Recitale
(1) În temeiul articolului 61 alineatul (1) din Regulamentul (UE) 2019/881 (Regulamentul privind securitatea cibernetică), autoritățile naționale de certificare a securității cibernetice sunt responsabile de notificarea Comisiei cu privire la organismele de evaluare a conformității care au fost acreditate și, după caz, autorizate să elibereze certificate europene de securitate cibernetică la niveluri de asigurare specificate și ar trebui să mențină notificarea la zi. În plus, în conformitate cu articolul 61 alineatul (2) din Regulamentul (UE) 2019/881, Comisia trebuie să publice în Jurnalul Oficial al Uniunii Europene o listă a organismelor de evaluare a conformității notificate în temeiul unui sistem european de certificare a securității cibernetice la un an de la intrarea în vigoare a sistemului respectiv. Pentru a asigura o abordare armonizată a notificărilor și pentru a facilita procesul de notificare pentru autoritățile naționale de certificare a securității cibernetice, prezentul regulament ar trebui să precizeze mai în detaliu circumstanțele, formatele și procedurile pentru notificări. Este important ca aceste aspecte să fie clarificate în vederea aplicării primului sistem european de certificare a securității cibernetice bazat pe criterii comune (EUCC) prevăzut în Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei (2).
(2) Prezentul regulament recunoaște sinergiile dintre Regulamentul (UE) 2019/881 și legislația relevantă de armonizare a Uniunii, inclusiv Regulamentul (UE) 2024/2847 al Parlamentului European și al Consiliului (Regulamentul privind reziliența cibernetică) (3). Prin urmare, se propune ca autoritățile naționale de certificare a securității cibernetice să informeze în acest sens Comisia prin intermediul instrumentului de notificare electronică, dezvoltat și gestionat de Comisie, menționat în Decizia 768/2008/CE a Parlamentului European și a Consiliului (4). Fără a aduce atingere obligației Comisiei de a publica în Jurnalul Oficial al Uniunii Europene lista organismelor notificate de evaluare a conformității, lista respectivă ar trebui, de asemenea, să fie pusă la dispoziția publicului prin intermediul instrumentului de notificare electronică dezvoltat și gestionat de Comisie.
(3) Notificarea organismelor de evaluare a conformității acreditate și, după caz, autorizate înseamnă că se poate încredința în mod fiabil acestor organisme efectuarea de activități de evaluare și certificare în conformitate cu Regulamentul (UE) 2019/881, contribuind la reputația generală a sistemelor europene de certificare a securității cibernetice. În consecință, este esențial să se asigure faptul că organismele de evaluare a conformității care au fost notificate îndeplinesc cerințele și respectă în timp obligațiile ce le revin. Lista publicată a organismelor notificate de evaluare a conformității ar trebui să fie exactă și actualizată, reflectând conformitatea acestora cu cerințele prevăzute în Regulamentul (UE) 2019/881 și, după caz, cu cerințele specifice sau suplimentare din cadrul unui sistem european de certificare a securității cibernetice. În acest scop, este necesar ca autoritățile naționale de certificare a securității cibernetice să notifice Comisiei orice modificare a notificării, fără întârzieri nejustificate, în conformitate cu articolul 61 alineatul (1) din Regulamentul (UE) 2019/881.
(4) Autoritățile naționale de certificare a securității cibernetice au responsabilitatea de a se asigura că organismele de evaluare a conformității respectă Regulamentul (UE) 2019/881 și sistemele europene de certificare a securității cibernetice și, în acest context, de a asigura acuratețea notificărilor. Aceste activități fac obiectul unei evaluări inter pares, al cărei rezultat ar trebui să contribuie la stabilirea oricăror modificări necesare pentru a le spori eficacitatea. Autoritățile naționale de certificare a securității cibernetice pot constata că un organism de evaluare a conformității nu mai respectă cerințele relevante ca urmare a unor preocupări care le-au fost aduse la cunoștință în diferite circumstanțe. După caz, constatările mecanismelor de evaluare inter pares ar trebui să sprijine autoritățile naționale de certificare a securității cibernetice să monitorizeze faptul că organismele notificate de evaluare a conformității dispun în continuare de competențele necesare. În plus, alte autorități naționale de certificare a securității cibernetice, Comisia sau părțile interesate pot sesiza autoritatea națională notificatoare de certificare a securității cibernetice cu preocupări legate de menținerea competențelor necesare ale organismelor notificate de evaluare a conformității.
(5) Atunci când decide să suspende, să restricționeze sau să retragă notificarea unui organism de evaluare a conformității, autoritatea națională notificatoare de certificare a securității cibernetice trebuie să coopereze cu organismul național de acreditare desemnat în temeiul Regulamentului (CE) nr. 765/2008 al Parlamentului European și al Consiliului (5). Acest lucru este în conformitate cu Regulamentul (UE) 2019/881, care prevede că autoritățile naționale de certificare a securității cibernetice ar trebui să asiste, să sprijine și să coopereze în mod activ cu organismele naționale de acreditare în activitățile lor de monitorizare și supraveghere. Restricționarea notificării ar trebui să se refere la un caz în care domeniul de aplicare al acreditării sau, după caz, domeniul de aplicare al autorizării și, prin urmare, domeniul de aplicare al notificării sunt reduse.
(6) În temeiul articolului 54 alineatul (1) litera (n) din Regulamentul (UE) 2019/881, fiecare sistem european de certificare a securității cibernetice trebuie să includă, după caz, norme privind păstrarea evidențelor de către organismele de evaluare a conformității. Prin urmare, este necesar ca, în cazul restricționării, suspendării sau retragerii notificării sau în cazul în care organismul de evaluare a conformității notificat și-a încetat activitatea, autoritatea națională notificatoare de certificare a securității cibernetice să se asigure că evidențele respectivului organism de evaluare a conformității sunt stocate în mod securizat și păstrate pe perioada necesară, astfel cum se prevede în cadrul unui sistem european de certificare a securității cibernetice.
(7) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit în temeiul articolului 66 din Regulamentul (UE) 2019/881,