Începe proba gratuită

Regulament 2025/2462 · CELEX 32025R2462

Regulamentul de punere în aplicare (UE) 2025/2462 al Comisiei din 8 decembrie 2025 de modificare a Regulamentului de punere în aplicare (UE) 2024/482 în ceea ce privește definițiile, certificarea seriilor de produse TIC, continuitatea asigurării și documentele ce reflectă stadiul actual al tehnologiei

Data act
08.12.2025
Intrare in vigoare
29.12.2025
Jurnalul Oficial UE
oj:L_202502462
Status
In vigoare
criminalitate informatică etichetare industria tehnologiei informatice norme de securitate protecția datelor securitatea sistemelor informatice siguranța produsului standard internațional standard tehnic tehnologia informației

Recitale

(1) Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei (2) precizează rolurile, normele și obligațiile, precum și structura sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC) în conformitate cu cadrul european de certificare a securității cibernetice prevăzut în Regulamentul (UE) 2019/881.

(2) Metodologia comună de evaluare care însoțește criteriile comune (CC), un standard internațional pentru evaluarea securității informațiilor, permite evaluarea securității produselor TIC în scopul certificării. În acest context, unele produse TIC, denumite și serii de produse, pot fi construite pe aceeași bază funcțională pentru a oferi funcționalități de securitate similare pe platforme sau aparate diferite. Cu toate acestea, proiectarea, hardware-ul, firmware-ul sau software-ul pot varia de la un produs TIC la altul. Este de competența organismului de certificare să decidă, de la caz la caz, dacă este posibilă certificarea unei serii de produse. Condițiile pentru certificarea seriilor de produse ar putea fi ilustrate mai în detaliu în orientările EUCC aferente.

(3) Pentru a menține fiabilitatea produselor certificate, este esențial să se definească ceea ce constituie o modificare majoră și minoră a obiectivului evaluării sau a mediului său, inclusiv a mediilor sale operaționale sau de dezvoltare. Prin urmare, este necesar să se specifice noțiunile respective, luând în considerare specificațiile tehnice existente și utilizate pe scară largă ale Grupul înalților funcționari pentru securitatea sistemelor informatice (SOG-IS) și ale participanților la Acordurile privind recunoașterea certificatelor privind criteriile comune în domeniul securității informatice (CCRA).

(4) Modificările minore sunt adesea caracterizate de efectul lor limitat asupra declarației de asigurare a produsului furnizate de certificatul EUCC emis. Astfel, modificările minore ar trebui gestionate în cadrul procedurilor de întreținere și nu necesită o reevaluare a funcționalităților de securitate ale produsului. Printre exemplele de modificări minore care ar trebui abordate prin întreținere se numără, fără a se limita la acestea, modificările de redactare, modificările aduse țintei mediului de evaluare care nu modifică ținta certificată a evaluării și modificările aduse țintei certificate de evaluare care nu afectează dovezile de asigurare. Modificările aduse mediului de dezvoltare pot fi, de asemenea, considerate minore, cu condiția ca acestea să nu aibă niciun impact ulterior asupra măsurilor de asigurare existente. Cu toate acestea, în unele cazuri, acestea pot necesita o evaluare parțială a măsurilor relevante.

(5) O modificare majoră este orice modificare a obiectivului certificat de evaluare sau a mediului său care ar putea avea un impact negativ asupra asigurării exprimate în certificatul EUCC și, prin urmare, ar trebui să necesite o reevaluare. Printre exemplele de modificări majore se numără, fără a se limita la acestea, modificările aduse setului de cerințe de asigurare declarate, cu excepția cerințelor de asigurare ale familiei CC ALC_FLR (remedierea deficiențelor), modificările controalelor privind confidențialitatea sau integritatea mediului de dezvoltare, în cazul în care astfel de modificări ar putea afecta dezvoltarea sau producerea în condiții de siguranță a țintei de evaluare sau modificările țintei de evaluare pentru a soluționa o vulnerabilitate exploatabilă. În plus, o serie de modificări minore care exercită în mod colectiv un impact semnificativ asupra securității pot fi, de asemenea, calificate drept modificări majore. De asemenea, este important să se recunoască faptul că, deși o soluție greșită poate afecta doar un anumit aspect al obiectivului evaluării, imprevizibilitatea și impactul potențial asupra asigurării pot face ca aceasta să fie o modificare majoră în cazul în care compromite asigurările securității oferite de certificare.

(6) Evoluțiile amenințărilor din mediul unui produs TIC certificat nemodificat ar putea necesita o reevaluare. Ar trebui să fie clar stabilite rezultatele posibile ale unui astfel de proces de reevaluare, în special impactul său asupra certificatului EUCC. În cazul în care o reevaluare este finalizată cu succes, organismul de certificare ar trebui să confirme certificatul sau să elibereze un nou certificat cu o dată de expirare prelungită. În cazul în care un proces de reevaluare nu este finalizat cu succes, organismul de certificare ar trebui să retragă certificatul și, eventual, să elibereze un nou certificat cu un domeniu diferit de aplicare. Aceste dispoziții ar trebui să se aplice mutatis mutandis reevaluării profilurilor de protecție.

(7) Anexa I la Regulamentul de punere în aplicare (UE) 2024/482 enumeră documentele aplicabile ce reflectă stadiul actual al tehnologiei pentru evaluarea produselor TIC și a profilurilor de protecție. Aceste documente ce reflectă stadiul actual al tehnologiei ar trebui actualizate pentru a reflecta cele mai recente evoluții, cum ar fi cele legate de evoluțiile tehnologice, de peisajul amenințărilor cibernetice, de practicile industriale sau de standardele internaționale. O astfel de actualizare este oportună pentru documentele ce reflectă stadiul actual al tehnologiei referitoare la cerințele minime de securitate a site-ului, aplicarea potențialelor de atac la cardurile inteligente, aplicarea potențialelor de atac asupra dispozitivelor hardware cu casete de securitate, aplicarea unor criterii comune pentru circuitele integrate și evaluarea produselor compozite pentru cardurile inteligente și dispozitivele similare. În plus, nu sunt incluse documentele ce reflectă stadiul actual al tehnologiei referitoare la evaluarea și certificarea produselor compozite care utilizează cea mai recentă versiune a standardelor bazate pe criteriile comune, reutilizarea rezultatelor evaluării auditurilor la fața locului și clarificări cu privire la interpretarea profilurilor de protecție referitoare la dispozitivele de creare a semnăturilor electronice calificate, tahografe și modulele de securitate hardware. Pentru a asigura o evaluare uniformă a produselor TIC în cadrul EUCC, anexa I ar trebui modificată pentru a include aceste noi documente ce reflectă stadiul actual al tehnologiei, în urma aprobării lor de către Grupul european pentru certificarea securității cibernetice (ECCG).

(8) În plus, documentul ce reflectă stadiul actual al tehnologiei intitulat „ADV_SPM.1 interpretation for CC:2022 transition” ar trebui adăugat la sistem pentru a se asigura că procesele de certificare care se bazează pe profiluri de protecție specifice pot continua să utilizeze modelarea formală (ADV_SPM.1) până la actualizarea profilurilor de protecție corespunzătoare, de exemplu prin adăugarea unei configurații conforme a profilului de protecție multiasigurare CC: 2022 care sprijină ADV_SPM.1. Pentru a oferi pieței suficient timp pentru a trece la standardele actualizate bazate pe criteriile comune, trebuie prevăzute norme de tranziție specifice pentru profilurile de protecție Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014, Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020, sau Java Card System – Open Configuration (v3.1), BSI-CC-PP-0099-V2-2020. Pentru a evita orice perturbare a pieței, este oportun să se stabilească faptul că documentul ce reflectă stadiul actual al tehnologiei privind interpretarea „ADV_SPM.1 interpretation for CC: 2022 transition” se aplică proceselor de certificare care au fost inițiate înainte de adoptarea prezentului regulament. Cu toate acestea, aplicarea acestui document ar trebui să fie strict limitată la ceea ce este necesar, având în vedere timpul necesar pentru finalizarea actualizării profilurilor de protecție corespunzătoare. Mai precis, pentru procesele de certificare care utilizează profilurile de protecție Security IC Platform PP with Augmentation Packages (v1.0), BSI-CC-PP-0084-2014, sau Java Card System – Closed Configuration (v3.1), BSI-CC-PP-0101-V2-2020, documentul ce reflectă stadiul actual al tehnologiei ar trebui să se aplice proceselor care au fost inițiate înainte de 1 octombrie 2026. Pentru procesele de certificare care utilizează profilul de protecție Java Card System – Open Configuration (v3.1), BSI-CC-PP-0099-V2-2020, documentul ce reflectă stadiul actual al tehnologiei ar trebui să se aplice numai proceselor inițiate înainte de data intrării în vigoare a prezentului regulament, având în vedere că este deja disponibilă o nouă versiune a profilului de protecție Java Card System – Open Configuration.

(9) O modificare a documentelor ce reflectă stadiul actual al tehnologiei în cursul unui proces de certificare ar putea perturba evaluarea produsului și ar putea întârzia eliberarea certificatului. Prin urmare, sunt necesare norme de tranziție adecvate pentru documentele noi sau actualizate ce reflectă stadiul actual al tehnologiei, pentru a permite vânzătorilor, ITSEF, organismelor de certificare și altor părți interesate să efectueze ajustările necesare. Documentele noi și actualizate ce reflectă stadiul actual al tehnologiei aplicabile ar trebui să vizeze cererile de certificare, inclusiv cererile de reevaluare și reevaluare, în timp ce procesele de certificare în curs ar trebui să poată utiliza în continuare versiuni anterioare ale documentelor ce reflectă stadiul actual al tehnologiei.

(10) Anexele II și III la Regulamentul de punere în aplicare (UE) 2024/482 enumeră profilurile de protecție certificate la nivelul AVA_VAN 4 sau 5 și, respectiv, profilurile de protecție recomandate. Mai multe referințe sunt incomplete sau caduce, din cauza unei actualizări a profilurilor de protecție. Aceste referințe ar trebui completate și, în plus, ar trebui incluse noi referințe pentru a asigura o acoperire mai cuprinzătoare a circuitelor integrate securizate, a cardurilor inteligente și a dispozitivelor conexe, precum și a sistemelor informatice de încredere.

(11) Este necesar să se aducă modificări articolului 19 din Regulamentul de punere în aplicare (UE) 2024/482 pentru a clarifica faptul că anexa IV se aplică, cu modificările necesare, revizuirii certificatelor EUCC pentru profilurile de protecție.

(12) Având în vedere că obiectivul de securitate este un element-cheie pentru înțelegerea domeniului de aplicare al unui proces de certificare, este, de asemenea, necesar ca ENISA să publice obiectivul de securitate corespunzător fiecărui certificat EUCC pe site-ul său web.

(13) În plus, organismele de certificare ar trebui să furnizeze ENISA o versiune în limba engleză a obiectivului de securitate și a raportului de certificare pentru a permite agenției să pună la dispoziție informațiile respective în limba engleză pe site-ul corespunzător, în temeiul articolului 42 alineatul (2) din Regulamentul de punere în aplicare (UE) 2024/482. Din acest motiv, solicitanții de certificare ar trebui să furnizeze organismelor de certificare o versiune în limba engleză a obiectivului de securitate, ori de câte ori li se solicită acest lucru.

(14) Nu este necesar ca trimiterea la denumirea organismului de certificare să apară în identificarea unică a certificatului, deoarece numărul de identificare al organismului de certificare este suficient pentru a identifica acest organism într-un mod unic. Nici luna eliberării nu trebuie să apară, deoarece numărarea certificatelor se face anual. Prin urmare, această cerință ar trebui eliminată, din motive de simplificare. Întrucât anul eliberării certificatului corespunde eliberării primului certificat, aceeași dată ar trebui să figureze în identificarea unică de pe certificatele eliberate după o revizuire, pentru a se asigura trasabilitatea.

(15) Prin urmare, Regulamentul de punere în aplicare (UE) 2024/482 trebuie modificat în consecință.

(16) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit în temeiul articolului 66 din Regulamentul (UE) 2019/881,

Articolul 1

Regulamentul de punere în aplicare (UE) 2024/482 se modifică după cum urmează: 1. la articolul 2, se adaugă următoarele puncte 16, 17 și 18: „16. «serie de produse» înseamnă un set de produse TIC ale unui solicitant, construit pe aceeași bază funcțională pentru a răspunde acelorași nevoi în materie de securitate, având un proiect, un hardware, un firmware sau un software care poate varia de la un produs TIC la altul; 17. «modificare minoră» înseamnă orice modificare a obiectivului certificat de evaluare sau a mediului său care nu are un impact negativ asupra asigurării exprimate în certificatul EUCC; 18. «modificare majoră» înseamnă orice modificare a obiectivului certificat de evaluare sau a mediului său care poate avea un impact negativ asupra asigurării exprimate în certificatul EUCC.”; 2. la articolul 5, se adaugă următorul alineat (3): „(3) Un organism de certificare poate permite certificarea unei serii de produse.” ; 3. la articolul 9 alineatul (2), litera (a) se înlocuiește cu următorul text: „(a) să furnizeze organismului de certificare și unității ITSEF toate informațiile necesare, complete și corecte și să furnizeze informații suplimentare necesare, la cerere, inclusiv o versiune în limba engleză a obiectivului de securitate;”; 4. la articolul 11 alineatul (3), litera (b) se înlocuiește cu următorul text: „(b) identificarea unică a certificatului, constând în: 1. denumirea sistemului; 2. numărul de identificare, în conformitate cu articolul 3 din Regulamentul de punere în aplicare (UE) 2024/3143, al organismului de certificare care a eliberat certificatul; 3. anul eliberării certificatului inițial; 4. numărul de identificare atribuit de organismul de certificare care a eliberat certificatul.”; 5. la articolul 19, alineatul (1) se înlocuiește cu următorul text: „(1) La cererea titularului certificatului sau din alte motive justificate, organismul de certificare poate decide să revizuiască un certificat EUCC pentru un profil de protecție. Revizuirea se efectuează în conformitate cu anexa IV. Organismul de certificare stabilește amploarea revizuirii. În cazul în care acest lucru este necesar pentru revizuire, organismul de certificare solicită unității ITSEF să efectueze o reevaluare a profilului de protecție certificat.” ; 6. articolul 42 se modifică după cum urmează: (a) la alineatul (1) se adaugă următoarea literă (i): „(i) obiectivul de securitate corespunzător fiecărui certificat EUCC;”; (b) alineatul (2) se înlocuiește cu următorul text: „(2) Informațiile menționate la alineatul (1) trebuie să fie puse la dispoziție cel puțin în limba engleză. În acest scop, organismele de certificare furnizează ENISA versiunile în limba originală ale rapoartelor de certificare și ale obiectivelor de securitate și, în plus, furnizează, de asemenea, versiunea în limba engleză a acestor documente, fără întârzieri nejustificate.” ; 7. la articolul 48, alineatul (4) se înlocuiește cu următorul text: „(4) Cu excepția cazului în care se prevede altfel în anexa I sau II, documentele ce reflectă stadiul actual al tehnologiei se aplică proceselor de certificare, inclusiv reevaluării, lansate de la data aplicării actului de modificare prin care au fost încorporate documentele ce reflectă stadiul actual al tehnologiei în anexa I sau II.” ; 8. anexa I se înlocuiește cu textul anexei I la prezentul regulament; 9. anexa II se înlocuiește cu textul anexei II la prezentul regulament; 10. anexa III se înlocuiește cu textul anexei III la prezentul regulament; 11. anexa IV se modifică în conformitate cu anexa IV la prezentul regulament; 12. anexa V se modifică în conformitate cu anexa V la prezentul regulament; 13. anexa IX se înlocuiește cu textul din anexa VI la prezentul regulament.

Articolul 2

Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.