Чл. 13
Регламент (ЕС) 2024/2847 на Европейския парламент и на Съвета от 23 октомври 2024 година относно хоризонтални изисквания за киберсигурност за продукти с цифрови елементи и за изменение на регламенти (ЕС) № 168/2013 и (ЕС) 2019/1020 и Директива (ЕС) 2020/1828 (Акт за киберустойчивост) (Текст от значение за ЕИП)
Член 13 Задължения на производителите
- Когато пускат на пазара даден продукт с цифрови елементи, производителите гарантират, че той е проектиран, разработен и произведен в съответствие със съществените изисквания за киберсигурност, определени в приложение I, част I.
- За целите на изпълнението на параграф 1 производителите извършват оценка на киберрисковете, свързани с продукта с цифрови елементи, и вземат предвид резултата от тази оценка по време на етапите на планиране, проектиране, разработване, производство, доставка и поддръжка на продукта с цифрови елементи с цел свеждане до минимум на киберрисковете, предотвратяване на инциденти и свеждане до минимум на последиците от такива инциденти, включително по отношение на здравето и безопасността на ползвателите.
- Оценката на киберриска се документира и актуализира по целесъобразност по време на период на поддръжка, който се определя в съответствие с параграф 8 от настоящия член. Тази оценка на киберриска включва най-малко анализ на киберрисковете въз основа на предназначението и разумно предвидимата употреба, както и на условията за употреба на продукта с цифрови елементи, например оперативната среда или активите, които трябва да бъдат защитени, като се взема предвид продължителността, през която се очаква продуктът да бъде в употреба. В оценката на киберриска се посочва дали и по какъв начин изискванията за сигурност, определени в приложение I, част I, точка 2, са приложими за съответния продукт с цифрови елементи и как тези изисквания се прилагат въз основа на оценката на киберриска. В нея също така се посочва как производителят трябва да прилага приложение I, част I, точка 1 и изискванията за отстраняване на уязвимости, определени в приложение I, част II.
- При пускането на пазара на продукт с цифрови елементи производителят включва оценката на киберриска, посочена в параграф 3 от настоящия член, в техническата документация, изисквана съгласно член 31 и приложение VII. По отношение на продуктите с цифрови елементи, както са посочени в член 12, които са предмет и на други правни актове на Съюза, оценката на киберриска може да бъде част от оценката на риска, изисквана от тези съответни правни актове на Съюза. Когато някои съществени изисквания за киберсигурност не са приложими към продукта с цифрови елементи, производителят включва ясна обосновка за това в тази техническа документация.
- За целите на спазването на параграф 1 производителите полагат дължимата грижа, когато интегрират компоненти, доставени от трети страни, така че тези компоненти не застрашават киберсигурността на продукта с цифрови елементи, включително когато интегрират компоненти на свободен софтуер с отворен код, които не са били предоставени на пазара в процеса на търговска дейност.
- При установяване на уязвимост в компонент, включително в компонент с отворен код, който е интегриран в продукта с цифрови елементи, производителите докладват за уязвимостта на лицето или субекта, който произвежда или поддържа компонента, и разглеждат и отстраняват уязвимостта в съответствие с изискванията за отстраняване на уязвимости, посочени в приложение I, част II. Когато производителите са разработили изменение на софтуера или хардуера за справяне с уязвимостта в този компонент, те споделят съответния код или документация с лицето или субекта, който произвежда или поддържа компонента, по целесъобразност в машинночетим формат.
- Производителите систематично документират — по начин, който е пропорционален на естеството и киберрисковете, съответните аспекти на киберсигурността, отнасящи се до продуктите с цифрови елементи, включително уязвимостите, за които са узнали, и всяка информация от значение, предоставена от трети страни, и когато е приложимо, актуализират оценката на киберриска на продуктите.
- При пускането на даден продукт с цифрови елементи на пазара и за периода на поддръжка производителите гарантират, че уязвимостите на този продукт, включително неговите компоненти, се отстраняват ефективно и в съответствие със съществените изисквания за киберсигурност, определени в приложение I, част II.
Производителите определят периода на поддръжка, така че той да отразява продължителността, през която се очаква продуктът да бъде в употреба, като вземат предвид по-специално разумните очаквания на ползвателите, естеството на продукта, включително неговото предназначение, както и съответното право на Съюза, определящо жизнения цикъл на продуктите с цифрови елементи. При определянето на периода на поддръжка производителите могат също така да вземат предвид периодите на поддръжка на продукти с цифрови елементи, които предлагат сходна функционалност, пуснати на пазара от други производители, наличието на оперативната среда, периодите на поддръжка на интегрираните компоненти, които предоставят основни функции и са с произход от трети държави, както и съответните насоки, предоставени от специализираната група за административно сътрудничество (ADCO група), създадена съгласно член 52, параграф 15, и от Комисията. Въпросите, които трябва да се вземат предвид, за да се определи периода на поддръжка се разглеждат по начин, който гарантира пропорционалност. Без да се засяга втора алинея, периодът на поддръжка е най-малко пет години. Ако се очаква продуктът с цифрови елементи да се използва по-малко от пет години, периодът на поддръжка съответства на очакваното време за използване. Като взема предвид препоръките на ADCO групата, посочени в член 52, параграф 16, Комисията може да приема делегирани актове в съответствие с член 61, за да допълва настоящия регламент като определя минималния период на поддръжка за конкретни категории продукти, когато данните от надзора на пазара сочат, че периодите на поддръжка са неподходящи. Производителите включват в техническата документация информацията, която е била взета предвид за определяне на периода на поддръжка на продукт с цифрови елементи, както е посочено в приложение VII. Производителите разполагат с подходящи политики и процедури, включително политики за координирано оповестяване на уязвимости, посочени в приложение I, част II, точка 5, за обработване и отстраняване на потенциални уязвимости в продукта с цифрови елементи, за които е съобщено от вътрешни или външни източници.
- Производителите гарантират, че всяка актуализация за сигурност, посочена в приложение I, част II, точка 8, която е била предоставена на ползвателите по време на периода на поддръжка, остава на разположение след издаването ѝ в продължение на най-малко 10 години или за остатъка от периода на поддръжка, в зависимост от това кой период е по-дълъг.
- Когато производител е пуснал на пазара последващи съществено изменени версии на софтуерен продукт, този производител може да гарантира съответствие със същественото изискване за киберсигурност, определено в приложение I, част II, точка 2, само за версията, която производителят последно е пуснал на пазара, при условие че ползвателите на версиите, които преди това са били пуснати на пазара, имат безплатен достъп до последната версия, пусната на пазара, и не се налага да правят допълнителни разходи за коригиране на хардуерната и софтуерната среда, в която използват първоначалната версия на този продукт.
- Производителите могат да поддържат публични софтуерни архиви, подобряващи достъпа на ползвателите до предишни версии. В тези случаи ползвателите се информират ясно и по леснодостъпен начин за рисковете, свързани с използването на неподдържан софтуер.
- Преди да пуснат даден продукт с цифрови елементи на пазара, производителите изготвят техническата документация, посочена в член 31.
Те извършват или възлагат извършването на избраните процедури за оценяване на съответствието, както са посочени в член 32. Когато чрез тази процедура за оценяване на съответствието е доказано съответствието на продукта с цифрови елементи със съществените изисквания за киберсигурност, определени в приложение I, част I, и на въведените от производителя процеси със съществените изисквания за киберсигурност, определени в приложение I, част II, производителите изготвят ЕС декларацията за съответствие съгласно член 28 и поставят маркировката „СЕ“ съгласно член 30.
- Производителите съхраняват техническата документация и ЕС декларацията за съответствие на разположение на органите за надзор на пазара в продължение най-малко на 10 години след пускането на пазара на продукта с цифрови елементи или за периода на поддръжка, в зависимост от това кой период е по-дълъг.
- Производителите гарантират, че съществуват процедури, чрез които продуктите с цифрови елементи, които са обект на серийно производство, остават в съответствие с настоящия регламент. Производителите вземат предвид по подходящ начин промените в процеса на разработване и производство или в проектирането или характеристиките на продукта с цифрови елементи, както и промените в хармонизираните стандарти, европейските схеми за сертифициране на киберсигурността или общите спецификации, както са посочени в член 27, чрез позоваване на които се декларира съответствието на продукта с цифрови елементи или чрез прилагане на които се проверява неговото съответствие.
- Производителите гарантират, че върху техните продукти с цифрови елементи е нанесен типът, партидният или серийният номер или друг елемент, който позволява тяхната идентификация, или когато това не е възможно, че тази информация е представена върху тяхната опаковка или в документ, който придружава продукта с цифрови елементи.
- Производителите посочват името, регистрираното търговско наименование или регистрираната търговска марка на производителя, както и пощенския адрес, адреса на електронна поща или други цифрови координати за връзка, а също и — когато е приложимо, уебсайта, на които може да се осъществи връзка с производителя, върху продукта с цифрови елементи, върху неговата опаковка или в документ, който придружава продукта с цифрови елементи. Тази информация се включва и в информацията и указанията за ползвателя, предвидени в приложение II. Данните за връзка са на език, който е лесноразбираем за ползвателите и органите за надзор на пазара.
- За целите на настоящия регламент производителите определят единно звено за контакт, което да дава възможност на ползвателите да комуникират пряко и бързо с тях, включително за да се улесни докладването относно уязвимости на продукта с цифрови елементи.
Производителите гарантират, че единното звено за контакт е лесно разпознаваемо от ползвателите. Те включват и единното звено за контакт в информацията и указанията за ползвателя, посочени в приложение II. Единното звено за контакт позволява на ползвателите да избират предпочитаните от тях средства за комуникация и не ограничава тези средства до автоматизирани инструменти.
- Производителите гарантират, че продуктите с цифрови елементи се придружават от информацията и инструкциите за ползвателя, посочени в приложение II, на хартиен или електронен носител. Тази информация и инструкции се предоставят на език, който е лесноразбираем за ползвателите и органите за надзор на пазара. Те трябва да са ясни, разбираеми, смислени и четливи. Те позволяват сигурно инсталиране, експлоатация и използване на продуктите с цифрови елементи. Производителите съхраняват информацията и инструкциите за ползвателя, посочени в приложение II, на разположение на ползвателите и органите за надзор на пазара в продължение най-малко на 10 години след пускането на пазара на продукта с цифрови елементи или за периода на поддръжка, в зависимост от това кой период е по-дълъг. Когато тази информация и инструкции се предоставят онлайн, производителите гарантират, че те са достъпни, лесни за ползване и достъпни онлайн в продължение най-малко на 10 години след пускането на пазара на продукта с цифрови елементи или за периода на поддръжка, в зависимост от това кой период е по-дълъг.
- Производителите гарантират, че крайната дата на периода на поддръжка, посочен в параграф 8, включително най-малко месецът и годината, е ясно и разбираемо посочена в момента на покупката по леснодостъпен начин и когато е приложимо, върху продукта с цифрови елементи, неговата опаковка или чрез цифрови средства.
Когато това е технически осъществимо с оглед на естеството на продукта с цифрови елементи, производителите показват нотификация до ползвателите, с която ги информират, че техният продукт с цифрови елементи е достигнал края на своя период на поддръжка.
- Производителите предоставят копие от ЕС декларацията за съответствие или опростена ЕС декларация за съответствие заедно с продукта с цифрови елементи. Когато се представя опростена ЕС декларация за съответствие, тя съдържа точния интернет адрес, на който може да бъде намерен пълният текст на декларацията за съответствие с изискванията на ЕС.
- От пускането на пазара и за периода на поддръжка производителите, които знаят или имат основание да смятат, че продуктът с цифрови елементи или въведените от производителя процеси не са в съответствие със съществените изисквания за киберсигурност, определени в приложение I, незабавно предприемат необходимите корективни мерки, за да приведат продукта с цифрови елементи или процесите на производителя в съответствие с изискванията, да изтеглят или да изземат продукта, според случая.
- При мотивирано искане от страна на орган за надзор на пазара производителите предоставят на този орган, на лесноразбираем за този орган език, цялата информация и документация на хартиен или електронен носител, необходима за доказване на съответствието на продукта с цифрови елементи и на въведените от производителя процеси със съществените изисквания за киберсигурност, определени в приложение I. Производителите си сътрудничат с този орган, по негово искане, във връзка с всички мерки, предприети за отстраняване на киберрисковете, породени от пуснатия от тях на пазара продукт с цифрови елементи.
- Производител, който прекратява дейността си и в резултат на това не е в състояние да спази настоящия регламент, информира, преди прекратяването на дейностите да влезе в сила, съответните органи за надзор на пазара, както и, с всички налични средства и доколкото е възможно, ползвателите на съответните продукти с цифрови елементи, пуснати на пазара, за предстоящото прекратяване на дейностите.
- Чрез актове за изпълнение, при които се вземат предвид европейските или международните стандарти и най-добри практики, Комисията може да определи формата и елементите на описа на софтуерните компоненти, посочен в приложение I, част II, точка 1. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 62, параграф 2.
- За да се оцени зависимостта на държавите членки и на Съюза като цяло от софтуерни компоненти, по-специално от компоненти, квалифицирани като свободен софтуер с отворен код, ADCO групата може да реши да извърши оценка на зависимостта в целия Съюз за конкретни категории продукти с цифрови елементи. За тази цел органите за надзор на пазара могат да поискат от производителите на такива категории продукти с цифрови елементи да предоставят съответните описи на софтуерните компоненти, както е посочено в приложение I, част II, точка 1. Въз основа на тази информация органите за надзор на пазара могат да предоставят на ADCO групата анонимизирана и обобщена информация за софтуерните зависимости. ADCO групата представя доклад относно резултатите от оценката на зависимостта на групата за сътрудничество, създадена съгласно член 14 от Директива (ЕС) 2022/2555.
Практика по чл. 13
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.