Recitale
(1) În conformitate cu cerințele esențiale prevăzute la punctul 3.1 litera (b) din anexa II la Regulamentul (UE) 2018/1139, organizațiile de proiectare și producție trebuie să instituie și să mențină un sistem de management pentru gestionarea riscurilor în materie de siguranță.
(2) În plus, în conformitate cu cerințele esențiale prevăzute la punctele 2.2.1 și 5.2 din anexa VII la Regulamentul (UE) 2018/1139, operatorii de aerodromuri și organizațiile responsabile cu furnizarea de servicii de gestionare a platformei trebuie să instituie și să mențină un sistem de management pentru gestionarea riscurilor în materie de siguranță.
(3) Riscurile în materie de siguranță menționate în considerentele 1 și 2 pot proveni din diferite surse, inclusiv din deficiențe de proiectare și de întreținere, aspecte ale performanțelor umane, amenințări la adresa mediului și amenințări la adresa securității informațiilor. Prin urmare, sistemele de management instituite de organizații, astfel cum se menționează în considerentele 1 și 2, trebuie să țină seama nu doar de riscurile în materie de siguranță care decurg din evenimente fortuite, ci și de riscurile în materie de siguranță care decurg din amenințări la adresa securității informațiilor, atunci când deficiențele existente pot fi exploatate de persoane cu intenții răuvoitoare. Aceste riscuri în materie de securitate a informațiilor sunt în continuă creștere în mediul aviației civile, pe măsură ce sistemele informatice actuale devin tot mai interconectate și devin tot mai des ținta unor actori răuvoitori.
(4) Riscurile asociate acestor sisteme informatice nu se limitează la posibile atacuri asupra spațiului cibernetic, ci includ și amenințări care pot afecta procesele și procedurile, precum și performanțele ființelor umane.
(5) Un număr semnificativ de organizații utilizează deja standarde internaționale, cum ar fi ISO 27001, pentru a aborda securitatea informațiilor și a datelor digitale. Este posibil ca aceste standarde să nu abordeze pe deplin toate specificitățile aviației civile.
(6) Prin urmare, este indicat să se prevadă cerințe privind managementul riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației.
(7) Este esențial ca aceste cerințe să acopere diferitele domenii ale aviației și interfețele acestora, dat fiind că aviația este un sistem de sisteme cu grad înalt de interconectare. Prin urmare, aceste cerințe trebuie să se aplice tuturor organizațiilor care au deja obligația de a dispune de un sistem de management în conformitate cu legislația existentă a Uniunii în domeniul siguranței aviației.
(8) Cerințele stabilite în prezentul regulament trebuie să fie aplicate în mod consecvent în toate domeniile aviației, creându-se în același timp un impact minim asupra legislației Uniunii din domeniul siguranței aviației, aplicabilă deja respectivelor domenii.
(9) Cerințele stabilite în prezentul regulament nu trebuie să aducă atingere cerințelor de securitate a informațiilor și de securitate cibernetică stabilite la punctul 1.7 din anexa la Regulamentul de punere în aplicare (UE) 2015/1998 al Comisiei (2) și la articolul 14 din Directiva (UE) 2016/1148 a Parlamentului European și a Consiliului (3).
(10) Definiția securității informațiilor utilizată în sensul prezentului act juridic nu trebuie să fie interpretată ca îndepărtându-se de definiția securității rețelelor și a sistemelor informatice stabilită în Directiva (UE) 2016/1148.
(11) Pentru a se evita suprapunerea cerințelor juridice, în cazurile în care organizațiile care intră sub incidența prezentului regulament sunt deja supuse unor cerințe de securitate, decurgând din alte acte ale Uniunii menționate în considerentul 9 și având un efect echivalent cu dispozițiile prevăzute în prezentul regulament, trebuie să se considere că îndeplinirea respectivelor cerințe de securitate constituie o îndeplinire a cerințelor stabilite în prezentul regulament.
(12) Organizațiile care intră sub incidența prezentului regulament și care sunt deja supuse cerințelor de securitate decurgând din Regulamentul de punere în aplicare (UE) 2015/1998 trebuie să îndeplinească și cerințele din anexa I (partea IS.D.OR.230 – „Sistemul de raportare externă în materie de securitate a informațiilor”) la prezentul regulament, întrucât Regulamentul de punere în aplicare (UE) 2015/1998 nu conține nicio dispoziție referitoare la raportarea externă a incidentelor de securitate a informațiilor.
(13) Regulamentele (UE) nr. 748/2012 (4) și (UE) nr. 139/2014 (5) ale Comisiei trebuie modificate pentru a se stabili legătura dintre sistemele de management prevăzute în regulamentele enumerate mai sus și cerințele de management al securității informațiilor prevăzute în prezentul regulament.
(14) Pentru a se oferi organizațiilor suficient timp să asigure conformitatea cu noile norme și proceduri introduse prin prezentul regulament, este oportun ca prezentul regulament să intre în aplicare după trei ani de la data intrării în vigoare.
(15) Cerințele stabilite în prezentul regulament se bazează pe Avizul nr. 3/2021 (6), emis de agenție în conformitate cu articolul 75 alineatul (2) literele (b) și (c) și cu articolul 76 alineatul (1) din Regulamentul (UE) 2018/1139.
(16) În conformitate cu articolul 128 alineatul (4) din Regulamentul (UE) 2018/1139, Comisia a consultat experții desemnați de fiecare stat membru în conformitate cu principiile stabilite în Acordul interinstituțional din 13 aprilie 2016 privind o mai bună legiferare (7),