Чл. 22
Регламент за изпълнение (ЕС) 2024/2981 на Комисията от 28 ноември 2024 година за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на сертифицирането на европейските портфейли за цифрова самоличност
Член 22 Влизане в сила Настоящият регламент влиза в сила на двадесетия ден след деня на публикуването му в Официален вестник на Европейския съюз. Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки. Съставено в Брюксел на 28 ноември 2024 година. За Комисията Председател Ursula VON DER LEYEN ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 17/44
BG Въведение РЕГИСТЪР НА РИСКОВЕТЕ ЗА ЕВРОПЕЙСКИТЕ ПОРТФЕЙЛИ ЗА ЦИФРОВА САМОЛИЧНОСТ ПРИЛОЖЕНИЕ I OB L, 4.12.2024 г. В регистъра на рисковете се описват основните рискове и заплахи за сигурността и неприкосновеността на личния живот, които засягат портфейлите и които трябва да бъдат проверени по подходящ начин във всяка архитектура и изпълнение на портфейли. Рисковете на високо ниво (раздел I) са свързани с използването на портфейли от ползватели и доверяващи се страни и с преки заплахи, насочени към активите на портфейлите. Освен това са установени няколко риска на системно ниво (раздел II) за портфейлите, които обикновено са резултат от комбинация от заплахи, приложими по отношение на цялата система на портфейла. Вид риск Идентификацио- нен номер на риска Наименования на свързани рискове R1 R2 R3 R4 R5 R6 R7 R8 R9 R10 R11 R12 R13 R14 SR1 SR2 SR3 Рискове на високо ниво за портфейлите Свързани със системата рискове Създаване или използване на съществуваща електронна самоличност Създаване или използване на фалшива електронна самоличност
Създаване или използване на фалшиви атрибути Кражба на самоличност Кражба на данни Разкриване на данни Манипулиране на данни Загуба на данни Неразрешена трансакция Манипулиране на трансакции Отказ Разкриване на данни за трансакцията Прекъсване на услугата Следене Мащабно следене Накърняване на репутацията Неспазване на законовите изисквания В регистъра се установяват и технически заплахи (раздел III), насочени към изпълнението на технологичното решение за портфейла. Тези заплахи са свързани с рисковете от високо ниво, което означава, че всяка една от тях може да се използва за предизвикване на много рискове на високо ниво. Вид на заплахата Идентификационен номер на заплахата Наименования на свързани заплахи Подкатегории заплахи TT1 Физически атаки 1.1. Кражба Техническа заплаха TT2 Грешки и неправилни конфигурации 1.2. Изтичане на информация 1.3 Подправяне 2.1. 2.2. 2.3. Грешки, допуснати при управление на ИТ система Грешки на равнище приложения и грешки при използване Грешки по време на разработка и неправилно конфигуриране на системата
18/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG Вид на заплахата Идентификационен номер на заплахата Наименования на свързани заплахи Подкатегории заплахи TT3 TT4 Използване на ненадеждни ресурси 3.1. Неправилно използване или конфигуриране на компоненти на портфейла Срив и прекъсвания 4.1. Срив или затруднения функционирането на оборудване, устройства или системи във TT5 Злонамерени действия 5.1 Прихващане на информация 4.2. Загуба на ресурси 4.3 Загуба на помощни услуги 5.2 Фишинг и спуфинг 5.3 Повторно възпроизвеждане на съобщения 5.4 Атака с груба сила 5.5 Уязвимости на софтуера 5.6 Атаки по веригата на доставки 5.7 Зловреден софтуер 5.8 Прогнозиране на произволни числа Накрая в регистъра са изброени преките заплахи за портфейлите, като всяка от тях е свързана с (неизчерпателен) подбор от рискове (раздел IV). РАЗДЕЛ I Рискове на високо ниво за портфейлите R1. Създаване или използване на съществуваща електронна самоличност Създаването или използването на съществуваща електронна самоличност се определя като създаване на електронна самоличност в портфейл, който съществува в реалния свят и се предоставя на друг ползвател. По същество този риск води до рисковете „Кражба на самоличност (R4)“ и „Неразрешена трансакции (R9)“.
R2. Създаване или използване на фалшива електронна самоличност Създаването или използването на фалшива електронна самоличност се определя като създаване на електронна самоличност в портфейл, който не съществува в реалния свят. R3. Създаване или използване на фалшиви атрибути Създаването или използването на фалшиви атрибути се определя като създаване или използване на атрибути, които не могат да бъдат валидирани като издадени от твърдяния доставчик и на които не може да се вярва. R4. Кражба на самоличност Кражбата на самоличност се определя като неразрешено придобиване на портфейлен блок или загуба на фактори за удостоверяване на самоличността, които дават възможност на дадено лице да се представи за друго лице. R5. Кражба на данни Кражбата на данни се определя като неразрешено извличане на данни. Кражбата на данни също е свързана със заплахи, като прихващане на данни (неразрешено събиране на данни при пренос) и декриптиране на данни (неразрешено декриптиране на криптирани данни), които вероятно ще доведат в някои случаи до „Разкриване на данни (R6)“.
ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 19/44
BG R6. Разкриване на данни OB L, 4.12.2024 г. Разкриването на данни се определя като неразрешено разкриване на лични данни, включително специални категории лични данни. Рискът от нарушаване на неприкосновеността на личния живот е много подобен, когато се разглежда от гледна точка на неприкосновеността на личния живот, а не от гледна точка на сигурността. R7. Манипулиране на данни Манипулирането на данни се определя като неразрешена промяна на данни. R8. Загуба на данни Загубата на данни се определя като ситуация, при която съхранените в портфейла данни се губят поради злоупотреба или злонамерено действие. Този риск често е вторичен риск от „Манипулиране на данни (R7)“ или „Прекъсване на услугата (R13)“, при което всички данни или части от тях не могат да бъдат възстановени. R9. Неразрешена трансакция Неразрешените трансакции се определят като оперативни дейности, извършвани без разрешението или знанието на ползвателя на портфейла. В много случаи неразрешена трансакция може да доведе до „Кражба на самоличност (R4)“ или „Разкриване на данни (R6)“. Това също така е свързано с неразрешени трансакции, като злоупотреба с криптографски ключове.
R10. Манипулиране на трансакции Манипулирането на трансакции се определя като неразрешена промяна на операциите в портфейла. Манипулирането на трансакции представлява атака върху целостта и е свързано с нарушаване на целостта на данните. R11. Отказ Отказът се определя като ситуация, при която заинтересована страна може да откаже да извърши действие или да участва в трансакция, а други заинтересовани страни нямат подходящи доказателства, за да ѝ противоречат. R12. Разкриване на данни за трансакцията Разкриването на данни за трансакция се определя като разкриване на информация, свързана с трансакция между заинтересовани страни. R13. Прекъсване на услугата Прекъсването на услугата се определя като прекъсване или влошаване на нормалната работа на портфейла. Специфичен вид прекъсване на услугата е блокирането на ползвателя, определено като невъзможност на ползвателя да получи достъп до профила или до портфейла си. R14. Следене Следенето или наблюдението се определя като неразрешено проследяване или наблюдение на дейностите, комуникацията или данните на ползвателя на портфейла. Следенето често е свързано с правене на изводи, което се определя като извличане на чувствителна или лична информация от привидно безобидни данни.
РАЗДЕЛ II Свързани със системата рискове Тези рискове не се използват в списъка със заплахи, тъй като обикновено са следствие от множество заплахи, повтарящи се по начин, който застрашава цялата система. SR1. Мащабно следене Мащабното следене се определя като проследяване или наблюдение на дейностите на много ползватели чрез комуникацията или данните на портфейла им. Мащабното следене често се свързва със Следене (R14) и правене на изводи в глобален мащаб, където се комбинира информацията за много ползватели, за да се изведат чувствителни или лични данни за ползвателите или да се идентифицират статистически тенденции, които могат да се използват за проектиране на допълнителни атаки. 20/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. SR2. Накърняване на репутацията BG Накърняването на репутацията се определя като вреда, нанесена на репутацията на организация или правителствен орган. Накърняването на репутацията ще произтича и от други рискове, когато нарушение или инцидент се отразява от медиите и представя организацията в неблагоприятна светлина. Накърняването на репутацията може да доведе до допълнителни рискове, като загуба на доверие, произтичаща от основателни съмнения на ползвателя, и загуба на екосистема, когато цялата екосистема се срине. SR3. Неспазване на законовите изисквания Неспазването на законовите изисквания се определя като ситуация, при която съответните законови и подзаконови, разпоредби или стандарти не могат да бъдат спазени. В контекста на портфейла, тъй като сигурността и неприкосновеността на личния живот за решението са законови изисквания, всички заплахи вероятно ще доведат до някакъв вид неспазване на законовите изисквания. РАЗДЕЛ III Технически заплахи Не всички технически заплахи са свързани с конкретни рискове за портфейлите, тъй като много от тях са средства, които могат да се използват за осъществяване на атаки, съответстващи на много различни рискове.
TT1. Физически атаки 1.1. Кражба Кражбата се определя като кражба на устройства, които могат да променят правилното функциониране на портфейла (в случай че устройството е откраднато и портфейлният блок не е защитен по подходящ начин). Това може да допринесе за много рискове, включително Кражба на самоличност (R4), Кражба на данни (R5) и Неразрешени трансакции (R9). 1.2. Изтичане на информация Изтичането на информация се определя като неразрешен достъп, излагане на информация или споделяне след физически достъп до портфейла. Това може да допринесе по-специално за Разкриване на данни (R6) и Кражба на данни (R5). 1.3. Подправяне Подправянето се определя като нарушаване на целостта на един или множество компоненти на портфейлния блок или на компонентите, на които разчита портфейлният блок, например потребителското устройство или неговата операционна система. Това може да допринесе по-специално за Манипулиране на данни (R7), Загуба на данни (R8) и Манипулиране на трансакции (R10). Когато подправянето е насочено към софтуерни компоненти, то може да допринесе за много рискове.
TT2. Грешки и неправилни конфигурации 2.1 Грешки, допуснати при управление на ИТ система Грешките, допуснати при управлението на ИТ система, се определят като изтичане или споделяне на информация или вреди, причинени от злоупотреба с ИТ активи от ползвателите (непознаване на функциите на приложението) или от неправилна конфигурация или управление на ИТ активи. 2.2 Грешки на равнище приложения и грешки при използване Грешките на равнище приложения или грешките при използване се определят като нарушения на приложението поради грешка в самото приложение или грешка на някой от ползвателите (ползватели на портфейла и доверяващи се страни). 2.3. Грешки по време на разработка и неправилно конфигуриране на системата Грешките по време на разработката и неправилните конфигурации на системата се определят като нарушение или уязвимости, причинени от неправилно разработени или конфигурирани ИТ активи или бизнес процеси (неподходящи спецификации на ИТ продукти, неадекватна използваемост, несигурни интерфейси, неправилни политики и потоци от процедури, грешки при проектирането).
TT3. Използване на ненадеждни ресурси Използването на ненадеждни ресурси се определя като дейност, която води до непреднамерени щети, дължащи се на неправилно определени доверителни отношения, като например доверие в доставчик — трето лице без достатъчна осигуреност. ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 21/44
BG OB L, 4.12.2024 г. 3.1 Неправилно използване или конфигуриране на компоненти на портфейла Неправилното използване или конфигуриране на компонентите на портфейла се определя като неволно увреждане на компонентите на портфейла поради неправилно използване или неправилно конфигуриране от ползватели на портфейла или от недостатъчно обучени разработчици, или поради липса на приспособяване към промените в контекста на заплахите — обикновено използването на уязвими компоненти на трети страни или платформи за изпълнение. TT4. Срив и прекъсвания 4.1 Срив или затруднения във функционирането на оборудване, устройства или системи Повреда или нарушение на оборудване се определя като непреднамерена повреда на ИТ активи поради повреда или нарушение на оборудване, включително инфраструктурата на доставчика и потребителските устройства. 4.2 Загуба на ресурси Загубата на ресурси се определя като прекъсване или нарушение поради липса на такива ресурси, например като части за поддръжка. 4.3. Загуба на помощни услуги
Загубата на помощни услуги се определя като прекъсване или нарушение поради липса на помощни услуги, необходими за правилното функциониране на системата, включително мрежова свързаност на инфраструктурата на доставчика и на потребителското устройство. TT5. Злонамерени действия 5.1 Прихващане на информация Прихващането на информация се определя като събиране на информация, защитена по неподходящ начин при предаването, включително атаки „човек по средата“. 5.2 Фишинг и спуфинг Фишингът се определя като събиране на информация, предоставена от ползвателя след измамно взаимодействие, често свързано с подправяне на законни средства за комуникация и уебсайтове. Тези заплахи са насочени към ползвателя и обикновено допринасят за Кражба на самоличност (R4) и Неразрешени трансакции (R9), често пъти чрез Кражба на данни (R5) или Разкриване на данни (R6). 5.3 Повторно възпроизвеждане на съобщения Повторното възпроизвеждане на съобщения се определя като повторно използване на прихванати преди това съобщения за извършване на неразрешени трансакции, често на равнище протокол. Тази техническа заплаха основно допринася за неразрешени трансакции, които след това могат да доведат до други рискове, в зависимост от трансакцията.
5.4 Атака с груба сила Атаката с груба сила се определя като нарушение на сигурността, често на поверителността, чрез извършване на голям брой взаимодействия до тогава, докато отговорите предоставят ценна информация. 5.5 Уязвимости на софтуера Заплахата, свързана с уязвимостите на софтуера, е нарушение на сигурността чрез използване на уязвимост на софтуера в компонентите на портфейла или в софтуерните и хардуерните компоненти, използвани при изпълнението на портфейла, включително публикувани уязвимости и непубликувани (от същия ден) уязвимости. 5.6 Атаки по веригата на доставки Атаката по веригата на доставки се определя като нарушение на сигурността чрез атаки, извършени срещу доставчика на доставчика на портфейла или на неговите ползватели с цел да се предостави възможност за по-нататъшни атаки срещу самия портфейл. 5.7 Зловреден софтуер Зловредният софтуер се определя като нарушение на сигурността чрез зловредни приложения, извършващи нежелани и незаконосъобразни действия върху портфейла.
5.8 Прогнозиране на произволни числа Прогнозиране на произволни числа се определя като разрешаване на груби атаки чрез частично или пълно прогнозиране на генерирани произволни числа. 22/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG РАЗДЕЛ IV Заплахи за портфейлите В този последен раздел се представя набор от типични сценарии на заплаха, специфични за портфейлите, които са съпоставени с основни свързани рискове на високо ниво, посочени по-горе. В този списък се посочват заплахи, които трябва да бъдат обхванати, но той не представлява изчерпателен списък от заплахи, а това зависи до голяма степен от архитектурата на избраното технологично решение за портфейла и от развитието на средата на заплахите. Освен това в оценката на риска и предложените мерки доставчикът на портфейла може да носи отговорност само за тези компоненти, които попадат в обхвата на сертифицирането (*). Идентификацио- нен номер Идентифика- ционен код Описание на заплахата Описание на установената заплаха(*) Наименование на риска Свързани рискове TR1 TR2 TR3 TR4 TR5 TR6 TR7 TR8 TR9 TR10 TR11 TR12 Атакуващият може да отмени псевдоними без основателна причина. Създаване или използване на фалшива електронна самоличност (R2) Атакуващият може да издаде изфабрикувани електронни самоличности, които не съществуват.
Създаване или използване на фалшива електронна самоличност (R2) Атакуващият може да започне да издава неразрешени ДИЛ (данни за идентификация на лица). Създаване или използване на фалшива електронна самоличност (R2) Атакуващият може да накара администратор да въведе грешен доставчик на ДИЛ в списъка с надеждни доставчици на ДИЛ. Създаване или използване на фалшива електронна самоличност (R2) Атакуващият може да заобиколи услугата за проверка на самоличност от разстояние. Атакуващият може да заобиколи услугата за проверка на физическата самоличност. Атакуващият може да заобиколи услугите за проверка на самоличността, свързани с използването на (квалифицирано) удостоверение от разстояние. Атакуващият може да получи достъп до портфейл, който не е обвързан с дадено лице. Атакуващият може да справи с технически и процедурни проверки, за да създаде погрешни ДИЛ. Атакуващият може да активира нов портфейл на невалидно ЗКУП. Атакуващият може да използва няколко услуги за проверка на самоличността, свързани с използването на съществуващи средства за електронна идентификация.
Създаване или използване на съществуваща електронна самоличност (R1)/ Създаване или използване на фалшива електронна самоличност (R2) Създаване или използване на съществуваща електронна самоличност (R1)/ Създаване или използване на фалшива електронна самоличност (R2) Създаване или използване на съществуваща електронна самоличност (R1)/ Създаване или използване на фалшива електронна самоличност (R2) Създаване или използване на съществуваща електронна самоличност (R1)/ Създаване или използване на фалшива електронна самоличност (R2) Създаване или използване на съществуваща електронна самоличност (R1)/ Създаване или използване на фалшива електронна самоличност (R2) Създаване или използване на съществуваща електронна самоличност (R1)/ Създаване или използване на фалшива електронна самоличност (R2) Създаване или използване на съществуваща електронна самоличност (R1)/Кражба на самоличност (R4)/Неразрешена трансакция (R9) Атакуващият може да заобиколи проверката от страна на доставчика на ДИЛ дали портфейлът се контролира от ползвателя и дали в компрометиран портфейл под контрола на атакуващия има издадени ДИЛ.
Създаване или използване на съществуваща електронна самоличност (R1)/Кражба на самоличност (R4)/Неразрешена трансакция (R9) ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 23/44
BG Идентификацио- нен номер Идентифика- ционен код TR13 TR14 TR15 TR16 TR17 TR18 TR19 TR20 TR21 TR22 TR23 TR24 TR25 TR26 TR27 TR28 OB L, 4.12.2024 г. Описание на заплахата Описание на установената заплаха(*) Наименование на риска Свързани рискове Атакуващият може да въведе валидни ДИЛ в невалиден портфейлен блок. Доставчик на ДИЛ може да издава изфабрикувани самоличности, когато самоличността е свързана със съществуващо лице. Атакуващият може да свърже ДИЛ с грешен портфейл, защото доставчикът на ДИЛ не може да свърже ДИЛ с правилния портфейл. Атакуващият може да накара ползвателя да одобри активирането на нов портфейлен блок/нова инстанция на портфейла под контрола на атакуващия — с последващ контрол и върху удостоверенията. Атакуващият може да издаде ДИЛ на друга държава за достъп до данни/цифрови активи на целеви граждани. Атакуващият може да справи с технически и процедурни проверки, за да създаде фалшиви (К)ЕУА ((квалифицирани) електронни удостоверения за атрибути). Създаване или използване на съществуваща електронна самоличност (R1)/Кражба на самоличност (R4)/Неразрешена трансакция (R9)
Създаване или използване на съществуваща електронна самоличност (R1)/Кражба на самоличност (R4)/Неразрешена трансакция (R9) Създаване или използване на съществуваща електронна самоличност (R1)/Кражба на самоличност (R4)/Неразрешена трансакция (R9) Създаване или използване на съществуваща електронна самоличност (R1)/Създаване или използване на фалшива електронна самоличност (R2)/Кражба на самоличност (R4)/Неразрешена трансакция (R9) Създаване или използване на съществуваща електронна самоличност (R1)/Кражба на самоличност (R4)/Неразрешена трансакция (R9) Създаване или използване на фалшиви атрибути (R3) Атакуващият може да представи (К)ЕУА, които не са валидно издадени на него. Създаване или използване на фалшиви атрибути (R3) Атакуващият може да атакува механизма на портфейла за криптографско свързване между ДИЛ и (К)ЕУА, което не е следвало да му се издава. Създаване или използване на фалшиви атрибути (R3) Атакуващият може да използва (К)ЕУА в портфейл, въпреки че физическият аналог на (К)ЕУА е изтекъл или е невалиден.
Създаване или използване на фалшиви атрибути (R3) Атакуващият може да заобиколи проверката от страна на доставчика на (К)ЕУА дали портфейлът се контролира от ползвателя и да получи издадени (К)ЕУА в компрометиран портфейл под контрола на атакуващия. Създаване или използване на фалшиви атрибути (R3) Атакуващият може да фалшифицира електронни удостоверения за атрибути. Създаване или използване на фалшиви атрибути (R3) Атакуващият може да въведе в портфейла фалшифицирани електронни удостоверения за атрибути. Създаване или използване на фалшиви атрибути (R3) Портфейл може да представи атрибути на доверяваща се страна, без одобрението на ползвател. Разкриване на данни (R6) ДИЛ, (К)ЕУА или псевдоними може да бъдат представени на погрешна доверяваща се страна. Разкриване на данни (R6) Атакуващият може да инициира зловредно подновяване на ЕУА. Разкриване на данни (R6) Атакуващият може да накара ползвател да одобри неправомерно искане за електронни удостоверения за атрибути (фишинг или други). Разкриване на данни (R6)
24/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
BG OB L, 4.12.2024 г. Идентификацио- нен номер Идентифика- ционен код TR29 TR30 TR31 TR32 TR33 TR34 TR35 TR36 TR37 TR38 TR39 TR40 TR41 TR42 TR43 TR44 Описание на заплахата Описание на установената заплаха(*) Наименование на риска Свързани рискове Атакуващият може да разкрие атрибути от портфейла и да идентифицира ползвателя на портфейла, когато идентификацията не е необходима/разрешена. Разкриване на данни (R6) Атакуващият може да се справи с технически и процедурни проверки, за да извлече данни. Разкриване на данни (R6) Искане може да бъде разкрито на атакуващ. Разкриване на данни (R6) Атакуващият може да получи информация за включената политика за оповестяване за атрибути и да представя атрибути, съдържащи се в текущото искане от портфейлни блокове. Разкриване на данни (R6) Атакуващият може да извлича регистрационни файлове или части от тях. Разкриване на данни (R6) Атакуващият може да знае дали портфейлът е инсталиран на същото устройство, което използва, или на друго, и да получи информация за него.
Разкриване на данни (R6) Атакуващият може да получи елемент на знанието, използван за удостоверяване на автентичността на ползвателя към ЗКПП. Разкриване на данни (R6) Електронното удостоверение за атрибути за лице, което е представено в множество трансакции с доверяваща се страна или между различни доверяващи се страни, неволно позволява свързването на множество трансакции със съответното лице. Списъкът за отмяна на публично удостоверение/доверяваща се страна може да съдържа информация относно използването на удостоверенията от ползвателя (например местоположение, IP адрес…). Тъй като не могат да докажат съгласието на ползвателя за споделени атрибути, доверяващите се страни могат да повлияят на целостта на регистрационните файлове. Атакуващият може незаконно да проследи ползвателите на портфейла, като използва уникални/проследими идентификационни кодове. Доверяваща се страна, състояща се от множество модули/ субекти, всеки от които има различен обхват във връзка с това, което им е разрешено да изискват/обработват, може да изисква и обработва данни, за които не притежава законово основание.
Атакуващият може да изопачи проверките за целостта и автентичността от портфейла на ДИЛ, за да бъдат те винаги успешни. Атакуващият може да заобиколи или изопачи изпълнението на проверките от портфейла, с които се проверява целостта и автентичността на поисканите атрибути, за да бъдат те винаги успешни. Атакуващият може да заобиколи или изопачи изпълнението на проверките от портфейла, с които се проверяват всички поискани атрибути, принадлежащи на същия ползвател, за да бъдат те винаги успешни. Атакуващият може да заобиколи или изопачи изпълнението на проверките от портфейла, с които се проверява дали ДИЛ са валидни и издадени от доверен доставчик на ДИЛ, за да бъдат те винаги успешни. Разкриване на данни (R6) Разкриване на данни (R6) Разкриване на данни (R6) Разкриване на данни (R6)/Следене (R14) Разкриване на данни (R6)/Неразрешена трансакция (R9) Манипулиране на данни (R7) Манипулиране на данни (R7) Манипулиране на данни (R7) Манипулиране на данни (R7) ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
25/44
BG Идентификацио- нен номер Идентифика- ционен код TR45 TR46 TR47 TR48 TR49 TR50 TR51 TR52 TR53 TR54 TR55 TR56 TR57 TR58 TR59 TR60 OB L, 4.12.2024 г. Описание на заплахата Описание на установената заплаха(*) Наименование на риска Свързани рискове Атакуващият може да заобиколи или изопачи изпълнението на проверките от портфейла, с които се проверява дали КЕУА е валидно и издадено от квалифициран доставчик на удостоверителни услуги, регистриран да издава КЕУА, за да бъдат те винаги успешни. Атакуващият може да заобиколи или изопачи изпълнението на проверките от портфейла, с които се проверява дали ДИЛ може да бъдат отменени от страна на доставчика на ДИЛ, за да бъдат те винаги успешни. Атакуващият може да заобиколи или изопачи изпълнението на проверките от портфейла, с които се проверява дали (К)ЕУА е било отменено от страна на доставчика на (К)ЕУА, за да бъдат те винаги успешни. Манипулиране на данни (R7) Манипулиране на данни (R7) Манипулиране на данни (R7) Атакуващият може да измени съдържанието на данните за архивиране и възстановяване, които трябва да бъдат изключително под контрола на ползвателя.
Манипулиране на данни (R7)/Загуба на данни (R8) Атакуващият може да промени историята на трансакциите за дадена инстанция на портфейла от регистрационните файлове на дейността. Манипулиране на данни (R7)/Загуба на данни (R8) Атакуващият може да подслушва по време на връзката от портфейла към доверяващите се страни. Кражба на данни (R5)/Разкриване на данни (R6) Атакуващият може да убеди ползвател да сподели лични данни (например ДИЛ, ЕУА, псевдоними, електронни подписи, регистрационни файлове и други данни) с атакуващия или с трета страна, които ползвателят не е възнамерявал да споделя. Кражба на данни (R5)/Разкриване на данни (R6) Атакуващият може да прочете историята на трансакциите за дадена инстанция на портфейла от регистрационните файлове на дейността. Кражба на данни (R5)/Разкриване на данни (R6) Атакуващият може да експортира или извлича материал за криптографски ключове извън ЗКУП. Кражба на данни (R5)/Разкриване на данни (R6)/Неразрешена трансакция (R9) Атакуващият може да прочете съдържанието на данните за архивиране и възстановяване, които трябва да бъдат изключително под контрола на ползвателя.
Кражба на данни (R5)/Разкриване на данни (R6) Атакуващият може да заобиколи метода за удостоверяване на автентичността на ползвателя, за да използва псевдоним, генериран от портфейлен блок. Кражба на самоличност (R4) Атакуващият може да предложи на ползвателите приложение, което имитира конкретен легитимен портфейл. Кражба на самоличност (R4) Атакуващият може да експортира данни от портфейла, включително ДИЛ, (К)УЕА или регистрационни файлове. Кражба на самоличност (R4) Атакуващият може да експортира криптографски обвързващ материал. Кражба на самоличност (R4) Атакуващият може да придобие самоличност чрез криптографските ключове на портфейла. Кражба на самоличност (R4) Атакуващият може да направи дубликат на портфейлния блок на личен портфейл на друг ползвател на личното му устройство и да го използва. Кражба на самоличност(R4)/ Създаване или използване на съществуваща електронна самоличност (R1) 26/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
BG OB L, 4.12.2024 г. Идентификацио- нен номер Идентифика- ционен код TR61 TR62 TR63 TR64 TR65 TR66 TR67 TR68 TR69 TR70 TR71 TR72 TR73 TR74 TR75 TR76 TR77 TR78 TR79 Описание на заплахата Описание на установената заплаха(*) Наименование на риска Свързани рискове Органите на друга държава могат да поискат от ползвателя да покаже и/или сподели всички данни от портфейла в ситуация на близост, като например при пресичане на границата на тази държава. Кражба на самоличност (R4)/Следене (R14) Ползвателите не могат да прехвърлят своите регистрационни файлове за трансакции след срив на потребителско устройство, което води до загуба на проследимост на предишни трансакции в новия портфейл. Отказ (R11) Ползвателите не могат да възстановят своите регистрационни файлове за трансакции след срив на потребителско устройство, което води до загуба на проследимост на новия портфейл. Отказ (R11) Доверяващите се страни могат да срещнат трудности при доказване на съгласие за електронни подписи от разстояние. Отказ (R11)
Атакуващият може да „наводни“ връзката(ите) с искания по време на свързването с доверяващите се страни. Прекъсване на услугата (R13) Атакуващият може да „наводни“ услуга за предоставяне на статус с връзки към доверяващите се страни. Прекъсване на услугата (R13) Атакуващият може да направи така, че представянето на атрибута да се показва като оспорено/отказано, макар че при представянето на атрибута се посочва неговата валидност. Прекъсване на услугата (R13) Атакуващият може да отмени ДИЛ без основателна причина. Прекъсване на услугата (R13) Атакуващият може да отмени ДИЛ без съгласието на ползвателя. Прекъсване на услугата (R13) Атакуващият може да отмени (К)ЕУА без основателна причина. Прекъсване на услугата (R13) Атакуващият може да отмени (К)ЕУА без съгласието на ползвателя. Прекъсване на услугата (R13) Атакуващият може да задейства множество искания за идентификация, без те да бъдат разпознати като умишлено осиротели искания. Прекъсване на услугата (R13) Атакуващият може да изпрати множество искания без последваща трансакция.
Прекъсване на услугата (R13) Атакуващият може да предостави възможност на доверяващата се страна да поиска идентификация без съответстваща идентификация (отговор) и пълен контрол. Атакуващият може да изпрати отговор на искане след ситуация на изчакване или подобни ситуации, водещи до прекъсване на услугата. Прекъсване на услугата (R13) Прекъсване на услугата (R13) Доверяваща се страна може да изпрати множество невалидни искания. Прекъсване на услугата (R13) Атакуващият може да изпрати множество невалидни искания на доставчик на портфейл. Прекъсване на услугата (R13) Атакуващият може да отнеме способността на държава членка да отхвърли ненадежден доставчик на ДИЛ от доверения списък на доверените доставчици на ДИЛ. Прекъсване на услугата (R13) Атакуващият може да предотврати спирането или отнемането на портфейл. Прекъсване на услугата (R13) ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 27/44
BG Идентификацио- нен номер Идентифика- ционен код TR80 TR81 TR82 TR83 TR84 TR85 TR86 TR87 TR88 TR89 TR90 TR91 TR92 TR93 TR94 TR95 TR96 TR97 TR98 OB L, 4.12.2024 г. Описание на заплахата Описание на установената заплаха(*) Наименование на риска Свързани рискове Атакуващият може да блокира трансакции на доверяващите се страни, ползватели и/или доставчик на ДИЛ. Прекъсване на услугата (R13) Атакуващият може да деактивира или да направи недостъпно ЗКУП. Прекъсване на услугата (R13) Атакуващият може да отнеме възможността на доставчика на ДИЛ да отмени или спре ДИЛ. Прекъсване на услугата (R13)/Неразрешена трансакция (R9) Доверяваща се страна може да извлече данни за самоличността на ползвателя от данни, различни от споделените с тях. Следене (R14) Група от заговорничещи доверяващи се страни или доставчици на ДИЛ може да извлече данни за самоличността на ползвателя от данни, различни от тези, които са им известни. Следене (R14) Атакуващият може да проследи и открие ползвател, като използва данните за идентификация на лице на ползвателя, когато не се изисква идентифициране на ползвателя.
Следене (R14) Атакуващият може да комбинира „подправено“ представяне на комбинации от (К)ЕУА. Манипулиране на трансакции (R10) Атакуващият може да активира/превземе портфейла от разстояние (например банково приложение с включено искане за удостоверяване на автентичността или за удостоверение) без изричното съгласие или самостоятелния контрол от страна на ползвателя, в ситуации, в които ползвателят не знае (например се намира в спящ режим) или не може да вижда доверяващата се страна. Атакуващите могат да правят промени в метаданните на искането (име на услугата, употреби и др.). Атакуващите могат да правят промени в информацията за отговор (състояние на услугата, еднократен код и др.). Атакуващите могат да правят промени в информацията за атрибутите на искането (прекомерно запитване и др.). Манипулиране на трансакции (R10) Манипулиране на трансакции (R10) Манипулиране на трансакции (R10) Манипулиране на трансакции (R10) Доверяваща се страна може да възпроизвежда елементи от предишна сесия в друга сесия.
Манипулиране на трансакции (R10) Атакуващият може да замени или измени ДИЛ по време на прехвърлянето им от доставчика на ДИЛ до портфейлния блок. Манипулиране на трансакции (R10) Атакуващият може да замени или измени ДИЛ по време на прехвърлянето им от портфейлния блок към онлайн доверяващата се страна. Атакуващият може да замени или измени ДИЛ по време на прехвърлянето им от портфейлния блок към офлайн доверяващата се страна. Манипулиране на трансакции (R10) Манипулиране на трансакции (R10) Атакуващият може да издаде ДИЛ без съгласието на ползвателя. Неразрешена трансакция (R9) Атакуващият може да използва отменени или невалидни включени политики за оповестяване, вероятно без знанието на доверяващите се страни. Неразрешена трансакция (R9) Атакуващият може да заблуди портфейла да провери грешни електронни подписи. Неразрешена трансакция (R9) Атакуващият може да използва портфейла извън контрола на ползвателя. Неразрешена трансакция (R9) 28/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
BG OB L, 4.12.2024 г. Идентификацио- нен номер Идентифика- ционен код TR99 TR100 TR101 TR102 TR103 TR104 TR105 TR106 TR107 TR108 TR109 TR110 TR111 TR112 TR113 TR114 TR115 TR116 Описание на заплахата Описание на установената заплаха(*) Наименование на риска Свързани рискове Атакуващият може да убеди ползвателя да удостовери автентичността и одобри трансакции с атакуващ или неупълномощена трета страна. Неразрешена трансакция (R9) Атакуващият може да накара ползвателя да подпише по електронен път, без да представя съдържанието на ползвателя или след като е представил грешно съдържание. Неразрешена трансакция (R9) Атакуващият може да заобиколи контрола на достъпа до профила на ползвателя при доставчика на портфейла. Неразрешена трансакция (R9) Атакуващият може да се представи за доверяващи се страни по време на осъществяване на връзката с доверяващи се страни. Неразрешена трансакция (R9)/Разкриване на данни (R6) Ползвателят зад връзката между доверяващата се страна и браузъра може да е различен от ползвателя зад връзката между доверяващата се страна и портфейла.
Неразрешена трансакция (R9)/Разкриване на данни (R6)/Кражба на самоличност (R4) Атакуващият може да убеди ползвателя да отмени портфейла на ползвателя без причина. Неразрешена трансакция (R9)/Прекъсване на услугата (R13) Атакуващият може да извърши атаки „човек в средата“. Неразрешена трансакция (R9)/Разкриване на данни (R6)/Следене (R14) Атакуващият може да представи невалидни или отменени атрибути от портфейл, който не се свързва редовно с мрежата. Ефект върху различни рискове Атакуващият може да открадне информация от ползвателя чрез спуфинг на портфейл. Ефект върху различни рискове Атакуващият може да се представя за ползвателя, като повтори/имитира искане за данни (например удостоверяване на автентичността), която ще изглежда като валидна. Атакуващият може да възпроизведе включена политика за оповестяване спрямо ползвател, за да имитира одобрено искане. Атакуващият може да използва липсата на информация за ползвателите на портфейла или неоправдани забавяния след пробив или компрометиране на сигурността.
Атакуващият може да измени предварително инсталирана легитимна инстанция на портфейла, за да добави зловредни функции. Ефект върху различни рискове Ефект върху различни рискове Ефект върху различни рискове Ефект върху различни рискове Атакуващият може да измени легитимна инстанция на портфейла и да я предложи на ползвателите като легитимна. Ефект върху различни рискове Атакуващият може да се справи със самия механизъм за удостоверяване на автентичността на ползвателя, за да заобиколи удостоверяването на автентичността на ползвателя на портфейла. Атакуващият може да въведе зловреден код или задни вратички в кода на портфейла по време на внедряването му на потребителското устройство. Ефект върху различни рискове Ефект върху различни рискове Атакуващият може да въведе зловреден код или задни вратички в кода на портфейла по време на разработването му. Ефект върху различни рискове Атакуващият може да подмени генерирането на произволни числа, за да намали достатъчно тяхната ентропия с цел да позволи атаки.
Ефект върху различни рискове ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 29/44
BG Идентификацио- нен номер Идентифика- ционен код TR117 TR118 TR119 TR120 TR121 TR122 TR123 TR124 TR125 TR126 TR127 TR128 TR129 TR130 TR131 TR132 TR133 OB L, 4.12.2024 г. Описание на заплахата Описание на установената заплаха(*) Наименование на риска Свързани рискове Атакуващият може да подмени потребителските устройства във веригата за доставки, за да включи код или конфигурации, които не отговарят на условията за използване на портфейла. Атакуващият може да активира устройство за портфейл, докато използва подправено ЗКУП, контролирано от атакуващите. Ефект върху различни рискове Ефект върху различни рискове Атакуващият може да прочете информацията, изпратена на ЗКПП и/или на ЗКУП. Ефект върху различни рискове Атакуващият може да изпрати произволна информация на ЗКПП. Ефект върху различни рискове Атакуващият може да открадне информация чрез прихващане на обмен между ЗКПП и ЗКУП. Ефект върху различни рискове Атакуващият може да изпрати произволна информация на ЗКУП. Ефект върху различни рискове
Атакуващият може да изпрати информация до ЗКУП, като заобикаля ЗКПП. Ефект върху различни рискове Атакуващият може да използва фишинг, за да накара ползвателите да стигнат до фалшив портфейл и уеб приложение за управление на ДИЛ. Атакуващият може да замени ключовете на портфейла с други ключове, за да създаде съобщения, които да бъдат използвани в друга атака. Атакуващият може да измени или унищожи ключовете на портфейла, правейки някои функции на портфейла неизползваеми. Ефект върху различни рискове Ефект върху различни рискове Ефект върху различни рискове Атакуващият може да контролира зловреден софтуер за достъп до данни, съхранявани в портфейла. Ефект върху различни рискове Атакуващият може да получи достъп до събраните в портфейла доказателства. Ефект върху различни рискове Доставчици на портфейли могат да получат достъп до обекти в портфейла. Ефект върху различни рискове Доставчици на портфейли могат да получат достъп до събраните в портфейла доказателства. Ефект върху различни рискове
Атакуващият може да открадне незаключено устройство на портфейл. Ефект върху различни рискове Атакуващият може да манипулира система, за да предотврати регистрирането на определени събития. Ефект върху различни рискове Атакуващият може да прихване комуникацията между инстанцията на портфейла и ЗКПП или да възпроизведе/ имитира ползвател (например чрез отвличане на механизъм за удостоверяване на автентичността). Ефект върху различни рискове 30/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG ПРИЛОЖЕНИЕ II КРИТЕРИИ ЗА ОЦЕНКА НА ПРИЕМЛИВОСТТА НА ИНФОРМАЦИЯТА ВЪВ ВРЪЗКА С ОСИГУРЕНОСТТА Наименование Предмет Въпроси, на които следва да се обръща внимание ЕССК ИКТ продукти Информация за издателя: няма (акредитирани сертифициращи органи) Информация за обхвата: — Проверете защитния профил и целевото ниво на сигурност — Проверете оценката на нивото на осигуреност и разширения Информация за осигуреността: — Проверете ограниченията в документацията на ползвателя — За композиция може да се изисква достъп до технически доклад за оценка Информация за издателя: няма (акредитирани сертифициращи органи) Информация за обхвата: — Проверете описанието на услуги в облак — Проверете нивото на оценка и профилите на разширение Информация за осигуреността: — Проверете информацията относно прозрачността и, ако е необходимо, състава на информацията Услуги в облак Европейска схема за сертифициране на киберсигурността за облачни услуги (EUCS) (когато е налична) Основани на общи критерии схеми, управлявани в ЕС, включително схеми на Групата на висшите служители по сигурността на информационните системи (SOG-IS)
EN 17640:2018 (FITCEM, включително CSPN, BSZ, LINCE, BSZA) Схеми за сертифициране на устройства за създаване на квалифицирани подписи съгласно член 30 от Регламент (ЕС) № 910/2014 ИКТ продукти Информация за издателя: няма (държави членки) Информация за обхвата: — Проверете защитния профил и целевото ниво на сигурност — Проверете оценката на нивото на осигуреност и разширения Информация за осигуреността: — Проверете ограниченията в документацията на ползвателя — За композиция може да се изисква достъп до технически доклад за оценка ИКТ продукти Информация за издателя: — Проверете схемата и изискванията за сертифициращите органи Информация за обхвата: — Проверете описанието на продукта — Проверете исканията във връзка със сигурността — Проверете нивото на осигуреност Информация за осигуреността: — Проверете извършените дейности и констатациите в доклада УСКП Информация за издателя: — Проверете схемата и изискванията за сертифициращите органи Информация за обхвата: — Проверете описанието на продукта — Проверете исканията във връзка със сигурността — Проверете нивото на осигуреност
Информация за осигуреността: — Проверете извършените дейности ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 31/44
BG OB L, 4.12.2024 г. Наименование Предмет Въпроси, на които следва да се обръща внимание ISMS Информация за издателя: няма (акредитирани сертифициращи органи) EN ISO/IEC 27001:2022 Оценяване на съответствието SOC2 Организации Информация за обхвата: — Проверете описанието на системата за управление — Проверете декларацията за приложимост Информация за осигуреността: — Проверете извършените дейности Информация за издателя: — Проверете техния статус на публичен счетоводител Информация за обхвата: — Проверете декларацията за управление и описанието на проверките — Проверете декларацията за приложимост Информация за осигуреността: — Проверете констатациите в доклада — Проверете свързващите писма, ако е необходимо MDSCert (GSMA) (когато е налично) Мобилни устройства Информация за издателя: — Проверете изискванията за сертифициращите органи Други схеми Всеки компонент Информация за обхвата: — Проверете нивото на осигуреност във връзка със сигурността — Проверете изискванията на схемата Информация за осигуреността: — Проверете дейностите и констатациите в доклада
Информация за схемата: — Проверете уместността и разпоредбите на схемата Информация за издателя: — Проверете изискванията за сертифициращите органи Информация за обхвата: — Проверете изискванията на схемата — Проверете целевото ниво на сигурност или подобен документ, описващ функционалните изисквани за сигурност и изискванията за осигуреност — Проверете описанието на продуктите и избраните функционални изисквания за сигурност Информация за осигуреността: — Проверете дейностите и констатациите в доклада 32/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG ФУНКЦИОНАЛНИ ИЗИСКВАНИЯ ЗА ТЕХНОЛОГИЧНИТЕ РЕШЕНИЯ ЗА ПОРТФЕЙЛ ПРИЛОЖЕНИЕ III Съгласно член 5а, параграфи 4, 5, 8 и 14 от Регламент (ЕС) № 910/2014 функционалните критерии, на които трябва да отговаря сертифицирано технологично решение за портфейл, и схемата за електронна идентификация, съгласно която то се предоставя, включват функционалните изисквания за операциите, изброени в посочените по-долу: 1) Регламент за изпълнение (ЕС) 2024/2979 на Комисията (1) за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на целостта и основните функции; 2) Регламент за изпълнение (ЕС) 2024/2982 на Комисията (2) за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на протоколите и интерфейсите, които трябва да се поддържат от европейската рамка за цифрова самоличност; 3) Регламент за изпълнение (ЕС) 2024/2977 на Комисията (3) за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на данните за идентификация на лица и електронните удостоверения за атрибути, издадени за европейските портфейли за цифрова самоличност.
(1) Регламент за изпълнение (ЕС) 2024/2979 на Комисията от 28 ноември 2024 г. за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на целостта и основните функции (OВ L, 2024/2979, 4.12.2024 г., ELI: https://eur-lex.europa.eu/eli/reg_impl/2024/2979/oj). (2) Регламент за изпълнение (ЕС) 2024/2982 на Комисията от 28 ноември 2024 г. за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на протоколите и интерфейсите, които трябва да се поддържат от европейската рамка за цифрова самоличност (OВ L, 2024/2982, 4.12.2024 г., ELI: https://eur-lex.europa.eu/eli/reg_impl/2024/ 2982/oj). (3) Регламент за изпълнение (ЕС) 2024/2977 на Комисията от 28 ноември 2024 г. за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на данните за идентификация на лица и електронните удостоверения за атрибути, издадени за европейските портфейли за цифрова самоличност (OВ L, 2024/2977, 4.12.2024 г., ELI: https:// eur-lex.europa.eu/eli/reg_impl/2024/2977/oj).
ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 33/44
BG OB L, 4.12.2024 г. ПРИЛОЖЕНИЕ IV МЕТОДИ И ПРОЦЕДУРИ ЗА ДЕЙНОСТИ ПО ОЦЕНКА
- Одит на изпълнението на технологично решение за портфейл
Дейността по оценка на съответствието се състои в избор на специфични дейности по оценка. В националните схеми за сертифициране се определя дейност по оценка за оценка на предоставената информация, която обхваща най-малко следното: а) б) анализ на предоставената информация, за да се потвърди, че е подходяща за една от архитектурите, посочени в националните схеми за сертифициране; анализ на обхвата на рисковете и заплахите за киберсигурността, установени в регистъра на рисковете от приложение I, чрез описаните проверки на сигурността. Посоченият в букви а) и б) анализ се основава на обосновката и аргументацията, предоставени от доставчика на портфейла.
- Оценка на дейностите, свързани със защитеното криптографско устройство на портфейла
1) Не се изисква цялостно изпълнение в ЗКУП на операциите от критично значение, включително криптографските изчисления. Тази част обаче, която се изпълнява в ЗКУП, когато функционира като част от технологичното решение за портфейла, гарантира защитата на операциите от критично значение, които извършва, срещу атаки от атакуващи с голям потенциал за атаки в съответствие с Регламент за изпълнение (ЕС) 2015/1502 на Комисията (1).
2) ЗКУП или част от него може да бъде в рамките на обекта на сертифициране, когато е предоставен от притежателя на сертификата или заявителя, или да попада извън неговия обхват, когато е включен в устройство, предоставено от крайния ползвател. Освен това в националните схеми за сертифициране се определят дейностите по оценка за проверка на пригодността на ЗКУП в следните два случая: а) б) ако ЗКПП зависи от конкретното ЗКУП (т.е. ако трябва да бъде оценен като съставен продукт, базиран на ЗКУП), тогава оценката на ЗКПП ще изисква достъп до допълнителна информация, свързана със сертифицирането на ЗКУП, включително по-специално неговия доклад за техническа оценка; ако дадена архитектура, разглеждана в схемата, използва няколко ЗКУП или ако някои от операциите на критични активи се извършват извън ЗКУП, тогава националните схеми за сертифициране включват дейности по оценка, за да се гарантира, че цялостното решение предлага очакваното равнище на сигурност. (3) Като предпоставка за сертифициране съгласно национални схеми за сертифициране, ЗКУП се оценява спрямо
изискванията за ниво на осигуреност „високо“, както е посочено в Регламент за изпълнение (ЕС) 2015/1502. а) Когато са изпълнени условията на член 3, параграф 3, буква б), оценката на ЗКУП или на част от него включва оценка на уязвимостта, както е определено в EN ISO/IEC 15408-3:2022 на ниво AVA_VAN.5, съгласно посоченото в приложение I към Регламент за изпълнение (ЕС) 2024/482 на Комисията (2), освен ако не е надлежно обосновано пред органа за сертифициране, че характеристиките за сигурност на ЗКПП позволяват да се използва по-ниско ниво на оценка, като същевременно се поддържа същото общо ниво на осигуреност „високо“, както е посочено в Регламент за изпълнение (ЕС) 2015/1502. (1) Регламент за изпълнение (ЕС) 2015/1502 на Комисията от 8 септември 2015 г. за определяне на минимални технически спецификации и процедури за нивата на осигуреност за средствата за електронна идентификация съгласно член 8, параграф 3 от Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета относно електронната идентификация и удостоверителните услуги при електронни трансакции на вътрешния пазар (ОВ L 235, 9.9.2015 г., стр. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).
(2) Регламент за изпълнение (ЕС) 2024/482 на Комисията от 31 януари 2024 година за определяне на правила за прилагането на Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета по отношение на приемането на европейската схема за сертифициране на киберсигурността, основана на общи критерии (ЕССК) (ОВ L, 2024/482, 7.2.2024 г., ELI: https://eur-lex.europa.eu/eli/reg_impl/ 2024/482/oj). 34/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG 4) Освен това по отношение на свързаната с всяка конкретна архитектура документация в националните схеми за сертифициране се формулират допускания за тази оценка на ЗКУП, при които може да се осигури устойчивост срещу атакуващи с голям потенциал за атаки в съответствие с Регламент за изпълнение (ЕС) 2015/1502 и се уточняват дейностите по оценка за потвърждаване на тези допускания и за потвърждаване след издаването на сертификата, че допусканията все още са проверени. Националните схеми също така изискват от кандидатите за сертифициране да прецизират тези допускания във връзка с конкретното им прилагане и да опишат въведените мерки, за да се гарантира, че допусканията се проверяват през целия жизнен цикъл на сертифицирането. 5) Във всички случаи националните схеми за сертифициране включват дейност по оценка с цел да се провери дали наличната за ЗКУП информация във връзка с осигуреността е подходяща за целите на технологичното решение за портфейла, чрез анализ на въпросната информация, като целевото ниво на сигурност за сертификатите по ЕССК, включително следните дейности:
а) проверка дали обхватът на оценката е подходящ, което за сертификатите по ЕССК означава например проверка дали целевото ниво на сигурност претендира за съответствие с един от препоръчаните в ЕССК защитни профили; б) проверка дали допусканията за операционната среда са съвместими с технологичното решение за портфейла, което например за сертификатите по ЕССК означава, че тези допускания може да бъдат намерени в целевото ниво на сигурност; в) проверка дали препоръките в ръководството за ползвателя или документацията са съвместими с условията, при които ЗКУП трябва да се използва в технологичното решение за портфейла; г) проверка, че направените в националната схема за сертифициране допускания относно ЗКУП са проверени и обхванати в информацията във връзка с осигуреността. 6) В случаите, когато някои от проверките не са напълно убедителни, националните схеми за сертифициране изискват от сертифициращите органи да определят компенсационни изисквания за защитеното криптографско приложение на портфейла (ЗКПП), базирано на ЗКУП, което да бъде включено в оценката на ЗКПП. Ако това не е възможно, националните схеми за сертифициране ще считат ЗКУП за неподходящ, което означава, че технологичното решение за портфейла няма да получи сертификат за съответствие.
- Оценка на дейностите, свързани със защитеното криптографско приложение на портфейла (ЗКПП)
1) Националните схеми за сертифициране изискват ЗКПП, като част от технологично решение за портфейла, да бъде оценено спрямо изискванията за най-малко ниво на осигуреност „високо“, както е посочено в Регламент за изпълнение (ЕС) 2015/1502. 2) Тази оценка включва оценка на уязвимостта, както е определено в EN ISO/IEC 15408-3:2022 на ниво AVA_VAN.5, съгласно посоченото в приложение I към Регламент за изпълнение (ЕС) 2024/482, освен ако не е надлежно обосновано пред органа за сертифициране, че характеристиките за сигурност на ЗКПП позволяват да се използва по-ниско ниво на оценка, като същевременно се поддържа същото общо ниво на осигуреност „високо“, както е посочено в Регламент за изпълнение (ЕС) 2015/1502. 3) Когато ЗКПП не е предоставено от доставчика на портфейла, в националните схеми за сертифициране се формулират допускания за тази оценка на ЗКПП, при които може да се осигури устойчивост срещу атакуващи с голям потенциал за атаки в съответствие с Регламент за изпълнение (ЕС) 2015/1502 и се уточняват дейностите по оценка за потвърждаване на тези допускания и за потвърждаване след издаването на сертификата, че допусканията все още са проверени. Националните схеми също така изискват от кандидатите за сертифициране да прецизират тези допускания във връзка с конкретното им прилагане и да опишат въведените мерки, за да се гарантира, че допусканията се проверяват през целия жизнен цикъл на сертифицирането.
4) Във всички случаи националните схеми за сертифициране включват дейност по оценка с цел да се провери дали наличната за ЗКПП информация във връзка с осигуреността е подходяща за целите на технологичното решение за портфейла, чрез анализ на въпросната информация, като целевото ниво на сигурност за сертификатите по ЕССК, включително следните дейности: а) проверка дали обхватът на оценката е подходящ, което за сертификатите по ЕССК означава например проверка дали целевото ниво на сигурност претендира за съответствие с един от препоръчаните в ЕССК защитни профили; б) проверка дали допусканията за операционната среда са съвместими с технологичното решение за портфейла, което например за сертификатите по ЕССК означава, че тези допускания може да бъдат намерени в целевото ниво на сигурност; ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 35/44
BG OB L, 4.12.2024 г. в) проверка дали препоръките в ръководството за ползвателя или документацията са съвместими с условията, при които ЗКПП трябва да се използва в технологичното решение за портфейла; г) проверка, че направените в националната схема за сертифициране допускания относно ЗКПП са проверени и обхванати в информацията във връзка с осигуреността. 5) Националните схеми за сертифициране изискват оценката на ЗКПП да обхваща всички проверки за сигурност, прилагани от това ЗКПП.
- Оценка на дейностите, свързани с устройството на краен ползвател
Тъй като в регистъра на рисковете, както е посочено в приложение I към настоящия регламент, се идентифицират рискове, които са пряко свързани със сигурността на устройството на крайния ползвател, националните схеми за сертифициране определят изискванията за сигурност на устройствата на крайния ползвател. Тъй като обаче тези устройства се предоставят от крайния ползвател, а не от доставчика на портфейла, тези изисквания се покриват от допускания.
За всяко допускане технологичното решение за портфейла включва механизъм за проверка за всеки портфейлен блок дали основното устройство на крайния ползвател отговаря на допускането. Такива механизми се считат за проверки на сигурността и се обхващат от дейности по оценка, за да се докаже както тяхната пригодност, така и тяхната ефективност при подходящо равнище на сигурност. По-долу са посочени два примери за това: а) б) устройство на краен ползвател може да включва сертифицирано ЗКУП, което трябва да бъде доказано. Обикновено това се прави чрез използване на криптографски механизъм за проверка на наличието в сертифицираното ЗКУП на криптографска тайна, която е достъпна само в сертифицираното ЗКУП. В този случай тази криптографска тайна следва да се счита за стратегически актив и да бъде обхваната от сертифицирането на ЗКУП и/или на ЗКПП; типично изискване за устройства на краен ползвател би било задължението за получаване от устройствата на актуализации, свързани със сигурността. Тъй като това изискване е свързано с инстанцията на портфейла, използваният механизъм за проверка на наличността на свързани със сигурността актуализации трябва да бъде обхванат само от дейности по оценка на подходящо за инстанцията на портфейла ниво на осигуреност, особено поради вероятността за интегрирането му в инстанцията на портфейла.
- Оценка на дейностите, свързани с инстанцията на портфейла
1) При оценката на инстанцията на портфейла се вземат предвид следните две основни промени: а) налице е вероятност инстанцията на портфейла да съществува в набор от варианти на едно и също основно приложение, като всеки вариант е специализиран за конкретна категория устройства на крайния ползвател; б) различните варианти на инстанцията на портфейла вероятно ще се нуждаят от чести актуализации, за да следват развитието на основната платформа за сигурност, например когато се установят уязвимости, които изискват промени в приложенията. 2) При оценката на инстанцията на портфейла се вземат предвид тези специфични предизвикателства. Една от непосредствените последици е, че рамката на общите критерии може да не е подходяща във всички случаи. Поради това, когато е необходимо се вземат предвид алтернативни методики за оценка. В националните схеми за сертифициране се обмисля използването на методиката EN 17640:2018 за следното: а) като част от самата схема;
б) чрез национални схеми, основани на методиката; в) чрез национални схеми, основани на подобни принципи, но създадени преди разработването на методиката EN 17640:2018. 3) Освен това, тъй като може да има ограничена добавена стойност при извършването на пълна специална оценка на всеки вариант, в националните схеми за сертифициране се обмисля уточняването на критерии, позволяващи изготвянето на извадка с цел да се избегне повторението на идентични дейности по оценка и да се постави акцент върху дейности, които са специфични по отношение на даден вариант. Националните схеми за сертифициране изискват от всички сертифициращи органи да обосноват използването на изготвянето на извадки. 4) Националните схеми за сертифициране включват актуализации на инстанцията на портфейла в общия процес на управление на промените, определен за технологичното решение за портфейла. Те също така определят правила за процедурите, които се изпълняват от доставчика на портфейла за всяка актуализация (например анализиране на въздействието на промените върху проверките за сигурност), както и за дейностите по оценка, които се извършват от сертифициращия орган за актуализации съгласно определени условия (например оценка на оперативната ефективност на изменена проверка на сигурността). Процесът на управление на промените е един от процесите, чиято оперативна ефективност трябва да се проверява ежегодно в съответствие с член 18, параграф 3.
36/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG
- Дейности по оценка, свързани с услугите и процесите, използвани за предоставяне и управление на
технологичното решение за портфейла 1) За оценката на услугите и процесите, които играят роля в предоставянето и управлението на технологичното решение за портфейл и схемата за електронна идентификация, съгласно която то се предоставя, екипът за оценка събира доказателства чрез извършване на дейности по оценка, които могат да включват одит, инспекция, проверка и дейности по валидиране. 2) Сертифициращият орган трябва да потвърди достатъчността и уместността на доказателствата, за да предостави достатъчно ниво на осигуреност, че услугите и процесите отговарят на изискванията за сертифициране, като потвърди следното:: а) точността на информацията, представена в описанието на процесите и услугите; б) пригодността на проекта и проверките на процесите и услугите да отговарят на критериите за оценка; в) оперативната ефективност на прилагането на тези проверки през определен период преди оценката.
3) Точността на описанието и оперативната ефективност на изпълнение на проверките могат да се считат за цели на проверката, по смисъла на ISO/IEC 17000:2020, на съответните твърдения от доставчика на портфейла (т.е. потвърждение на справедливостта на събития, които вече са възникнали или резултати, които вече са получени), като се има предвид, че пригодността на проекта и проверките на услугите и процесите, за да отговарят на критериите за оценка, може да се счита за цел на валидирането, по смисъла на ISO/IEC 17000:2020, на съответна претенция от доставчика на портфейла (т.е. потвърждение за правдоподобност по отношение на планирана бъдеща употреба или прогнозиран резултат). (4) Като се има предвид, че технологичното решение за портфейл не може да работи, преди да бъде сертифицирано, ефективността на работа не може да бъде потвърдена въз основа на действителната работа на решението. Ето защо това се потвърждава с помощта на доказателства, събрани по време на изпитвания или пилотни проекти.
5) Национални схеми за сертифициране може вече да съществуват за конкретни услуги и процеси, например за интегриране на ползватели. Използването на такива схеми се разглежда в националните схеми за сертифициране, ако е приложимо.
- Дейности по оценка, свързани с услуги в областта на ИКТ, използвани за предоставяне и управление на
технологичното решение за портфейла 1) Някои архитектури на портфейли могат да разчитат на специализирани ИКТ услуги, включително услуги в облак за предоставяне и управление на технологично решение за портфейла, и тези услуги могат да хостват чувствителни данни, както и чувствителни операции. В този случай националните схеми за сертифициране определят специфични изисквания за тези ИКТ услуги. 2) Вече съществуват много схеми за сертифициране за ИКТ услуги, услуги в облак и други източници на информация за сигурност, включително изброените в приложение II. Когато тези съществуващи механизми са налични и приложими, националните схеми за сертифициране се позовават на един от следните механизми:
а) налагане на задължително използване на конкретна схема или на набор от схеми, като се определят условията, при които ИКТ или услугите в облака трябва да бъдат оценени с помощта на тези схеми; б) предоставяне на избора на оценка на доставчика на портфейла и използване на дейността за анализ на зависимостта, за да се анализира пригодността на информацията за ниво на осигуреност, получена чрез тези оценки. 3) И в двата случая националните схеми за сертифициране определят допълнителни дейности по оценка, необходими за анализиране или допълване на получената чрез тези схеми информация. ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 37/44
BG OB L, 4.12.2024 г. ПРИЛОЖЕНИЕ V СПИСЪК НА ПУБЛИЧНО ДОСТЪПНАТА ИНФОРМАЦИЯ ЗА ПОРТФЕЙЛИТЕ 1. Предоставяната публично информация съгласно член 8, параграф 5 включва най-малко следното: а) всякакви ограничения върху използването на технологично решение за портфейл; б) насоки и препоръки от доставчика на портфейла за подпомагане на крайните ползватели със сигурната конфигурация, инсталиране, внедряване, работа и поддръжка на портфейли; в) периода, през който на крайните ползватели ще бъде предложена подкрепа във връзка със сигурността, по-специално по отношение на наличността на актуализации, свързани с киберсигурността; г) информация за връзка с производителя или доставчика и приемливи начини за получаване на информация за уязвимостта от крайните ползватели или научните изследователи в областта на сигурността; д) препратка към онлайн хранилища, съдържащи списък с публично оповестени уязвимости, свързани с портфейли, и всички съответни съвети във връзка с киберсигурността. 2. Посочената в параграф 1 информация се предоставя по ясен, изчерпателен и лесно достъпен начин, на публично достъпно място за всяко лице, което иска да използва технологично решение за портфейл.
38/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG МЕТОДИКА ЗА ОЦЕНКА НА ПРИЕМЛИВОСТТА НА ИНФОРМАЦИЯТА ВЪВ ВРЪЗКА С ОСИГУРЕНОСТТА ПРИЛОЖЕНИЕ VI 1. Оценка на наличието на документацията във връзка с осигуреността Оценителите изброяват наличната документация за гарантиране на всеки съответен компонент на технологичното решение за портфейл и схемата за електронна идентификация, съгласно която то се предоставя. Впоследствие оценителите трябва да оценят цялостната уместност на всяка част от документацията за сигурност за прегледа на зависимостта. При анализа се вземат предвид следните аспекти: 1) относно самата документация във връзка с осигуреността: а) вида на документацията във връзка с осигуреността, заедно с необходимите подробности, (примери за такива документи са сертификатите за съответствие съгласно EN ISO/IEC 27001:2022 или тип 1 или тип 2 за докладите по ISAE); б) обхванатия период или срока на валидност, (този период може да бъде допълнен със свързващо писмо (документ, обхващащ период от време между крайната дата на отчетния период на текущия доклад за ISAE и публикуването на нов доклад за ISAE) или подобно изявление);
в) приложимата рамка (например съществуващи стандарти); г) дали документацията във връзка с осигуреността включва обозначаване на изискванията на схемата; 2) относно професионалната компетентност и безпристрастност на издателя на доклада за сигурността: а) наименование на сертифициращия орган и, ако е налично — името на водещия оценител; б) доказателство за компетентността на сертифициращия орган и оценителя (например акредитация, лично сертифициране и др.); в) доказателство за безпристрастност на сертифициращия орган и оценителя (например акредитация). 2. Оценка на осигуреността, свързана с индивидуални изисквания Оценителите проверяват дали наличната документация във връзка с осигуреността за технологичното решение за портфейл и схемата за електронна идентификация, съгласно която то се предоставя, е подходяща, за да се определи дали технологичното решение за портфейл отговаря на очакванията по отношение на индивидуалните изисквания на схемата за сертифициране. Тази оценка се извършва за всеки съответен компонент на технологичното решение за портфейл и схемата за електронна идентификация, съгласно която то се предоставя, чрез формулиране на допускане относно проверките за сигурност на технологичното решение за портфейл.
За всяко такова допускане екипът за оценка трябва да определи дали гаранцията, предоставена в наличната документация за гаранция, е подходяща. Определянето, че въпросното допускане е подходящо, се основава на следното: 1) изискваната информация е налична, с очакваното ниво на осигуреност, в документацията във връзка с осигуреността; 2) наличната в документацията във връзка с осигуреността информация не покрива целия обхват на изискването, но допълнителни проверки или компенсиращи проверки (т.е. вътрешни проверки, които намаляват риска от съществуваща или потенциална слабост на контрола), въведени в технологичното решение за портфейла или в схемата за електронна идентификация, съгласно която то се предоставя, предоставят възможност на оценителите да определят дали информацията е подходяща; ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 39/44
BG OB L, 4.12.2024 г. 3) наличната в документацията във връзка с осигуреността информация не предлага очакваното ниво на осигуреност, но проверките, въведени с цел оценка и наблюдение на доставчика на портфейла предоставят възможност на оценителите да определят дали тази информация е подходяща; 4) ако в документацията във връзка с осигуреността се посочват несъответствия в проекта или изпълнението на проверките, използвани за изпълнение на допускането, коригиращите действия, предложени и изпълнени от доставчика на портфейла и прегледани от неговите оценители, трябва да бъдат адекватни, за да гарантират, че допускането в действителност е изпълнено. 40/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG ПРИЛОЖЕНИЕ VII СЪДЪРЖАНИЕ НА СЕРТИФИКАТА ЗА СЪОТВЕТСТВИЕ 1. 2. Уникален идентификационен код, определен от сертифициращия орган, който издава сертификата за съответствие. Информация, свързана със сертифицираното технологично решение за портфейл и схемите за електронна идентификация, съгласно които то се предоставя, и относно притежателя на сертификата за съответствие, включително следното: а) наименование на технологичното решение за портфейла; b) наименованието на схемата за електронна идентификация, съгласно която се предоставя технологичното решение за портфейла; c) версия на технологичното решение за портфейла, което е оценено; d) име, адрес и информация за връзка на титуляря на сертификата за съответствие; e) връзка към уебсайта на притежателя на сертификата за съответствие, съдържащ информацията, която се изисква да бъде публично достъпна. 3. Информация, свързана с оценката и сертифицирането на технологичното решение за портфейл и схемите за електронна идентификация, съгласно които то се предоставя, включително следното:
а) наименование, адрес и информация за връзка на сертифициращия орган, който е издал сертификата за съответствие; б) когато се различава от сертифициращия орган — наименование на органа за оценка на съответствието, извършил оценката, заедно с информация за неговата акредитация; в) наименование на собственика на схемата; г) препратки към Регламент (ЕС) № 910/2014 и към настоящия регламент; д) препратка към доклада за сертифициране, свързан със сертификата за съответствие; е) препратка към доклада за оценка на сертифицирането, свързан със сертификата за съответствие; ж) препратка към стандартите, използвани за оценката, включително техните версии; з) и) датата на издаване на сертификата за съответствие; срока на валидност на сертификата за съответствие. ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 41/44
BG OB L, 4.12.2024 г. ПРИЛОЖЕНИЕ VIII СЪДЪРЖАНИЕ НА ПУБЛИЧНИЯ ДОКЛАД ЗА СЕРТИФИЦИРАНЕТО И ДОКЛАДА ЗА ОЦЕНКА НА СЕРТИФИЦИРАНЕТО 1. Публичният доклад за сертифицирането съдържа най-малко следните аспекти: а) резюме; б) идентификация на технологичното решение за портфейла и на схемата за електронна идентификация, съгласно която то се предоставя; в) г) описание на технологичното решение за портфейла и на схемата за електронна идентификация, съгласно която то се предоставя; информацията за сигурността, която трябва да бъде публично достъпна, както е посочено в приложение V, или указател към тази информация; д) резюме на предварителния одит и плана за валидиране; е) резюме на преразглеждането и решението за сертифициране. 2. Докладът за оценка на сертифицирането съдържа най-малко: а) описание на проекта на технологичното решение за портфейла, системата за идентификация и процеса на включване, заедно с оценката на риска и конкретния план за валидиране; б) описание на това как технологичното решение за портфейла отговаря на изискванията за ниво на осигуреност „високо“ и как това се доказва от резултатите от оценката на сертифицирането на технологичното решение за портфейла, извършена в съответствие с настоящия регламент;
в) описание на резултата от оценката на съответствието на технологичното решение за портфейла и на схемата за електронна идентификация, съгласно която се предоставят съответните портфейлни блокове, по-специално съответствието със следното: — изискванията по член 5а, параграфи 4, 5 и 8 от Регламент (ЕС) № 910/2014; — изискването за логическо разделяне по член 5а, параграф 14 от Регламент (ЕС) № 910/2014; — когато е приложимо, стандартите и техническите спецификации, посочени в член 5а, параграф 24 от Регламент (ЕС) № 910/2014, като същевременно се посочва как тези изисквания са свързани със съответните нормативни изисквания, определени от националните схеми за сертифициране; г) обобщение на резултата от изпълнението на плана за валидиране, включително всички установени несъответствия. 42/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
OB L, 4.12.2024 г. BG ПРИЛОЖЕНИЕ IX ГРАФИК ЗА ЗАДЪЛЖИТЕЛНИ НАДЗОРНИ ОЦЕНКИ 1. В член 18 се определят изискванията за жизнения цикъл на сертифицирането, по-специално извършването на редовни дейности по оценка. Тези дейности включват най-малко следното: а) пълна оценка на обекта на оценка на съответствието при първоначалната оценка и при всяка оценка на повторно сертифициране, включително функция за актуализиране на всеки компонент на продукта; б) оценка на уязвимостта при първоначалната оценка и при всяка оценка за повторно сертифициране и най-малко на всеки две години в надзорните оценки, обхващаща най-малко промените в обекта на оценка на съответствието и промените в средата на заплаха след последната оценка на уязвимостта; в) г) допълнителни дейности като изпитване за проникване в случай на повишено ниво на риск или поява на нови заплахи; оценка на оперативната ефективност на процесите на поддръжка най-малко всяка година при надзорни оценки и оценки за повторно сертифициране, обхващащи поне процеси за контрол, актуализиране и управление на уязвимостите на последната версия;
д) след успешен преглед и решение за сертифициране, издаване на сертификат за съответствие след първоначалната оценка и след всяка оценка за повторна сертификация. 2. Референтен график е изложен в таблица 1 въз основа на 4-годишен цикъл, където: а) година 1 започва с първото издаване на сертификата за съответствие; и б) всички дейности по оценката се извършват в срок от 12 месеца от оценката за предходната година. 3. 4. 5. Посоченият в таблица 1 график е препоръка за осигуряване на навременна повторна сертификация и за избягване на прекъсвания в предоставянето на технологичното решение за портфейла. Възможно е да има и други графици, доколкото валидността на сертификата за съответствие не надвишава пет години, както е посочено в член 5в, параграф 4 от Регламент (ЕС) № 910/2014. В допълнение към редовните оценки може да се задейства специална оценка по искане на сертифициращия орган или на притежателя на сертификата за съответствие, след значителна промяна в обекта на сертифициране или в заплахата.
Всяка оценка, включително надзорни оценки и специални оценки, може да доведе до издаване на нов сертификат за съответствие, по-специално в случай на значителни промени в обекта на сертифициране, но със същата дата на изтичане като тази на първоначалния сертификат за съответствие. Таблица 1 Пълен четиригодишен цикъл на оценка Час Вид оценка Дейности — Цялостна оценка на обекта на сертифициране, включително оценка на уязвимостите — Включително функция за извършване на актуализации на всеки софтуерен Година 0 Първоначална компонент — Оценка на процесите на поддръжка, с изключение на тяхната оперативна ефективност — Издаване на сертификат за съответствие и започване на четиригодишен цикъл — Година 1 Надзор — Най-малко проверка на версията, актуализацията, управлението на уязвимости — Оценка на промените, оказващи въздействие върху сигурността на продукта — Оценка на оперативната ефективност на процесите на поддръжка ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 43/44
BG OB L, 4.12.2024 г. Час Вид оценка Дейности Година 2 Надзор — Оценка на уязвимостта на цялостното решение — Оценка на оперативната ефективност на процесите на поддръжка — Най-малко проверка на версията, актуализацията, управлението на уязвимости — Оценка на промените, оказващи въздействие върху сигурността на продукта Година 3 Надзор — Най-малко проверка на версията, актуализацията, управлението на уязвимости — Оценка на промените, оказващи въздействие върху сигурността на продукта — Оценка на оперативната ефективност на процесите на поддръжка Година 4 Повторно сертифициране (1) Цялостна оценка на обекта на сертифициране, включително оценка на уязвимостите (2) Опростена оценка за функции/процеси, които не са променени (3) Включително функция за извършване на актуализации на всеки софтуерен компонент (4) Оценка на процесите на поддръжка, включително тяхната оперативна ефективност (5) Издаване на нов сертификат за съответствие 44/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj
Практика по чл. 22
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.