Recitale
(1) Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei (2) precizează rolurile, normele și obligațiile, precum și structura sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC) în conformitate cu cadrul european de certificare a securității cibernetice prevăzut în Regulamentul (UE) 2019/881.
(2) Regulamentul de punere în aplicare (UE) 2024/482 se bazează pe criteriile comune și metodologia comună de evaluare menținute de Organizația Internațională de Standardizare (ISO) și de Comisia Electrotehnică Internațională (IEC) care sunt standarde internaționale consacrate. Regulamentul de punere în aplicare (UE) 2024/482 face trimitere la standardele ISO/IEC, dar nu precizează versiunea aplicabilă a standardelor respective. Prin urmare, ar trebui să se precizeze ce versiune a standardelor se aplică certificatelor eliberate în cadrul EUCC.
(3) Organizațiile guvernamentale care au contribuit la elaborarea criteriilor comune și a metodologiei comune de evaluare prin Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice (CCRA) sunt titulari comuni ai drepturilor de autor asupra lor, împreună cu ISO/IEC. Aceste organizații guvernamentale își păstrează dreptul de a le utiliza. Având în vedere importanța documentelor care provin din CCRA, acestea ar trebui să constituie, de asemenea, o bază pentru certificarea în cadrul EUCC.
(4) Criteriile comune și standardele privind metodologia comună de evaluare fac obiectul unor interpretări efectuate prin CCRA care facilitează punerea lor în aplicare și care pot fi luate în considerare de unitățile de evaluare a securității tehnologiei informației (ITSEF) și de organismele de certificare.
(5) Standardele internaționale referitoare la criteriile comune ar putea face obiectul unor actualizări. Pentru a asigura o tranziție ordonată și în timp util, este oportun să se definească dispoziții tranzitorii pentru a acorda furnizorilor, ITSEF și organismelor de certificare, precum și altor entități relevante suficient timp pentru ajustările necesare. Aceste dispoziții tranzitorii ar trebui să se alinieze într-o măsură adecvată la practicile globale, precum cele stabilite de CCRA.
(6) Regulamentul de punere în aplicare (UE) 2024/482 nu precizează momentul în care o certificare a produselor TIC s-ar putea baza pe versiunile anterioare ale standardelor privind criteriile comune și metodologia comună de evaluare. Domeniile tehnice și profilurile de protecție enumerate în anexele I, II și III la regulamentul de punere în aplicare respectiv se bazează pe versiunile anterioare ale standardelor ISO/IEC 15408 și 18045. Prin urmare, Regulamentul de punere în aplicare (UE) 2024/482 ar trebui să precizeze circumstanțele în care se aplică în continuare versiunea anterioară a criteriilor comune și a metodologiei comune de evaluare și modul în care va funcționa tranziția către cea mai recentă versiune a standardelor internaționale.
(7) În cursul perioadei de tranziție, actualizarea domeniilor tehnice și a profilurilor de protecție relevante ar trebui să constituie o prioritate pentru părțile interesate relevante. Regulamentul de punere în aplicare (UE) 2024/482 ar trebui să prevadă că obiectivele de securitate bazate pe o versiune anterioară a standardelor vor fi acceptate până la 31 decembrie 2027, în concordanță cu politica de tranziție adoptată de CCRA. Cu toate acestea, trebuie remarcat faptul că politica de tranziție a CCRA acoperă evaluările inițiale ale produselor și ale profilurilor de protecție care încep cel târziu la 30 iunie 2024, dată la care EUCC nu era încă aplicabil. În plus, în conformitate cu politica de tranziție a CCRA, Regulamentul de punere în aplicare (UE) 2024/482 ar trebui să prevadă că obiectivele de securitate conforme cu regulamentul de punere în aplicare respectiv și declarate conforme cu profilurile de protecție bazate pe o versiune anterioară a standardelor vor fi acceptate până la 31 decembrie 2027. În plus, în cazul în care se eliberează un nou certificat în temeiul Regulamentului de punere în aplicare (UE) 2024/482 în contextul unui proces de revizuire a unui certificat național care începe în termen de doi ani de la certificatul inițial, ar trebui să fie posibilă utilizarea unei versiuni anterioare a standardelor. Acest lucru nu ar fi relevant pentru un proces de revizuire care nu necesită eliberarea unui nou certificat în temeiul Regulamentului de punere în aplicare (UE) 2024/482 și în cazul în care certificatul rămâne valabil.
(8) În vederea asigurării unei tranziții ordonate către cea mai recentă versiune a standardelor, Regulamentul de punere în aplicare (UE) 2024/482 ar trebui să prevadă dispoziții tranzitorii specifice și să permită în continuare eliberarea de certificate în temeiul regulamentului de punere în aplicare respectiv declarate conforme cu profilurile de protecție bazate pe versiunile anterioare ale standardelor publicate de CCRA, în cazul în care utilizarea unor astfel de profiluri de protecție este necesară în temeiul legislației Uniunii. Acesta este cazul Regulamentului de punere în aplicare (UE) 2016/799 al Comisiei (3), al Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului (4) și al Deciziei de punere în aplicare (UE) 2016/650 a Comisiei (5).
(9) Anexa I la Regulamentul de punere în aplicare (UE) 2024/482 enumeră documentele aplicabile ce reflectă stadiul actual al tehnologiei pentru evaluarea produselor TIC și a profilurilor de protecție. Cu toate acestea, nu precizează versiunea documentelor. Prin urmare, ar trebui să se precizeze ce versiune a documentelor se aplică certificatelor eliberate în cadrul EUCC. Versiunile respective se bazează pe documente aprobate de Grupul european pentru certificarea securității cibernetice (ECCG), fiind supuse în același timp unei revizuiri suplimentare pentru a fi incluse în EUCC. În plus, anexa I ar trebui modificată pentru a include documente actualizate și noi care să reflecte stadiul actual al tehnologiei în urma aprobării acestora de către ECCG, asigurând astfel o acreditare uniformă a organismelor de evaluare a conformității în cadrul EUCC. Cerințele de acreditare legate de acreditarea ITSEF ar trebui actualizate pentru a clarifica aplicarea criteriilor de independență și imparțialitate și ar trebui elaborat un nou document care să reflecte stadiul actual al tehnologiei pentru acreditarea organismelor de certificare.
(10) Documentele ce reflectă stadiul actual al tehnologiei ar putea fi adăugate la EUCC sau ar putea face obiectul unor actualizări în contextul activităților sale de întreținere. Pentru documentele noi sau actualizate ce reflectă stadiul actual al tehnologiei, ar putea fi necesar să se stabilească dispoziții tranzitorii adecvate pentru a permite furnizorilor, ITSEF, organismelor de certificare și altor părți interesate să facă ajustările necesare. Pentru actualizarea documentului ce reflectă stadiul actual al tehnologiei referitor la acreditarea ITSEF, documentul actualizat ar trebui să se aplice acreditărilor emise înainte de 8 iulie 2025 numai atunci când sunt revizuite, de exemplu în contextul unei proceduri de evaluare sau de reevaluare. În plus, documentul actualizat ar trebui să se aplice tuturor acreditărilor pentru ITSEF emise după 8 iulie 2025.
(11) Rectificările suplimentare aduse articolelor 5, 8, 16, 29 și 44 și anexei IV la Regulamentul de punere în aplicare (UE) 2024/482 contribuie la asigurarea unei formulări uniforme și a unei interpretări juridice clare.
(12) Dispozițiile privind notificările organismelor de evaluare a conformității ar trebui stabilite orizontal pentru toate sistemele din cadrul european de certificare a securității cibernetice. Regulamentul de punere de aplicare (UE) 2024/3143 al Comisiei (6) cuprinde astfel de dispoziții de notificare. Prin urmare, articolele 23 și 24 din Regulamentul de punere de aplicare (UE) 2024/482 ar trebui eliminate de la data la care devine aplicabil Regulamentul de punere de aplicare (UE) 2024/3143.
(13) Prin urmare, Regulamentul de punere în aplicare (UE) 2024/482 ar trebui modificat și rectificat în consecință.
(14) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit în temeiul articolului 66 din Regulamentul (UE) 2019/881,