Articolul 1
Modificarea Regulamentului (UE) 2019/881
Regulamentul (UE) 2019/881 se modifică după cum urmează:
1. La articolul 1 alineatul (1) primul paragraf, litera (b) se înlocuiește cu următorul text: „(b) un cadru pentru instituirea de sisteme europene de certificare a securității cibernetice cu scopul de a asigura un nivel adecvat de securitate cibernetică a produselor TIC, a serviciilor TIC, a proceselor TIC și a serviciilor de securitate gestionate în Uniune, precum și cu scopul de a evita fragmentarea pieței interne în ceea ce privește sistemele de certificare a securității cibernetice din Uniune.”
2. Articolul 2 se modifică după cum urmează: (a) punctele 9, 10 și 11 se înlocuiesc cu următoarele: „9. «sistem european de certificare a securității cibernetice» înseamnă un set cuprinzător de norme, cerințe tehnice, standarde și proceduri, instituite la nivelul Uniunii, care se aplică certificării sau evaluării conformității anumitor produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate; 10. «sistem național de certificare a securității cibernetice» înseamnă un set cuprinzător de norme, cerințe tehnice, standarde și proceduri elaborate și adoptate de o autoritate națională publică, care se aplică certificării sau evaluării conformității produselor TIC, serviciilor TIC, proceselor TIC sau serviciilor de securitate gestionate care intră în domeniul de aplicare al sistemului în cauză; 11. «certificat european de securitate cibernetică» înseamnă un document emis de un organism relevant prin care se atestă că un anumit produs TIC, serviciu TIC, proces TIC sau serviciu de securitate gestionat a fost evaluat în scopul verificării conformității cu cerințele de securitate specifice prevăzute în cadrul unui sistem european de certificare a securității cibernetice;” ; (b) se introduce următorul punct: „14a. «serviciu de securitate gestionat» înseamnă un serviciu furnizat unei părți terțe care constă în desfășurarea sau furnizarea de asistență pentru activități legate de gestionarea riscurilor în materie de securitate cibernetică, cum ar fi gestionarea incidentelor, testele de rezistență la intruziuni, auditurile de securitate și consultanța, inclusiv consultanța de specialitate, în legătură cu asistența tehnică;” ; (c) punctele 20, 21 și 22 se înlocuiesc cu următorul text: „20. «specificație tehnică» înseamnă un document care stabilește cerințele tehnice pe care trebuie să le îndeplinească un produs TIC, un serviciu TIC, un proces TIC sau un serviciu de securitate gestionat, ori procedurile de evaluare a conformității referitoare la acestea; 21. «nivel de asigurare» înseamnă temeiul încrederii că un produs TIC, un serviciu TIC, un proces TIC sau un serviciu de securitate gestionat întrunește cerințele de securitate ale unui sistem european de certificare a securității cibernetice specific și indică nivelul la care a fost evaluat un produs TIC, un serviciu TIC, un proces TIC sau un serviciu de securitate gestionat, dar care nu măsoară ca atare securitatea produsului TIC, a serviciului TIC, a procesului TIC sau a serviciului de securitate gestionat în cauză; 22. «autoevaluare a conformității» înseamnă o acțiune desfășurată de un producător sau de un furnizor de produse TIC, de servicii TIC, de procese TIC sau de servicii de securitate gestionate care evaluează dacă respectivele produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate îndeplinesc cerințele unui sistem european de certificare a securității cibernetice specific.”
3. La articolul 4, alineatul (6) se înlocuiește cu următorul text: „(6) ENISA promovează recurgerea la certificarea europeană a securității cibernetice, cu scopul de a evita fragmentarea pieței interne. ENISA contribuie la instituirea și menținerea unui cadru de certificare europeană a securității cibernetice în conformitate cu titlul III din prezentul regulament, pentru a crește transparența securității cibernetice a produselor TIC, a serviciilor TIC, a proceselor TIC și a serviciilor de securitate gestionate, consolidând astfel încrederea în piața internă digitală și în competitivitatea acesteia.”
4. Articolul 8 se modifică după cum urmează: (a) alineatul (1) se modifică după cum urmează: (i) partea introductivă se înlocuiește cu următorul text: „(1) ENISA sprijină și promovează elaborarea și punerea în aplicare a politicii Uniunii privind certificarea securității cibernetice a produselor TIC, a serviciilor TIC, a proceselor TIC și a serviciilor de securitate gestionate, astfel cum se prevede în titlul III din prezentul regulament, prin:” ; (ii) litera (b) se înlocuiește cu următorul text: „(b) pregătirea propunerilor de sisteme europene de certificare a securității cibernetice (denumite în continuare «propuneri de sisteme») pentru produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate, în conformitate cu articolul 49;” ; (b) alineatul (3) se înlocuiește cu următorul text: „(3) ENISA compilează și publică orientări și dezvoltă bune practici în ceea ce privește cerințele în materie de securitate cibernetică pentru produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate, în cooperare cu autoritățile naționale de certificare de securitate și cu industria, în cadrul unui proces oficial, standardizat și transparent.” ; (c) alineatul (5) se înlocuiește cu următorul text: „(5) ENISA facilitează elaborarea și adoptarea de standarde europene și internaționale pentru gestionarea riscurilor și pentru securitatea produselor TIC, a serviciilor TIC, a proceselor TIC și a serviciilor de securitate gestionate.”
5. Articolul 46 se înlocuiește cu următorul text: „Articolul 46 Cadrul european de certificare a securității cibernetice (1) Se instituie cadrul european de certificare a securității cibernetice pentru a îmbunătăți condițiile de funcționare a pieței interne prin creșterea nivelului de securitate cibernetică în Uniune și prin permiterea unei abordări armonizate la nivelul Uniunii în privința sistemelor europene de certificare a securității cibernetice, în scopul creării unei piețe unice digitale pentru produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate. (2) Cadrul european de certificare a securității cibernetice prevede un mecanism pentru instituirea unor sisteme europene de certificare a securității cibernetice, și de atestare că produsele TIC, serviciile TIC și procesele TIC care au fost evaluate în conformitate cu sistemele respective sunt conforme cu cerințele de securitate specificate, cu scopul de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor stocate, transmise ori prelucrate sau funcțiile ori serviciile oferite de respectivele produse, servicii și procese sau accesibile prin intermediul acestora pe întregul lor ciclu de viață. În plus, acesta atestă că serviciile de securitate gestionate care au fost evaluate în conformitate cu astfel de sisteme respectă cerințele de securitate specificate în scopul protejării disponibilității, autenticității, integrității și confidențialității datelor care sunt accesate, prelucrate, stocate sau transmise în legătură cu furnizarea serviciilor respective și că serviciile respective sunt furnizate în mod continuu de personal care are competența, expertiza și experiența necesare, cu un nivel suficient și adecvat de cunoștințe tehnice relevante și de integritate profesională.”
6. Articolul 47 se modifică după cum urmează: (a) alineatul (2) se înlocuiește cu următorul text: „(2) Programul de activitate etapizat la nivelul Uniunii include îndeosebi o listă a produselor TIC, a serviciilor TIC, a proceselor TIC și a serviciilor de securitate gestionate, sau a categoriilor acestora, care pot beneficia de includerea în sfera de aplicare a unui sistem european de certificare a securității cibernetice.” ; (b) alineatul (3) se modifică după cum urmează: (i) partea introductivă se înlocuiește cu următorul text: „(3) Includerea în programul de activitate etapizat la nivelul Uniunii a unui anumit produs TIC, serviciu TIC, proces TIC ori a unor servicii de securitate gestionate, sau a unor categorii a acestora, se justifică în baza unuia sau a mai multora dintre considerentele următoare:” ; (ii) litera (a) se înlocuiește cu următorul text: „(a) disponibilitatea și dezvoltarea sistemelor naționale de certificare a securității cibernetice care se aplică oricărei categorii specifice de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate, cu precădere în ceea ce privește riscul de fragmentare;” ; (iii) se introduce următoarea literă: „(ca) evoluțiile tehnologice și disponibilitatea și dezvoltarea sistemelor internaționale de certificare a securității cibernetice, a standardelor internaționale și a standardelor aplicate în industrie;”.
7. Articolul 49 se modifică după cum urmează: (a) alineatele (1)-(4) se înlocuiesc cu următorul text: „(1) În urma unei solicitări din partea Comisiei în temeiul articolului 48, ENISA pregătește o propunere de sistem care îndeplinește cerințele aplicabile prevăzute la articolele 51, 51a, 52 și 54. (2) În urma unei solicitări din partea ECCG în temeiul articolului 48 alineatul (2), ENISA poate pregăti o propunere de sistem care îndeplinește cerințele aplicabile prevăzute la articolele 51, 51a, 52 și 54. În cazul în care refuză o astfel de solicitare, ENISA prezintă motivele de refuz. Orice decizie de refuz al unei astfel de solicitări se ia de către consiliul de administrație. (3) Atunci când pregătește o propunere de sistem, ENISA consultă toate părțile interesate relevante în timp util, printr-un proces de consultare formal, deschis, transparent și cuprinzător. Atunci când transmite Comisiei propunerea de sistem în temeiul alineatului (6), ENISA furnizează informații cu privire la modul în care a respectat prezentul alineat. (4) Pentru fiecare propunere de sistem, ENISA instituie un grup de lucru ad-hoc în conformitate cu articolul 20 alineatul (4) cu scopul de a-i oferi ENISA consiliere și expertiză specifice. Respectivele grupuri de lucru ad-hoc includ, după caz și fără a aduce atingere procedurilor și marjei de apreciere prevăzute în articolul 20 alineatul (4), experți din administrațiile publice ale statelor membre, din instituțiile, organele, oficiile și agențiile Uniunii și din sectorul privat.” ; (b) alineatul (7) se înlocuiește cu următorul text: „(7) Pe baza propunerii de sistem pregătite de ENISA, Comisia poate adopta acte de punere în aplicare care să prevadă un sistem european de certificare a securității cibernetice pentru produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate care îndeplinesc cerințele relevante prevăzute la articolele 51, 51a, 52 și 54. Actele de punere în aplicare respective se adoptă în conformitate cu procedura de examinare menționată la articolul 66 alineatul (2).”
8. Se introduce următorul articol: „Articolul 49a Informarea și consultarea privind sistemele europene de certificare a securității cibernetice (1) Comisia pune la dispoziția publicului informațiile aferente cererii sale către ENISA de a pregăti o propunere de sistem sau de a revizui un sistem european de certificare a securității cibernetice existent, astfel cum se menționează la articolul 48. (2) În cursul pregătirii de către ENISA a unei propuneri de sistem în temeiul articolului 49, Parlamentul European, Consiliul sau ambele instituții pot solicita Comisiei, în calitatea sa de președinte al ECCG, și ENISA să prezinte trimestrial informații relevante cu privire la proiectul unei propuneri de sistem. La cererea Parlamentului European sau a Consiliului, ENISA, de comun acord cu Comisia și fără a aduce atingere articolului 27, poate pune la dispoziția Parlamentului European și a Consiliului părțile relevante ale proiectului unei propuneri de sistem, într-un mod adecvat nivelului de confidențialitate necesar și, după caz, în mod restrâns. (3) Pentru a consolida dialogul dintre instituțiile Uniunii și pentru a contribui la un proces de consultare formal, deschis, transparent și cuprinzător, Parlamentul European, Consiliul sau ambele instituții pot invita Comisia și ENISA să discute aspecte legate de funcționarea sistemelor europene de certificare a securității cibernetice pentru produsele TIC, serviciile TIC, procesele TIC sau serviciile de securitate gestionate. (4) Comisia ține seama, după caz, de elementele care decurg din opiniile exprimate de Parlamentul European și de Consiliu cu privire la aspectele menționate la alineatul (3) de la prezentul articol atunci când evaluează prezentul regulament în temeiul articolului 67.”
9. Articolul 51 se modifică după cum urmează: (a) titlul se înlocuiește cu următorul text: „Obiectivele de securitate ale sistemelor europene de certificare a securității cibernetice pentru produsele TIC, serviciile TIC și procesele TIC” ; (b) partea introductivă se înlocuiește cu următorul text: „Un sistem european de certificare a securității cibernetice pentru produsele TIC, serviciile TIC sau procesele TIC este conceput pentru a îndeplini, după caz, cel puțin următoarele obiective de securitate:”.
10. Se introduce următorul articol: „Articolul 51a Obiectivele de securitate ale sistemelor europene de certificare a securității cibernetice pentru serviciile de securitate gestionate Un sistem european de certificare a securității cibernetice pentru serviciile de securitate gestionate este conceput pentru a îndeplini, după caz, cel puțin următoarele obiective de securitate: (a) că serviciile de securitate gestionate sunt furnizate de personal care are competența, expertiza și experiența necesare, inclusiv un nivel suficient și adecvat de cunoștințe tehnice și competențe în domeniul specific, experiență suficientă și adecvată și cel mai înalt grad de integritate profesională; (b) că furnizorul dispune de proceduri interne adecvate pentru a se asigura că serviciile de securitate gestionate sunt furnizate la un nivel suficient și adecvat de calitate în orice moment; (c) că datele accesate, stocate, transmise sau prelucrate în alt mod în legătură cu furnizarea de servicii de securitate gestionate sunt protejate împotriva accesului accidental sau neautorizat, a stocării, a divulgării, a distrugerii, a altor prelucrări, a pierderii, a modificării sau a lipsei disponibilității; (d) că disponibilitatea datelor, a serviciilor și a funcțiilor și accesul la acestea sunt restabilite în timp util în cazul unui incident fizic sau tehnic; (e) că persoanele, programele sau dispozitivele autorizate pot avea acces numai la datele, serviciile sau funcțiile la care se referă drepturile lor de acces; (f) că se ține o evidență care este disponibilă pentru a se stabili care sunt datele, serviciile sau funcțiile care au fost accesate, utilizate sau procesate în alt mod, precum și în ce moment și de către cine au fost accesate, utilizate sau procesate acestea; (g) că produsele TIC, serviciile TIC și procesele TIC utilizate pentru furnizarea serviciilor de securitate gestionate sunt securizate începând cu momentul conceperii și în mod implicit și, după caz, includ cele mai recente actualizări de securitate și nu conțin vulnerabilități cunoscute public.”
11. Articolul 52 se modifică după cum urmează: (a) alineatul (1) se înlocuiește cu următorul text: „(1) Un sistem european de certificare a securității cibernetice poate stabili unul sau mai multe dintre următoarele niveluri de asigurare pentru produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate: «de bază», «substanțial» sau «ridicat». Nivelul de asigurare este corespunzător nivelului riscului asociat cu utilizarea preconizată a unui produs TIC, serviciu TIC, proces TIC sau serviciu de securitate gestionat, înțeles ca probabilitate și impact al unui incident.” ; (b) alineatul (3) se înlocuiește cu următorul text: „(3) Cerințele de securitate corespunzătoare fiecărui nivel de asigurare sunt prevăzute de sistemul european de certificare a securității cibernetice relevant, inclusiv funcțiile de securitate corespunzătoare și rigoarea și profunzimea corespunzătoare ale evaluării la care a fost supus produsul TIC, serviciul TIC, procesul TIC sau serviciul de securitate gestionat.” ; (c) alineatele (5), (6) și (7) se înlocuiesc cu următorul text: „(5) Un certificat european de securitate cibernetică sau o declarație de conformitate UE care face trimitere la nivelul de asigurare «de bază» oferă asigurare cu privire la faptul că produsele TIC, serviciile TIC, procesele TIC sau serviciile de securitate gestionate pentru care se eliberează certificatul respectiv sau declarația de conformitate UE respectivă îndeplinesc cerințele de securitate corespunzătoare, inclusiv funcțiile de securitate, și că acestea au fost evaluate la un nivel care urmărește minimizarea riscurilor de bază cunoscute de incidente și de atacuri cibernetice. Activitățile de evaluare care trebuie să fie întreprinse includ cel puțin o examinare a documentației tehnice. În cazurile în care o astfel de examinare nu este adecvată, se desfășoară activități de evaluare înlocuitoare cu efect echivalent. (6) Un certificat european de securitate cibernetică care face trimitere la nivelul de asigurare «substanțial» oferă asigurare cu privire la faptul că produsele TIC, serviciile TIC, procesele TIC sau serviciile de securitate gestionate pentru care se eliberează certificatul respectiv îndeplinesc cerințele de securitate corespunzătoare, inclusiv funcțiile de securitate, și că acestea au fost evaluate la un nivel care urmărește minimizarea riscurilor pentru securitatea cibernetică cunoscute și a riscului de incidente și de atacuri cibernetice desfășurate de actori cu competențe și resurse limitate. Activitățile de evaluare care trebuie să fie întreprinse includ cel puțin următoarele: o examinare pentru a demonstra absența vulnerabilităților cunoscute public și testarea pentru a demonstra că produsele TIC, serviciile TIC, procesele TIC sau serviciile de securitate gestionate implementează corect funcțiile de securitate necesare. În cazurile în care oricare dintre aceste activități de evaluare nu este adecvată, se desfășoară activități de evaluare înlocuitoare cu efect echivalent. (7) Un certificat european de securitate cibernetică care face trimitere la nivelul de asigurare «ridicat» oferă asigurare cu privire la faptul că produsele TIC, serviciile TIC, procesele TIC sau serviciile de securitate gestionate pentru care se eliberează certificatul respectiv îndeplinesc cerințele de securitate corespunzătoare, inclusiv funcțiile de securitate, și că acestea au fost evaluate la un nivel care urmărește minimizarea riscului de atacuri cibernetice de ultimă generație desfășurate de actori cu competențe și resurse substanțiale. Activitățile de evaluare care trebuie să fie întreprinse includ cel puțin următoarele: o examinare pentru a demonstra absența vulnerabilităților cunoscute public; testarea pentru a demonstra că produsele TIC, serviciile TIC, procesele TIC sau serviciile de securitate gestionate implementează corect funcțiile de securitate necesare, la nivel de ultimă generație; și o evaluare a rezistenței acestora la atacatori competenți prin teste de rezistență la intruziuni. În cazurile în care oricare dintre aceste activități de evaluare nu este adecvată, se desfășoară activități înlocuitoare cu efect echivalent.”
12. La articolul 53, alineatele (1), (2) și (3) se înlocuiesc cu următorul text: „(1) Un sistem european de certificare a securității cibernetice poate permite efectuarea unei autoevaluări a conformității pe răspunderea exclusivă a producătorului sau a furnizorului de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate. O astfel de autoevaluare a conformității este permisă numai în cazul produselor TIC, serviciilor TIC, proceselor TIC sau serviciilor de securitate gestionate care prezintă un risc redus corespunzând nivelului de asigurare «de bază». (2) Producătorul sau furnizorul de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate poate elibera o declarație de conformitate UE care menționează că s-a demonstrat îndeplinirea cerințelor prevăzute în sistem. Prin eliberarea unei astfel de declarații, producătorul sau furnizorul de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate își asumă responsabilitatea pentru conformitatea produsului TIC, a serviciului TIC, a procesului TIC sau a serviciului de securitate gestionat cu cerințele stabilite în sistemul respectiv. (3) Producătorul sau furnizorul de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate pune la dispoziția autorității naționale de certificare a securității cibernetice desemnate în temeiul articolului 58, pe durata stabilită în sistemul european de certificare a securității cibernetice corespunzător, declarația de conformitate UE, documentația tehnică și toate celelalte informații relevante legate de conformitatea cu sistemul a produselor TIC, a serviciilor TIC, a proceselor TIC sau a serviciilor de securitate gestionate. O copie a declarației de conformitate UE se transmite către autoritatea națională de certificare a securității cibernetice și către ENISA.”
13. La articolul 54, alineatul (1) se modifică după cum urmează: (a) litera (a) se înlocuiește cu următorul text: „(a) obiectul și sfera de aplicare a sistemului de certificare, inclusiv tipul sau categoriile de produse TIC, servicii TIC, procese TIC și servicii de securitate gestionate acoperite;” ; (b) litera (g) se înlocuiește cu următorul text: „(g) criteriile și metodele specifice de evaluare, inclusiv tipurile de evaluări, utilizate pentru a demonstra că sunt îndeplinite obiectivele de securitate aplicabile menționate la articolele 51 și 51a;” ; (c) litera (j) se înlocuiește cu următorul text: „(j) normele pentru monitorizarea conformității produselor TIC, serviciilor TIC, proceselor TIC sau serviciilor de securitate gestionate cu cerințele certificatelor europene de securitate cibernetică sau ale declarațiilor de conformitate UE, inclusiv mecanisme care să demonstreze conformitatea neîntreruptă cu cerințele de securitate cibernetică specificate;” ; (d) litera (l) se înlocuiește cu următorul text: „(l) normele privind consecințele neconformității produselor TIC, serviciilor TIC, proceselor TIC sau serviciilor de securitate gestionate care au fost certificate sau pentru care a fost eliberată o declarație de conformitate UE, dar care nu sunt conforme cu cerințele sistemului;” ; (e) litera (o) se înlocuiește cu următorul text: „(o) identificarea sistemelor naționale sau internaționale de certificare a securității cibernetice care se referă la aceleași tipuri sau categorii de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate, cerințele de securitate și criteriile și metodele de evaluare și nivelurile de asigurare;” ; (f) litera (q) se înlocuiește cu următorul text: „(q) perioada de valabilitate a declarației de conformitate UE, documentația tehnică și toate celelalte informații relevante care sunt puse la dispoziție de producătorul sau de furnizorul de produse TIC, de servicii TIC, de procese TIC sau de servicii de securitate gestionate;”.
14. Articolul 56 se modifică după cum urmează: (a) alineatul (1) se înlocuiește cu următorul text: „(1) Produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate care au fost certificate în cadrul unui sistem european de certificare a securității cibernetice adoptat în temeiul articolului 49 sunt considerate a fi conforme cu cerințele acestui sistem.” ; (b) alineatul (3) se modifică după cum urmează: (i) primul paragraf se înlocuiește cu textul următor: „Comisia evaluează periodic eficiența și utilizarea sistemelor europene de certificare a securității cibernetice adoptate și analizează dacă un anumit sistem european de certificare a securității cibernetice trebuie să devină obligatoriu prin dreptul relevant al Uniunii, pentru a se asigura un nivel adecvat de securitate cibernetică a produselor TIC, a serviciilor TIC, a proceselor TIC și, de la 4 februarie 2025, a serviciilor de securitate gestionate în Uniune și pentru a se îmbunătăți funcționarea pieței interne. Prima astfel de evaluare se efectuează până la 31 decembrie 2023, iar evaluările ulterioare se efectuează cel puțin din doi în doi ani după această dată. Pe baza rezultatelor evaluărilor respective, Comisia identifică produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate care fac obiectul unui sistem de certificare existent și care trebuie să fie incluse într-un sistem de certificare obligatoriu.” ; (ii) al treilea paragraf se modifică după cum urmează: — litera (a) se înlocuiește cu următorul text: „(a) ia în considerare impactul măsurilor asupra producătorilor sau furnizorilor de astfel de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate, precum și asupra utilizatorilor în ceea ce privește costul măsurilor respective, avantajele societale sau economice care decurg din nivelul sporit de securitate preconizat pentru produsele TIC, serviciile TIC, procesele TIC sau serviciile de securitate gestionate vizate;” ; — litera (d) se înlocuiește cu următorul text: „(d) ia în considerare termenele de punere în aplicare, precum și măsurile și perioadele de tranziție, în special în ceea ce privește impactul posibil al măsurilor asupra producătorilor sau a furnizorilor de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate, inclusiv asupra intereselor și nevoilor specifice ale IMM-urilor, inclusiv ale microîntreprinderilor;” ; (c) alineatele (7) și (8) se înlocuiesc cu următorul text: „(7) Persoana fizică sau juridică care își supune certificării produsele TIC, serviciile TIC, procesele TIC sau serviciile de securitate gestionate pune la dispoziția autorității naționale de certificare a securității cibernetice desemnate în temeiul articolului 58, în cazul în care această autoritate este organismul care eliberează certificatul european de securitate cibernetică, sau la dispoziția organismului de evaluare a conformității menționat la articolul 60 toate informațiile necesare pentru desfășurarea certificării. (8) Deținătorul unui certificat european de securitate cibernetică informează autoritatea sau organismul menționat la alineatul (7) despre orice vulnerabilități sau nereguli detectate ulterior, legate de securitatea produsului TIC, a serviciului TIC, a procesului TIC certificat sau a serviciului de securitate gestionat certificat, care pot avea un impact asupra conformității cu cerințele legate de certificare. Autoritatea sau organismul respectiv transmite aceste informații fără întârzieri nejustificate autorității naționale de certificare a securității cibernetice în cauză.”
15. La articolul 57, alineatele (1) și (2) se înlocuiesc cu următorul text: „(1) Fără a aduce atingere alineatului (3) din prezentul articol, sistemele naționale de certificare a securității cibernetice și procedurile aferente pentru produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate care fac obiectul unui sistem european de certificare a securității cibernetice încetează să mai producă efecte de la data stabilită în actul de punere în aplicare adoptat în temeiul articolului 49 alineatul (7). Sistemele naționale de certificare a securității cibernetice și procedurile aferente pentru produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate care nu fac obiectul unui sistem european de certificare a securității cibernetice continuă să existe. (2) Statele membre nu introduc noi sisteme naționale de certificare a securității cibernetice pentru produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate care fac deja obiectul unui sistem european de certificare a securității cibernetice în vigoare.”
16. Articolul 58 se modifică după cum urmează: (a) alineatul (7) se modifică după cum urmează: (i) literele (a) și (b) se înlocuiesc cu următorul text: „(a) supraveghează și asigură respectarea normelor incluse în sistemele europene de certificare a securității cibernetice în temeiul articolului 54 alineatul (1) litera (j) pentru monitorizarea conformității produselor TIC, serviciilor TIC, proceselor TIC și serviciilor de securitate gestionate cu cerințele certificatelor europene de securitate cibernetică care au fost eliberate pe teritoriile lor respective, în cooperare cu alte autorități relevante de supraveghere a pieței; (b) monitorizează și asigură respectarea obligațiilor producătorilor sau furnizorilor de produse TIC, servicii TIC, procese TIC sau servicii de securitate gestionate care sunt stabiliți pe teritoriile lor respective și care desfășoară autoevaluări ale conformității și, în special, monitorizează și asigură respectarea obligațiilor unor astfel de producători sau furnizori prevăzute la articolul 53 alineatele (2) și (3) și în sistemele europene de certificare a securității cibernetice corespunzătoare;” ; (ii) litera (h) se înlocuiește cu următorul text: „(h) cooperează cu alte autorități naționale de certificare a securității cibernetice sau cu alte autorități publice, inclusiv prin schimbul de informații cu privire la o posibilă neconformitate a produselor TIC, a serviciilor TIC, a proceselor TIC sau a serviciilor de securitate gestionate cu cerințele prezentului regulament sau cu cerințele sistemelor europene de certificare a securității cibernetice specifice; și;” ; (b) alineatul (9) se înlocuiește cu următorul text: „(9) Autoritățile naționale de certificare a securității cibernetice cooperează între ele și cu Comisia, în special prin schimb de informații, de experiență și de bune practici în ceea ce privește certificarea securității cibernetice și aspectele tehnice privind securitatea cibernetică a produselor TIC, a serviciilor TIC, a proceselor TIC și a serviciilor de securitate gestionate.”
17. La articolul 59 alineatul (3), literele (b) și (c) se înlocuiesc cu următorul text: „(b) procedurile de supraveghere și de asigurare a respectării normelor de monitorizare a conformității produselor TIC, serviciilor TIC, proceselor TIC și serviciilor de securitate gestionate cu certificatele europene de securitate cibernetică în temeiul articolului 58 alineatul (7) litera (a); (c) procedurile de monitorizare și de asigurare a respectării obligațiilor producătorilor și ale furnizorilor de produse TIC, de servicii TIC, de procese TIC sau de servicii de securitate gestionate în conformitate cu articolul 58 alineatul (7) litera (b);”.
18. La articolul 67, alineatele (2) și (3) se înlocuiesc cu următorul text: „(2) Evaluarea analizează, de asemenea, impactul, eficacitatea și eficiența dispozițiilor din titlul III din prezentul regulament, inclusiv procedurile care conduc la adoptarea sistemelor europene de certificare a securității cibernetice și bazele lor de dovezi, în ceea ce privește obiectivele de asigurare a unui nivel adecvat de securitate cibernetică a produselor TIC, a serviciilor TIC, a proceselor TIC și a serviciilor de securitate gestionate în Uniune și de îmbunătățire a funcționării pieței interne. (3) Evaluarea examinează dacă sunt necesare cerințe esențiale de securitate cibernetică pentru a avea acces la piața internă, cu scopul de a împiedica ca produsele TIC, serviciile TIC, procesele TIC și serviciile de securitate gestionate care nu respectă cerințele de bază în materie de securitate cibernetică să intre pe piața internă.”
19. Anexa se modifică în conformitate cu anexa la prezentul regulament.