Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene,
Paragraf
având în vedere Regulamentul (UE) 2024/2847 al Parlamentului European și al Consiliului din 23 octombrie 2024 privind cerințele orizontale în materie de securitate cibernetică pentru produsele cu elemente digitale și de modificare a Regulamentelor (UE) nr. 168/2013 și (UE) 2019/1020, precum și a Directivei (UE) 2020/1828 (Regulamentul privind reziliența cibernetică), în special articolul 7 alineatul (4),
1
Regulamentul (UE) 2024/2847 stabilește norme privind securitatea cibernetică a produselor cu elemente digitale. În particular, anexa III la regulamentul respectiv stabilește categoriile de produse importante cu elemente digitale care, atunci când sunt introduse pe piață, fac obiectul unor proceduri de evaluare a conformității mai stricte decât cele aplicabile altor produse cu elemente digitale. Anexa IV la Regulamentul (UE) 2024/2847 stabilește categoriile de produse critice cu elemente digitale pentru care producătorii ar putea fi obligați să obțină un certificat european de securitate cibernetică în cadrul unui sistem european de certificare a securității cibernetice în temeiul Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului sau care ar face obiectul unei evaluări obligatorii a conformității de către o parte terță la introducerea pe piață.
2
În temeiul articolului 7 alineatul (1) și al articolului 8 alineatul (1) din Regulamentul (UE) 2024/2847, funcționalitatea de bază a unui produs cu elemente digitale stabilește dacă produsul cu elemente digitale respectiv corespunde descrierii tehnice a unei categorii de produse importante sau critice cu elemente digitale și, în consecință, dacă acesta face obiectul procedurilor aplicabile de evaluare a conformității.
3
Atunci când dezvoltă un produs cu elemente digitale, producătorii integrează de regulă în propriile lor produse cu elemente digitale, pentru a obține setul dorit de funcționalități, alte componente care sunt la rândul lor produse cu elemente digitale și care pot corespunde descrierii tehnice a unei categorii de produse importante sau critice. În conformitate cu Regulamentul (UE) 2024/2847, un produs cu elemente digitale face obiectul procedurilor de evaluare a conformității aplicabile produselor importante sau critice cu elemente digitale dacă produsul respectiv în ansamblul său este un produs important sau critic, astfel cum se prevede în anexele III și IV la regulamentul respectiv. De exemplu, includerea unui browser încorporat ca o componentă a unei aplicații de știri destinate utilizării în telefoane inteligente nu face, în sine, ca aplicația de știri să facă obiectul procedurii de evaluare a conformității aplicabile produselor cu elemente digitale care au funcționalitatea de bază browsere autonome și încorporate. Cu toate acestea, în conformitate cu Regulamentul (UE) 2024/2847, producătorul trebuie să se asigure că produsul cu elemente digitale în ansamblu îndeplinește cerințele esențiale de securitate cibernetică. Prin urmare, producătorul trebuie să evalueze securitatea întregului produs, ținând cont, după caz, de securitatea componentelor sau a funcționalităților care sunt integrate în acesta. De exemplu, pentru ca producătorul unei aplicații de știri să demonstreze că produsul său cu elemente digitale este conform cu Regulamentul (UE) 2024/2847, producătorul respectiv trebuie să demonstreze că aplicația de știri în ansamblul său îndeplinește cerințele aplicabile, ținând cont, după caz, de securitatea browserului încorporat care este integrat în aplicația sa.
4
Faptul că un produs cu elemente digitale îndeplinește funcții diferite sau suplimentare față de cele detaliate în descrierile tehnice prevăzute în prezentul regulament nu înseamnă, în sine, că produsul cu elemente digitale nu are funcționalitatea de bază a unei categorii de produse prevăzute în anexele III și IV la Regulamentul (UE) 2024/2847. De exemplu, produsele cu elemente digitale care au funcționalitatea de bază sisteme de operare includ adesea componente software care îndeplinesc funcții auxiliare ce nu sunt incluse în descrierea tehnică a respectivei categorii de produse, cum ar fi aplicațiile pentru făcut calcule sau programele de editare grafică simple. Produsele cu elemente digitale încorporează adesea și componente care au funcționalitatea unui alt produs important sau critic cu elemente digitale, cum ar fi un sistem de operare care integrează o funcție de browser sau un router care integrează o funcție de firewall. Totuși, acest lucru nu înseamnă, în sine, că astfel de produse cu elemente digitale nu au funcționalitatea de bază sisteme de operare sau, respectiv, routere, modemuri destinate conectării la internet și comutatoare.
5
Pe de altă parte, se consideră că un produs cu elemente digitale care are capacitatea de a îndeplini funcțiile unei categorii de produse prevăzute în anexele III și IV la Regulamentul (UE) 2024/2847, dar a cărui funcționalitate de bază este diferită de cea a unei astfel de categorii de produse, nu corespunde descrierii tehnice a respectivei categorii de produse. De exemplu, un software de orchestrare, automatizare și răspuns în materie de securitate (security orchestration, automation and response – SOAR) are adesea capacitatea de a îndeplini funcțiile produselor cu elemente digitale din categoria sisteme de gestionare a informațiilor de securitate și a evenimentelor de securitate (SIEM), și anume de a colecta date, de a le analiza și de a le prezenta ca informații care pot fi luate pentru a lua măsuri în scopuri de securitate. Cu toate acestea, întrucât funcționalitatea sa de bază nu este cea a unui SIEM, nu trebuie, în general, să se considere că software-ul SOAR corespunde descrierii tehnice a sistemelor de gestionare a informațiilor de securitate și a evenimentelor de securitate (SIEM). În mod similar, un telefon inteligent integrează, de regulă, componente care îndeplinesc funcțiile mai multor categorii de produse prevăzute în anexele III și IV la Regulamentul (UE) 2024/2847, cum ar fi un sistem de operare sau un manager de parole integrat. Cu toate acestea, întrucât funcționalitatea de bază a unui telefon inteligent nu este cea de sistem de operare sau de manager de parole, se consideră, în general, că telefonul inteligent nu corespunde descrierii tehnice a unor astfel de categorii de produse.
6
În conformitate cu articolul 13 alineatele (2) și (3) din Regulamentul (UE) 2024/2847, producătorii de produse cu elemente digitale trebuie să pună în aplicare cerințele esențiale de securitate cibernetică prevăzute în partea I din anexa I la Regulamentul (UE) 2024/2847 într-un mod proporțional cu riscurile produsului cu elemente digitale în cauză, pe baza scopului preconizat și a utilizării previzibile în mod rezonabil, precum și a condițiilor de utilizare a produsului cu elemente digitale, ținând seama de durata preconizată a utilizării produsului. În conformitate cu articolul 13 alineatele (2) și (3) din regulamentul respectiv și indiferent dacă produsul cu elemente digitale este considerat a fi un produs important sau critic cu elemente digitale, producătorii trebuie să efectueze o evaluare cuprinzătoare a riscurilor în materie de securitate cibernetică și să indice modul în care cerințele esențiale de securitate cibernetică sunt puse în aplicare pe baza evaluării riscurilor, inclusiv în ceea ce privește testarea și asigurarea acestora. În cazul în care funcționalitatea de bază a produsului lor cu elemente digitale corespunde descrierii tehnice a unui produs important sau critic cu elemente digitale, producătorii trebuie să demonstreze conformitatea urmând procedurile specifice de evaluare a conformității stabilite la articolul 32 alineatele (2), (3), (4) și (5) din Regulamentul (UE) 2024/2847.
7
Prezentul regulament include exemple de produse cu elemente digitale a căror funcționalitate de bază corespunde descrierii tehnice a anumitor produse importante sau critice cu elemente digitale. Astfel de exemple sunt furnizate doar în scopuri ilustrative și nu reprezintă o listă exhaustivă.
8
Pentru a oferi securitate juridică producătorilor, categoriile de produse cu elemente digitale, inclusiv elemente de securitate, microprocesoare rezistente la manipulare frauduloasă, microcontrolere rezistente la manipulare frauduloasă, carduri inteligente și dispozitive similare ar trebui să fie diferențiate în funcție de nivelul de rezistență la o potențială exploatare a defectelor sau a deficiențelor pentru care au fost proiectate. Nivelul AVA_VAN este o modalitate utilizată pe scară largă și standardizată de a exprima un astfel de nivel de rezistență. Nivelurile AVA_VAN sunt stabilite în standardele privind criteriile comune și metodologia comună de evaluare disponibile publicului, care stau la baza cadrelor de certificare adoptate pe scară largă pe piață, cum ar fi Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei. Regulamentul de punere în aplicare (UE) 2024/482 stabilește un sistem european de certificare a securității cibernetice care poate fi utilizat pentru certificarea unui produs ca îndeplinind un anumit nivel de asigurare. Inspirându-se din practicile observate la nivel global, Regulamentul de punere în aplicare (UE) 2024/482 prevede posibilitatea emiterii, până la sfârșitul anului 2027, de certificate bazate pe versiuni mai vechi ale standardelor. Prin urmare, în contextul Regulamentului (UE) 2024/2847, este oportun să se permită ca nivelurile AVA_VAN să fie exprimate prin trimitere fie la cea mai recentă versiune, fie la versiuni mai vechi ale standardelor respective.
9
Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit în temeiul articolului 62 alineatul (1) din Regulamentul (UE) 2024/2847,
Articolul 1
Definiții
Paragraf
În sensul prezentului regulament, se aplică următoarele definiții:
Punctul 1
criterii comune înseamnă criteriile comune pentru evaluarea securității tehnologiei informației, astfel cum sunt definite la articolul 2 punctul 1 din Regulamentul de punere în aplicare (UE) 2024/482 sau astfel cum sunt prevăzute în standardele menționate la articolul 3 alineatul (2) literele (a) și (b) din regulamentul de punere în aplicare respectiv;
Punctul 2
metodologie comună de evaluare înseamnă metodologia comună de evaluare a securității informatice, astfel cum este definită la articolul 2 punctul 2 din Regulamentul de punere în aplicare (UE) 2024/482 sau astfel cum se prevede în standardele menționate la articolul 3 alineatul (2) literele (c) și (d) din regulamentul de punere în aplicare respectiv.
Articolul 2
Alineatul 1
Descrierea tehnică a categoriilor de produse cu elemente digitale din clasele I și II enumerate în anexa III la Regulamentul (UE) 2024/2847 este prevăzută în anexa I la prezentul regulament.
Alineatul 2
Descrierea tehnică a categoriilor de produse cu elemente digitale enumerate în anexa IV la Regulamentul (UE) 2024/2847 este prevăzută în anexa II la prezentul regulament.
Articolul 3
Paragraf
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptat la Bruxelles, 28 noiembrie 2025.Pentru ComisiePreședintaUrsula von der Leyen
Anexa 1
ANEXA IPRODUSELE IMPORTANTE CU ELEMENTE DIGITALE
Paragraf
Clasa I
Paragraf
Clasa II
Tabel 1
Tabelul 1
Tabel 2
Tabelul 2
Anexa 2
ANEXA IIPRODUSELE CRITICE CU ELEMENTE DIGITALE
Tabel 1
Tabelul 1