Recitale
(1) Prezentul regulament precizează rolurile, normele și obligațiile, precum și structura sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC) în conformitate cu cadrul european de certificare a securității cibernetice prevăzut în Regulamentul (UE) 2019/881. EUCC se bazează pe Acordul de recunoaștere reciprocă („ARR”) a certificatelor de securitate informatică ale Grupului înalților funcționari pentru securitatea sistemelor informatice („SOG-IS”) (2) și utilizează criteriile comune, inclusiv procedurile și documentele grupului.
(2) Sistemul ar trebui să se bazeze pe standarde internaționale consacrate. Criteriile comune sunt un standard internațional pentru evaluarea securității informatice publicat, de exemplu, ca ISO/IEC 15408 Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare a securității informatice. Acestea se bazează pe evaluarea efectuată de terți și prevede șapte niveluri de evaluare a asigurării (Evaluation Assurance Levels, EAL). Criteriile comune sunt însoțite de metodologia comună de evaluare, publicată, de exemplu, ca ISO/IEC 18045 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare a securității informatice – Metodologia de evaluare a securității informatice. Specificațiile și documentele care aplică dispozițiile prezentului regulament se pot referi la un standard disponibil public care reflectă standardul utilizat pentru certificare în temeiul prezentului regulament, cum ar fi criteriile comune de evaluare a securității informatice și metodologia comună de evaluare a securității informatice.
(3) EUCC utilizează familia elementelor de evaluare a vulnerabilității bazate pe criteriile comune (AVA_VAN), componentele 1-5. Cele cinci componente furnizează toți determinanții principali necesari și toate dependențele principale necesare pentru analizarea vulnerabilităților produselor TIC. Întrucât componentele corespund nivelurilor de asigurare prevăzute în prezentul regulament, ele permit o alegere în cunoștință de cauză a nivelului de asigurare, pe baza evaluărilor efectuate cu privire la cerințele de securitate și la riscul asociat utilizării preconizate a produsului TIC. Solicitantul unui certificat EUCC ar trebui să furnizeze documentația referitoare la utilizarea preconizată a produsului TIC și analiza nivelurilor de risc asociate unei astfel de utilizări, pentru a permite organismului de evaluare a conformității să evalueze caracterul adecvat al nivelului de asigurare ales. În cazul în care activitățile de evaluare și certificare sunt efectuate de același organism de evaluare a conformității, solicitantul ar trebui să prezinte informațiile necesare o singură dată.
(4) Un domeniu tehnic este un cadru de referință care acoperă un grup de produse TIC cu funcționalități de securitate specifice și similare și care atenuează atacurile atunci când caracteristicile sunt comune unui anumit nivel de asigurare. Domeniul tehnic descrie, în documente ce reflectă stadiul actual al tehnologiei, cerințele de securitate specifice, precum și metodele, tehnicile și instrumentele de evaluare suplimentare care se aplică certificării produselor TIC aflate sub incidența respectivului domeniu tehnic. Prin urmare, domeniul tehnic promovează, de asemenea, armonizarea evaluării produselor TIC vizate. În prezent, două domenii tehnice sunt foarte des utilizate pentru certificare la nivelurile AVA_VAN.4 și AVA_VAN.5. Primul domeniu tehnic este domeniul „Cartele inteligente și dispozitive similare”, în care părți semnificative ale funcționalității de securitate necesare depind de elemente hardware specifice, personalizate și adesea separabile (de exemplu, hardware pentru cartele inteligente, circuite integrate, produse compozite pentru cartele inteligente, module de platformă de încredere, astfel cum sunt utilizate în calculul de încredere, sau carduri de tahograf digital). Al doilea domeniu tehnic este domeniul „Dispozitive hardware cu cutii de securitate”, în care porțiuni semnificative ale funcționalității de securitate necesare depind de un înveliș fizic, hardware (denumit „cutie de securitate”) care este conceput pentru a rezista la atacuri directe, de exemplu terminale de plată, unități montate pe vehicul pentru tahografe, contoare inteligente, terminale de control al accesului și module de securitate hardware).
(5) Atunci când depune o cerere de certificare, solicitantul ar trebui să lege argumentele privind alegerea unui anumit nivel de asigurare de obiectivele prevăzute la articolul 51 din Regulamentul (UE) 2019/881 și de alegerea componentelor din catalogul cerințelor funcționale de securitate și al cerințelor de asigurare a securității cuprinse în criteriile comune. Organismele de certificare ar trebui să evalueze caracterul adecvat al nivelului de asigurare ales și să se asigure că nivelul respectiv este proporțional cu nivelul de risc asociat utilizării preconizate a produsului TIC.
(6) În conformitate cu criteriile comune, certificarea se efectuează în raport cu un obiectiv de securitate care cuprinde o definiție a problemei de securitate a produsului TIC, precum și cu obiectivele de securitate care abordează problema de securitate. Problema de securitate oferă detalii privind utilizarea preconizată a produsului TIC și riscurile asociate unei astfel de utilizări. Un set ales de cerințe de securitate răspunde atât problemei de securitate, cât și obiectivelor de securitate ale unui produs TIC.
(7) Profilurile de protecție reprezintă un mijloc eficace de a determina în prealabil criteriile comune aplicabile unei anumite categorii de produse TIC și, prin urmare, sunt un element esențial în procesul de certificare a produselor TIC vizate de acel profil de protecție. Un profil de protecție este utilizat pentru a evalua viitoarele obiective de securitate care se încadrează în categoria de produse TIC vizată de respectivul profil de protecție. Profilurile de protecție simplifică și sporesc eficiența procesului de certificare a produselor TIC și ajută utilizatorii să specifice în mod corect și eficace funcționalitatea unui produs TIC. Acestea ar trebui, prin urmare, să fie considerate ca făcând parte integrantă din procesul TIC care conduce la certificarea produselor TIC.
(8) Pentru a le permite să își îndeplinească rolul în procesul TIC care sprijină dezvoltarea și furnizarea unui produs TIC certificat, profilurile de protecție ar trebui ele însele să poată fi certificate în mod independent de certificarea produsului TIC specific care se încadrează în profilul de protecție respectiv. Prin urmare, pentru a se asigura un nivel ridicat de securitate cibernetică, este esențial ca profilurilor de protecție să li se aplice cel puțin același nivel de control ca obiectivelor de securitate. Profilurile de protecție ar trebui evaluate și certificate separat de produsul TIC aferent și exclusiv prin aplicarea clasei de asigurare pentru profilurile de protecție (APE) și, după caz, pentru configurațiile profilurilor de protecție (ACE) din cadrul criteriilor comune și al metodologiei comune de evaluare. Având în vedere rolul lor important și delicat ca punct de referință în certificarea produselor TIC, profilurile de protecție ar trebui să fie certificate exclusiv de organisme publice sau de organisme de certificare care au primit aprobarea prealabilă pentru profilul de protecție specific din partea autorității naționale de certificare a securității cibernetice. Având în vedere rolul lor fundamental în certificarea pentru nivelul de asigurare „ridicat”, în special în afara domeniilor tehnice, profilurile de protecție ar trebui elaborate ca documente ce reflectă stadiul actual al tehnologiei și ar trebui aprobate de Grupul european pentru certificarea securității cibernetice.
(9) Profilurile de protecție certificate ar trebui incluse în monitorizarea conformității și a respectării EUCC de către autoritățile naționale de certificare a securității cibernetice. În cazul în care metodologia, instrumentele și competențele aplicate abordărilor privind evaluarea produselor TIC sunt disponibile pentru profiluri de protecție certificate specifice, domeniile tehnice se pot baza pe respectivele profiluri de protecție specifice.
(10) Pentru a atinge un nivel ridicat de încredere și de asigurare în ceea ce privește produsele TIC certificate, autoevaluarea nu ar trebui să fie permisă în temeiul prezentului regulament. În ceea ce privește evaluarea conformității de către părți terțe, ar trebui să fie permisă doar evaluarea de către ITSEF și organismele de certificare.
(11) Comunitatea SOG-IS a pus la dispoziție interpretări și abordări comune privind aplicarea criteriilor comune și a metodologiei comune de evaluare în procesul de certificare, în special pentru nivelul de asigurare „ridicat” urmărit de domeniile tehnice „Cartele inteligente și dispozitive similare” și „Dispozitive hardware cu cutii de securitate”. Reutilizarea acestor documente justificative în sistemul EUCC asigură o tranziție ușoară de la schemele SOG-IS implementate la nivel național la sistemul armonizat EUCC. Prin urmare, în prezentul regulament ar trebui incluse metodologii de evaluare armonizate cu relevanță generală pentru toate activitățile de certificare. În plus, Comisia ar trebui să poată solicita Grupului european pentru certificarea securității cibernetice să adopte un aviz prin care să aprobe și să recomande aplicarea metodologiilor de evaluare specificate în documentele ce reflectă stadiul actual al tehnologiei pentru certificarea produselor TIC sau a profilurilor de protecție în cadrul sistemului EUCC. Prin urmare, prezentul regulament enumeră în anexa I documentele ce reflectă stadiul actual al tehnologiei pentru activitățile de evaluare desfășurate de organismele de evaluare a conformității. Grupul european pentru certificarea securității cibernetice ar trebui să aprobe și să păstreze documentele ce reflectă stadiul actual al tehnologiei. Acestea ar trebui utilizate în procesul de certificare. Organismele de evaluare a conformității au permisiunea să nu recurgă la ele doar în cazuri excepționale și justificate în mod corespunzător, sub rezerva unor condiții specifice, în special a aprobării de către autoritatea națională de certificare a securității cibernetice.
(12) Certificarea produselor TIC la nivelul AVA_VAN 4 sau 5 ar trebui să fie posibilă doar în anumite condiții și în cazul în care este disponibilă o metodologie de evaluare specifică. Metodologia de evaluare specifică poate fi consacrată în documentele ce reflectă stadiul actual al tehnologiei relevante pentru domeniul tehnic sau în profilurile de protecție specifice – adoptate drept documente ce reflectă stadiul actual al tehnologiei – relevante pentru categoria de produse în cauză. Certificarea la aceste niveluri de asigurare ar trebui să fie posibilă doar în cazuri excepționale și justificate în mod corespunzător, sub rezerva unor condiții specifice, în special a aprobării acestora – și inclusiv a metodologiei de evaluare aplicabile – de către autoritatea națională de certificare a securității cibernetice. Astfel de cazuri excepționale și justificate în mod corespunzător pot exista atunci când legislația Uniunii sau legislația națională impune certificarea unui produs TIC la nivelul AVA_VAN 4 sau 5. În mod similar, în cazuri excepționale și justificate în mod corespunzător, profilurile de protecție vor putea fi certificate fără aplicarea documentelor relevante ce reflectă stadiul actual al tehnologiei, sub rezerva unor condiții specifice, în special a aprobării acestora – și inclusiv a metodologiei de evaluare aplicabile – de către autoritatea națională de certificare a securității cibernetice.
(13) Mărcile și etichetele utilizate în cadrul EUCC urmăresc să le arate utilizatorilor în mod vizibil fiabilitatea produsului TIC certificat și să le permită acestora să facă o alegere în cunoștință de cauză atunci când achiziționează produse TIC. Utilizarea mărcilor și a etichetelor ar trebui, de asemenea, să facă obiectul normelor și condițiilor stabilite în ISO/IEC 17065 și, după caz, în ISO/IEC 17030, cu orientările aplicabile.
(14) Organismele de certificare ar trebui să decidă cu privire la durata valabilității certificatelor, ținând seama de ciclul de viață al produsului TIC în cauză. Durata valabilității nu ar trebui să depășească cinci ani. Autoritățile naționale de certificare a securității cibernetice ar trebui să depună eforturi pentru a armoniza durata valabilității la nivelul Uniunii.
(15) În cazul în care sfera de aplicare a unui certificat EUCC existent este redusă, certificatul trebuie retras și ar trebui emis un nou certificat cu noua sferă de aplicare, pentru a se asigura că utilizatorii sunt informați în mod clar cu privire la sfera de aplicare și nivelul de asigurare actuale ale certificatului unui anumit produs TIC.
(16) Certificarea profilurilor de protecție diferă de cea a produselor TIC, deoarece se referă la un proces TIC. Întrucât un profil de protecție acoperă o categorie de produse TIC, evaluarea și certificarea acestuia nu pot fi realizate pe baza unui singur produs TIC. Întrucât un profil de protecție unifică cerințele generale de securitate referitoare la o categorie de produse TIC și este independent de descrierea produsului TIC de către furnizor, perioada de valabilitate a unui certificat EUCC pentru un profil de protecție ar trebui, în principiu, să acopere cel puțin cinci ani și să se poată prelungi pe toată durata de viață a profilului de protecție.
(17) Organismul de evaluare a conformității este definit ca un organism care desfășoară activități de evaluare a conformității, inclusiv etalonarea, testarea, certificarea și inspecția. Pentru a asigura o înaltă calitate a serviciilor, prezentul regulament precizează că activitățile de testare, pe de o parte, și activitățile de certificare și inspecție, pe de altă parte, ar trebui să fie efectuate de entități care își desfășoară activitatea în mod independent una față de cealaltă, și anume de unitățile de evaluare a securității informatice (Information Technology Security Evaluation Facilities, ITSEF) și, respectiv, de organismele de certificare. Ambele tipuri de organisme de evaluare a conformității ar trebui să fie acreditate și, în anumite situații, autorizate.
(18) Un organism de certificare ar trebui să fie acreditat în conformitate cu standardul ISO/IEC 17065 de către organismul național de acreditare pentru nivelurile de asigurare „substanțial” și „ridicat”. Pe lângă acreditarea în conformitate cu Regulamentul (UE) 2019/881 coroborat cu Regulamentul (CE) nr. 765/2008, organismele de evaluare a conformității ar trebui să îndeplinească cerințe specifice pentru a garanta propria competență tehnică, confirmată printr-o autorizație, în ceea ce privește evaluarea cerințelor de securitate cibernetică pentru nivelul de asigurare „ridicat” al EUCC. Pentru a sprijini procesul de autorizare, ar trebui elaborate documente relevante ce reflectă stadiul actual al tehnologiei, care să fie publicate de ENISA după aprobarea de către Grupul european pentru certificarea securității cibernetice.
(19) Competența tehnică a unei unități ITSEF ar trebui evaluată prin acreditarea laboratorului de testare în conformitate cu norma ISO/IEC 17025, completată de ISO/IEC 23532-1 pentru întregul set de activități de evaluare care sunt relevante pentru nivelul de asigurare și care sunt specificate în norma ISO/IEC 18045 coroborată cu ISO/IEC 15408. Atât organismul de certificare, cât și ITSEF ar trebui să instituie și să mențină un sistem adecvat de gestionare a competențelor pentru personalul care se bazează pe ISO/IEC 19896-1 pentru elementele și nivelurile de competență și pentru evaluarea competențelor. În ceea ce privește nivelul de cunoștințe, competențe, experiență și educație, cerințele aplicabile evaluatorilor ar trebui să se bazeze pe ISO/IEC 19896-3. Dispozițiile și măsurile echivalente care abordează abaterile de la astfel de sisteme de gestionare a competențelor ar trebui demonstrate, în conformitate cu obiectivele sistemului.
(20) Pentru a fi autorizată, unitatea ITSEF ar trebui să își demonstreze capacitatea de a determina absența vulnerabilităților cunoscute, punerea în aplicare corectă și consecventă a funcționalităților de securitate de ultimă generație pentru tehnologia specifică vizată și rezistența respectivului produs TIC în fața atacatorilor calificați. În plus, pentru autorizațiile în domeniul tehnic „Cartele inteligente și dispozitive similare”, ITSEF ar trebui să demonstreze, de asemenea, capacitățile tehnice necesare pentru activitățile de evaluare și sarcinile conexe, astfel cum sunt definite într-un document-suport pentru criteriile comune intitulat „Cerințe minime ale ITSEF privind evaluările de securitate ale cartelelor inteligente și dispozitivelor similare” (3). Pentru autorizarea în domeniul tehnic „Dispozitive hardware cu cutii de securitate”, ITSEF ar trebui, în plus, să demonstreze cerințele tehnice minime necesare pentru desfășurarea activităților de evaluare și a sarcinilor conexe privind dispozitivele hardware cu cutii de securitate, conform recomandărilor ECCG. În contextul cerințelor minime, unitatea ITSEF ar trebui să fie capabilă să desfășoare diferitele tipuri de atacuri prevăzute în documentul-suport pentru criteriile comune intitulat „Aplicarea potențialului de atac la dispozitivele hardware cu cutii de securitate”. Aceste capacități includ cunoștințele și competențele evaluatorului, precum și echipamentele și metodele de evaluare necesare pentru a determina și a evalua diferitele tipuri de atacuri.
(21) Autoritatea națională de certificare a securității cibernetice ar trebui să monitorizeze respectarea de către organismele de certificare, ITSEF și titularii certificatelor a obligațiilor care le revin în temeiul prezentului regulament și al Regulamentului (UE) 2019/881. Autoritatea națională de certificare a securității cibernetice ar trebui să utilizeze orice surse adecvate de informații în acest scop, inclusiv informațiile primite de la participanții la procesul de certificare și provenite din investigații proprii.
(22) Organismele de certificare ar trebui să coopereze cu autoritățile relevante de supraveghere a pieței și să ia în considerare orice informație privind vulnerabilitatea care ar putea fi relevante pentru produsele TIC pentru care au eliberat certificate. Organismele de certificare ar trebui să monitorizeze profilurile de protecție pe care le-au certificat pentru a determina dacă cerințele de securitate stabilite pentru o categorie de produse TIC continuă să reflecte cele mai recente evoluții în ceea ce privește amenințările cibernetice.
(23) În sprijinul monitorizării conformității, autoritățile naționale de certificare a securității cibernetice ar trebui să coopereze cu autoritățile relevante de supraveghere a pieței în conformitate cu articolul 58 din Regulamentul (UE) 2019/881 și cu Regulamentul (UE) 2019/1020 al Parlamentului European și al Consiliului (4). Operatorii economici din Uniune sunt obligați să facă schimb de informații și să coopereze cu autoritățile de supraveghere a pieței, în temeiul articolului 4 alineatul (3) din Regulamentul 2019/1020.
(24) Organismele de certificare ar trebui să monitorizeze respectarea normelor de către titularii certificatelor și conformitatea tuturor certificatelor eliberate în temeiul EUCC. Monitorizarea ar trebui să asigure faptul că toate rapoartele de evaluare furnizate de o unitate ITSEF și concluziile formulate în acestea, precum și criteriile și metodele de evaluare sunt aplicate în mod consecvent și corect în toate activitățile de certificare.
(25) În cazul în care se detectează potențiale probleme de neconformitate care afectează un produs TIC certificat, este important să se asigure un răspuns proporțional. Prin urmare, certificatele pot fi suspendate. Suspendarea ar trebui să implice anumite limitări în ceea ce privește promovarea și utilizarea produsului TIC în cauză, dar nu ar trebui să afecteze valabilitatea certificatului. Suspendarea ar trebui să fie notificată de către titularul certificatului UE celor care achiziționează produsele TIC vizate și de către autoritatea națională de certificare a securității cibernetice relevantă autorităților relevante de supraveghere a pieței. Pentru a informa publicul, ENISA ar trebui să publice informații cu privire la suspendare pe un site web specific.
(26) Titularul unui certificat EUCC ar trebui să pună în aplicare procedurile necesare de gestionare a vulnerabilității și să se asigure că acestea sunt încorporate în structura sa. Atunci când ia cunoștință de o potențială vulnerabilitate, titularul certificatului EUCC ar trebui să efectueze o analiză a impactului vulnerabilității. În cazul în care analiza impactului vulnerabilității confirmă faptul că vulnerabilitatea poate fi exploatată, deținătorul certificatului ar trebui să trimită un raport de evaluare organismului de certificare, care, la rândul său, ar trebui să informeze autoritatea națională de certificare a securității cibernetice. Raportul ar trebui să informeze cu privire la impactul vulnerabilității, modificările sau soluțiile de remediere necesare, inclusiv posibilele implicații mai ample ale vulnerabilității, precum și soluțiile de remediere pentru alte produse. Dacă este necesar, standardul EN ISO/IEC 29147 ar trebui să completeze procedura de divulgare a vulnerabilității.
(27) În scopul certificării, organismele de evaluare a conformității și autoritățile naționale de certificare a securității cibernetice obțin date confidențiale și sensibile și secrete de afaceri, inclusiv în ceea ce privește proprietatea intelectuală sau monitorizarea conformității care necesită o protecție adecvată. Prin urmare, acestea ar trebui să aibă competențele și cunoștințele tehnice necesare și ar trebui să instituie sisteme de protecție a informațiilor. Cerințele și condițiile de protecție a informațiilor ar trebui să fie îndeplinite atât pentru acreditare, cât și pentru autorizare.
(28) ENISA ar trebui să furnizeze lista profilurilor de protecție certificate pe site-ul său privind certificarea securității cibernetice și să indice statutul acestora, în conformitate cu Regulamentul (UE) 2019/881.
(29) Prezentul regulament stabilește condițiile privind acordurile de recunoaștere reciprocă cu țările terțe. Aceste acorduri de recunoaștere reciprocă pot fi bilaterale sau multilaterale și ar trebui să înlocuiască acordurile similare în vigoare în prezent. În vederea facilitării unei tranziții ușoare către astfel de acorduri de recunoaștere reciprocă, statele membre pot continua să aplice acordurile de cooperare existente cu țările terțe pentru o perioadă limitată.
(30) Organismele de certificare care eliberează certificate EUCC pentru nivelul de asigurare „ridicat”, precum și unitățile ITSEF relevante conexe ar trebui să facă obiectul unor evaluări colegiale. Scopul evaluărilor colegiale ar trebui să fie de a determina dacă statutul și procedurile organismului de certificare supus evaluării colegiale continuă să îndeplinească cerințele sistemului EUCC. Evaluările colegiale sunt diferite de evaluările inter pares efectuate în rândul autorităților naționale de certificare a securității cibernetice, astfel cum sunt prevăzute la articolul 59 din Regulamentul (UE) 2019/881. Evaluările colegiale ar trebui să se asigure că organismele de certificare funcționează în mod armonizat și produc aceeași calitate a certificatelor și ar trebui să identifice eventualele puncte forte sau puncte slabe în ceea ce privește performanța organismelor de certificare, inclusiv în vederea schimbului de bune practici. Întrucât există diferite tipuri de organisme de certificare, ar trebui permise diferite tipuri de evaluare colegială. În cazuri mai complexe, cum ar fi cel al organismelor de certificare care eliberează certificate pentru diferite niveluri AVA_VAN, pot fi utilizate diferite tipuri de evaluare colegială, cu condiția ca toate cerințele să fie îndeplinite.
(31) Grupul european pentru certificarea securității cibernetice ar trebui să joace un rol important în menținerea sistemului. Aceasta ar trebui să se desfășoare, printre altele, prin cooperarea cu sectorul privat, prin crearea de subgrupuri specializate și prin activități de pregătire și de asistență relevante solicitate de Comisie. Grupul european pentru certificarea securității cibernetice ar trebui să joace un rol important în aprobarea documentelor ce reflectă stadiul actual al tehnologiei. La aprobarea și adoptarea documentelor ce reflectă stadiul actual al tehnologiei, ar trebui să se țină seama în mod corespunzător de elementele menționate la articolul 54 alineatul (1) litera (c) din Regulamentul (UE) 2019/881. Domeniile tehnice și documentele ce reflectă stadiul actual al tehnologiei ar trebui publicate în anexa I la prezentul regulament. Profilurile de protecție care au fost adoptate ca documente ce reflectă stadiul actual al tehnologiei ar trebui publicate în anexa II. Pentru a se asigura că aceste anexe sunt dinamice, Comisia le poate modifica în conformitate cu procedura prevăzută la articolul 66 alineatul (2) din Regulamentul (UE) 2019/881 și ținând seama de avizul Grupului european pentru certificarea securității cibernetice. Anexa III conține profiluri de protecție recomandate care, la momentul intrării în vigoare a prezentului regulament, nu sunt documente ce reflectă stadiul actual al tehnologiei. Acestea ar trebui publicate pe site-ul web al ENISA menționat la articolul 50 alineatul (1) din Regulamentul (UE) 2019/881.
(32) Prezentul regulament ar trebui să înceapă să se aplice după 12 luni de la intrarea sa în vigoare. Cerințele din capitolul IV și din anexa V nu necesită o perioadă de tranziție și, prin urmare, ar trebui să se aplice de la intrarea în vigoare a prezentului regulament.
(33) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul Comitetului european pentru certificarea securității cibernetice instituit prin articolul 66 din Regulamentul (UE) 2019/881,