Începe proba gratuită

Regulament 2024/2981 · CELEX 32024R2981

Regulamentul de punere în aplicare (UE) 2024/2981 al Comisiei din 28 noiembrie 2024 de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește certificarea portofelelor europene pentru identitatea digitală

Data act
28.11.2024
Intrare in vigoare
24.12.2024
Jurnalul Oficial UE
oj:L_202402981
Status
In vigoare
aplicații informatice comerț electronic date personale monedă electronică omologare Piața unică digitală protecția datelor securitatea sistemelor informatice specificații tehnice țări ale UE

Recitale

(1) În temeiul articolului 5c din Regulamentul (UE) nr. 910/2014, certificarea portofelelor europene pentru identitatea digitală („portofelele”) se face în conformitate cu cerințele funcționale, de securitate cibernetică și privind protecția datelor, pentru a asigura un nivel ridicat de securitate și încredere în portofelele respective. Aceste cerințe privind certificarea trebuie armonizate între statele membre pentru a preveni fragmentarea pieței și cu scopul de a construi un cadru solid.

(2) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (2) și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului (3) se aplică activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.

(3) Comisia evaluează periodic noile tehnologii, practici, standarde sau specificații tehnice. Pentru a asigura cel mai înalt nivel de armonizare între statele membre în ceea ce privește dezvoltarea și certificarea portofelelor, specificațiile tehnice prevăzute în prezentul regulament au ca fundament activitatea desfășurată pe baza Recomandării (UE) 2021/946 a Comisiei din 3 iunie 2021 privind un set de instrumente comun al Uniunii pentru o abordare coordonată în direcția unui cadru european al identității digitale (4) și, în special, arhitectura și cadrul de referință care fac parte din acest set de instrumente. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului (5), Comisia ar trebui să revizuiască și să actualizeze prezentul regulament de punere în aplicare, dacă este necesar, pentru a îl menține aliniat la evoluțiile mondiale și la arhitectura și cadrul de referință, precum și pentru a respecta cele mai bune practici de pe piața internă.

(4) Pentru a atesta respectarea cerințelor de securitate cibernetică incluse în cadrul de certificare, certificarea soluțiilor pentru portofel ar trebui să se refere, în măsura în care sunt disponibile și relevante, la sistemele europene de certificare a securității cibernetice instituite în temeiul Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului (6). În absența unor astfel de sisteme sau în cazul în care acestea acoperă doar parțial cerințele de securitate cibernetică, prezentul regulament stabilește cerințele generale aplicabile sistemelor naționale de certificare, care cuprind cerințe funcționale, de securitate cibernetică și privind protecția datelor.

(5) În temeiul articolului 5a alineatul (11) din Regulamentul (UE) nr. 910/2014, portofelele trebuie să fie certificate pe baza unui nivel de asigurare ridicat, astfel cum se prevede în Regulamentul (UE) nr. 910/2014, precum și în Regulamentul de punere în aplicare (UE) 2015/1502 al Comisiei (7). Acest nivel de asigurare trebuie atins prin soluția globală pentru portofel. În temeiul prezentului regulament, unele componente ale soluției pentru portofel pot fi certificate la un nivel de asigurare mai scăzut, cu condiția ca acest lucru să fie justificat în mod corespunzător și fără a aduce atingere nivelului de asigurare ridicat atins de soluția globală.

(6) Toate sistemele naționale de certificare ar trebui să desemneze un proprietar de sistem, care va fi responsabil de dezvoltarea și menținerea sistemului de certificare. Proprietarul de sistem poate fi un organism de evaluare a conformității, un organism sau o autoritate guvernamentală, o asociație profesională, un grup de organisme de evaluare a conformității sau orice organism adecvat și poate fi diferit de organismul care operează sistemul național de certificare.

(7) Obiectul certificării ar trebui să includă componentele software ale soluției pentru portofel, cum ar fi instanța portofelului. Aplicație criptografică securizată pentru portofel (wallet secure cryptographic application – „WSCA”, dispozitivul criptografic securizat pentru portofel (wallet secure cryptographic device – „WSCD”) și platformele pe care sunt executate aceste componente software, deși fac parte din mediul de operare, ar trebui incluse în obiectul certificării numai atunci când sunt furnizate de soluția pentru portofel. În alte cazuri, în special atunci când aceste dispozitive și platforme sunt furnizate de utilizatorii finali, furnizorii ar trebui să stabilească ipoteze privind mediul de operare al soluției pentru portofel, inclusiv privind aceste dispozitive și platforme, și să pună în aplicare măsuri pentru a confirma că aceste ipoteze sunt verificate în practică. Pentru a asigura protecția activelor critice prin componentele hardware și elementele de software de sistem utilizate pentru a gestiona și a proteja cheile criptografice create, stocate sau prelucrate de WSCD, WSCD trebuie să respecte standarde înalte de certificare, astfel cum se reflectă în standardele internaționale precum criteriile comune („EUCC”), instituite prin Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei (8), evaluarea EAL4 și analiza metodică avansată a vulnerabilității, comparabilă cu AVA_VAN.5. Aceste standarde de certificare ar trebui utilizate cel târziu la certificarea conformității portofelelor în urma adoptării unui sistem european de certificare a securității cibernetice în temeiul Regulamentului (UE) 2019/881.

(8) Pentru ca portofelele să fie complet mobile, securizate și ușor de utilizat, ar trebui să fie disponibile soluții inviolabile standardizate și certificate, cum ar fi elemente de securitate integrate, dispozitive externe precum cardurile inteligente sau platforme SIM integrate în dispozitivele mobile. Este important să se asigure accesul în timp util la elemente de securitate integrate pentru mijloacele și portofelele naționale de identificare electronică și să se coordoneze eforturile statelor membre în acest domeniu. Prin urmare, Grupul de cooperare privind identitatea digitală europeană instituit în temeiul articolului 46e alineatul (1) din Regulamentul (UE) nr. 910/2014 (denumit în continuare „Grupul de cooperare”) ar trebui să instituie un subgrup specific în acest scop. În urma consultării părților interesate relevante, acest subgrup ar trebui să convină asupra unei foi de parcurs comune pentru accesul la elementele de securitate integrate, care să fie luată în considerare de Comisie pentru raportul de revizuire a Regulamentului (UE) nr. 910/2014. În plus, pentru a facilita adoptarea portofelului la nivel național, Comisia ar trebui, în cooperare cu statele membre, să elaboreze și să actualizeze în permanență un manual pentru cazurile de utilizare ca parte a arhitecturii și a cadrului de referință.

(9) Ca obiect al certificării sistemelor naționale de certificare ar trebui incluse, de asemenea, procesele care sunt utilizate pentru furnizarea și operarea soluției pentru portofel, chiar dacă definirea sau executarea proceselor respective este subcontractată unor părți terțe. Pentru a demonstra că procesele respectă cerințele sistemelor de certificare, se permite utilizarea ca dovadă a informațiilor privind asigurarea încrederii, cu condiția să se utilizeze o analiză a dependenței menită să stabilească dacă informațiile privind asigurarea încrederii sunt suficiente. Informațiile privind asigurarea încrederii se prezintă sub numeroase forme diferite, inclusiv rapoarte și certificate de conformitate, care pot fi private, naționale, europene sau internaționale, având la bază standarde sau specificații tehnice. Obiectivul analizei dependenței este de a evalua calitatea informațiilor privind asigurarea încrederii disponibile cu privire la componentele portofelului.

(10) În conformitate cu procedurile instituite în acest scop, Grupul de cooperare ar trebui să fie în măsură să emită avize și recomandări privind proiectele de sisteme naționale de certificare care îi sunt prezentate. Aceste sisteme naționale de certificare ar trebui să fie specifice arhitecturii portofelului și ar trebui să existe profiluri caracteristice fiecărei arhitecturi specifice suportate.

(11) Pentru a asigura o înțelegere comună și o abordare armonizată a evaluării riscurilor celor mai critice care ar putea afecta furnizarea și operarea portofelelor, ar trebui întocmit un registru al riscurilor și al amenințărilor care ar trebui luate în considerare atunci când se concep soluții pentru portofel, indiferent de arhitectura lor specifică. Obiectivele de securitate cibernetică descrise în Regulamentul (UE) nr. 910/2014, cum ar fi confidențialitatea, integritatea și disponibilitatea soluției pentru portofel, precum și confidențialitatea aferentă utilizatorilor și datelor, ar trebui să fie luate în considerare atunci când se identifică riscurile care ar trebui incluse în registru. Luarea în considerare în mod corespunzător a riscurilor și a amenințărilor incluse în acest registru al riscurilor ar trebui să facă parte din cerințele impuse de sistemele naționale de certificare. Pentru a ține pasul cu evoluția continuă a peisajului amenințărilor, registrul riscurilor ar trebui întreținut și actualizat periodic, în colaborare cu Grupul de cooperare.

(12) Atunci când își instituie sistemele de certificare, proprietarii de sistem ar trebui să efectueze o evaluare a riscurilor pentru a evalua mai în detaliu și a completa lista riscurilor și a amenințărilor din registru cu riscuri și amenințări specifice pentru arhitectura sau implementarea soluției pentru portofel. Evaluarea riscurilor ar trebui să analizeze modul în care riscurile și amenințările relevante pot fi gestionate în mod corespunzător. Furnizorii de portofele ar trebui să completeze evaluarea riscurilor aferente sistemului pentru a identifica orice riscuri și amenințări specifice pentru implementarea sistemului respectiv și să propună măsuri de gestionare adecvate în vederea evaluării de către organismul de certificare.

(13) Pentru a demonstra că arhitectura unei soluții pentru portofel respectă cerințele de securitate aplicabile, fiecare sistem sau profil cu arhitectură specifică ar trebui să conțină cel puțin o descriere a arhitecturii soluției pentru portofel, o listă a cerințelor de securitate aplicabile arhitecturii soluției pentru portofel, un plan de evaluare pentru a confirma că o soluție pentru portofel bazată pe această arhitectură îndeplinește cerințele respective și o evaluare a riscurilor. Sistemele naționale de certificare ar trebui să le impună furnizorilor de portofele să demonstreze modul în care proiectarea soluției pentru portofel pe care o furnizează corespunde arhitecturii de referință și să prezinte în detaliu controalele de securitate și planurile de validare aferente soluției pentru portofel specifice. Sistemele naționale de certificare ar trebui, de asemenea, să prevadă o activitate de evaluare a conformității pentru a se verifica dacă proiectarea portofelului reflectă în mod corespunzător arhitectura de referință a profilului selectat. Sistemele naționale de certificare ar trebui să respecte cerințele prevăzute la articolul 51 din Regulamentul (UE) 2019/881, cu excepția literelor (e) și (f), în ceea ce privește jurnalizarea.

(14) Referitor la certificarea produselor, ar trebui să se permită utilizarea certificatelor de conformitate emise în cadrul sistemului UE de certificare a securității cibernetice bazat pe EUCC, precum și a certificatelor de conformitate emise în cadrul sistemelor naționale de certificare în contextul Acordului de recunoaștere reciprocă SOG-IS (Grupul înalților funcționari pentru securitatea sistemelor informatice). În plus, ar trebui să se permită utilizarea altor sisteme naționale de certificare pentru componente ale produselor mai puțin sensibile, cum ar fi cele instituite în conformitate cu standardul CEN EN 17640 privind metodologia pentru evaluarea de securitate cibernetică cu timp predefinit pentru produsele TIC.

(15) Ar trebui utilizată marca de încredere a portofelului UE pentru identitatea digitală („marca de încredere”) pentru a indica în mod clar, simplu și recognoscibil că un portofel a fost furnizat în conformitate cu Regulamentul (UE) nr. 910/2014. Prin urmare, aceasta ar trebui să fie considerată o marcă de conformitate în cazul unei soluții pentru portofel certificate în cadrul sistemelor naționale de certificare. Sistemele naționale de certificare nu ar trebui să definească nicio altă marcă de conformitate.

(16) Pentru a descuraja frauda, sistemele naționale de certificare ar trebui să definească acțiunile care trebuie întreprinse în cazul în care certificarea în cadrul sistemului este invocată în mod fraudulos.

(17) Pentru a asigura o gestionare eficientă a notificărilor vulnerabilităților, furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea ar trebui să definească și să implementeze procese de evaluare a gravității și a impactului potențial al vulnerabilităților. Sistemele naționale de certificare ar trebui să stabilească un prag pentru notificarea organismului de certificare. O astfel de cerință privind notificarea nu ar trebui să afecteze criteriile stabilite de legislația privind protecția datelor și de autoritățile de protecție a datelor din statele membre pentru notificarea încălcărilor securității datelor cu caracter personal. S-ar putea stabili eventuale sinergii între notificarea obligatorie a încălcării sau compromiterii soluțiilor pentru portofel și notificarea încălcărilor securității datelor cu caracter personal în temeiul Regulamentului (UE) 2016/679. Evaluarea de către organismul de certificare a unui raport de analiză a impactului vulnerabilității nu ar trebui să aducă atingere evaluării de către o autoritate de protecție a datelor a impactului asupra protecției datelor, efectuată în temeiul articolelor 35 și 36 din Regulamentul (UE) 2016/679.

(18) Furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea ar trebui să notifice proprietarului de sistem toate justificările excepțiilor de la evaluarea vulnerabilității care trebuie efectuată pentru evaluarea WSCD și WSCA, astfel cum se prevede în anexa IV.

(19) Anularea unui certificat de conformitate ar putea avea consecințe grave, cum ar fi revocarea tuturor unităților de portofel implementate. Prin urmare, organismele de certificare ar trebui să ia în considerare anularea numai dacă o vulnerabilitate neremediată este susceptibilă să afecteze în mod semnificativ fiabilitatea soluției pentru portofel sau fiabilitatea unei alte soluții pentru portofel.

(20) Ar trebui instituit un proces specific pentru actualizarea sistemelor naționale de certificare cu scopul de a gestiona tranziția între versiuni succesive ale sistemelor, în special în ceea ce privește acțiunile care trebuie întreprinse de titularul certificatului în legătură cu viitoarele evaluări, întreținerea, recertificarea și evaluările speciale.

(21) Pentru a facilita transparența, furnizorii de portofele ar trebui să facă publice informații de securitate cu privire la soluția pentru portofel pe care o furnizează.

(22) În cazul în care sistemele naționale de certificare se bazează pe informații privind asigurarea încrederii provenite din alte sisteme sau surse de certificare, ar trebui efectuată o analiză a dependenței pentru a verifica dacă documentația privind asigurarea încrederii, de exemplu rapoartele privind asigurarea încrederii și certificatele de conformitate, este disponibilă și adecvată pentru soluția pentru portofel și pentru sistemul de identificare electronică în cadrul căruia este furnizată aceasta. Această analiză a dependenței ar trebui să se bazeze pe evaluarea riscurilor aferentă soluției pentru portofel și sistemului de identificare electronică în cadrul căruia este furnizată aceasta. Evaluarea ar trebui să stabilească dacă documentația privind asigurarea încrederii disponibilă pentru o anumită soluție pentru portofel și sistemul de identificare electronică în cadrul căruia este furnizată aceasta sunt adecvate pentru a oferi o asigurare corespunzătoare nivelului de evaluare specific. Evaluarea ar trebui, de asemenea, să actualizeze analiza dependenței sau să o reevalueze integral, dacă acest lucru este necesar.

(23) Organismele de certificare ar trebui să emită certificate de conformitate în cadrul sistemelor naționale de certificare, împreună cu un raport de certificare accesibil publicului, astfel cum este menționat la articolul 5d alineatul (2) litera (a) din Regulamentul (UE) nr. 910/2014. Raportul de evaluare a certificării aferent ar trebui să fie pus la dispoziția Grupului de cooperare.

(24) Sistemele naționale de certificare ar trebui să instituie o evaluare anuală a supravegherii pentru a se asigura că procesele legate de gestionarea și întreținerea portofelelor funcționează în mod eficace, și anume că acestea funcționează astfel cum se prevede în politicile care instituie procesele. Evaluarea bienală a vulnerabilității este o cerință care decurge din Regulamentul (UE) nr. 910/2014, menită să asigure că soluția pentru portofel continuă să acopere în mod corespunzător riscurile și amenințările în materie de securitate cibernetică identificate în registrul riscurilor, inclusiv orice evoluție din peisajul amenințărilor. Noțiunile de „evaluare a supravegherii”, „evaluare de recertificare” și „evaluare specială” ar trebui să respecte standardul EN ISO/IEC 17021-1:2015.

(25) Un ciclu de certificare se încheie odată cu expirarea certificatului de conformitate sau cu eliberarea unui nou certificat de conformitate, dacă se obține un rezultat satisfăcător în urma unei evaluări de recertificare. Evaluarea de recertificare ar trebui să includă o evaluare a tuturor componentelor obiectului certificării, inclusiv o evaluare a eficacității și, după caz, o evaluare a vulnerabilității. În timpul recertificării, ar trebui să fie posibilă reutilizarea rezultatelor evaluărilor anterioare privind componentele care nu s-au schimbat.

(26) Atunci când se adoptă un sistem european de certificare a securității cibernetice, sistemele naționale de certificare cu același domeniu de aplicare ar trebui să înceteze să emită certificări după o perioadă de tranziție definită, astfel cum se menționează la articolul 57 alineatul (1) din Regulamentul (UE) 2019/881.

(27) Sistemele naționale de certificare ar trebui să se bazeze pe cadrele existente și să reutilizeze dovezile, după caz, pentru a asigura armonizarea și interoperabilitatea. Statele membre pot încheia acorduri pentru reutilizarea transfrontalieră a sistemelor de certificare sau a unor părți ale acestora. În colaborare cu Grupul de cooperare, Comisia Europeană și ENISA ar trebui să sprijine statele membre în dezvoltarea și întreținerea sistemelor lor naționale de certificare, asigurând schimbul de cunoștințe și bune practici.

(28) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (9) și a emis un aviz la 30 septembrie 2024.

(29) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului menționat la articolul 48 alineatul (1) din Regulamentul (UE) nr. 910/2014,

Articolul 1

Obiect și domeniu de aplicare

CAPITOLUL I DISPOZIȚII GENERALE

Prezentul regulament stabilește standarde de referință, precum și specificații și proceduri menite să construiască un cadru solid pentru certificarea portofelelor, urmând să fie actualizat periodic pentru a le menține aliniate la evoluțiile tehnologiei și ale standardelor și la activitatea desfășurată pe baza Recomandării (UE) 2021/946 privind un set de instrumente comun al Uniunii pentru o abordare coordonată în direcția unui cadru european al identității digitale, în special la arhitectura și cadrul de referință.

Articolul 2

Definiții

CAPITOLUL I DISPOZIȚII GENERALE

În sensul prezentului regulament, se aplică următoarele definiții: 1. „soluție pentru portofel” înseamnă o combinație de software, hardware, servicii, setări și configurații, inclusiv instanțe ale portofelului, una sau mai multe aplicații criptografice securizate pentru portofel și unul sau mai multe dispozitive criptografice securizate pentru portofel; 2. „proprietar de sistem” înseamnă o organizație care este responsabilă de dezvoltarea și întreținerea unui sistem de certificare; 3. „obiectul certificării” înseamnă produsele, procesele și serviciile sau o combinație a acestora cărora li se aplică cerințele specificate; 4. „aplicație criptografică securizată pentru portofel” înseamnă o aplicație care gestionează active critice prin faptul că este legată de funcțiile criptografice și necriptografice furnizate de dispozitivul criptografic securizat pentru portofel și utilizează aceste funcții; 5. „instanță a portofelului” înseamnă aplicația instalată și configurată pe dispozitivul sau în mediul unui utilizator de portofel, care face parte dintr-o unitate de portofel și pe care utilizatorul portofelului o utilizează pentru a interacționa cu unitatea de portofel; 6. „dispozitiv criptografic securizat pentru portofel” înseamnă un dispozitiv inviolabil care oferă un mediu legat de aplicația criptografică securizată pentru portofel și care este utilizat de aceasta pentru a proteja activele critice și pentru a furniza funcții criptografice pentru executarea securizată a operațiunilor critice; 7. „registru al riscurilor” înseamnă o evidență a informațiilor relevante pentru procesul de certificare cu privire la riscurile identificate; 8. „furnizor de portofel” înseamnă o persoană fizică sau juridică care furnizează soluții pentru portofel; 9. „organism de certificare” înseamnă un organism terț de evaluare a conformității care operează sisteme de certificare; 10. „unitate de portofel” înseamnă o configurație unică a unei soluții pentru portofel care include instanțe ale portofelului, aplicații criptografice securizate pentru portofel și dispozitive criptografice securizate pentru portofel, furnizată de un furnizor de portofel unui utilizator individual al portofelului; 11. „active critice” înseamnă active din cadrul unei unități de portofel sau legate de o astfel de unitate care au o importanță atât de extraordinară încât, în cazul în care disponibilitatea, confidențialitatea sau integritatea lor este compromisă, acest lucru ar avea un efect foarte grav, de slăbire a capacității de a recurge la unitatea de portofel; 12. „utilizator al portofelului” înseamnă un utilizator care deține controlul asupra unității de portofel; 13. „incident” înseamnă un incident astfel cum este definit la articolul 6 punctul 6 din Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (10); 14. „politică de divulgare încorporată” înseamnă un set de norme, încorporat de către furnizorul său într-un atestat electronic al atributelor, care precizează condițiile pe care un beneficiar al portofelului trebuie să le îndeplinească pentru a avea acces la atestatul electronic al atributelor.

Articolul 3

Instituirea unor sisteme naționale de certificare

CAPITOLUL II SISTEME NAȚIONALE DE CERTIFICARE

(1) Statele membre desemnează câte un proprietar de sistem pentru fiecare sistem național de certificare. (2) Obiectul certificării definit în sistemele naționale de certificare îl constituie furnizarea și operarea soluțiilor pentru portofel și a sistemelor de identificare electronică în cadrul cărora sunt furnizate acestea. (3) În conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502, obiectul certificării în cadrul sistemelor naționale de certificare include următoarele elemente: (a) componentele software, inclusiv setările și configurațiile unei soluții pentru portofel și ale sistemului de identificare electronică în cadrul căruia este furnizată aceasta; (b) componentele hardware și platformele pe care rulează sau se bazează componentele software menționate la punctul (b) pentru operațiuni critice, în cazurile în care acestea sunt furnizate direct sau indirect de soluția pentru portofel și de sistemul de identificare electronică în cadrul căruia este furnizată aceasta și în cazul în care trebuie să atingă nivelul de asigurare dorit pentru componentele software respective. În cazul în care componentele hardware și platformele nu sunt furnizate de furnizorul de portofel, sistemele naționale de certificare formulează ipoteze pentru evaluarea componentelor hardware și a platformelor, în temeiul cărora poate fi asigurată rezistența împotriva atacatorilor cu potențial ridicat de atac în conformitate cu Regulamentul de punere în aplicare (UE) 2015/1502, și specifică activitățile de evaluare pentru a confirma aceste ipoteze, astfel cum se menționează în anexa IV; (c) procesele care sprijină furnizarea și operarea soluției pentru portofel, inclusiv procesul de integrare a utilizatorului, astfel cum este menționat la articolul 5a din Regulamentul (UE) nr. 910/2014, acoperind cel puțin înscrierea, gestionarea mijloacelor electronice și organizarea în temeiul secțiunilor 2.1, 2.2 și 2.4 din anexa I la Regulamentul de punere în aplicare (UE) 2015/1502. (4) Sistemele naționale de certificare includ o descriere a arhitecturii specifice a unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta. În cazul în care sistemele naționale de certificare acoperă mai multe arhitecturi specifice, acestea includ un profil pentru fiecare arhitectură specifică. (5) Pentru fiecare profil, sistemele naționale de certificare stabilesc cel puțin următoarele: (a) arhitectura specifică a unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta; (b) controalele de securitate asociate nivelurilor de asigurare prevăzute la articolul 8 din Regulamentul (UE) nr. 910/2014; (c) un plan de evaluare întocmit în conformitate cu secțiunea 7.4.1 din standardul EN ISO/IEC 17065:2012; (d) cerințele de securitate necesare pentru a aborda riscurile și amenințările în materie de securitate cibernetică enumerate în registrul riscurilor prevăzut în anexa I la prezentul regulament, până la nivelul de asigurare necesar, și pentru a îndeplini, după caz, obiectivele definite la articolul 51 din Regulamentul (UE) 2019/881; (e) o cartografiere care corelează controalele menționate la litera (b)de la prezentul alineat cu componentele arhitecturii; (f) o descriere a modului în care controalele de securitate, cartografierea, cerințele de securitate și planul de evaluare menționate la literele (b)-(c) le permit furnizorilor de soluții pentru portofel și sistemului de identificare electronică în cadrul căruia sunt furnizate acestea să abordeze în mod adecvat riscurile și amenințările în materie de securitate cibernetică identificate în registrul riscurilor menționat la litera (d), până la nivelul de asigurare necesar, pe baza unei evaluări a riscurilor menită să evalueze mai în detaliu și să completeze riscurile și amenințările enumerate în registrul riscurilor cu riscuri și amenințări specifice arhitecturii. (6) Planul de evaluare menționat la alineatul (5) litera (c) enumeră activitățile de evaluare care trebuie incluse în evaluarea unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta. (7) Activitatea de evaluare menționată la alineatul (6) le impune furnizorilor de soluții pentru portofel și sistemului de identificare electronică în cadrul căruia sunt furnizate acestea să furnizeze informații care îndeplinesc cerințele enumerate în anexa II.

Articolul 4

Cerințe generale

CAPITOLUL II SISTEME NAȚIONALE DE CERTIFICARE

(1) Sistemele naționale de certificare prevăd cerințe funcționale, de securitate cibernetică și privind protecția datelor, utilizând, în cazul în care sunt disponibile și aplicabile, următoarele sisteme de certificare: (a) sistemele europene de certificare a securității cibernetice instituite în temeiul Regulamentului (UE) 2019/881, inclusiv EUCC; (b) sistemele naționale de certificare a securității cibernetice care fac obiectul EUCC, în conformitate cu articolul 49 din Regulamentul de punere în aplicare (UE) 2024/482. (2) În plus, în cazul în care sunt disponibile și aplicabile, sistemele naționale de certificare pot face referire la: (a) alte sisteme naționale de certificare relevante; (b) standarde internaționale, europene și naționale; (c) specificații tehnice care respectă cerințele stabilite în anexa II la Regulamentul (UE) nr. 1025/2012 al Parlamentului European și al Consiliului (11). (3) Sistemele naționale de certificare: (a) specifică elementele enumerate în secțiunea 6.5 din standardul EN ISO/IEC 17067:2013; (b) sunt implementate sub formă de sisteme de tip 6, în conformitate cu secțiunea 5.3.8 din standardul EN ISO/IEC 17067:2013. (4) Sistemele naționale de certificare trebuie să respecte următoarele cerințe: (a) numai furnizorii menționați la articolul 5a alineatul (2) din Regulamentul (UE) nr. 910/2014 sunt eligibili pentru a li se emite certificate în cadrul sistemelor naționale de certificare; (b) numai marca de încredere se utilizează ca marcă de conformitate; (c) furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea includ trimiteri la Regulamentul (UE) nr. 910/2014 și la prezentul regulament atunci când se referă la sistem; (d) furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea completează evaluarea riscurilor efectuată de sistem, astfel cum se menționează la articolul 3 alineatul (5) litera (f), pentru a identifica riscurile și amenințările specifice implementării acestora și propun măsuri de gestionare adecvate pentru toate riscurile și amenințările relevante; (e) se stabilesc responsabilitățile și eventualele acțiuni în justiție și se includ trimiteri la legislația națională aplicabilă, care definește responsabilitățile și posibilele acțiuni în justiție în cazul în care certificarea în cadrul sistemului este utilizată în mod fraudulos. (5) Evaluarea menționată la alineatul (4) litera (d) este comunicată organismului de certificare în vederea evaluării.

Articolul 5

Gestionarea incidentelor și a vulnerabilităților

CAPITOLUL II SISTEME NAȚIONALE DE CERTIFICARE

(1) Sistemele naționale de certificare conțin cerințe privind gestionarea incidentelor și a vulnerabilităților în conformitate cu alineatele (2)-(9). (2) Titularul certificatului de conformitate a unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta notifică organismului său de certificare, fără întârzieri nejustificate, orice încălcare sau compromitere a soluției pentru portofel sau a sistemului de identificare electronică în cadrul căruia este furnizată aceasta care este susceptibilă să îi afecteze capacitatea de a respecta cerințele sistemului național de certificare. (3) Titularul unui certificat de conformitate instituie, menține și aplică o politică și proceduri de gestionare a vulnerabilităților, luând în considerare procedurile prevăzute în standardele europene și internaționale existente, inclusiv în standardul EN ISO/IEC 30111:2019. (4) Titularul certificatului de conformitate notifică organismului de certificare emitent vulnerabilitățile și modificările care afectează soluția pentru portofel, pe baza unor criterii definite privind impactul acestor vulnerabilități și modificări. (5) Titularul certificatului de conformitate întocmește un raport de analiză a impactului vulnerabilității pentru toate vulnerabilitățile care afectează componentele software ale soluției pentru portofel. Raportul conține următoarele informații: (a) impactul vulnerabilității asupra soluției pentru portofel certificate; (b) riscurile posibile asociate proximității sau posibilității unui atac; (c) dacă vulnerabilitatea poate fi remediată prin mijloace disponibile; (d) în cazul în care vulnerabilitatea poate fi remediată prin mijloace disponibile, modalitățile posibile de remediere a vulnerabilității. (6) În cazul în care notificarea este cerută în temeiul alineatului (4), titularul certificatului de conformitate transmite raportul de analiză a impactului vulnerabilității organismului de certificare menționat la alineatul (5), fără întârzieri nejustificate. (7) Titularul unui certificat de conformitate instituie, menține și aplică o politică de gestionare a vulnerabilităților care îndeplinește cerințele prevăzute în anexa I la Regulamentul privind reziliența cibernetică (12). (8) Sistemele naționale de certificare stabilesc cerințe de divulgare a vulnerabilităților aplicabile organismelor de certificare. (9) Titularul unui certificat de conformitate divulgă și înregistrează toate vulnerabilitățile cunoscute public și remediate în soluția pentru portofel sau într-unul dintre registrele online menționate în anexa V.

Articolul 6

Întreținerea sistemelor naționale de certificare

CAPITOLUL II SISTEME NAȚIONALE DE CERTIFICARE

(1) Sistemele naționale de certificare conțin un proces de revizuire periodică a funcționării lor. Acest proces are drept scop să confirme caracterul adecvat al acestora și să identifice aspectele care necesită îmbunătățiri, ținând seama de feedbackul părților interesate. (2) Sistemele naționale de certificare includ dispoziții privind întreținerea acestora. Acest proces include cel puțin următoarele cerințe: (a) norme privind guvernanța definiției și a cerințelor sistemelor naționale de certificare; (b) stabilirea unor termene pentru emiterea certificatelor în urma adoptării versiunilor actualizate ale sistemelor naționale de certificare, atât pentru noile certificate de conformitate, cât și pentru cele emise anterior; (c) o revizuire periodică a sistemelor naționale de certificare, pentru a se asigura faptul că cerințele sistemelor naționale de certificare sunt aplicate în mod consecvent, ținând seama cel puțin de următoarele aspecte: — cererile de clarificare adresate proprietarului de sistem în legătură cu cerințele sistemului național de certificare; — feedbackul de la actorii afectați și alte părți interesate; — capacitatea de reacție a proprietarului de sistem național de certificare la solicitările de informații; (d) normele pentru monitorizarea documentelor de referință și a procedurilor pentru evoluția versiunilor de referință ale sistemelor naționale de certificare, care să includă cel puțin perioadele de tranziție; (e) un proces menit să asigure faptul că sunt acoperite cele mai recente riscuri și amenințări în materie de securitate cibernetică, astfel cum sunt enumerate în registrul riscurilor prevăzut în anexa I la prezentul regulament; (f) un proces pentru gestionarea altor modificări ale sistemelor naționale de certificare. (3) Sistemele naționale de certificare cuprind cerințe pentru efectuarea de evaluări ale unor produse actual certificate, într-un anumit termen de la revizuirea sistemului sau după emiterea unor noi specificații sau standarde ori a unor versiuni noi ale acestora, pe care soluția pentru portofel și sistemul de identificare electronică în cadrul căruia este furnizată aceasta trebuie să le respecte.

Articolul 7

Cerințe generale

CAPITOLUL III CERINȚE REFERITOARE LA PROPRIETARII DE SISTEM

(1) Proprietarii de sistem dezvoltă și întrețin sisteme naționale de certificare și reglementează operațiunile acestora. (2) Proprietarii de sistem își pot subcontracta integral sau parțial sarcinile unui terț. În cazul subcontractării sarcinilor unei părți private, proprietarii de sistem stabilesc obligațiile și responsabilitățile tuturor părților prin contract. Proprietarii de sistem rămân responsabili pentru toate activitățile subcontractate desfășurate de subcontractanții lor. (3) Proprietarii de sistem își desfășoară activitățile de monitorizare, după caz, cel puțin pe baza următoarelor informații: (a) informații provenind de la organismele de certificare, organismele naționale de acreditare și autoritățile relevante de supraveghere a pieței; (b) informații rezultate din auditurile și investigațiile proprii sau ale unei alte autorități; (c) plângeri și contestații primite în temeiul articolului 15. (4) Proprietarii de sistem informează Grupul de cooperare cu privire la revizuirile sistemelor naționale de certificare. În notificarea respectivă se furnizează informații adecvate pentru ca Grupul de cooperare să emită recomandări adresate proprietarilor de sistem și avize privind sistemele naționale de certificare actualizate.

Articolul 8

Cerințe generale

CAPITOLUL IV CERINȚE REFERITOARE LA FURNIZORII DE SOLUȚII PENTRU PORTOFEL ȘI LA SISTEMUL DE IDENTIFICARE ELECTRONICĂ ÎN CADRUL CĂRUIA SUNT FURNIZATE ACESTEA

(1) Sistemele naționale de certificare conțin cerințe de securitate cibernetică bazate pe o evaluare a riscurilor pentru fiecare arhitectură specifică suportată. Aceste cerințe de securitate cibernetică vizează gestionarea riscurilor și amenințărilor identificate în materie de securitate cibernetică, astfel cum sunt menționate în registrul riscurilor prevăzut în anexa I. (2) În conformitate cu articolul 5a alineatul (23) din Regulamentul (UE) nr. 910/2014, sistemele naționale de certificare impun ca soluțiile pentru portofel și sistemele de identificare electronică în cadrul cărora sunt furnizate acestea să fie rezistente împotriva atacatorilor cu potențial ridicat de atac pentru asigurarea unui nivel de asigurare ridicat, astfel cum se menționează în Regulamentul de punere în aplicare (UE) 2015/1502. (3) Sistemele naționale de certificare stabilesc criterii de securitate, care includ următoarele cerințe: (a) Regulamentul privind reziliența cibernetică, după caz, sau cerințe care îndeplinesc obiectivele de securitate prevăzute la articolul 51 din Regulamentul (UE) 2019/881; (b) instituirea și punerea în aplicare a unor politici și proceduri privind gestionarea riscurilor asociate operării unei soluții pentru portofel, inclusiv identificarea și evaluarea riscurilor și atenuarea riscurilor identificate; (c) instituirea și punerea în aplicare a unor politici și proceduri legate de gestionarea modificărilor și de gestionarea vulnerabilităților în conformitate cu articolul 5 din prezentul regulament; (d) instituirea și punerea în aplicare a unor politici și proceduri de gestionare a resurselor umane, inclusiv cerințe privind expertiza, fiabilitatea, experiența, formarea în domeniul securității și calificările personalului implicat în dezvoltarea sau operarea soluției pentru portofel; (e) cerințe referitoare la mediul de operare al soluției pentru portofel, inclusiv sub formă de ipoteze privind securitatea dispozitivelor și a platformelor pe care funcționează componentele software ale soluției pentru portofel, inclusiv WSCD și, după caz și dacă este relevant, cerințe de evaluare a conformității pentru a confirma că ipotezele respective sunt verificate pe dispozitivele și platformele relevante; (f) pentru fiecare ipoteză care nu este susținută de un certificat de conformitate sau de alte informații privind asigurarea încrederii acceptabile, o descriere a mecanismului pe care furnizorul de portofel îl utilizează pentru a asigura îndeplinirea ipotezei, precum și o justificare potrivit căreia mecanismul este suficient pentru a asigura verificarea ipotezei; (g) instituirea și punerea în aplicare a unor măsuri menite să asigure că se utilizează o versiune actual certificată a soluției pentru portofel. (4) Sistemele naționale de certificare prevăd cerințe funcționale privind mecanismele de actualizare pentru fiecare componentă software a soluției pentru portofel și pentru sistemul de identificare electronică în cadrul căruia este furnizată aceasta pentru operațiunile enumerate în anexa III. (5) Sistemele naționale de certificare prevăd obligația ca următoarele informații și documente să fie furnizate sau puse în alt mod la dispoziția organismului de certificare de către solicitantul certificării: (a) dovezi referitoare la informațiile menționate în anexa IV punctul 1, printre care, dacă este necesar, detalii privind soluția pentru portofel și codul său sursă, inclusiv: — informații privind arhitectura: pentru fiecare componentă a soluției pentru portofel (inclusiv componentele produsului, procesului și serviciului), o descriere a proprietăților sale de securitate esențiale, inclusiv a dependențelor sale externe; — controale și niveluri de asigurare: pentru fiecare control de securitate al soluției pentru portofel, o descriere a controlului și a nivelului de asigurare necesar, pe baza anexei la Regulamentul de punere în aplicare (UE) 2015/1502, care prevede o serie de specificații tehnice și proceduri care se aplică diferitelor controale realizate prin mijloacele de identificare electronică; — cartografierea prin corelarea controalelor cu componentele arhitecturii: o descriere a modului în care sunt realizate controalele portofelului utilizând diferitele componente ale soluției pentru portofel, pe baza unei justificări care explică de ce este necesar un anumit nivel de asigurare, precum și a modului în care controlul este realizat la nivelul corespunzător al tuturor aspectelor de securitate necesare; — explicarea și justificarea acoperirii riscurilor: o justificare a: — cartografierii prin corelarea controalelor cu componentele; — caracterului adecvat al planului de evaluare propus pentru a acoperi în mod corespunzător toate controalele; — acoperirii asigurate de controalele riscurilor și amenințărilor în materie de securitate cibernetică identificate în registrul riscurilor, completată de controale ale riscurilor și amenințărilor specifice implementării, la nivelul de asigurare adecvat; (b) informațiile enumerate în anexa V; (c) o listă completă a certificatelor de conformitate și a altor informații privind asigurarea încrederii utilizate ca dovezi în cursul activităților de evaluare; (d) orice alte informații relevante pentru activitățile de evaluare.

Articolul 9

Cerințe generale

CAPITOLUL V CERINȚE REFERITOARE LA ORGANISMELE DE CERTIFICARE

(1) Organismele de certificare sunt acreditate de organismele naționale de acreditare desemnate în temeiul Regulamentului (CE) nr. 765/2008 al Parlamentului European și al Consiliului (13) în conformitate cu standardul EN ISO/IEC 17065:2012, cu condiția să respecte cerințele prevăzute în sistemele naționale de certificare în conformitate cu alineatul (2). (2) În scopul acreditării, organismele de certificare trebuie să respecte toate cerințele următoare în materie de competență: (a) cunoștințe detaliate și tehnice privind arhitecturile relevante ale unei soluții pentru portofel și ale sistemului de identificare electronică în cadrul căruia este furnizată aceasta, precum și privind amenințările și riscurile relevante pentru arhitecturile respective; (b) cunoașterea soluțiilor de securitate disponibile și a proprietăților acestora în conformitate cu anexa la Regulamentul de punere în aplicare (UE) 2015/1502; (c) cunoașterea activităților desfășurate în temeiul certificatelor de conformitate aplicate componentelor soluției pentru portofel și sistemului de identificare electronică în cadrul căruia este furnizată aceasta, ca făcând obiectul certificării; (d) cunoștințe detaliate privind sistemul național de certificare aplicabil instituit în conformitate cu capitolul II. (3) Organismele de certificare își desfășoară activitățile de supraveghere în special pe baza următoarelor informații: (a) informații provenind de la organismele naționale de acreditare și de la autoritățile relevante de supraveghere a pieței; (b) informații rezultate din auditurile și investigațiile proprii sau ale unei alte autorități; (c) plângeri și contestații primite în temeiul articolului 15.

Articolul 10

Subcontractarea

CAPITOLUL V CERINȚE REFERITOARE LA ORGANISMELE DE CERTIFICARE

Organismele de certificare pot subcontracta activitățile de evaluare unor terți, astfel cum se prevede la articolul 13. În cazul în care activitățile de evaluare sunt subcontractate, sistemele naționale de certificare stabilesc următoarele: 1. toți subcontractanții organismului de certificare care desfășoară activități de evaluare îndeplinesc, după caz și în funcție de activitățile care urmează să fie desfășurate, cerințele standardelor armonizate precum EN ISO/IEC 17025:2017 pentru testare, EN ISO/IEC 17020:2012 pentru inspecție, EN ISO/IEC 17021-1:2015 pentru audit și EN ISO/IEC 17029: 2019 pentru validare și verificare; 2. organismele de certificare își asumă responsabilitatea pentru toate activitățile de evaluare externalizate altor organisme și demonstrează că au luat măsuri adecvate în cursul acreditării acestora, inclusiv bazându-se pe propria acreditare a subcontractanților lor, după caz; 3. în ce măsură este necesar un acord prealabil cu privire la externalizare de la proprietarii de sistem sau de la clientul a cărui soluție pentru portofel este certificată în cadrul sistemului de certificare.

Articolul 11

Notificarea organismului de supraveghere

CAPITOLUL V CERINȚE REFERITOARE LA ORGANISMELE DE CERTIFICARE

Organismele de certificare notifică organismului de supraveghere menționat la articolul 46a alineatul (1) din Regulamentul (UE) nr. 910/2014 emiterea, suspendarea și anularea certificatelor de conformitate ale unei soluții pentru portofel și ale sistemului de identificare electronică în cadrul căruia este furnizată aceasta.

Articolul 12

Gestionarea incidentelor și a vulnerabilităților

CAPITOLUL V CERINȚE REFERITOARE LA ORGANISMELE DE CERTIFICARE

(1) Organismele de certificare suspendă, fără întârzieri nejustificate, certificatul de conformitate al unei soluții pentru portofel și al sistemului de identificare electronică în cadrul căruia este furnizată aceasta după ce confirmă că încălcarea sau compromiterea notificată a securității are un impact asupra conformității cu cerințele sistemelor naționale de certificare a soluției pentru portofel sau a sistemului de identificare electronică în cadrul căruia este furnizată aceasta. (2) Organismele de certificare anulează certificatul de conformitate care a fost suspendat în urma unei încălcări sau a unei compromiteri a securității care nu a fost remediată în timp util. (3) Organismele de certificare anulează certificatele de conformitate în cazul în care o vulnerabilitate identificată nu a fost remediată proporțional cu gravitatea și impactul său potențial în timp util, în conformitate cu articolul 5c alineatul (4) și cu articolul 5e alineatul (2) din Regulamentul (UE) nr. 910/2014.

Articolul 13

Activități de evaluare

CAPITOLUL VI ACTIVITĂȚI DE EVALUARE A CONFORMITĂȚII

(1) Sistemele naționale de certificare conțin metode și proceduri care trebuie utilizate de organismele de evaluare a conformității atunci când își desfășoară activitățile de evaluare în conformitate cu standardul EN ISO/IEC 17065:2012, care acoperă cel puțin următoarele aspecte: (a) metodele și procedurile de desfășurare a activităților de evaluare, inclusiv a celor legate de WSCD, astfel cum sunt prevăzute în anexa IV; (b) auditul implementării soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, pe baza registrului riscurilor prevăzut în anexa I și completat, dacă este necesar, cu riscuri specifice implementării; (c) activități de testare funcțională, bazate, atunci când sunt disponibile și adecvate, pe serii de teste definite în conformitate cu specificațiile sau standardele tehnice; (d) evaluarea existenței și a caracterului adecvat al proceselor de întreținere, inclusiv cel puțin gestionarea versiunilor, gestionarea actualizărilor și gestionarea vulnerabilităților; (e) evaluarea eficacității operaționale a proceselor de întreținere, inclusiv cel puțin gestionarea versiunilor, gestionarea actualizărilor și gestionarea vulnerabilităților; (f) analiza dependenței transmisă de furnizorul de portofel, inclusiv o metodologie de evaluare a acceptabilității informațiilor privind asigurarea încrederii, care include elementele prevăzute în anexa VI; (g) evaluarea vulnerabilității, la nivelul corespunzător, inclusiv: — o revizuire a proiectării soluției pentru portofel și, după caz, a codului său sursă; — testarea rezistenței soluției pentru portofel împotriva atacatorilor cu potențial ridicat de atac pentru nivelul de asigurare „ridicat” în temeiul secțiunii 2.2.1 din anexa la Regulamentul de punere în aplicare (UE) 2015/1502; (h) evaluarea evoluțiilor din mediul de amenințări și a impactului acestora asupra acoperirii riscurilor de către soluția pentru portofel, pentru a stabili ce activități de evaluare sunt necesare pentru diferitele componente ale soluției pentru portofel. (2) Sistemele naționale de certificare trebuie să prevadă o evaluare pentru a stabili dacă implementarea soluțiilor pentru portofel și a sistemului de identificare electronică în cadrul căruia sunt furnizate aceste soluții pentru portofel corespund arhitecturii prevăzute la articolul 3 alineatul (5) litera (a), precum și o evaluare menită să stabilească dacă planul de evaluare propus împreună cu implementarea corespunde planului de evaluare menționat la articolul 3 alineatul (5) litera (c). (3) Sistemele naționale de certificare stabilesc norme de eșantionare pentru a evita repetarea unor activități de evaluare identice și pentru a se concentra asupra activităților specifice unei anumite variante. Aceste norme de eșantionare permit efectuarea de teste funcționale și teste de securitate numai pe un eșantion de variante ale unei componente-țintă a unei soluții pentru portofel și ale sistemului de identificare electronică în cadrul căruia este furnizată aceasta și pe un eșantion de dispozitive-țintă. Sistemele naționale de certificare prevăd că toate organismele de certificare au obligația de a justifica utilizarea eșantionării. (4) Sistemele naționale de certificare trebuie să impună evaluarea de către organismul de certificare a WSCA pe baza metodelor și procedurilor prevăzute în anexa IV.

Articolul 14

Activitățile de certificare

CAPITOLUL VI ACTIVITĂȚI DE EVALUARE A CONFORMITĂȚII

(1) Sistemele naționale de certificare instituie o activitate de atestare în scopul emiterii unui certificat de conformitate, în conformitate cu secțiunea V litera (a) a standardului EN ISO/IEC 17067:2013, Tabelul 1, incluzând următoarele aspecte: (a) conținutul certificatului de conformitate, astfel cum este prevăzut în anexa VII; (b) modul în care rezultatele evaluării trebuie prezentate în raportul public de certificare, incluzând cel puțin un rezumat al planului preliminar de audit și de validare, astfel cum se prevede în anexa VIII; (c) conținutul rezultatelor evaluării prezentate în raportul de evaluare a certificării, inclusiv elementele prevăzute în anexa VIII. (2) Raportul de evaluare a certificării ar trebui să fie pus la dispoziția Grupului de cooperare și a Comisiei.

Articolul 15

Plângeri și contestații

CAPITOLUL VI ACTIVITĂȚI DE EVALUARE A CONFORMITĂȚII

Sistemele naționale de certificare cuprind proceduri sau trimiteri la legislația națională aplicabilă care definesc mecanismul de depunere și tratare în mod eficace a plângerilor și a contestațiilor legate de modul în care implementează sistemul de certificare sau legate de un certificat de conformitate emis. Aceste proceduri includ informarea reclamantului cu privire la evoluția procedurilor și la decizia luată, precum și informarea reclamantului cu privire la dreptul la o cale de atac eficientă. Sistemele naționale de certificare impun obligația ca toate plângerile și contestațiile care nu au fost soluționate sau care nu pot fi soluționate de organismul de certificare să fie trimise proprietarului de sistem spre evaluare și soluționare.

Articolul 16

Activități de supraveghere

CAPITOLUL VI ACTIVITĂȚI DE EVALUARE A CONFORMITĂȚII

(1) Sistemele naționale de certificare impun organismelor de certificare să desfășoare activități de supraveghere constând în evaluarea supravegherii proceselor, în combinație cu teste sau inspecții aleatorii. (2) Sistemele naționale de certificare conțin cerințe pentru proprietarii de sistem de a monitoriza respectarea de către organismele de certificare a obligațiilor care le revin în temeiul Regulamentului (UE) nr. 910/2014 și în temeiul sistemelor naționale de certificare, după caz. (3) Sistemele naționale de certificare conțin cerințe pentru organismele de certificare de a monitoriza următoarele aspecte: (a) respectarea de către titularii unui certificat de conformitate emis în cadrul sistemelor naționale de certificare a obligațiilor care le revin în ceea ce privește certificarea în temeiul Regulamentului (UE) nr. 910/2014 și în temeiul sistemelor naționale de certificare; (b) respectarea de către soluția pentru portofel certificată a cerințelor prevăzute de sistemele naționale de certificare.

Articolul 17

Consecințele nerespectării

CAPITOLUL VI ACTIVITĂȚI DE EVALUARE A CONFORMITĂȚII

Sistemele naționale de certificare stabilesc consecințele nerespectării de către soluțiile pentru portofel certificate și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea a cerințelor prevăzute în prezentul regulament. Aceste consecințe includ următoarele aspecte: 1. obligația organismului de certificare de a informa titularul certificatului de conformitate și de a solicita titularului certificatului de conformitate să aplice măsuri de remediere; 2. obligația organismului de certificare de a informa alte autorități relevante de supraveghere a pieței în cazul în care nerespectarea se referă la legislația relevantă a Uniunii; 3. condițiile de desfășurare a acțiunilor de remediere de către titularul certificatului de conformitate; 4. condițiile pentru suspendarea unui certificat de conformitate de către organismul de certificare și pentru restabilirea certificatului de conformitate după remedierea nerespectării; 5. condițiile de anulare a unui certificat de conformitate de către organismul de certificare; 6. consecințele nerespectării de către organismul de certificare a cerințelor sistemului național de certificare.

Articolul 18

Ciclul de viață al certificării

CAPITOLUL VII CICLUL DE VIAȚĂ AL CERTIFICĂRII

(1) Validarea certificatelor de conformitate emise în cadrul sistemelor naționale de certificare face obiectul unor activități de evaluare periodice de către organismul de certificare, desfășurate în conformitate cu cerințele prevăzute în anexa IX. (2) Sistemele naționale de certificare prevăd un proces de recertificare a unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, la cererea titularului certificatului de conformitate depusă înainte de expirarea certificatului de conformitate inițial. Acest proces de recertificare include o evaluare completă a soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, inclusiv o evaluare a vulnerabilității, în conformitate cu principiile stabilite în anexa IX. (3) Sistemele naționale de certificare prevăd un proces pentru gestionarea modificărilor unei soluții pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta. Acest proces include norme care stabilesc dacă o modificare trebuie să facă obiectul unei evaluări speciale, astfel cum se menționează la alineatul (4), sau al verificării eficacității operaționale a proceselor de întreținere, astfel cum se menționează în anexa IV. (4) Sistemele naționale de certificare prevăd un proces de evaluare specială în conformitate cu standardul EN ISO/IEC 17065:2012. Acest proces pentru evaluările speciale include o gamă de activități care trebuie desfășurate pentru a aborda problema specifică în urma căreia s-a inițiat evaluarea specială. (5) Sistemele naționale de certificare stabilesc norme privind anularea unui certificat de conformitate.

Articolul 19

Păstrarea evidențelor

CAPITOLUL VIII PĂSTRAREA EVIDENȚELOR ȘI PROTECȚIA INFORMAȚIILOR

(1) Sistemele naționale de certificare stabilesc cerințe pentru organismele de certificare privind un sistem de evidențe pentru toate informațiile relevante produse în legătură cu activitățile de evaluare a conformității pe care le desfășoară, inclusiv date trimise și primite de furnizorii de soluții pentru portofel și de sistemele de identificare electronică în cadrul cărora sunt furnizate acestea. Evidențele acestor informații se stochează în mod securizat. Evidențele pot fi păstrate în format electronic și rămân accesibile atât timp cât se prevede în dreptul Uniunii sau în dreptul intern și timp de cel puțin cinci ani după anularea sau expirarea certificatului de conformitate relevant. (2) Sistemele naționale de certificare stabilesc cerințe pentru titularul certificatului de conformitate de a stoca următoarele informații într-o manieră securizată în sensul prezentului regulament și timp de cel puțin cinci ani de la anularea sau expirarea certificatului de conformitate relevant: (a) evidențele informațiilor furnizate organismului de certificare sau oricăruia dintre subcontractanții săi în cursul procesului de certificare; (b) specimene ale componentelor hardware care au fost incluse în domeniul de aplicare al certificării soluției pentru portofel. (3) Sistemele naționale de certificare impun titularului certificatului de conformitate să pună informațiile menționate la alineatul (1), la cerere, la dispoziția organismului de certificare sau a organismului de supraveghere menționat la articolul 46a alineatul (1) din Regulamentul (UE) nr. 910/2014.

Articolul 20

Protecția informațiilor

CAPITOLUL VIII PĂSTRAREA EVIDENȚELOR ȘI PROTECȚIA INFORMAȚIILOR

În cadrul sistemelor naționale de certificare, toate persoanele sau organizațiile cărora li se acordă acces la informații cu ocazia executării activităților din cadrul sistemului național de certificare au obligația de a asigura securitatea și protecția secretelor comerciale și a altor informații confidențiale, precum și de a proteja drepturile de proprietate intelectuală și de a lua măsurile tehnice și organizatorice necesare și adecvate pentru a asigura această confidențialitate.

Articolul 21

Tranziția la un sistem european de certificare a securității cibernetice

CAPITOLUL IX DISPOZIȚII FINALE

Prezentul regulament face obiectul unei revizuiri la adoptarea primului sistem european de certificare a securității cibernetice a soluției pentru portofel și a sistemului de identificare electronică în cadrul căruia este furnizată aceasta, cu obiectivul de a ține seama de contribuția unui astfel de sistem european de certificare a securității cibernetice la certificarea globală a soluțiilor pentru portofel și a sistemelor de identificare electronică în cadrul cărora sunt furnizate acestea.

Articolul 22

Intrarea în vigoare

CAPITOLUL IX DISPOZIȚII FINALE

Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.