Începe proba gratuită

Regulament 2022/1645 · CELEX 32022R1645

Regulamentul delegat (UE) 2022/1645 al Comisiei din 14 iulie 2022 de stabilire a normelor de aplicare a Regulamentului (UE) 2018/1139 al Parlamentului European și al Consiliului în ceea ce privește cerințele referitoare la managementul riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației impuse organizațiilor care intră sub incidența Regulamentelor (UE) nr. 748/2012 și (UE) nr. 139/2014 ale Comisiei și de modificare a Regulamentelor (UE) nr. 748/2012 și (UE) nr. 139/2014 ale Comisiei

Data act
14.07.2022
Intrare in vigoare
16.10.2022
Jurnalul Oficial UE
oj:JOL_2022_248_R_0003
Status
In vigoare
aplicare a legislației UE aviație civilă gestionarea riscurilor război al informațiilor securitate aeronautică securitatea sistemelor informatice siguranță aeriană tehnologia informației

Recitale

(1) În conformitate cu cerințele esențiale prevăzute la punctul 3.1 litera (b) din anexa II la Regulamentul (UE) 2018/1139, organizațiile de proiectare și producție trebuie să instituie și să mențină un sistem de management pentru gestionarea riscurilor în materie de siguranță.

(2) În plus, în conformitate cu cerințele esențiale prevăzute la punctele 2.2.1 și 5.2 din anexa VII la Regulamentul (UE) 2018/1139, operatorii de aerodromuri și organizațiile responsabile cu furnizarea de servicii de gestionare a platformei trebuie să instituie și să mențină un sistem de management pentru gestionarea riscurilor în materie de siguranță.

(3) Riscurile în materie de siguranță menționate în considerentele 1 și 2 pot proveni din diferite surse, inclusiv din deficiențe de proiectare și de întreținere, aspecte ale performanțelor umane, amenințări la adresa mediului și amenințări la adresa securității informațiilor. Prin urmare, sistemele de management instituite de organizații, astfel cum se menționează în considerentele 1 și 2, trebuie să țină seama nu doar de riscurile în materie de siguranță care decurg din evenimente fortuite, ci și de riscurile în materie de siguranță care decurg din amenințări la adresa securității informațiilor, atunci când deficiențele existente pot fi exploatate de persoane cu intenții răuvoitoare. Aceste riscuri în materie de securitate a informațiilor sunt în continuă creștere în mediul aviației civile, pe măsură ce sistemele informatice actuale devin tot mai interconectate și devin tot mai des ținta unor actori răuvoitori.

(4) Riscurile asociate acestor sisteme informatice nu se limitează la posibile atacuri asupra spațiului cibernetic, ci includ și amenințări care pot afecta procesele și procedurile, precum și performanțele ființelor umane.

(5) Un număr semnificativ de organizații utilizează deja standarde internaționale, cum ar fi ISO 27001, pentru a aborda securitatea informațiilor și a datelor digitale. Este posibil ca aceste standarde să nu abordeze pe deplin toate specificitățile aviației civile.

(6) Prin urmare, este indicat să se prevadă cerințe privind managementul riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației.

(7) Este esențial ca aceste cerințe să acopere diferitele domenii ale aviației și interfețele acestora, dat fiind că aviația este un sistem de sisteme cu grad înalt de interconectare. Prin urmare, aceste cerințe trebuie să se aplice tuturor organizațiilor care au deja obligația de a dispune de un sistem de management în conformitate cu legislația existentă a Uniunii în domeniul siguranței aviației.

(8) Cerințele stabilite în prezentul regulament trebuie să fie aplicate în mod consecvent în toate domeniile aviației, creându-se în același timp un impact minim asupra legislației Uniunii din domeniul siguranței aviației, aplicabilă deja respectivelor domenii.

(9) Cerințele stabilite în prezentul regulament nu trebuie să aducă atingere cerințelor de securitate a informațiilor și de securitate cibernetică stabilite la punctul 1.7 din anexa la Regulamentul de punere în aplicare (UE) 2015/1998 al Comisiei (2) și la articolul 14 din Directiva (UE) 2016/1148 a Parlamentului European și a Consiliului (3).

(10) Definiția securității informațiilor utilizată în sensul prezentului act juridic nu trebuie să fie interpretată ca îndepărtându-se de definiția securității rețelelor și a sistemelor informatice stabilită în Directiva (UE) 2016/1148.

(11) Pentru a se evita suprapunerea cerințelor juridice, în cazurile în care organizațiile care intră sub incidența prezentului regulament sunt deja supuse unor cerințe de securitate, decurgând din alte acte ale Uniunii menționate în considerentul 9 și având un efect echivalent cu dispozițiile prevăzute în prezentul regulament, trebuie să se considere că îndeplinirea respectivelor cerințe de securitate constituie o îndeplinire a cerințelor stabilite în prezentul regulament.

(12) Organizațiile care intră sub incidența prezentului regulament și care sunt deja supuse cerințelor de securitate decurgând din Regulamentul de punere în aplicare (UE) 2015/1998 trebuie să îndeplinească și cerințele din anexa I (partea IS.D.OR.230 – „Sistemul de raportare externă în materie de securitate a informațiilor”) la prezentul regulament, întrucât Regulamentul de punere în aplicare (UE) 2015/1998 nu conține nicio dispoziție referitoare la raportarea externă a incidentelor de securitate a informațiilor.

(13) Regulamentele (UE) nr. 748/2012 (4) și (UE) nr. 139/2014 (5) ale Comisiei trebuie modificate pentru a se stabili legătura dintre sistemele de management prevăzute în regulamentele enumerate mai sus și cerințele de management al securității informațiilor prevăzute în prezentul regulament.

(14) Pentru a se oferi organizațiilor suficient timp să asigure conformitatea cu noile norme și proceduri introduse prin prezentul regulament, este oportun ca prezentul regulament să intre în aplicare după trei ani de la data intrării în vigoare.

(15) Cerințele stabilite în prezentul regulament se bazează pe Avizul nr. 3/2021 (6), emis de agenție în conformitate cu articolul 75 alineatul (2) literele (b) și (c) și cu articolul 76 alineatul (1) din Regulamentul (UE) 2018/1139.

(16) În conformitate cu articolul 128 alineatul (4) din Regulamentul (UE) 2018/1139, Comisia a consultat experții desemnați de fiecare stat membru în conformitate cu principiile stabilite în Acordul interinstituțional din 13 aprilie 2016 privind o mai bună legiferare (7),

Articolul 1

Obiect

În prezentul regulament sunt prevăzute cerințele care trebuie îndeplinite de organizațiile menționate la articolul 2 în vederea identificării și a managementului riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, care ar putea afecta sistemele de tehnologie a informației și comunicațiilor și datele utilizate în scopul aviației civile, în vederea detectării evenimentelor de securitate a informațiilor și a identificării acelora care sunt considerate incidente de securitate a informațiilor cu impact potențial asupra siguranței aviației, precum și în vederea asigurării unui răspuns la respectivele incidente de securitate a informațiilor și a redresării în urma acestora.

Articolul 2

Domeniu de aplicare

(1) Prezentul regulament se aplică următoarelor organizații: (a) organizațiilor de producție și organizațiilor de proiectare supuse dispozițiilor din secțiunea A subpărțile G și J din anexa I (partea 21) la Regulamentul (UE) nr. 748/2012, cu excepția organizațiilor de proiectare și producție care sunt implicate exclusiv în proiectarea și/sau producția de aeronave ELA2, astfel cum sunt definite la articolul 1 alineatul (2) litera (j) din Regulamentul (UE) nr. 748/2012; (b) operatorilor de aerodromuri și furnizorilor de servicii de gestionare a platformei care sunt supuși dispozițiilor din anexa III – „Partea Cerințe aplicabile organizațiilor (partea ADR.OR)” – la Regulamentul (UE) nr. 139/2014. (2) Prezentul regulament nu aduce atingere cerințelor privind securitatea informațiilor și securitatea cibernetică stabilite la punctul 1.7 din anexa la Regulamentul de punere în aplicare (UE) 2015/1998 și la articolul 14 din Directiva (UE) 2016/1148.

Articolul 3

Definiții

În sensul prezentului regulament, se aplică următoarele definiții: 1. „securitate a informațiilor” înseamnă păstrarea confidențialității, integrității, autenticității și disponibilității rețelelor și sistemelor informatice; 2. „eveniment de securitate a informațiilor” înseamnă un eveniment identificat al unui sistem, al unui serviciu sau al unei rețele, care indică o posibilă încălcare a politicii de securitate a informațiilor sau o deficiență a controalelor de securitate a informațiilor ori o situație necunoscută anterior care poate fi relevantă pentru securitatea informațiilor; 3. „incident” înseamnă orice eveniment care are un efect negativ asupra securității rețelelor și sistemelor informatice, astfel cum este definit la articolul 4 punctul 7 din Directiva (UE) 2016/1148; 4. „risc în materie de securitate a informațiilor” înseamnă riscul la adresa organizării operațiunilor de aviație civilă, precum și la adresa activelor, persoanelor fizice și a altor organizații, atribuibil unui posibil eveniment de securitate a informațiilor. Riscurile în materie de securitate a informațiilor sunt asociate cu posibilitatea ca amenințările să exploateze vulnerabilitățile unui activ informațional sau ale unui grup de active informaționale; 5. „amenințare” înseamnă o încălcare potențială a securității informațiilor care există atunci când o entitate, o circumstanță, o acțiune sau un eveniment ar putea cauza prejudicii; 6. „vulnerabilitate” înseamnă o deficiență sau slăbiciune a unui activ sau a unui sistem, a procedurilor, a concepției, a implementării sau a măsurilor de securitate a informațiilor, care ar putea fi exploatată și s-ar putea solda cu o încălcare sau nerespectare a politicii de securitate a informațiilor.

Articolul 4

Cerințe care decurg din alte acte legislative ale Uniunii

(1) Atunci când o organizație menționată la articolul 2 îndeplinește cerințe de securitate stabilite la articolul 14 din Directiva (UE) 2016/1148 care sunt echivalente cu cerințele stabilite în prezentul regulament, se consideră că îndeplinirea respectivelor cerințe de securitate constituie îndeplinirea cerințele stabilite în prezentul regulament. (2) În cazul în care o organizație menționată la articolul 2 este un operator sau o entitate menționată în programele naționale de securitate a aviației civile ale statelor membre, stabilite în conformitate cu articolul 10 din Regulamentul (CE) nr. 300/2008 al Parlamentului European și al Consiliului (8), cerințele de securitate cibernetică de la punctul 1.7 din anexa la Regulamentul de punere în aplicare (UE) 2015/1998 sunt considerate echivalente cu cerințele stabilite în prezentul regulament, cu excepția punctului IS.D.OR.230 din anexa la prezentul regulament, care trebuie respectat. (3) După consultarea AESA și a grupului de cooperare menționat la articolul 11 din Directiva (UE) 2016/1148, Comisia poate să emită orientări pentru evaluarea echivalenței cerințelor stabilite în prezentul regulament cu cerințele stabilite în Directiva (UE) 2016/1148.

Articolul 5

Autoritatea competentă

(1) Autoritatea responsabilă cu certificarea și supravegherea respectării prezentului regulament este: (a) în ceea ce privește organizațiile menționate la articolul 2 litera (a), autoritatea competentă desemnată în conformitate cu anexa I (partea 21) la Regulamentul (UE) nr. 748/2012; (b) în ceea ce privește organizațiile menționate la articolul 2 litera (b), autoritatea competentă desemnată în conformitate cu anexa III (partea ADR.OR) la Regulamentul (UE) nr. 139/2014. (2) În sensul prezentului regulament, statele membre pot desemna o entitate independentă și autonomă care să îndeplinească rolul și responsabilitățile atribuite autorităților competente menționate la alineatul (1). În acest caz, trebuie stabilite măsuri de coordonare între entitatea respectivă și autoritățile competente, astfel cum se menționează la alineatul (1), pentru a se asigura supravegherea efectivă a tuturor cerințelor care trebuie respectate de către organizație.

Articolul 6

Modificări aduse Regulamentului (UE) nr. 748/2012

Anexa I (partea 21) la Regulamentul (UE) nr. 748/2012 se modifică după cum urmează: 1. cuprinsul se modifică după cum urmează: (a) după titlul 21.A.139 se introduce titlul următor: „21.A.139A Sistemul de management al securității informațiilor”; (b) după titlul 21.A.239 se introduce titlul următor: „21.A.239A Sistemul de management al securității informațiilor”; 2. după punctul 21.A.139 se introduce următorul punct 21.A.139A: „21.A.139A Sistemul de management al securității informațiilor Pe lângă sistemul de management al producției prevăzut la punctul 21.A.139, organizația de producție instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul delegat (UE) 2022/1645 al Comisiei (*1), pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației. (*1) Regulamentul delegat (UE) 2022/1645 al Comisiei din 14 iulie 2022 de stabilire a normelor de aplicare a Regulamentului (UE) 2018/1139 al Parlamentului European și al Consiliului în ceea ce privește cerințele referitoare la managementul riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației impuse organizațiilor care intră sub incidența Regulamentelor (UE) nr. 748/2012 și (UE) nr. 139/2014 ale Comisiei și de modificare a Regulamentelor (UE) nr. 748/2012 și (UE) nr. 139/2014 ale Comisiei (JO L 248, 26.9.2022, p. 18).”;" 3. după punctul 21.A.239 se introduce următorul punct 21.A.239A: „21.A.239A Sistemul de management al securității informațiilor Pe lângă sistemul de management al proiectării prevăzut la punctul 21.A.239, organizația de proiectare instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul delegat (UE) 2022/1645, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.”

Articolul 7

Modificări aduse Regulamentului (UE) nr. 139/2014

Anexa III (partea ADR.OR) la Regulamentul (UE) nr. 139/2014 se modifică după cum urmează: 1. după punctul ADR.OR.D.005 se introduce următorul punct ADR.OR.D.005A: „ADR.OR.D.005A Sistemul de management al securității informațiilor Operatorul de aerodrom instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul delegat (UE) 2022/1645 al Comisiei (*2), pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației. (*2) Regulamentul delegat (UE) 2022/1645 al Comisiei din 14 iulie 2022 de stabilire a normelor de aplicare a Regulamentului (UE) 2018/1139 al Parlamentului European și al Consiliului în ceea ce privește cerințele referitoare la managementul riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației impuse organizațiilor care intră sub incidența Regulamentelor (UE) nr. 748/2012 și (UE) nr. 139/2014 ale Comisiei și de modificare a Regulamentelor (UE) nr. 748/2012 și (UE) nr. 139/2014 ale Comisiei (JO L 248, 26.9.2022, p. 18).”;" 2. punctul ADR.OR.D.007 se înlocuiește cu următorul text: „ADR.OR.D.007 Managementul datelor aeronautice și al informațiilor aeronautice (a) În cadrul sistemului său de management, operatorul de aerodrom implementează și menține un sistem de management al calității care cuprinde următoarele activități: (1) activitățile sale legate de datele aeronautice; (2) activitățile sale de furnizare de informații aeronautice. (b) În cadrul sistemului său de management, operatorul de aerodrom stabilește un sistem de management al securității pentru a asigura securitatea datelor operaționale pe care le primește, le generează sau le utilizează în alt mod, astfel încât accesul la respectivele date operaționale să fie limitat numai la persoanele autorizate. (c) Sistemul de management al securității trebuie să definească următoarele elemente: (1) procedurile referitoare la evaluarea și reducerea riscurilor de securitate a datelor, monitorizarea și îmbunătățirea securității, examinările de securitate și diseminarea rezultatelor; (2) mijloacele destinate să detecteze breșele de securitate și să alerteze personalul prin avertizări adecvate cu privire la securitate; (3) mijloacele de control al efectelor cauzate de breșele de securitate și de identificare a măsurilor de remediere și a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora. (d) Operatorul de aerodrom asigură autorizarea de securitate a personalului său în ceea ce privește securitatea datelor aeronautice. (e) Aspectele legate de securitatea informațiilor trebuie gestionate în conformitate cu punctul ADR.OR.D.005A.”; 3. după punctul ADR.OR.F.045 se introduce următorul punct ADR.OR.F.045A: „ADR.OR.F.045A Sistemul de management al securității informațiilor Organizația responsabilă cu furnizarea de AMS instituie, implementează și menține un sistem de management al securității informațiilor în conformitate cu Regulamentul delegat (UE) 2022/1645, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informațiilor care pot avea un impact asupra siguranței aviației.”

Articolul 8

Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene. Se aplică de la 16 octombrie 2025.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.