Чл. 71
Регламент (ЕС) 2024/2847 на Европейския парламент и на Съвета от 23 октомври 2024 година относно хоризонтални изисквания за киберсигурност за продукти с цифрови елементи и за изменение на регламенти (ЕС) № 168/2013 и (ЕС) 2019/1020 и Директива (ЕС) 2020/1828 (Акт за киберустойчивост) (Текст от значение за ЕИП)
Член 71 Влизане в сила и прилагане
- Настоящият регламент влиза в сила на двадесетия ден след публикуването му в Официален вестник на Европейския съюз.
- Настоящият регламент се прилага от 11 декември 2027 г.
Член 14 обаче се прилага от 11 септември 2026 г., а глава IV (членове 35—51) се прилага от 11 юни 2026 г. Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки. Съставено в Страсбург на 23 октомври 2024 година.
За Европейския парламент
Председател
R. METSOLA
За Съвета
Председател
ZSIGMOND B. P.
(1) ОВ C 100, 16.3.2023 г., стр. 101.
(2) Позиция на Европейския парламент от 12 март 2024 г. (все още непубликувана в Официален вестник) и решение на Съвета от 10 октомври 2024 г.
(3) Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 г. относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (ОВ L 151, 7.6.2019 г., стр. 15).
(4) Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета от 14 декември 2022 г. относно мерки за високо общо ниво на киберсигурност в Съюза, за изменение на Регламент (ЕС) № 910/2014 и Директива (ЕС) 2018/1972 и за отмяна на Директива (ЕС) 2016/1148 (Директива за МИС 2) (ОВ L 333, 27.12.2022 г., стр. 80).
(5) Препоръка 2003/361/ЕО на Комисията от 6 май 2003 г. относно определението за микро-, малки и средни предприятия (ОВ L 124, 20.5.2003 г., стр. 36).
(6) ОВ C 67, 8.2.2022 г., стр. 81.
(7) Директива 2014/24/ЕС на Европейския парламент и на Съвета от 26 февруари 2014 г. за обществените поръчки и за отмяна на Директива 2004/18/ЕО (ОВ L 94, 28.3.2014 г., стр. 65).
(8) Директива 2014/25/ЕС на Европейския парламент и на Съвета от 26 февруари 2014 г. относно възлагането на поръчки от възложители, извършващи дейност в секторите на водоснабдяването, енергетиката, транспорта и пощенските услуги и за отмяна на Директива 2004/17/ЕО (ОВ L 94, 28.3.2014 г., стр. 243).
(9) Регламент (ЕС) 2017/745 на Европейския парламент и на Съвета от 5 април 2017 г. за медицинските изделия, за изменение на Директива 2001/83/ЕО, Регламент (ЕО) № 178/2002 и Регламент (ЕО) № 1223/2009 и за отмяна на директиви 90/385/ЕИО и 93/42/ЕИО на Съвета (ОВ L 117, 5.5.2017 г., стр. 1).
(10) Регламент (ЕС) 2017/746 на Европейския парламент и на Съвета от 5 април 2017 г. за медицинските изделия за инвитро диагностика и за отмяна на Директива 98/79/ЕО и Решение 2010/227/ЕС на Комисията (ОВ L 117, 5.5.2017 г., стр. 176).
(11) Регламент (ЕС) 2019/2144 на Европейския парламент и на Съвета от 27 ноември 2019 г. относно изискванията за одобряване на типа на моторни превозни средства и техните ремаркета, както и на системи, компоненти и отделни технически възли, предназначени за такива превозни средства, по отношение на общата безопасност на моторните превозни средства и защитата на пътниците и уязвимите участници в движението по пътищата, за изменение на Регламент (ЕС) 2018/858 на Европейския парламент и на Съвета и за отмяна на регламенти (ЕО) № 78/2009, (ЕО) № 79/2009 и (ЕО) № 661/2009 на Европейския парламент и на Съвета и на регламенти (ЕО) № 631/2009, (ЕС) № 406/2010, (ЕС) № 672/2010, (ЕС) № 1003/2010, (ЕС) № 1005/2010, (ЕС) № 1008/2010, (ЕС) № 1009/2010, (ЕС) № 19/2011, (ЕС) № 109/2011, (ЕС) № 458/2011, (ЕС) № 65/2012, (ЕС) № 130/2012, (ЕС) № 347/2012, (ЕС) № 351/2012, (ЕС) № 1230/2012 и (ЕС) 2015/166 на Комисията (ОВ L 325, 16.12.2019 г., стр. 1).
(12) ОВ L 82, 9.3.2021 г., стр. 30.
(13) Регламент (ЕС) 2018/1139 на Европейския парламент и на Съвета от 4 юли 2018 г. относно общи правила в областта на гражданското въздухоплаване и за създаването на Агенция за авиационна безопасност на Европейския съюз и за изменение на регламенти (ЕО) № 2111/2005, (ЕО) № 1008/2008, (ЕС) № 996/2010, (ЕС) № 376/2014 и на директиви 2014/30/ЕС и 2014/53/ЕС на Европейския парламент и на Съвета и за отмяна на регламенти (ЕО) № 552/2004 и (ЕО) № 216/2008 на Европейския парламент и на Съвета и Регламент (ЕИО) № 3922/91 на Съвета (ОВ L 212, 22.8.2018 г., стр. 1).
(14) Делегиран регламент (ЕС) 2022/30 на Комисията от 29 октомври 2021 г. за допълнение на Директива 2014/53/ЕС на Европейския парламент и на Съвета по отношение на прилагането на съществените изисквания, посочени в член 3, параграф 3, букви г), д) и е) от същата директива (ОВ L 7, 12.1.2022 г., стр. 6).
(15) Директива 2014/53/ЕС на Европейския парламент и на Съвета от 16 април 2014 г. за хармонизирането на законодателствата на държавите членки във връзка с предоставянето на пазара на радиосъоръжения и за отмяна на Директива 1999/5/ЕО (ОВ L 153, 22.5.2014 г., стр. 62).
(16) Директива (ЕС) 2024/2853 на Европейския парламент и на Съвета от 23 октомври 2024 г. относно отговорността за вреди от дефекти на продукти и за отмяна на Директива 85/374/ЕИО на Съвета (ОВ L, 2024/2853, 18.11.2024 г., ELI: http://data.europa.eu/eli/dir/2024/2853/oj).
(17) Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/ЕО (Общ регламент относно защитата на данните) (ОВ L 119, 4.5.2016 г., стр. 1).
(18) Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета от 23 юли 2014 г. относно електронната идентификация и удостоверителните услуги при електронни трансакции на вътрешния пазар и за отмяна на Директива 1999/93/ЕО (ОВ L 257, 28.8.2014 г., стр. 73).
(19) Регламент (ЕС) 2024/1781 на Европейския парламент и на Съвета от 13 юни 2024 г. за създаване на рамка за определяне на изискванията за екопроектиране за устойчиви продукти, за изменение на Директива (ЕС) 2020/1828 и Регламент (ЕС) 2023/1542 и за отмяна на Директива 2009/125/ЕО (ОВ L, 2024/1781, 28.6.2024 г., ELI: http://data.europa.eu/eli/reg/2024/1781/oj).
(20) Регламент за изпълнение (ЕС) 2024/482 на Комисията от 31 януари 2024 г. за определяне на правила за прилагането на Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета по отношение на приемането на европейската схема за сертифициране на киберсигурността, основана на общи критерии (ЕССК) (ОВ L, 2024/482, 7.2.2024 г., ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).
(21) Регламент (ЕС) 2023/988 на Европейския парламент и на Съвета от 10 май 2023 г. относно общата безопасност на продуктите, за изменение на Регламент (ЕС) № 1025/2012 на Европейския парламент и на Съвета и на Директива (ЕС) 2020/1828 на Европейския парламент и на Съвета и за отмяна на Директива 2001/95/ЕО на Европейския парламент и на Съвета и на Директива 87/357/ЕИО на Съвета (ОВ L 135, 23.5.2023 г., стр. 1).
(22) Регламент (ЕС) 2024/1689 на Европейския парламент и на Съвета от 13 юни 2024 г. за установяване на хармонизирани правила относно изкуствения интелект и за изменение на регламенти (ЕО) № 300/2008, (ЕС) № 167/2013, (ЕС) № 168/2013, (ЕС) 2018/858, (ЕС) 2018/1139 и (ЕС) 2019/2144 и директиви 2014/90/ЕС, (ЕС) 2016/797 и (ЕС) 2020/1828 (Акт за изкуствения интелект) (ОВ L, 2024/1689, 12.7.2024 г., ELI: http://data.europa.eu/eli/reg/2024/1689/oj).
(23) Препоръка (ЕС) 2019/534 на Комисията от 26 март 2019 г. относно киберсигурността на 5G мрежите (ОВ L 88, 29.3.2019 г., стр. 42).
(24) Регламент (ЕС) 2023/1230 на Европейския парламент и на Съвета от 14 юни 2023 г. относно машините и за отмяна на Директива 2006/42/ЕО на Европейския парламент и на Съвета и на Директива 73/361/ЕИО на Съвета (ОВ L 165, 29.6.2023 г., стр. 1).
(25) Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от 14 декември 2022 г. относно оперативната устойчивост на цифровите технологии във финансовия сектор и за изменение на регламенти (ЕО) № 1060/2009, (ЕС) № 648/2012, (ЕС) № 600/2014, (ЕС) № 909/2014 и (ЕС) 2016/1011 (ОВ L 333, 27.12.2022 г., стр. 1).
(26) Директива 2002/58/ЕО на Европейския парламент и на Съвета от 12 юли 2002 г. относно обработката на лични данни и защита на правото на неприкосновеност на личния живот в сектора на електронните комуникации (ОВ L 201, 31.7.2002 г., стр. 37).
(27) Регламент (ЕС) 2019/1020 на Европейския парламент и на Съвета от 20 юни 2019 г. относно надзора на пазара и съответствието на продуктите и за изменение на Директива 2004/42/ЕО и регламенти (ЕО) № 765/2008 и (ЕС) № 305/2011 (ОВ L 169, 25.6.2019 г., стр. 1).
(28) Регламент (ЕС) № 1025/2012 на Европейския парламент и на Съвета от 25 октомври 2012 г. относно европейската стандартизация, за изменение на директиви 89/686/ЕИО и 93/15/ЕИО на Съвета и на директиви 94/9/ЕО, 94/25/ЕО, 95/16/ЕО, 97/23/ЕО, 98/34/ЕО, 2004/22/ЕО, 2007/23/ЕО, 2009/23/ЕО и 2009/105/ЕО на Европейския парламент и на Съвета и за отмяна на Решение 87/95/ЕИО на Съвета и на Решение № 1673/2006/ЕО на Европейския парламент и на Съвета (ОВ L 316, 14.11.2012 г., стр. 12).
(29) Регламент (ЕО) № 765/2008 на Европейския парламент и на Съвета от 9 юли 2008 г. за изискванията за акредитация и за отмяна на Регламент (ЕИО) № 339/93 (ОВ L 218, 13.8.2008 г., стр. 30).
(30) Решение № 768/2008/ЕО на Европейския парламент и на Съвета от 9 юли 2008 г. относно обща рамка за предлагането на пазара на продукти и за отмяна на Решение № 93/465/ЕИО (ОВ L 218, 13.8.2008 г., стр. 82).
(31) ОВ L 123, 12.5.2016 г., стр. 1.
(32) Регламент (ЕС) № 182/2011 на Европейския парламент и на Съвета от 16 февруари 2011 г. за установяване на общите правила и принципи относно реда и условията за контрол от страна на държавите членки върху упражняването на изпълнителните правомощия от страна на Комисията (ОВ L 55, 28.2.2011 г., стр. 13, ELI: http://data.europa.eu/eli/reg/2011/182/oj).
(33) Директива (ЕС) 2020/1828 на Европейския парламент и на Съвета от 25 ноември 2020 г. относно представителни искове за защита на колективните интереси на потребителите и за отмяна на Директива 2009/22/ЕО (ОВ L 409, 4.12.2020 г., стр. 1).
(34) Регламент (ЕС) 2018/1725 на Европейския парламент и на Съвета от 23 октомври 2018 г. относно защитата на физическите лица във връзка с обработването на лични данни от институциите, органите, службите и агенциите на Съюза и относно свободното движение на такива данни и за отмяна на Регламент (ЕО) № 45/2001 и Решение № 1247/2002/ЕО (ОВ L 295, 21.11.2018 г., стр. 39).
(35) ОВ C 452, 29.11.2022 г., стр. 23.
(36) Директива 2014/90/ЕС на Европейския парламент и на Съвета от 23 юли 2014 г. относно морското оборудване и за отмяна на Директива 96/98/ЕО на Съвета (ОВ L 257, 28.8.2014 г., стр. 146).
(37) Директива (ЕС) 2016/943 на Европейския парламент и на Съвета от 8 юни 2016 г. относно защитата на неразкрити ноу-хау и търговска информация (търговски тайни) срещу тяхното незаконно придобиване, използване и разкриване (ОВ L 157, 15.6.2016 г., стр. 1).
(38) Регламент (ЕС) № 168/2013 на Европейския парламент и на Съвета от 15 януари 2013 г. относно одобряването и надзора на пазара на дву-, три- и четириколесни превозни средства (ОВ L 60, 2.3.2013 г., стр. 52).
ПРИЛОЖЕНИЕ I СЪЩЕСТВЕНИ ИЗИСКВАНИЯ ЗА КИБЕРСИГУРНОСТ Част I Изисквания за киберсигурност, свързани със свойствата на продуктите, съдържащи цифрови елементи 1) 2) а) се предоставят на пазара без уязвимости, които са вече известни и могат да бъдат използвани; б) се предоставят на пазара с настройки за сигурност по подразбиране, освен ако между производителя и стопанския ползвател е договорено друго във връзка с индивидуализиран продукт с цифрови елементи, включително възможност за възстановяване на продукта до първоначалното му състояние; в) осигуряват възможност да се отстраняват уязвимостите чрез актуализации за сигурност, включително, когато е приложимо, чрез активирана по подразбиране настройка за инсталиране в подходящи срокове на автоматични актуализации за сигурност, с ясен и лесен за използване механизъм за отказ от това, както и чрез уведомяване на потребителите за наличните актуализации и възможността за временното им отлагане; г) гарантират защита от непозволен достъп чрез подходящи механизми за контрол, включително, но не само, системи за управление на удостоверяването на автентичност, самоличността и достъпа, и докладват за евентуален непозволен достъп; д) защитават поверителността на съхранени, предадени или обработени по друг начин данни, лични или други, като например чрез криптиране на съответните данни в покой или при пренос чрез най-съвременните механизми и чрез използване на други технически средства; е) защитават целостта на съхранени, предадени или обработени по друг начин данни, лични или други, команди, програми и конфигурация срещу манипулиране или промяна, които не са разрешени от ползвателя, и докладват за повреди; ж) обработват само данни, лични или други, които са подходящи, свързани със и ограничени до необходимото във връзка с предназначението на продукта с цифрови елементи („свеждане на данните до минимум“); з) защитават наличието на основни и базисни функции, също така и след инцидент, включително чрез мерки за устойчивост срещу и смекчаване на въздействието на атаки за отказ на услуга; и) ограничават до минимум отрицателното въздействие на самите продукти или на свързани устройства върху наличието на услуги, предоставяни от други устройства или мрежи; й) са проектирани, разработени и произведени по такъв начин, че да бъдат ограничени повърхностите, уязвими за атаки, включително външните интерфейси; к) са проектирани, разработени и произведени по такъв начин, че да бъде намалено въздействието на даден инцидент чрез подходящи механизми и техники за смекчаване на въздействието на зловреден код; л) осигуряват информация, свързана със сигурността, посредством възможности за записване и наблюдение на съответната вътрешна дейност, включително достъпа до данни, услуги или функции или тяхната промяна, с механизъм за отказ за ползвателя; м) предоставят възможност на потребителите сигурно и лесно да премахват по траен начин всички данни и настройки, а когато тези данни могат да бъдат прехвърлени към други продукти или системи, гарантират, че това се извършва по сигурен начин. Част II Изисквания относно отстраняването на уязвимости Производителите на продукти с цифрови елементи: 1) идентифицират и документират уязвимостите и компонентите, съдържащи се в продуктите с цифрови елементи, включително чрез изготвяне на опис на софтуерните компоненти в общоприет и машинночитаем формат, обхващащ най-малко зависимостите на продуктите на най-високо равнище; 2) във връзка с рисковете за продуктите с цифрови елементи, незабавно предприемат действия и отстраняват уязвимостите, включително чрез осигуряване на актуализации за сигурност, когато това е технически осъществимо, новите актуализации за сигурност се предоставят отделно от актуализациите на функционалните възможности; 3) изпълняват ефективни и редовни проверки и прегледи на сигурността на продукта с цифрови елементи; 4) след като бъде предоставена актуализация за сигурност, споделят и публично разкриват информация за коригираните уязвимости, включително описание на уязвимостите, информация, която дава възможност на ползвателите да идентифицират засегнатия продукт с цифрови елементи, въздействието на уязвимостите, тяхната сериозност и ясна и достъпна информация, помагаща на ползвателите да коригират уязвимостите; в надлежно обосновани случаи, когато производителите считат, че рисковете за сигурността поради публикуването превишават ползите за сигурността, те могат да отложат публичното оповестяване на информация относно отстранена уязвимост, докато на потребителите бъде дадена възможност да приложат съответната софтуерна поправка; 5) въвеждат и прилагат политика относно координирано оповестяване на уязвимости; 6) предприемат мерки за улесняване на споделянето на информация за потенциалните уязвимости в техния продукт с цифрови елементи, както и в компоненти на трети страни, съдържащи се в този продукт, включително чрез предоставяне на адрес за контакт за докладване на уязвимостите, открити в продукта с цифрови елементи; 7) предоставят механизми за сигурно разпространение на актуализации за продукти с цифрови елементи, за да се гарантира, че уязвимостите са коригирани или въздействието им е смекчено своевременно и когато е приложимо за актуализациите за сигурност, по автоматичен начин; 8) гарантират, че когато са налични актуализации на защитата с цел преодоляване на установени проблеми със сигурността, те се разпространяват незабавно и — освен ако между производител и стопански ползвател е договорено друго във връзка с индивидуализиран продукт с цифрови елементи — безплатно, придружени от информационни съобщения, предоставящи на ползвателите необходимата информация, включително относно потенциалните действия, които трябва да бъдат предприети.
ПРИЛОЖЕНИЕ II ИНФОРМАЦИЯ И УКАЗАНИЯ ЗА ПОЛЗВАТЕЛЯ Като минимум продуктът с цифрови елементи се придружава от: 1. името, регистрираното търговско наименование или регистрираната търговска марка на производителя, пощенския адрес, адреса на електронна поща или друг цифров начин за контакт, както и уебсайта, на който може да се осъществи контакт с производителя, ако съществува такъв; 2. единния център за контакт, където може да бъде докладвана и получена информация за уязвимости в киберсигурността на продукта с цифрови елементи и където може да бъде намерена политиката на производителя по отношение на координираното оповестяване на уязвимости; 3. наименование, тип и всякаква допълнителна информация, позволяваща уникалната идентификация на продукта с цифрови елементи; 4. предназначението на продукта с цифрови елементи, включително средата на сигурност, осигурена от производителя, както и основните функции на продукта и информация за параметрите на сигурността; 5. известните или предвидимите обстоятелства, свързани с използването на продукта с цифрови елементи в съответствие с предназначението му или в условия на разумно предвидима неправилна употреба, които могат да доведат до значими киберрискове; 6. когато е приложимо, интернет адреса, на който може да бъде намерена ЕС декларацията за съответствие; 7. вида на техническата поддръжка за сигурност, предлагана от производителя, и крайната дата на периода на поддръжка, през който ползвателите могат да очакват да бъдат отстранявани уязвимостите и да получават актуализации за сигурност; 8. подробни инструкции или интернет адрес, препращащ към такива подробни инструкции и информация за: а) необходимите мерки при първоначалното пускане в експлоатация и през целия жизнен цикъл на продукта с цифрови елементи, за да се гарантира неговото безопасно използване, б) по какъв начин промените в продукта с цифрови елементи могат да засягат сигурността на данните, в) това как да се инсталират актуализациите, свързани със сигурността, г) сигурното извеждане от експлоатация на продукта с цифрови елементи, включително информация за това как данните на ползвателите могат да бъдат премахнати по сигурен начин, д) това как може да се изключи настройката по подразбиране, позволяваща автоматичното инсталиране на актуализации за сигурност, както се изисква в приложение I, част I, точка 2, буква в), е) когато продуктът с цифрови елементи е предназначен за интегриране в други продукти с цифрови елементи — информацията, необходима на интегратора, за да спази съществените изисквания за киберсигурност, посочени в приложение I, и изискванията за документацията, съдържащи се в приложение VII; 9. ако производителят реши да предостави на потребителя опис на софтуерните компоненти, информация къде може да бъде получен достъп до въпросния опис на софтуерните компоненти.
ПРИЛОЖЕНИЕ III ВАЖНИ ПРОДУКТИ С ЦИФРОВИ ЕЛЕМЕНТИ Клас I 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. Клас II 1. 2. 3. 4.
(1) Директива 2009/48/ЕО на Европейския парламент и на Съвета от 18 юни 2009 г. относно безопасността на детските играчки (ОВ L 170, 30.6.2009 г., стр. 1).
ПРИЛОЖЕНИЕ IV КРИТИЧНИ ПРОДУКТИ С ЦИФРОВИ ЕЛЕМЕНТИ 1.
Хардуерни устройства с кутии за сигурност
2.
Шлюзове за интелигентни измервателни уреди в рамките на интелигентни измервателни системи съгласно определението в член 2, точка 23 от Директива (ЕС) 2019/944 на Европейския парламент и на Съвета (1), и други устройства за целите на усъвършенстваната сигурност, включително за сигурна криптообработка
3.
Смарткарти или подобни устройства, включително защитени елементи
(1) Директива (ЕС) 2019/944 на Европейския парламент и на Съвета от 5 юни 2019 г. относно общите правила за вътрешния пазар на електроенергия и за изменение на Директива 2012/27/ЕС (ОВ L 158, 14.6.2019 г., стр. 125).
ПРИЛОЖЕНИЕ V ЕС ДЕКЛАРАЦИЯ ЗА СЪОТВЕТСТВИЕ ЕС декларацията за съответствие по член 28 съдържа цялата посочена по-долу информация: 1. наименование, тип и всякаква допълнителна информация за уникалната идентификация на продукта с цифрови елементи 2. име и адрес на производителя или на упълномощения от него представител 3. изявление, че единствено доставчикът носи отговорност за издадената ЕС декларация за съответствие 4. предмет на декларацията (идентификация на продукта с цифрови елементи, позволяваща проследяването му, която при необходимост може да включва снимка) 5. изявление, че описаният по-горе предмет на декларацията е в съответствие с приложимото законодателство на Съюза за хармонизация 6. позоваване на използваните хармонизирани стандарти или на други общи спецификации или сертифициране за киберсигурност, по отношение на които се декларира съответствие 7. когато е приложимо, наименование и номер на нотифицирания орган, описание на извършената процедура за оценяване на съответствието и идентификация на издадения сертификат 8. Допълнителна информация: Подписано за и от името на: (място и дата на издаване): (име, длъжност) (подпис):
ПРИЛОЖЕНИЕ VI ОПРОСТЕНА ЕС ДЕКЛАРАЦИЯ ЗА СЪОТВЕТСТВИЕ Опростената ЕС декларация за съответствие, посочена в член 13, параграф 20, се предоставя в следния вид:
С настоящото … [наименование на производителя] декларира, че типът продукт с цифрови елементи … [обозначение на типа продукт с цифров елемент] е в съответствие с Регламент (ЕС) 2024/2847 (1).
Пълният текст на ЕС декларацията за съответствие може да се намери на следния интернет адрес: …
(1) OВ L, 2024/2847, 20.11.2024 г., ELI: http://data.europa.eu/eli/reg/2024/2847/oj.
ПРИЛОЖЕНИЕ VII СЪДЪРЖАНИЕ НА ТЕХНИЧЕСКАТА ДОКУМЕНТАЦИЯ Техническата документация по член 31 съдържа най-малко следната информация, приложима за съответния продукт с цифрови елементи: 1. Общо описание на продукта с цифрови елементи, включително: а) неговото предназначение, б) версии на софтуера, които засягат съответствието със съществените изисквания за киберсигурност, в) в случаите когато продуктът с цифрови елементи е хардуерен продукт, снимки или илюстрации, показващи външните характеристики, маркировките и вътрешната схема, г) информация и указания за ползвателите, както е посочено в приложение II. 2. Описание на проектирането, разработването и производството на продукта с цифрови елементи и на процесите на отстраняване на уязвимостите, включително: а) необходима информация за проекта и разработването на продукта с цифрови елементи, включително, когато е приложимо, чертежи и схеми и описание на архитектурата на системата, в което се обяснява как компонентите на софтуера се надграждат или се свързват помежду си и се интегрират в цялостното обработване, б) необходима информация и спецификации на процесите за отстраняване на уязвимости, въведени от производителя, включително опис на софтуерните компоненти, политика относно координираното оповестяване на уязвимости, доказателство за предоставяне на адрес за контакт за докладване на уязвимостите и описание на техническите решения за безопасно разпространение на актуализации, в) необходима информация и спецификации на процесите на производство и наблюдение на продукта с цифрови елементи и валидирането на тези процеси. 3. Оценка на киберрисковете, срещу които продуктът с цифрови елементи е проектиран, разработен, произведен, доставен и поддържан съгласно член 13, включително по какъв начин са приложими съществените изисквания за киберсигурност, определени в приложение I, част I. 4. Съответната информация, която е била взета предвид за определяне на периода на поддръжка на продукта с цифрови елементи съгласно член 13, параграф 8. 5. Списък на приложените изцяло или частично хармонизирани стандарти, данните за които са публикувани в Официален вестник на Европейския съюз, общите спецификации, посочени в член 27 от настоящия Регламент, или европейските схеми за сертифициране на киберсигурността, приети съгласно Регламент (ЕС) 2019/881 съгласно член 27, параграф 8 от настоящия регламент, а в случаите, когато тези хармонизирани стандарти, общи спецификации или схеми за сертифициране на киберсигурността не са били приложени — описания на решенията, приети за изпълнение на съществените изисквания за киберсигурност, определени в приложение I, части I и II, включително списък на приложените други подходящи технически спецификации. При частично приложени хармонизирани стандарти, общи спецификации или европейски схеми за сертифициране на киберсигурността, в техническата документация се посочват частите, които са били приложени. 6. Докладите от изпитванията, извършени с цел проверка на съответствието на продукта с цифрови елементи и на процесите за отстраняване на уязвимостите с приложимите съществени изисквания за киберсигурност, определени в приложение I, части I и II. 7. Копие на ЕС декларацията за съответствие. 8. Когато е приложимо, опис на софтуерните компоненти при обосновано искане от страна на орган за надзор на пазара, при условие че това е необходимо, за да може този орган да проверява съответствието със съществените изисквания за киберсигурност, определени в приложение I.
ПРИЛОЖЕНИЕ VIII ПРОЦЕДУРИ ЗА ОЦЕНЯВАНЕ НА СЪОТВЕТСТВИЕТО Част I Процедура за оценяване на съответствието въз основа на вътрешен контрол (въз основа на модул А) 1. 2. 3. Производителят взема всички необходими мерки за това процесите по проектиране, разработване, производство и отстраняване на уязвимостите и тяхното наблюдение да гарантират съответствието на произвежданите или разработваните продукти с цифрови елементи и на въведените от производителя процеси със съществените изисквания за киберсигурност, определени в приложение I, части I и II. 4. 4.1. 4.2. 5. Задълженията на производителя по точка 4 могат да бъдат изпълнявани от негов упълномощен представител, от негово име и на негова отговорност, при условие че съответните задължения са конкретно посочени в пълномощното. Част II ЕС изследване на типа (въз основа на модул B) 1. 2. 3. Заявлението включва: 3.1. името и адреса на производителя, а в случаите, в които заявлението е подадено от упълномощения представител —името и адреса на упълномощения представител; 3.2. писмена декларация, че същото заявление не е подадено до друг нотифициран орган; 3.3. техническата документация, която позволява да се направи оценка на съответствието на продукта с цифрови елементи с приложимите съществени изисквания за киберсигурност, определени в приложение I, част I, и на процесите на отстраняване на уязвимостите на производителя, посочени в приложение I, част II, и включва подходящ анализ и оценка на рисковете. В техническата документация се посочват приложимите изисквания и се обхващат — доколкото е необходимо за оценката — проектирането, производството и експлоатацията на продукта с цифрови елементи. Техническата документация съдържа, когато е приложимо, като минимум елементите, определени в приложение VII; 3.4. подкрепящите доказателства за пригодност на техническите решения за проекта и разработването и на процесите на отстраняване на уязвимостите. В тези подкрепящи доказателства се посочват всички използвани документи, по-специално в случаите, когато съответните хармонизирани стандарти или технически спецификации не са били приложени изцяло. Когато е необходимо, подкрепящите доказателства включват резултатите от изпитванията, проведени от подходяща лаборатория на производителя или от друга лаборатория от негово име и на негова отговорност. 4. 4.1. разглежда техническата документация и подкрепящите доказателства, за да направи оценка на съответствието на техническия проект и на разработката на продукта с цифрови елементи със съществените изисквания за киберсигурност, определени в приложение I, част I, както и на въведените от производителя процеси на отстраняване на уязвимостите със съществените изисквания за киберсигурност, определени в приложение I, част II, 4.2. удостоверява, че образците са разработени или произведени в съответствие с техническата документация, и определя елементите, проектирани и разработени в съответствие с приложимите разпоредби на съответните хармонизирани стандарти или технически спецификации, както и елементите, които са проектирани и разработени без прилагане на съответните разпоредби на тези стандарти, 4.3. извършва подходящи изследвания и изпитвания или организира извършването им с цел да се увери, че в случаите, когато производителят е предпочел да приложи решенията от съответните хармонизирани стандарти или технически спецификации по отношение на изискванията, посочени в приложение I, същите са били приложени правилно, 4.4. извършва подходящи изследвания и изпитвания или организира извършването им с цел да се увери, че в случаите, когато решенията от съответните хармонизирани стандарти или технически спецификации по отношение на изискванията, посочени в приложение I, не са приложени, решенията, избрани от производителя, отговарят на съответните съществени изисквания за киберсигурност, 4.5. съгласува с производителя мястото, където да се извършат изследванията и изпитванията. 5. 6. Сертификатът и приложенията към него съдържат цялата необходима информация, за да може да бъде оценено съответствието на произведените или разработените продукти с цифрови елементи с изследвания тип и процеси на отстраняване на уязвимости, и да се даде възможност за контрол по време на експлоатация. Когато типът и процесите на отстраняване на уязвимости не отговарят на приложимите съществени изисквания за киберсигурност, определени в приложение I, нотифицираният орган отказва издаването на сертификат за ЕС изследване на типа и информира заявителя по надлежния ред, като подробно мотивира отказа си. 7. Производителят информира нотифицирания орган, у когото се намира техническата документация, отнасяща се до сертификата за ЕС изследване на типа, за всички промени на одобрения тип и на процесите на отстраняване на уязвимостите, които могат да повлияят на съответствието със съществените изисквания за киберсигурност, определени в приложение I, или на условията за валидност на сертификата. Такива промени изискват допълнително одобрение под формата на допълнение към оригиналния сертификат за ЕС изследване на типа. 8. 9. Всеки нотифициран орган информира останалите нотифицирани органи за сертификатите за ЕС изследване на типа и за допълненията към тях, които е отказал, отнел, временно прекратил или ограничил по някакъв друг начин, а при поискване — и за сертификатите и допълненията към тях, които е издал. Комисията, държавите членки и останалите нотифицирани органи могат при поискване да получат копие от сертификатите за ЕС изследване на типа и от всички допълнения към тях. При поискване Комисията и държавите членки могат да получат копие от техническата документация и резултатите от проведените от нотифицирания орган изследвания. Нотифицираният орган съхранява копие от сертификата за ЕС изследване на типа, неговите приложения и допълнения, както и техническото досие, включващо документацията, представена от производителя, до изтичане на валидността на сертификата. 10. 11. Част III Съответствие с типа въз основа на вътрешен производствен контрол (въз основа на модул C) 1. 2. Производителят взема всички необходими мерки за това производството и неговото наблюдение да осигурят съответствието на произвежданите продукти с цифрови елементи с одобрения тип, описан в сертификата за ЕС изследване на типа, и със съществените изисквания за киберсигурност, определени в приложение I, част I, и да гарантират, че производителят отговаря на съществените изисквания за киберсигурност, определени в приложение I, част II. 3. 3.1. Производителят поставя маркировката „СЕ“ върху всеки отделен продукт с цифрови елементи, който е в съответствие с типа, описан в сертификата за ЕС изследване на типа, и което отговаря на приложимите изисквания, установени в настоящия регламент. 3.2. Производителят изготвя писмена декларация за съответствие за образец от продукта и я съхранява на разположение на националните органи в продължение на 10 години след пускането на продукта с цифрови елементи на пазара или в продължение на периода на поддръжка, в зависимост от това кой е по-дълъг. Декларацията за съответствие идентифицира образеца от продукта, за който е изготвена. Копие от декларацията за съответствие се предоставя на съответните органи при поискване. 4. Задълженията на производителя по точка 3 могат да бъдат изпълнявани от негов упълномощен представител, от негово име и на негова отговорност, при условие че съответните задължения са конкретно посочени в пълномощното. Част IV Съответствие въз основа на пълно осигуряване на качеството (въз основа на модул H) 1. 2. Производителят разполага с одобрена система за управление на качеството, както е посочено в точка 3, за проектирането, разработването и крайния контрол и изпитване на съответните продукти с цифрови елементи и за отстраняването на уязвимости, поддържа нейната ефективност през периода на поддръжка и подлежи на надзор, както е посочено в точка 4. 3. 3.1. Производителят подава заявление за оценяване на неговата система за управление на качеството по отношение на съответните продукти с цифрови елементи до нотифициран орган по свой избор. Заявлението включва: а) името и адреса на производителя, а в случаите, в които заявлението е подадено от упълномощения представител —името и адреса на упълномощения представител; б) техническата документация за един образец от всяка категория продукти с цифрови елементи, чието производство или разработване се предвижда. Техническата документация съдържа, когато е приложимо, като минимум елементите, посочени в приложение VII; в) документацията относно системата за управление на качеството; и г) писмена декларация, че същото заявление не е подадено до друг нотифициран орган. 3.2. Системата за управление на качеството осигурява съответствието на продуктите с цифрови елементи със съществените изисквания за киберсигурност, определени в приложение I, част I, и съответствието на въведените от производителя процеси на отстраняване на уязвимостите с изискванията, посочени в приложение I, част II. Всички елементи, изисквания и предписания, приети от производителя, се документират редовно и систематично под формата на писмени политики, процедури и инструкции. Документацията на системата за управление на качеството позволява еднозначно тълкуване на програмите, плановете, наръчниците и записите във връзка с контрола на качеството. По-конкретно тя включва достатъчно описание на: а) целите във връзка с качеството и организационната структура, отговорностите и правомощията на ръководството по отношение на проектирането, разработването, качеството на продукта и отстраняването на уязвимостите; б) техническите спецификации на проекта и разработването, включително стандарти, които ще бъдат приложени, а когато съответните хармонизирани стандарти и/или технически спецификации няма да бъдат приложени изцяло, средствата, които ще се използват за осигуряване съответствието на продуктите с цифрови елементи със съществените изисквания за киберсигурност, определени в приложение I, част I; в) спецификациите на процедурите, включително стандарти, които ще бъдат приложени, а когато съответните хармонизирани стандарти и/или технически спецификации няма да бъдат приложени изцяло, средствата, които ще се използват за осигуряване съответствието на производителя със съществените изисквания за киберсигурност, определени в приложение I, част II; г) контролът на проектирането и разработката, както и техниките, процесите и системните действия за проверка на проекта и разработката, които ще бъдат използвани при проектирането и разработването на продуктите с цифрови елементи, принадлежащи към обхванатата продуктова категория; д) съответните техники на производство, контрол на качеството и осигуряване на качеството, процесите и системните действия, които ще се използват; е) изследванията и изпитванията, които ще се извършват преди, по време на и след производството, и честотата с която ще се извършват; ж) записите по качеството, като доклади от проверки и данни от изпитвания, данни за калибриране и доклади за квалификацията на съответния персонал; з) средствата за наблюдение за постигане на изискваното качество на проекта и на продукта, и за ефективното функциониране на системата за управление на качеството. 3.3. Нотифицираният орган оценява системата за управление на качеството, за да определи дали тя отговаря на изискванията, посочени в точка 3.2. По отношение на елементите на системата за управление на качеството, които отговарят на съответните спецификации на националния стандарт, който въвежда съответния хармонизиран стандарт или технически спецификации нотифицираният орган приема, че е налице съответствие с посочените по-горе изисквания. В допълнение към опита в системи за управление на качеството, екипът одитори разполага най-малко с един член с опит в оценяването на съответната продуктова област и технологията на продукта, както и притежава познания за приложимите изисквания, установени в настоящия регламент. Одитът включва посещение за оценка в помещенията на производителя, когато такива помещения съществуват. Екипът одитори извършва преглед на техническата документация по точка 3.1, буква б) с цел да установи способността на производителя да определи приложимите изисквания, установени в настоящия регламент, и да проведе необходимите изследвания, за да осигури съответствието на продукта с цифрови елементи с тези изисквания. Решението се съобщава на производителя или на неговия упълномощен представител. Уведомлението съдържа заключенията от одита и мотивирано решение относно извършеното оценяване. 3.4. Производителят се задължава да изпълнява задълженията, произтичащи от одобрената система за управление на качеството, както и да я поддържа в състояние на пригодност и ефикасно функциониране. 3.5. Производителят редовно информира нотифицирания орган, одобрил системата за управление на качеството, за всякакви планирани изменения в нея. Нотифицираният орган оценява предложените изменения и решава дали изменената система за управление на качеството ще продължи да отговаря на изискванията по точка 3.2, или се налага ново оценяване. Той уведомява производителя за своето решение. Уведомлението включва заключенията от извършеното изследване и мотивирано решение относно извършеното оценяване. 4. 4.1. Целта на надзора е да се гарантира, че производителят изпълнява правилно задълженията, произтичащи от одобрената система за управление на качеството. 4.2. За целите на оценката производителят предоставя достъп на нотифицирания орган до местата на проектиране, разработване, производство, проверка, изпитване и съхраняване и му предоставя цялата налична информация, по-специално: а) документацията на системата за управление на качеството; б) записите по качеството, посочени в проектната част на системата по качеството, като резултати от анализи, изчисления и изпитвания; в) записите по качеството, посочени в производствената част на системата по качеството, като доклади от проверки, данни от изпитвания, данни от калибриране и доклади за квалификацията на съответния персонал.
4.3. Нотифицираният орган извършва периодични одити, за да се увери, че производителят поддържа и прилага системата за управление на качеството, и предоставя на производителя доклад от одита. 5. 5.1. Производителят поставя маркировката „СЕ“, и на отговорността на нотифицирания орган, посочен в точка 3.1, идентификационния му номер, върху всеки отделен продукт с цифрови елементи, който отговаря на изискванията, посочени в приложение I, част I. 5.2. Производителят изготвя писмена декларация за съответствие за образец от всеки продукт и я съхранява на разположение на националните органи в продължение на 10 години след пускането на продукта с цифрови елементи на пазара или в продължение на периода на поддръжка, в зависимост от това кой е по-дълъг. Декларацията за съответствие идентифицира образеца от продукта, за който е изготвена. Копие от декларацията за съответствие се предоставя на съответните органи при поискване. 6. а) техническата документация по точка 3.1; б) документацията относно системата за управление на качеството по точка 3.1; в) одобрените изменения по точка 3.5; г) решенията и докладите на нотифицирания орган по точки 3.5 и 4.3. 7. Всеки нотифициран орган информира останалите нотифицирани органи за одобренията на системи за управление на качеството, които е отказал, временно прекратил или отнел, и при поискване, за одобренията на системи за управление на качеството, които е издал. 8. Задълженията на производителя, определени в точки 3.1, 3.5, 5 и 6, могат да бъдат изпълнявани от негов упълномощен представител, от негово име и на негова отговорност, при условие че съответните задължения са конкретно посочени в пълномощното. По отношение на настоящия акт беше направено изявление, което може да бъде намерено в ОВ C, 2024/6786, 20.11.2024 г., ELI: http://data.europa.eu/eli/C/2024/6786/oj. ELI: http://data.europa.eu/eli/reg/2024/2847/oj ISSN 1977-0618 (electronic edition)
Практика по чл. 71
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.