni ale unor caracteristici deosebit de utile.
Paragraf
Anexele menționate la punctul 3 litera (k) sunt utilizate pentru a evidenția orice informații suplimentare care ar putea fi utile publicului raportului, dar care nu se încadrează din punct de vedere logic în secțiunile prevăzute ale raportului, inclusiv în cazul unei descrieri complete a politicii de securitate.
Paragraf
Obiectivul de securitate menționat la punctul 3 litera (l) menționează obiectivul de securitate evaluat. Obiectivul de securitate evaluat este însoțit de raportul de certificare în scopul publicării pe site-ul web menționat la articolul 50 alineatul (1) din Regulamentul (UE) 2019/881. În cazul în care este necesară sanitizarea obiectivului de securitate evaluat înainte de publicare, aceasta se realizează în conformitate cu punctul V.2 din anexa V la prezentul regulament.
Paragraf
Mărcile sau etichetele asociate sistemului EUCC menționate la punctul 3 litera (m) se încorporează în raportul de certificare în conformitate cu normele și procedurile prevăzute la articolul 11.
Paragraf
Glosarul menționat la punctul 3 litera (n) este utilizat pentru a spori lizibilitatea raportului prin furnizarea unor definiții ale acronimelor sau termenilor ale căror semnificații ar putea să nu fie ușor vizibile.
Paragraf
Secțiunea bibliografică menționată la punctul 3 litera (o) include trimiteri la toate documentele utilizate pentru întocmirea raportului de certificare. Informațiile respective includ cel puțin următoarele:
Paragraf
criteriile de evaluare a securității, documentele ce reflectă stadiul actual al tehnologiei și specificațiile relevante suplimentare utilizate;
Paragraf
raportul tehnic de evaluare;
Paragraf
raportul tehnic de evaluare pentru evaluarea compozită, dacă este cazul;
Paragraf
documentația tehnică de referință;
Paragraf
orientări în materie de securitate ale dezvoltatorului;
Paragraf
lista de configurație pentru dezvoltatori.
Paragraf
Pentru a garanta reproductibilitatea evaluării, toate documentele la care se face referire trebuie să fie identificate în mod unic cu ajutorul datei exacte a publicării și al numărului exact al versiunii.
Paragraf
Sanitizarea unui obiectiv de securitate pentru publicare
Paragraf
Obiectivul de securitate care trebuie inclus sau la care trebuie să se facă trimitere în raportul de certificare în temeiul secțiunii VI.1 punctul 1 poate fi sanitizat prin eliminarea sau parafrazarea informațiilor tehnice proprietare.
Paragraf
Obiectivul de securitate sanitizat astfel obținut trebuie să fie o reprezentare reală a versiunii sale originale complete. Aceasta înseamnă că obiectivul de securitate sanitizat nu poate omite informații necesare pentru a înțelege proprietățile de securitate ale obiectului evaluării și sfera de aplicare a evaluării.
Paragraf
Conținutul obiectivului de securitate sanitizat trebuie să respecte următoarele cerințe minime:
Paragraf
introducerea sa nu trebuie sanitizată, deoarece în general nu include informații proprietare;
Paragraf
obiectivul de securitate sanitizat trebuie să aibă un identificator unic diferit de versiunea sa originală completă;
Paragraf
descrierea obiectului evaluării poate fi redusă, deoarece poate include informații proprietare și informații detaliate cu privire la designul obiectului evaluării, care nu ar trebui publicate;
Paragraf
descrierea mediului de securitate al obiectului evaluării (ipoteze, amenințări, politici de securitate organizațională) nu se reduce, în măsura în care informațiile respective sunt necesare pentru înțelegerea sferei de aplicare a evaluării;
Paragraf
obiectivele de securitate nu se reduc, deoarece toate informațiile trebuie făcute publice pentru a se înțelege finalitatea obiectivului de securitate și a obiectului evaluării;
Paragraf
toate cerințele de securitate trebuie făcute publice. Notele de aplicare pot oferi informații cu privire la modul în care cerințele funcționale ale criteriilor comune menționate la articolul 3 au fost utilizate pentru a înțelege obiectivul de securitate;
Paragraf
specificarea rezumatului obiectului evaluării include toate funcțiile de securitate ale obiectului evaluării, dar informațiile proprietare suplimentare pot fi sanitizate;
Paragraf
se includ trimiteri la profilurile de protecție aplicate obiectului evaluării;
Paragraf
justificarea poate fi sanitizată pentru a elimina informațiile proprietare.
Paragraf
Chiar dacă obiectivul de securitate sanitizat nu este evaluat în mod oficial în conformitate cu standardele de evaluare menționate la articolul 3, organismul de certificare se asigură că acesta este conform cu obiectivul de securitate complet și evaluat și face trimitere în raportul de certificare atât la obiectivul de securitate complet, cât și la obiectivul de securitate sanitizat.
Litera a
rezumatul;
Litera b
identificarea produsului TIC;
Litera c
datele de contact referitoare la evaluarea produsului TIC;
Litera d
politici de securitate;
Litera e
ipotezele și clarificarea sferei de aplicare;
Litera f
informații privind arhitectura informatică;
Litera g
informații suplimentare în materie de securitate cibernetică, dacă este cazul;
Litera h
rezumatul evaluării produselor TIC și configurația evaluată;
Litera i
rezultatele evaluării și informații privind certificatul;
Litera j
observații și recomandări, dacă este cazul;
Litera k
anexe, dacă este cazul;
Litera l
o trimitere la obiectivul de securitate al produsului TIC supus certificării;
Litera m
atunci când este disponibilă, marca sau eticheta asociată sistemului;
Litera n
glosarul, dacă este cazul;
Litera o
bibliografia.
Litera a
denumirea produsului TIC evaluat;
Litera b
denumirea ITSEF care a efectuat evaluarea;
Litera c
data finalizării evaluării;
Litera d
data eliberării certificatului;
Litera e
dacă este cazul, data eliberării certificatului inițial;
Litera f
perioada de valabilitate;
Litera g
identificarea unică a certificatului, astfel cum se descrie la articolul 11;
Litera h
scurtă descriere a rezultatelor raportului de certificare, inclusiv:
Litera i
versiunea și, dacă este cazul, ediția criteriilor comune aplicate evaluării;
Litera ii
pachetul aferent asigurării sau lista componentelor asigurării securității din criteriile comune, inclusiv nivelul AVA_VAN aplicat în timpul evaluării și nivelul de asigurare corespunzător, astfel cum se prevede la articolul 52 din Regulamentul (UE) 2019/881, la care se referă certificatul EUCC;
Litera iii
după caz, profilul (profilurile) de protecție cu care produsul TIC declară conformitatea;
Litera iv
trimiterea la politica de securitate a produsului TIC evaluat;
Litera v
declarație (declarații) de declinare a responsabilității, dacă este cazul.
Litera i
versiunea și, dacă este cazul, ediția criteriilor comune aplicate evaluării;
Litera ii
pachetul aferent asigurării sau lista componentelor asigurării securității din criteriile comune, inclusiv nivelul AVA_VAN aplicat în timpul evaluării și nivelul de asigurare corespunzător, astfel cum se prevede la articolul 52 din Regulamentul (UE) 2019/881, la care se referă certificatul EUCC;
Litera iii
după caz, profilul (profilurile) de protecție cu care produsul TIC declară conformitatea;
Litera iv
trimiterea la politica de securitate a produsului TIC evaluat;
Litera v
declarație (declarații) de declinare a responsabilității, dacă este cazul.
Litera a
identificatorul unic al produsului TIC evaluat;
Litera b
enumerarea componentelor produsului TIC care fac parte din evaluare cu numărul versiunii fiecărei componente;
Litera c
trimiterea la cerințele suplimentare pentru mediul operarațional al produsului TIC certificat;
Litera a
denumirea dezvoltatorului;
Litera b
denumirea și datele de contact ale titularului certificatului EUCC;
Litera c
denumirea organismului de certificare care a eliberat certificatul;
Litera d
autoritatea națională competentă de certificare a securității cibernetice;
Litera e
denumirea unității ITSEF care a efectuat evaluarea și, după caz, lista subcontractanților;
Litera a
o descriere a procedurilor de gestionare a vulnerabilităților și de divulgare a vulnerabilităților ale titularului certificatului, care trebuie completată exclusiv cu informații care pot fi făcute publice;
Litera b
politica de continuitate a asigurării a titularului certificatului, inclusiv, după caz, descrierea proceselor de gestionare a ciclului de viață sau de producție ale titularului certificatului, în conformitate cu secțiunea IV.1 din anexa IV;
Litera c
dacă este cazul, prezența procedurii de gestionare a corecțiilor și rezultatul evaluării sale în conformitate cu secțiunea IV.4 din anexa IV.
Litera a
ipoteze privind utilizarea și implementarea produsului TIC sub forma unor cerințe minime, cum ar fi cerințele de instalare și configurare corespunzătoare și cerințele de hardware care sunt îndeplinite;
Litera b
ipoteze privind mediul necesar pentru funcționarea conformă a produsului TIC;
Litera c
descrierea oricăror amenințări la adresa produsului TIC care nu sunt contracarate de funcțiile de securitate evaluate ale produsului în funcție de utilizarea preconizată, dacă se consideră că sunt relevante pentru un potențial utilizator al produsului TIC.
Litera a
o identificare a componentelor de asigurare utilizate în standardele menționate la articolul 3;
Litera b
versiunea documentelor ce reflectă stadiul actual al tehnologiei și criteriile suplimentare de evaluare a securității utilizate în evaluare;
Litera c
setările și configurația obiectivului de evaluare utilizat pentru testare și analiza vulnerabilității;
Litera d
orice profil de protecție care a fost utilizat, inclusiv următoarele informații: denumirea, versiunea, data și certificatul profilului de protecție.
Litera a
criteriile de evaluare a securității, documentele ce reflectă stadiul actual al tehnologiei și specificațiile relevante suplimentare utilizate;
Litera b
raportul tehnic de evaluare;
Litera c
raportul tehnic de evaluare pentru evaluarea compozită, dacă este cazul;
Litera d
documentația tehnică de referință;
Litera e
orientări în materie de securitate ale dezvoltatorului;
Litera f
lista de configurație pentru dezvoltatori.
Litera a
introducerea sa nu trebuie sanitizată, deoarece în general nu include informații proprietare;
Litera b
obiectivul de securitate sanitizat trebuie să aibă un identificator unic diferit de versiunea sa originală completă;
Litera c
descrierea obiectului evaluării poate fi redusă, deoarece poate include informații proprietare și informații detaliate cu privire la designul obiectului evaluării, care nu ar trebui publicate;
Litera d
descrierea mediului de securitate al obiectului evaluării (ipoteze, amenințări, politici de securitate organizațională) nu se reduce, în măsura în care informațiile respective sunt necesare pentru înțelegerea sferei de aplicare a evaluării;
Litera e
obiectivele de securitate nu se reduc, deoarece toate informațiile trebuie făcute publice pentru a se înțelege finalitatea obiectivului de securitate și a obiectului evaluării;
Litera f
toate cerințele de securitate trebuie făcute publice. Notele de aplicare pot oferi informații cu privire la modul în care cerințele funcționale ale criteriilor comune menționate la articolul 3 au fost utilizate pentru a înțelege obiectivul de securitate;
Litera g
specificarea rezumatului obiectului evaluării include toate funcțiile de securitate ale obiectului evaluării, dar informațiile proprietare suplimentare pot fi sanitizate;
Litera h
se includ trimiteri la profilurile de protecție aplicate obiectului evaluării;
Litera i
justificarea poate fi sanitizată pentru a elimina informațiile proprietare.
Anexa 6
ANEXA VISfera de aplicare și componența echipei în ceea ce privește evaluările colegiale
Paragraf
ANEXA VI
Paragraf
Sfera de aplicare și componența echipei în ceea ce privește evaluările colegiale
Paragraf
Sfera de aplicare a evaluării colegiale
Paragraf
Sunt acoperite următoarele tipuri de evaluări colegiale:
Paragraf
tipul 1 – atunci când un organism de certificare desfășoară activități de certificare pentru nivelul AVA_VAN.3;
Paragraf
tipul 2 – atunci când un organism de certificare desfășoară activități de certificare legate de un domeniu tehnic dintre cele enumerate ca documente ce reflectă stadiul actual al tehnologiei în anexa I;
Paragraf
tipul 3 – atunci când un organism de certificare desfășoară activități de certificare peste nivelul AVA_VAN.3 utilizând un profil de protecție dintre cele enumerate ca documente ce reflectă stadiul actual al tehnologiei în anexa II sau III.
Paragraf
Organismul de certificare supus evaluării colegiale prezintă lista produselor TIC certificate care pot fi eligibile pentru revizuirea de către echipa de evaluare colegială, în conformitate cu următoarele norme:
Paragraf
produsele eligibile acoperă sfera de aplicare tehnică a autorizării organismului de certificare, iar cel puțin două evaluări diferite ale produselor cu nivelul de asigurare ridicat vor fi analizate prin intermediul evaluării colegiale, precum și un profil de protecție, în cazul în care organismul de certificare a eliberat un certificat pentru nivelul de asigurare ridicat;
Paragraf
pentru o evaluare colegială de tip 2, organismul de certificare prezintă cel puțin un produs pentru fiecare domeniu tehnic și pentru fiecare unitate ITSEF vizată;
Paragraf
pentru o evaluare colegială de tip 3, cel puțin un produs eligibil trebuie evaluat în conformitate cu profilul de protecție aplicabil și relevant.
Paragraf
Echipa de evaluare colegială
Paragraf
Echipa de evaluare este formată din cel puțin doi experți selectați din organisme de certificare diferite și din state membre diferite care eliberează certificate pentru nivelul de asigurare ridicat. Experții ar trebui să demonstreze că dețin competențele relevante în ceea ce privește standardele menționate la articolul 3 și documentele ce reflectă stadiul actual al tehnologiei care fac obiectul evaluării colegiale.
Paragraf
În cazul delegării atribuției de eliberare a certificatelor sau în cazul aprobării prealabile, astfel cum se menționează la articolul 56 alineatul (6) din Regulamentul (UE) 2019/881, un expert din partea autorității naționale de certificare a securității cibernetice aflate în legătură cu organismul de certificare în cauză trebuie, de asemenea, să facă parte din echipa de experți selectați în conformitate cu alineatul (1) din prezenta secțiune.
Paragraf
Pentru o evaluare colegială de tip 2, membrii echipei trebuie să fie selectați dintre membrii organismelor de certificare autorizate pentru domeniul tehnic în cauză.
Paragraf
Fiecare membru al echipei de evaluare trebuie să aibă cel puțin doi ani de experiență în desfășurarea activităților de certificare în cadrul unui organism de certificare;
Paragraf
Pentru o evaluare colegială de tip 2 sau 3, fiecare membru al echipei de evaluare trebuie să aibă cel puțin doi ani de experiență în desfășurarea activităților de certificare pentru domeniul tehnic sau profilul de protecție relevant, să aibă cunoștințe de specialitate dovedite și să fi participat la autorizarea unei unități ITSEF.
Paragraf
Autoritatea națională de certificare a securității cibernetice care monitorizează și supraveghează organismul de certificare supus evaluării colegiale și cel puțin o autoritate națională de certificare a securității cibernetice al cărei organism de certificare nu face obiectul evaluării colegiale participă la evaluarea colegială în calitate de observatori. ENISA poate participa, de asemenea, la evaluarea colegială în calitate de observator.
Paragraf
Organismul de certificare supus evaluării colegiale este informat cu privire la componența echipei de evaluare colegială. În cazuri justificate, acesta poate contesta componența echipei de evaluare colegială și poate solicita revizuirea acesteia.
Litera a
tipul 1 – atunci când un organism de certificare desfășoară activități de certificare pentru nivelul AVA_VAN.3;
Litera b
tipul 2 – atunci când un organism de certificare desfășoară activități de certificare legate de un domeniu tehnic dintre cele enumerate ca documente ce reflectă stadiul actual al tehnologiei în anexa I;
Litera c
tipul 3 – atunci când un organism de certificare desfășoară activități de certificare peste nivelul AVA_VAN.3 utilizând un profil de protecție dintre cele enumerate ca documente ce reflectă stadiul actual al tehnologiei în anexa II sau III.
Litera a
produsele eligibile acoperă sfera de aplicare tehnică a autorizării organismului de certificare, iar cel puțin două evaluări diferite ale produselor cu nivelul de asigurare ridicat vor fi analizate prin intermediul evaluării colegiale, precum și un profil de protecție, în cazul în care organismul de certificare a eliberat un certificat pentru nivelul de asigurare ridicat;
Litera b
pentru o evaluare colegială de tip 2, organismul de certificare prezintă cel puțin un produs pentru fiecare domeniu tehnic și pentru fiecare unitate ITSEF vizată;
Litera c
pentru o evaluare colegială de tip 3, cel puțin un produs eligibil trebuie evaluat în conformitate cu profilul de protecție aplicabil și relevant.
Anexa 7
ANEXA VIIConținutul unui certificat EUCC
Paragraf
ANEXA VII
Paragraf
Conținutul unui certificat EUCC
Paragraf
Certificatul EUCC conține cel puțin:
Paragraf
un identificator unic stabilit de organismul de certificare care eliberează certificatul;
Paragraf
informații referitoare la produsul TIC certificat sau la profilul de protecție și la titularul certificatului, inclusiv:
Paragraf
denumirea produsului TIC sau a profilului de protecție și, după caz, a obiectului evaluării;
Paragraf
tipul de produs TIC sau de profil de protecție și, după caz, tipul de obiect al evaluării;
Paragraf
versiunea produsului TIC sau a profilului de protecție;
Paragraf
numele, adresa și datele de contact ale titularului certificatului;
Paragraf
linkul către site-ul web al titularului certificatului care conține informațiile suplimentare în materie de securitate cibernetică menționate la articolul 55 din Regulamentul (UE) 2019/881;
Paragraf
informații referitoare la evaluarea și certificarea produsului TIC sau a profilului de protecție, inclusiv:
Paragraf
numele, adresa și datele de contact ale organismului de certificare care a eliberat certificatul;
Paragraf
în cazul în care este diferită de organismul de certificare, numele unității ITSEF care a efectuat evaluarea;
Paragraf
denumirea autorității naționale de certificare a securității cibernetice de resort;
Paragraf
o trimitere la prezentul regulament;
Paragraf
o trimitere la raportul de certificare asociat certificatului menționat în anexa V;
Paragraf
nivelul de asigurare aplicabil în conformitate cu articolul 4;
Paragraf
o trimitere la versiunea standardelor utilizate pentru evaluare menționate la articolul 3;
Paragraf
identificarea nivelului de asigurare sau a pachetului specificat în standardele menționate la articolul 3 și în conformitate cu anexa VIII, inclusiv componentele de asigurare utilizate și nivelul AVA_VAN vizat;
Paragraf
după caz, o trimitere la unul sau mai multe profiluri de protecție cu care este conform produsul TIC sau profilul de protecție;
Paragraf
data eliberării;
Paragraf
perioada de valabilitate a certificatului;
Paragraf
marca și eticheta asociate certificatului în conformitate cu articolul 11.
Litera a
un identificator unic stabilit de organismul de certificare care eliberează certificatul;
Litera b
informații referitoare la produsul TIC certificat sau la profilul de protecție și la titularul certificatului, inclusiv:
Punctul 1
denumirea produsului TIC sau a profilului de protecție și, după caz, a obiectului evaluării;
Punctul 2
tipul de produs TIC sau de profil de protecție și, după caz, tipul de obiect al evaluării;
Punctul 3
versiunea produsului TIC sau a profilului de protecție;
Punctul 4
numele, adresa și datele de contact ale titularului certificatului;
Punctul 5
linkul către site-ul web al titularului certificatului care conține informațiile suplimentare în materie de securitate cibernetică menționate la articolul 55 din Regulamentul (UE) 2019/881;
Litera c
informații referitoare la evaluarea și certificarea produsului TIC sau a profilului de protecție, inclusiv:
Punctul 1
numele, adresa și datele de contact ale organismului de certificare care a eliberat certificatul;
Punctul 2
în cazul în care este diferită de organismul de certificare, numele unității ITSEF care a efectuat evaluarea;
Punctul 3
denumirea autorității naționale de certificare a securității cibernetice de resort;
Punctul 4
o trimitere la prezentul regulament;
Punctul 5
o trimitere la raportul de certificare asociat certificatului menționat în anexa V;
Punctul 6
nivelul de asigurare aplicabil în conformitate cu articolul 4;
Punctul 7
o trimitere la versiunea standardelor utilizate pentru evaluare menționate la articolul 3;
Punctul 8
identificarea nivelului de asigurare sau a pachetului specificat în standardele menționate la articolul 3 și în conformitate cu anexa VIII, inclusiv componentele de asigurare utilizate și nivelul AVA_VAN vizat;
Punctul 9
după caz, o trimitere la unul sau mai multe profiluri de protecție cu care este conform produsul TIC sau profilul de protecție;
Punctul 10
data eliberării;
Punctul 11
perioada de valabilitate a certificatului;
Litera d
marca și eticheta asociate certificatului în conformitate cu articolul 11.
Punctul 1
denumirea produsului TIC sau a profilului de protecție și, după caz, a obiectului evaluării;
Punctul 2
tipul de produs TIC sau de profil de protecție și, după caz, tipul de obiect al evaluării;
Punctul 3
versiunea produsului TIC sau a profilului de protecție;
Punctul 4
numele, adresa și datele de contact ale titularului certificatului;
Punctul 5
linkul către site-ul web al titularului certificatului care conține informațiile suplimentare în materie de securitate cibernetică menționate la articolul 55 din Regulamentul (UE) 2019/881;
Punctul 1
numele, adresa și datele de contact ale organismului de certificare care a eliberat certificatul;
Punctul 2
în cazul în care este diferită de organismul de certificare, numele unității ITSEF care a efectuat evaluarea;
Punctul 3
denumirea autorității naționale de certificare a securității cibernetice de resort;
Punctul 4
o trimitere la prezentul regulament;
Punctul 5
o trimitere la raportul de certificare asociat certificatului menționat în anexa V;
Punctul 6
nivelul de asigurare aplicabil în conformitate cu articolul 4;
Punctul 7
o trimitere la versiunea standardelor utilizate pentru evaluare menționate la articolul 3;
Punctul 8
identificarea nivelului de asigurare sau a pachetului specificat în standardele menționate la articolul 3 și în conformitate cu anexa VIII, inclusiv componentele de asigurare utilizate și nivelul AVA_VAN vizat;
Punctul 9
după caz, o trimitere la unul sau mai multe profiluri de protecție cu care este conform produsul TIC sau profilul de protecție;
Punctul 10
data eliberării;
Punctul 11
perioada de valabilitate a certificatului;
Anexa 8
ANEXA VIIIDeclarația privind pachetul aferent asigurării
Paragraf
ANEXA VIII
Paragraf
Declarația privind pachetul aferent asigurării
Paragraf
Contrar definițiilor din criteriile comune, o augmentare:
Paragraf
nu se indică prin semnul +;
Paragraf
se detaliază printr-o listă a tuturor componentelor vizate;
Paragraf
se prezintă în detaliu în raportul de certificare.
Paragraf
Nivelul de asigurare confirmat într-un certificat EUCC poate fi completat de nivelul de asigurare al evaluării specificat la articolul 3 din prezentul regulament.
Paragraf
În cazul în care nivelul de asigurare confirmat într-un certificat EUCC nu se referă la o augmentare, certificatul EUCC indică unul dintre următoarele pachete:
Paragraf
pachetul specific aferent asigurării;
Paragraf
pachetul aferent asigurării care este conform cu un profil de protecție, în cazul în care se face trimitere la un profil de protecție fără un nivel de asigurare a evaluării.
Litera a
nu se indică prin semnul +;
Litera b
se detaliază printr-o listă a tuturor componentelor vizate;
Litera c
se prezintă în detaliu în raportul de certificare.
Litera a
pachetul specific aferent asigurării;
Litera b
pachetul aferent asigurării care este conform cu un profil de protecție, în cazul în care se face trimitere la un profil de protecție fără un nivel de asigurare a evaluării.
Anexa 9
ANEXA IXMarca și eticheta
Paragraf
ANEXA IX
Paragraf
Marca și eticheta
Paragraf
Forma mărcii și a etichetei:
Paragraf
În caz de micșorare sau de mărire a mărcii și a etichetei, trebuie respectate proporțiile menționate la punctul 1.
Paragraf
În cazul în care sunt prezente fizic, marca și eticheta trebuie să aibă o înălțime de cel puțin 5 mm.