Чл. 8

Регламент за изпълнение (ЕС) 2024/2981 на Комисията от 28 ноември 2024 година за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на сертифицирането на европейските портфейли за цифрова самоличност

Регламент за изпълнение

Член 8 Общи изисквания Националните схеми за сертифициране съдържат изисквания за киберсигурност въз основа на оценка на риска за 1. всяка конкретна поддържана архитектура. Целта на тези изисквания за киберсигурност е да се разглеждат установените рискове и заплахи за киберсигурността, определени в посочения в приложение I регистър на рисковете.

  1. В съответствие с член 5а, параграф 23 от Регламент (ЕС) № 910/2014 националните схеми за сертифициране изискват технологичните решения за портфейл и схемите за електронна идентификация, съгласно които те се предоставят, да бъдат устойчиви срещу атакуващи с висок потенциал за атака за ниво на осигуреност „високо“, както е посочено в Регламент за изпълнение (ЕС) 2015/1502.

3. а) б) Националните схеми за сертифициране установяват критерии за сигурност, които включват следните изисквания: Акта за киберустойчивостта, когато е приложимо, или изисквания, отговарящи на целите на сигурността, посочени в член 51 от Регламент (ЕС) 2019/881; установяването и прилагането на политики и процедури относно управлението на рисковете, свързани с работата на технологично решение за портфейла, включително установяването и оценката на рисковете и смекчаването на установените рискове; 10/44 ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj

OB L, 4.12.2024 г. BG в) г) д) е) ж) установяването и прилагането на политики и процедури, свързани с управлението на промените и с управлението на уязвимостите в съответствие с член 5 от настоящия регламент; установяването и прилагането на политики и процедури за управление на човешките ресурси, включително изисквания за експертен опит, надеждност, опит, обучение за сигурност и квалификация на персонала, участващ в разработването или управлението на технологичното решение за портфейла; изискванията, свързани с операционната среда на технологичното решение за портфейла, включително под формата на допускания за сигурността на устройствата и платформите, на които работят софтуерните компоненти на технологичното решение за портфейла, включително ЗКУП и, когато е приложимо и относимо, изисквания за оценка на съответствието, за да се потвърди, че тези допускания са преминали проверка на съответните устройства и платформи; за всяко допускане, което не е подкрепено от сертификат за съответствие или друга приемлива информация за осигуреност — описание на механизма, който доставчикът на портфейла използва, за да наложи допускането, както и обосновка, че механизмът е достатъчен, за да се гарантира, че допускането е преминало проверка;

установяването и прилагането на мерки за гарантиране на използването на настоящата сертифицирана версия на технологичното решение за портфейла.

  1. Националните схеми за сертифициране съдържат функционални изисквания, свързани с механизмите за актуализиране за всеки софтуерен компонент на технологични решения за портфейл и схемата за електронна идентификация, съгласно която те се предоставят, за изброените в приложение III операции.

Националните схеми за сертифициране изискват следната информация и документация да бъдат представени или

  1. предоставени по друг начин на сертифициращия орган от заявителя за сертифициране:

а) доказателства, свързани с посочената в приложение IV, точка 1 информация, включително, когато е необходимо, подробности относно технологичното решение за портфейла и неговия изходен код, включително: — информация за архитектурата: за всеки компонент на технологичното решение за портфейла (включително компоненти за продукт, процес и услуга) — описание на неговите основни свойства, свързани със сигурността, включително неговите външни зависимости;

— нива на контрол и осигуреност: за всяка проверка на сигурността на технологичното решение за портфейла — описание на проверката и необходимото ниво на осигуреност, въз основа на приложението към Регламент за изпълнение (ЕС) 2015/1502, определящо редица технически спецификации и процедури, които се прилагат за различните проверки, реализирани чрез средствата за електронна идентификация; — обозначаване на проверките на компонентите на архитектурата: описание на начина, по който проверките на портфейла се прилагат с помощта на различните компоненти на технологичното решение за портфейла, въз основа на обосновка, в която се пояснява причината за изискването на дадено ниво на осигуреност и начина на извършване на проверката, заедно с всички необходими аспекти на сигурността на подходящото ниво; — обосновка и аргументация на покритието на риска: обосновка на: — обозначаването на проверките на компонентите; — пригодността на предложения план за оценка да обхваща по подходящ начин всички проверки;

— покритието от проверките на рисковете и заплахите за киберсигурността, установени в регистъра на рисковете, допълнени от проверките на рисковете и заплахите, специфични за изпълнението, при подходящо ниво на осигуреност. б) в) информацията, посочена в приложение V; пълен списък на сертификатите за съответствие и друга информация за осигуреността, използвана като доказателство по време на дейностите по оценка; г) всяка друга информация от значение за дейностите по оценка. ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj 11/44

BG OB L, 4.12.2024 г. ГЛАВА V ИЗИСКВАНИЯ, СВЪРЗАНИ СЪС СЕРТИФИЦИРАЩИТЕ ОРГАНИ

Практика по чл. 8

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.