a także mając na uwadze, co następuje:(1) W rozporządzeniu wykonawczym Komisji (UE) 2024/482 2 określono role, zasady i obowiązki, a także strukturę europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC) zgodnie z europejskimi ramami certyfikacji cyberbezpieczeństwa określonymi w rozporządzeniu (UE) 2019/881.
(2) Rozporządzenie wykonawcze (UE) 2024/482 opiera się na ugruntowanych normach międzynarodowych, którymi są wspólne kryteria i wspólna metodyka oceny utrzymywane przez Międzynarodową Organizację Normalizacyjną (ISO) i Międzynarodową Komisję Elektrotechniczną (IEC). W rozporządzeniu wykonawczym (UE) 2024/482 zawarto odniesienie do norm ISO/IEC, ale nie określono w nim mającej zastosowanie wersji tych norm. Należy zatem określić, która wersja norm ma zastosowanie do certyfikatów wydawanych na podstawie EUCC.
(3) Organizacje rządowe, które przyczyniły się do opracowania wspólnych kryteriów i wspólnej metodyki oceny w drodze Porozumienia w sprawie uznawania certyfikatów wspólnych kryteriów w dziedzinie bezpieczeństwa informatycznego (CCRA), są współwłaścicielami, wraz z ISO/IEC, praw autorskich do nich. Te organizacje rządowe zachowują prawo do korzystania z nich. Ze względu na znaczenie tych dokumentów wywodzących się z CCRA powinny one również stanowić podstawę certyfikacji na podstawie EUCC.
(4) Normy dotyczące wspólnych kryteriów i wspólnej metodyki oceny podlegają interpretacjom dokonywanym przez CCRA, które ułatwiają ich wdrożenie i które mogą zostać uwzględnione przez jednostki oceniające bezpieczeństwo technologii informacyjnych (ITSEF) oraz jednostki certyfikujące.
(5) Normy międzynarodowe odnoszące się do wspólnych kryteriów mogą podlegać aktualizacji. Aby zapewnić uporządkowane i terminowe przejście, należy określić przepisy przejściowe w celu zapewnienia sprzedawcom, ITSEF i jednostkom certyfikującym oraz innym odpowiednim podmiotom wystarczającej ilości czasu na niezbędne dostosowania. Przepisy przejściowe powinny być w odpowiednim stopniu dostosowane do praktyk globalnych, takich jak te określone w CCRA.
(6) W rozporządzeniu wykonawczym (UE) 2024/482 nie określono, do kiedy certyfikacja produktu ICT może się opierać na poprzednich wersjach norm dotyczących wspólnych kryteriów i wspólnej metodyki oceny. Domeny techniczne i profile zabezpieczeń wymienione w załącznikach I, II i III do wspomnianego rozporządzenia wykonawczego opierają się na poprzednich wersjach norm ISO/IEC 15408 i 18045. W rozporządzeniu wykonawczym (UE) 2024/482 trzeba zatem określić, w jakich okolicznościach należy kontynuować stosowanie poprzedniej wersji wspólnych kryteriów i wspólnej metodyki oceny oraz w jaki sposób nastąpi przejście na najnowszą wersję norm międzynarodowych.
(7) W okresie przejściowym aktualizacja odpowiednich domen technicznych i profili zabezpieczeń powinna być priorytetem dla odpowiednich zainteresowanych stron. W rozporządzeniu wykonawczym (UE) 2024/482 należy przewidzieć, że cele w zakresie bezpieczeństwa oparte na poprzedniej wersji norm będą akceptowane do 31 grudnia 2027 r. zgodnie z polityką transformacji przyjętą w CCRA. Należy jednak zauważyć, że polityka transformacji CCRA obejmuje wstępne oceny produktów i profili zabezpieczeń rozpoczynające się nie później niż 30 czerwca 2024 r., kiedy to EUCC nie miał jeszcze zastosowania. Ponadto zgodnie z polityką transformacji CCRA w rozporządzeniu wykonawczym (UE) 2024/482 należy przewidzieć, że cele w zakresie bezpieczeństwa zgodne z tym rozporządzeniem wykonawczym, stwierdzające zgodność z profilami zabezpieczeń opartymi na poprzedniej wersji norm, będą akceptowane do 31 grudnia 2027 r. Ponadto w przypadku wydania nowego certyfikatu na podstawie rozporządzenia wykonawczego (UE) 2024/482 w kontekście procesu przeglądu certyfikatu krajowego, który rozpoczyna się w ciągu dwóch lat od wydania pierwotnego certyfikatu, powinna istnieć możliwość korzystania z poprzedniej wersji norm. Nie miałoby to znaczenia dla procesu przeglądu, który nie wymaga wydania nowego certyfikatu na podstawie rozporządzenia wykonawczego (UE) 2024/482, i w przypadku gdy certyfikat pozostaje ważny.
(8) W celu zapewnienia uporządkowanego przejścia na najnowszą wersję norm w rozporządzeniu wykonawczym (UE) 2024/482 należy przewidzieć szczegółowe przepisy przejściowe i nadal umożliwiać wydawanie certyfikatów na podstawie tego rozporządzenia wykonawczego stwierdzających zgodność z profilami zabezpieczeń opartymi na poprzednich wersjach norm opublikowanych przez CCRA, w przypadku gdy stosowanie takich profili zabezpieczeń jest wymagane na mocy przepisów Unii. Tak jest w przypadku rozporządzenia wykonawczego Komisji (UE) 2016/799 3 oraz rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 4 i decyzji wykonawczej Komisji (UE) 2016/650 5 .
(9) W załączniku I do rozporządzenia wykonawczego (UE) 2024/482 wymieniono mające zastosowanie dokumenty odzwierciedlające stan wiedzy do celów oceny produktów ICT i profili zabezpieczeń. Nie określono w nim jednak wersji tych dokumentów. Należy zatem określić, która wersja dokumentów ma zastosowanie do certyfikatów wydawanych na podstawie EUCC. Wersje te opierają się na dokumentach zatwierdzonych przez Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa (ECCG), a jednocześnie zostały poddane dalszemu przeglądowi w celu ich uwzględnienia w EUCC. Ponadto należy zmienić załącznik I, aby uwzględnić zaktualizowane i nowe dokumenty odzwierciedlające stan wiedzy po ich zatwierdzeniu przez ECCG, zapewniając w ten sposób jednolitą akredytację jednostek oceniających zgodność w ramach EUCC. Należy zaktualizować wymogi akredytacji związane z akredytacją ITSEF w celu wyjaśnienia stosowania kryteriów niezależności i bezstronności oraz ustanowić nowy dokument odzwierciedlający stan wiedzy dotyczący akredytacji jednostek certyfikujących.
(10) Dokumenty odzwierciedlające stan wiedzy mogą być dodawane do EUCC lub mogą podlegać aktualizacji w kontekście jego działań związanych z utrzymaniem. W przypadku nowych lub zaktualizowanych dokumentów odzwierciedlających stan wiedzy konieczne może być ustanowienie odpowiednich przepisów przejściowych, aby umożliwić sprzedawcom, ITSEF, jednostkom certyfikującym i innym zainteresowanym stronom dokonanie niezbędnych dostosowań. W przypadku aktualizacji dokumentu odzwierciedlającego aktualny stan wiedzy związanego z akredytacją ITSEF zaktualizowany dokument powinien mieć zastosowanie do akredytacji wydanych przed dniem 8 lipca 2025 r. wyłącznie w przypadku ich przeglądu, np. w kontekście procedury oceny lub ponownej oceny. Ponadto zaktualizowany dokument powinien mieć zastosowanie do wszystkich akredytacji ITSEF wydanych po dniu 8 lipca 2025 r.
(11) Dodatkowe sprostowania art. 5, 8, 16, 29 i 44 oraz załącznika IV do rozporządzenia wykonawczego (UE) 2024/482 przyczyniają się do zapewnienia jednolitego brzmienia i jasnej wykładni prawnej.
(12) Zasady notyfikacji jednostek oceniających zgodność należy ustanowić horyzontalnie dla wszystkich systemów objętych europejskimi ramami certyfikacji cyberbezpieczeństwa. Rozporządzenie wykonawcze Komisji (UE) 2024/3143 6 obejmuje te zasady notyfikacji. W związku z powyższym art. 23 i 24 rozporządzenia wykonawczego (UE) 2024/482 należy uchylić od dnia rozpoczęcia stosowania rozporządzenia wykonawczego (UE) 2024/3143.
(13) Należy zatem odpowiednio zmienić i sprostować rozporządzenie wykonawcze (UE) 2024/482.
(14) Środki przewidziane w niniejszym rozporządzeniu są zgodne z opinią komitetu ustanowionego na mocy art. 66 rozporządzenia (UE) 2019/881,
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.Sporządzono w Brukseli dnia 18 grudnia 2024 r.