Чл. 50
Регламент за изпълнение (ЕС) 2024/482 на Комисията от 31 януари 2024 година за определяне на правила за прилагането на Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета по отношение на приемането на европейската схема за сертифициране на киберсигурността, основана на общи критерии (ЕССК)
Член 50 Влизане в сила Настоящият регламент влиза в сила на двадесетия ден след деня на публикуването му в Официален вестник на Европейския съюз. Той се прилага от 27 февруари 2025 г. Глава IV и приложение V се прилагат от датата на влизане в сила на настоящия регламент. 28/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки. Съставено в Брюксел на 31 януари 2024 година. За Комисията Председател Ursula VON DER LEYEN ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 29/45
BG OB L, 7.2.2024 г. ПРИЛОЖЕНИЕ I Техническа област и актуални технически документи 1. Технически области на ниво 4 или 5 на AVA_VAN: а) документи, свързани с хармонизираната оценка на техническата област „Смарт карти и подобни устройства“, и по-специално следните документи в съответните им версии, които са в сила на [дата на влизане в сила]: 1) „Минимални изисквания на ITSEF за оценяване на сигурността на смарт карти и подобни устройства“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.; 2) „Минимални изисквания за сигурност на обекти“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.; 3) „Прилагане на общи критерии спрямо интегралните схеми“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.; 4) „Изисквания по отношение на архитектурата за информационна сигурност (ADV_ARC) за смарт карти и подобни устройства“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.;
5) „Сертифициране на „отворени“ продукти за смарт карти“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.; 6) „Оценка на съставни продукти за смарт карти и подобни устройства“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.; 7) „Прилагане на потенциала за кибератака спрямо смарт картите“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.; б) документи, свързани с хармонизираната оценка на техническата област „Хардуерни устройства с кутии за сигурност“, и по-специално следните документи в съответните им версии, които са в сила на [дата на влизане в сила]: 1) „Минимални изисквания на ITSEF за оценяване на сигурността на хардуерни устройства с кутии за сигурност“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.; 2) „Минимални изисквания за сигурност на обекти“, одобрен първоначално от Европейската група за
сертифициране на киберсигурността на 20 октомври 2023 г.; 3) „Прилагане на потенциала за кибератака спрямо хардуерни устройства с кутии за сигурност“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г.; 2. Актуални технически документи в съответните им версии, които са в сила на [дата на влизане в сила]: а) документ, свързан с хармонизираната акредитация на органите за оценяване на съответствието: „Акредитация на ITSEF за ЕССК“, одобрен първоначално от Европейската група за сертифициране на киберсигурността на 20 октомври 2023 г. 30/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG ПРИЛОЖЕНИЕ II Защитни профили, сертифицирани на ниво 4 или 5 на AVA_VAN 1. За категорията „Устройства за създаване на квалифициран електронен подпис и печат от разстояние“: 1) EN 419241-2:2019 — Надеждни системи, поддържащи сървърно подписване. Част 2: Защитни профили за QSCD за сървърно подписване; 2) EN 419221-5:2018 — Защитни профили за TSP криптографски модули. Част 5: Криптографски модул за удостоверителни услуги 2. Защитни профили, които са били приети като актуални технически документи: [ПРАЗНО ПОЛЕ] ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 31/45
BG OB L, 7.2.2024 г. ПРИЛОЖЕНИЕ III Препоръчани защитни профили (илюстриращи техническите области от приложение I) Защитни профили (ЗП), използвани при сертифицирането на ИКТ продукти, попадащи в посочената по-долу категория ИКТ продукти: а) за категорията „Машинночетими документи за пътуване“: 1) ЗП за машинночетим документ за пътуване с използване на стандартна процедура за проверка с PACE, BSI-CC-PP- 0068-V2-2011-MA-01; 2) ЗП за машинночетим документ за пътуване с разширен контрол на достъпа на „Приложение на ИКАО“, BSI-CC-PP- 0056-2009; 3) ЗП за машинночетим документ за пътуване с разширен контрол на достъпа на „Приложение на ИКАО“ с PACE, BSI- CC-PP-0056-V2-2012-MA-02; 4) ЗП за машинночетим документ за пътуване с основен контрол на достъпа на „Приложение на ИКАО“, BSI-CC-PP- 0055-2009; б) за категорията „Устройства за създаване на защитени подписи“: 1) EN 419211-1:2014 — Профил на защита за устройства за създаване на сигурен електронен подпис. Част 1: Преглед 2) EN 419211-2:2013 — Защитни профили за устройство за създаване на защитени подписи. Част 2: Устройство с
генериране на ключове; 3) EN 419211-3:2013 — Защитни профили за устройство за създаване на защитени подписи. Част 3: Устройство с внасяне на ключове; 4) EN 419211-4:2013 — Защитни профили за устройство за създаване на защитени подписи. Част 4: Разширение за устройство с генериране на ключове и надежден канал към приложение за генериране на сертификати; 5) EN 419211-5:2013 — Защитни профили за устройство за създаване на защитени подписи. Част 5: Разширение за устройство с генериране на ключове и надежден канал към приложение за създаване на подписи; 6) EN 419211-6:2014 — Защитни профили за устройство за създаване на защитени подписи. Част 6: Разширение за устройство с внасяне на ключове и надежден канал към приложение за създаване на подписи; в) за категорията „Цифрови тахографи“: 1) цифров тахограф — тахографска карта, както е посочено в Регламент за изпълнение (ЕС) 2016/799 на Комисията от 18 март 2016 г. за прилагане на Регламент (ЕС) № 165/2014 (приложение 1В); 2) цифров тахограф — бордово устройство, както е посочено в приложение IБ към Регламент (ЕО) № 1360/2002 на
Комисията, предназначено за монтиране в пътни превозни средства; 3) цифров тахограф — външно устройство за GNSS (ЗП за външно устройство за GNSS), както е посочено в приложение 1В към Регламент за изпълнение (ЕС) 2016/799 на Комисията от 18 март 2016 г. за прилагане на Регламент (ЕС) № 165/2014 на Европейския парламент и на Съвета; 4) цифров тахограф — датчик за движение (ЗП за ДД), както е посочено в приложение 1В към Регламент за изпълнение (ЕС) 2016/799 на Комисията от 18 март 2016 г. за прилагане на Регламент (ЕС) № 165/2014 на Европейския парламент и на Съвета; г) за категорията „Защитени интегрални схеми, смарт карти и свързани с тях устройства“: 1) ЗП за платформа за сигурност на интегрални схеми, BSI-CC-PP-0084-2014; 2) Java Card System — отворена конфигурация, в. 3.0.5 BSI-CC-PP-0099-2017; 3) Java Card System — затворена конфигурация, BSI-CC-PP-0101-2017; 4) ЗП за настолен компютър за специфичен клиентски доверен платформен модул за група 2.0, ниво 0, версия 1.16, ANSSI-CC-PP-2015/07;
32/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG 5) универсална SIM карта, PU-2009-RT-79, ANSSI-CC-PP-2010/04; 6) вградена UICC (универсална карта с интегрална схема) (eUICC) за устройства от типа „машина—машина“, BSI-CC-PP- 0089-2015; д) за категорията „Точки за (платежно) взаимодействие и терминални устройства ПОС“: 1) точка за взаимодействие „POI-CHIP-ONLY“, ANSSI-CC-PP-2015/01; 2) точка за взаимодействие „POI-CHIP-ONLY и пакет с отворен протокол“, ANSSI-CC-PP-2015/02; 3) точка за взаимодействие „POI-COMPREHENSIVE“, ANSSI-CC-PP-2015/03; 4) точка за взаимодействие „POI-COMPREHENSIVE и пакет с отворен протокол“, ANSSI-CC-PP-2015/04; 5) точка за взаимодействие „POI-PED-ONLY“, ANSSI-CC-PP-2015/05; 6) точка за взаимодействие „POI-PED-ONLY и пакет с отворен протокол“, ANSSI-CC-PP-2015/06; е) за категорията „Хардуерни устройства с кутии за сигурност“: 1) криптографски модул за операции по подписване на доставчик на компютърни услуги „в облак“ с резервно копие — ЗП за CMCSOB, ЗП за HSM CMCSOB 14167-2, ANSSI-CC-PP-2015/08;
2) криптографски модул за услуги за генериране на ключове на доставчик на компютърни услуги „в облак“ — ЗП за CMCKG, ЗП за HSM CMCKG 14167-3, ANSSI-CC-PP-2015/09; 3) криптографски модул за операции по подписване на доставчик на компютърни услуги „в облак“ без резервно копие — ЗП за CMCSO, ЗП за HSM CMCKG 14167-4, ANSSI-CC-PP-2015/10. ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 33/45
BG OB L, 7.2.2024 г. ПРИЛОЖЕНИЕ IV Непрекъснатост на увереността и преглед на сертификатите IV.1 Непрекъснатост на увереността: обхват 1. Посочените по-долу изисквания за непрекъснатост на увереността се прилагат към дейностите по поддържане, свързани със следното: а) повторно оценяване дали непромененият сертифициран ИКТ продукт все още отговаря на изискванията за сигурност; б) оценка на въздействието на промените в сертифициран ИКТ продукт върху неговото сертифициране; в) ако е включено в сертифицирането, прилагането на софтуерни поправки в съответствие с оценен процес на управление на софтуерни поправки; г) ако е включен, преглед на управлението на жизнения цикъл или производствените процеси при титуляря на сертификата. 2. Титулярят на сертификат по ЕССК може да поиска преглед на сертификата в следните случаи: а) срокът на валидност на сертификата по ЕССК изтича в рамките на девет месеца; б) настъпила е промяна в сертифицирания ИКТ продукт или в друг фактор, който би могъл да повлияе на неговата
функционалност по отношение на сигурността; в) титулярят на сертификата иска оценката на уязвимостта да бъде извършена отново, за да се потвърди отново увереността на сертификата по ЕССК, свързана с устойчивостта на ИКТ продукта, срещу настоящи кибератаки. IV.2 Повторно оценяване 1. 2. 3. 4. 5. В случай че е необходимо да се оцени въздействието на промените в средата по отношение на заплахите върху непроменен сертифициран ИКТ продукт, до сертифициращия орган се подава искане за повторно оценяване. Повторното оценяване се извършва от същия ITSEF, който е участвал в предишното оценяване, като се използват отново всички все още приложими резултати от него. При оценяването се набляга на дейностите, свързани с увереността, които са потенциално повлияни от променената среда по отношение на заплахите, на сертифицирания ИКТ продукт, по-специално съответната група AVA_VAN и в допълнение групата на жизнения цикъл на увереност (ALC), където отново се събират достатъчно доказателства за поддържането на средата за разработка.
ITSEF описва промените, както и резултатите от повторното оценяване, с актуализация на предишния технически доклад за оценка. Сертифициращият орган извършва преглед на актуализирания технически доклад за оценка и изготвя доклад за повторна оценка. След това статусът на първоначалния сертификат се променя в съответствие с член 13. Докладът за повторна оценка и актуализираният сертификат се предоставят на националния орган за сертифициране на киберсигурността и на ENISA за публикуване на нейния уебсайт за сертифициране на киберсигурността. IV.3 Промени в сертифициран ИКТ продукт 1. Когато сертифициран ИКТ продукт е бил подложен на промени, титулярят на сертификата, който желае да запази сертификата, предоставя на сертифициращия орган доклад за оценка на въздействието. 2. Докладът за оценка на въздействието съдържа следните елементи: а) въведение, включващо необходимата информация за установяване на доклада за оценка на въздействието и обекта на оценката, подлежащ на промени; 34/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG б) описание на промените в продукта; в) обозначаване на засегнатите доказателства на разработчика; г) описание на промените в доказателствата на разработчика; д) констатациите и заключенията относно въздействието върху увереността за всяка промяна. Сертифициращият орган разглежда промените, описани в доклада за оценка на въздействието, за да потвърди тяхното въздействие върху увереността на сертифицирания обект на оценка, както е предложено в заключенията на доклада за оценка на въздействието. След проверката сертифициращият орган определя мащаба на промяната като несъществен или съществен в съответствие с нейното въздействие. Когато сертифициращият орган потвърди, че промените са несъществени, за изменения ИКТ продукт се издава нов сертификат и се изготвя доклад за поддръжка към първоначалния сертификационен доклад при следните условия: а) докладът за поддръжката се включва като част от доклада за оценка на въздействието и съдържа следните раздели: 1) въведение; 2) описание на промените;
3) засегнати доказателства на разработчика; б) датата на валидност на новия сертификат не може да бъде след датата на първоначалния сертификат. Новият сертификат, включително докладът за поддръжка, се предоставя на ENISA за публикуване на нейния уебсайт за сертифициране на киберсигурността. Когато се потвърди, че промените са съществени, се извършва повторно оценяване в контекста на предишното оценяване, като се използват отново всички все още приложими резултати от предишното оценяване. След приключването на оценката на променения обект на оценката ITSEF изготвя нов технически доклад за оценка. Сертифициращият орган преглежда актуализирания технически доклад за оценка и, ако е приложимо, издава нов сертификат с нов сертификационен доклад. 3. 4. 5. 6. 7. 8. 9. Новият сертификат и сертификационният доклад се предоставят на ENISA за публикуване. IV.4 Управление на софтуерните поправки 1. В процедурата за управление на софтуерните поправки е предвиден структуриран процес за актуализиране на сертифициран ИКТ продукт. Процедурата за управление на софтуерните поправки, включително механизмът, внедрен в ИКТ продукта от заявителя за сертифициране, може да се използва след сертифицирането на ИКТ продукта под отговорността на органа за оценяване на съответствието.
2. Заявителят за сертифициране може да включи в сертифицирането на ИКТ продукта механизъм за софтуерни поправки като част от сертифицирана процедура за управление, използвана при ИКТ продукта, при едно от следните условия: а) функционалностите, засегнати от софтуерната поправка, се намират извън обекта на оценка на сертифицирания ИКТ продукт; б) софтуерната поправка е свързана с предварително определена несъществена промяна в сертифицирания ИКТ продукт; в) софтуерната поправка е свързана с потвърдена уязвимост с критично въздействие върху сигурността на сертифицирания ИКТ продукт. ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 35/45
BG OB L, 7.2.2024 г. 3. Ако софтуерната поправка е свързана със съществена промяна на обекта на оценка на сертифицирания ИКТ продукт във връзка с неоткрита преди това уязвимост, която няма критично въздействие върху сигурността на ИКТ продукта, се прилагат разпоредбите на член 13. 4. Процедурата за управление на софтуерните поправки за даден ИКТ продукт се състои от следните елементи: а) процеса на разработване и пускане на софтуерната поправка за ИКТ продукта; б) техническия механизъм и функциите за внедряване на софтуерната поправка в ИКТ продукта; в) набор от дейности за оценка, свързани с ефективността и изпълнението на техническия механизъм. 5. По време на сертифицирането на ИКТ продукта: а) заявителят за сертифициране на ИКТ продукта предоставя описание на процедурата за управление на софтуерните поправки; б) ITSEF проверява следните елементи: 1) разработчикът е внедрил механизмите за софтуерна поправка в ИКТ продукта в съответствие с процедурата за управление на софтуерните поправки, която е била представена за сертифициране;
2) границите на обекта на оценка са разделени по такъв начин, че промените, направени в разделените процеси, да не засягат сигурността на обекта на оценка; 3) техническият механизъм за софтуерни поправки функционира в съответствие с разпоредбите на настоящия раздел и твърденията на заявителя; в) сертифициращият орган включва в доклада за сертифициране резултата от оценената процедура за управление на софтуерните поправки. 6. Титулярят на сертификата може да пристъпи към прилагане на софтуерната поправка, създадена в съответствие със сертифицираната процедура за управление на софтуерните поправки, към съответния сертифициран ИКТ продукт и предприема посочените по-долу стъпки в рамките на 5 работни дни в следните случаи: а) в случая, посочен в точка 2, буква а), докладва за съответната софтуерна поправка на сертифициращия орган, който не променя съответния сертификат по ЕССК; б) в случая, посочен в точка 2, буква б), представя съответната софтуерна поправка на ITSEF за преглед. ITSEF информира сертифициращия орган след получаването на софтуерната поправка, след което сертифициращият орган предприема подходящи действия за издаване на нова версия на съответния сертификат по ЕССК и за актуализиране на сертификационния доклад;
в) в случая, посочен в точка 2, буква в), представя съответната софтуерна поправка на ITSEF за необходимото повторно оценяване, но паралелно може да внедри софтуерната поправка. ITSEF информира сертифициращия орган, след което сертифициращият орган започва съответните дейности по сертифициране. 36/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG ПРИЛОЖЕНИЕ V Съдържание на сертификационния доклад V.1 Сертификационен доклад 1. 2. Въз основа на техническите доклади за оценка, предоставени от сертификационен доклад, който се публикува заедно със съответния сертификат по ЕССК. ITSEF, сертифициращият орган изготвя Сертификационният доклад е източник на подробна и практическа информация за ИКТ продукта или категорията ИКТ продукти и за безопасното внедряване на ИКТ продукта и следователно включва цялата публично достъпна и подлежаща на споделяне информация, която е от значение за ползвателите и заинтересованите страни. В сертификационния доклад може да се съдържат препратки към публично достъпна и подлежаща на споделяне информация. 3. Сертификационният доклад съдържа най-малко следните раздели: а) резюме; б) обозначаване на ИКТ продукта или на категорията ИКТ продукти за защитни профили; в) г) услуги за сигурност; допускания и изясняване на обхвата; д) информация за архитектурата; е) допълнителна информация за киберсигурността, ако е приложимо;
ж) изпитване на ИКТ продукта, ако е извършено такова; з) когато е приложимо, идентифициране на процесите на титуляря на сертификата за управление на жизнения цикъл и на неговите производствени съоръжения; и) резултатите от оценката и информация относно сертификата; й) резюме на целевото ниво на сигурност на ИКТ продукта, представен за сертифициране; к) маркировката или етикета, свързани със схемата, когато има такива; л) библиография. 4. Резюмето представлява кратък преглед на целия сертификационен доклад. Резюмето съдържа ясно и кратко обобщение на резултатите от оценката и включва следната информация: а) наименование на оценявания ИКТ продукт, изброяване на компонентите на продукта, които са част от оценката, и версия на ИКТ продукта; б) наименованието на ITSEF, който е извършил оценката, и, когато е приложимо, списък на подизпълнителите; в) дата на приключване на оценката; г) данни на техническия доклад за оценка, изготвен от ITSEF; д) кратко описание на резултатите от сертификационния доклад, включително:
1) версията и, ако е приложимо, изданието на общите критерии, приложени към оценката; 2) пакета за получаване на увереност по общите критерии и компонентите за гаранциите за сигурност, включително нивото на AVA_VAN, приложено по време на оценката, и съответното ниво на увереност, както е посочено в член 52 от Регламент (ЕС) 2019/881, за което се отнася сертификатът по ЕССК; 3) функционалността за сигурност на оценявания ИКТ продукт; 4) обобщение на заплахите и политиките за организационна сигурност, на които отговаря оценяваният ИКТ продукт; ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 37/45
BG OB L, 7.2.2024 г. 5) специални изисквания за конфигурацията; 6) допускания за операционната среда; 7) когато е приложимо, наличието на одобрена процедура за управление на софтуерни поправки в съответствие с раздел IV.4 от приложение IV; 8) отказ(и) от отговорност.
- Оценяваният ИКТ продукт се обозначава ясно, като се включва следната информация:
а) наименованието на оценявания ИКТ продукт; б) изброяване на компонентите на ИКТ продукта, които са част от оценката; в) номерът на версията на компонентите на ИКТ продукта; г) допълнителни изисквания към операционната среда на сертифицирания ИКТ продукт; д) име и информация за връзка на титуляря на сертификата по ЕССК; е) когато е приложимо, процедурата за управление на софтуерните поправки, включена в сертификата; ж) връзка към уебсайта на титуляря на сертификата по ЕССК, на който се предоставя допълнителна информация за киберсигурността на сертифицирания ИКТ продукт в съответствие с член 55 от Регламент (ЕС) 2019/881.
- Информацията, включена в този раздел, е възможно най-точна, за да се осигури цялостно и прецизно представяне на
ИКТ продукта, което може да се използва повторно при бъдещи оценки. 7. Разделът относно политиката за сигурност съдържа описание на политиката за сигурност на ИКТ продукта и политиките или правилата, които се налагат с оценявания ИКТ продукт или на които той отговаря. В него се включва позоваване и описание на следните политики: а) политиката за справяне с уязвимости на титуляря на сертификата; б) политиката за непрекъснатост на увереността на титуляря на сертификата. 8. 9. Когато е приложимо, политиката може да включва условия, свързани с прилагането на процедура за управление на софтуерните поправки по време на срока на валидност на сертификата. Разделът за допусканията и изясняването на обхвата съдържа изчерпателна информация относно обстоятелствата и целите, свързани с предвидената употреба на продукта, както е посочено в член 7, параграф 1, буква в). Информацията включва следното: а) допускания за използването и внедряването на ИКТ продукта под формата на минимални изисквания, като
например правилно инсталиране и конфигуриране и изпълнение на хардуерните изисквания; б) допускания за оперативната среда с оглед на съвместимата работа на ИКТ продукта.
- Информацията, посочена в точка 9, е възможно най-разбираема, за да могат ползвателите на сертифицирания ИКТ
продукт да вземат информирани решения относно рисковете, свързани с неговата употреба.
- Разделът с информация за архитектурата включва описание на високо ниво на ИКТ продукта и на неговите основни
компоненти в съответствие с проекта на подсистемите ADV_TDS от общите критерии.
- Пълният списък на допълнителната информация за киберсигурността на ИКТ продукта се предоставя в съответствие с
член 55 от Регламент (ЕС) 2019/881. Цялата относима документация се обозначава с номера на версията. 38/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG
- Разделът за изпитване на ИКТ продукта включва следната информация:
а) наименованието и звеното за контакт на органа или субекта, издал сертификата, включително отговорния национален орган за сертифициране на киберсигурността; б) наименованието на ITSEF, който е извършил оценката, когато е различен от сертифициращия орган; в) обозначаване на използваните компоненти на увереността от стандартите, посочени в член 3; г) версията на актуалния технически документ и допълнителните критерии за оценка на сигурността, използвани при оценката; д) пълните и точни настройки и конфигурация на ИКТ продукта по време на оценката, включително оперативни бележки и наблюдения, ако има такива; е) всеки използван защитен профил, включително следната информация: 1) автора на защитния профил; 2) наименованието и идентификатора на защитния профил; 3) идентификатора на сертификата на защитния профил; 4) наименованието и данните за връзка на сертифициращия орган и на ITSEF, участващи в оценката на защитния
профил; 5) пакета(ите) за получаване на увереност, изискван(и) за даден продукт, съответстващ на защитния профил.
- Резултатите от оценката и информацията относно раздела за сертификата включват следната информация:
а) потвърждение на достигнатото ниво на увереност, както е посочено в член 4 от настоящия регламент и член 52 от Регламент (ЕС) 2019/881; б) изискванията за увереност от стандартите, посочени в член 3, на които ИКТ продуктът или защитният профил действително отговаря, включително нивото на AVA_VAN; в) подробно описание на изискванията за увереност, както и подробности за това как продуктът отговаря на всяко едно от тях; г) дата на издаване и срок на валидност на сертификата; д) уникален идентификатор на сертификата;
- Целевото ниво на сигурност се включва в сертификационния доклад или се посочва и обобщава в него и се предоставя
заедно със сертификационния доклад за целите на публикуването му.
- Целевото ниво на сигурност може да бъде редактирано в съответствие с раздел VI.2.
- Маркировката или етикетът, свързани с ЕССК, могат да бъдат вмъкнати в сертификационния доклад в съответствие с
установените правила и процедури в член 11.
- Разделът с библиографията включва препратки към всички документи, използвани при изготвянето на
сертификационния доклад. Тази информация включва най-малко следното: а) критериите за оценка на сигурността, използваните актуални технически документи и други съответни спецификации и тяхната версия; б) техническия доклад за оценка; в) техническия доклад за оценка на съставен продукт, когато е приложимо; г) техническа справочна документация; д) документация на разработчика, използвана при оценката. ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 39/45
BG OB L, 7.2.2024 г.
- За да се гарантира възпроизводимостта на оценката, цялата документация, на която се прави позоваване, трябва да бъде
посочена еднозначно с правилната дата на издаване и правилния номер на версията. V.2 Редактиране на целевото ниво на сигурност за публикуване
- Целевото ниво на сигурност, което трябва да бъде включено в сертификационния доклад или да бъде посочено в него съгласно раздел VI.1, точка 1, може да бъде редактирано чрез премахване или перифразиране на защитена фирмена информация от технически характер.
2. Редактираната версия на целевото ниво на сигурност представя реалистично неговата пълна оригинална версия. Това означава, че в редактираната версия на целевото ниво на сигурност не може да се пропуска информация, която е необходима, за да се разберат характеристиките на обекта на оценката, свързани със сигурността, и обхватът на оценката. 3. Съдържанието на редактираната версия на целевото ниво на сигурност отговаря на следните минимални изисквания: а)
въведението не се редактира, тъй като по принцип не съдържа защитена фирмена информация; б) редактираната версия на целевото ниво на сигурност трябва да има уникален идентификатор, който се различава от пълната му оригинална версия; в) описанието на обекта на оценка може да бъде съкратено, тъй като може да включва защитена фирмена информация и подробности за проекта на обекта на оценка, които не следва да се публикуват; г) описанието на средата за сигурност на обекта на оценката (допускания, заплахи, организационни политики за сигурност) не се съкращава, доколкото тази информация е необходима за разбиране на обхвата на оценката; д) целите на сигурността не се съкращават, тъй като цялата информация трябва да се оповести публично, за да се разбере замисълът на целевото ниво на сигурност и на обекта на оценката; е) всички изисквания по отношение на сигурността се оповестяват публично. В бележките за приложенията може да се предостави информация за това как са използвани функционалните изисквания на общите критерии, посочени в член 3, за да се разбере целевото ниво на сигурност;
ж) обобщената спецификация на обекта на оценката включва всички функции за сигурност на обекта на оценка, но допълнителната защитена фирмена информация може да бъде редактирана; з) включват се препратки към защитните профили, прилагани към обекта на оценка; и) обосновката може да бъде редактирана, за да се премахне защитена фирмена информация.
- Дори ако редактираната версия на целевото ниво на сигурност не е официално оценена в съответствие със стандартите за оценка, посочени в член 3, сертифициращият орган гарантира, че тя съответства на пълната и оценена версия на целевото ниво на сигурност, и включва препратка както към пълната, така и към редактирана версия в сертификационния доклад.
40/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG ПРИЛОЖЕНИЕ VI ОБХВАТ И СЪСТАВ НА ЕКИПА ЗА ПАРТНЬОРСКИ ОЦЕНКИ VI.1 Обхват на партньорската оценка 1. Обхванати са следните типове партньорски оценки: а) Тип 1: когато сертифициращият орган извършва дейности по сертифициране на нивото на AVA_VAN.3; б) Тип 2: когато сертифициращият орган извършва дейности по сертифициране, свързани с техническа област, включена в списъка на актуалните технически документи в приложение I; в) Тип 3: когато сертифициращият орган извършва дейности по сертифициране на ниво над AVA_VAN.3, като използва защитен профил, включен в списъка на актуалните технически документи в приложение II или III. 2. Сертифициращият орган, подложен на партньорска оценка, представя списък на сертифицираните ИКТ продукти, които могат да бъдат кандидати за преглед от екипа за партньорска оценка, в съответствие със следните правила: а) продуктите кандидати отговарят на техническия обхват на пълномощията на сертифициращия орган и от този обхват чрез партньорска оценка се анализират най-малко две различни оценки на продукти с ниво на увереност „високо“ и един защитен профил, ако сертифициращият орган е издал сертификат с ниво на увереност „високо“;
б) за партньорска оценка от тип 2 сертифициращият орган представя поне един продукт за всяка техническа област и за всеки съответен ITSEF; в) за партньорска оценка от тип 3 поне един продукт кандидат се оценява в съответствие с приложим и съответстващ защитен профил. VI.2 Екип за партньорска оценка 1. 2. 3. 4. 5. 6. Екипът за оценка се състои от най-малко двама експерти, всеки от които е избран от различен сертифициращ орган от различни държави членки, който издава сертификати с ниво на увереност „високо“. Експертите следва да докажат съответния експертен опит в областта на стандартите, посочени в член 3, и актуалните технически документи, които са в обхвата на партньорската оценка. В случай на делегиране на правомощия за издаване или предварително одобряване на сертификати, както е посочено в член 56, параграф 6 от Регламент (ЕС) 2019/881, експерт от националния орган за сертифициране на киберсигурността, свързан със съответния сертифициращ орган, трябва да участва също в екипа от експерти, избран в съответствие с параграф 1 от настоящия раздел.
За партньорска оценка от тип 2 членовете на екипа се избират от сертифициращи органи, упълномощени за съответната техническа област. Всеки член на екипа за оценка има най-малко две години опит в извършването на дейности по сертифициране в сертифициращ орган. За партньорска оценка от тип 2 или тип 3 всеки член на екипа за оценка има най-малко две години опит в извършването на дейности по сертифициране в съответната техническа област или защитен профил и доказан опит и участие в упълномощаването на ITSEF. Националният орган за сертифициране на киберсигурността, който наблюдава и контролира сертифициращия орган, подложен на партньорска оценка, и поне един национален орган за сертифициране на киберсигурността, чийто сертифициращ орган не подлежи на партньорска оценка, участват в партньорската оценка в качеството си на наблюдатели. ENISA може да участва в партньорската оценка и като наблюдател. ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 41/45
BG OB L, 7.2.2024 г. 7. Съставът на екипа за партньорска оценка се представя на сертифициращия орган, подложен на партньорска оценка. В обосновани случаи последният може да оспори състава на екипа за партньорска оценка и да поиска той да бъде преразгледан. 42/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG ПРИЛОЖЕНИЕ VII Съдържание на сертификата по ЕССК Сертификатът по ЕССК трябва да съдържа най-малко: а) уникален идентификатор, определен от сертифициращия орган, който издава сертификата; б) информация, свързана със сертифицирания ИКТ продукт или защитен профил и с титуляря на сертификата, включително: 1) наименование на ИКТ продукта или на защитния профил, когато е приложимо, на обекта на оценката; 2) вида на ИКТ продукта или на защитния профил, когато е приложимо, на обекта на оценката; 3) версия на ИКТ продукта или на защитния профил; 4) име, адрес и информация за връзка на титуляря на сертификата; 5) връзка към уебсайта на титуляря на сертификата, съдържащ допълнителната информация за киберсигурността, посочена в член 55 от Регламент (ЕС) 2019/881; в) информация, свързана с оценката и сертифицирането на ИКТ продукта или на защитния профил, включително: 1) 2) 3) 4) 5) 6) 7) 8) 9) наименование, адрес и информация за връзка на сертифициращия орган, който е издал сертификата;
когато е различен от сертифициращия орган, наименованието на ITSEF, който е извършил оценката; наименованието на отговорния национален орган за сертифициране на киберсигурността; препратка към настоящия регламент; данни за сертификационния доклад, свързан със сертификата, посочен в приложение V; приложимото ниво на увереност в съответствие с член 4; данни за версията на стандартите, използвани за оценката, посочена в член 3; посочване на определените в стандартите ниво на увереност или пакет за получаване на увереност в съответствие с член 3 и приложение VIII, включително използваните компоненти за увереността и обхванатото ниво на AVA_VAN; когато е приложимо, препратка към един или повече защитни профили, на които съответстват ИКТ продуктът или защитният профил; 10) дата на издаване; 11) срок на валидност на сертификата; г) маркировката и етикета, свързани със сертификата, в съответствие с член 11. ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 43/45
BG OB L, 7.2.2024 г. ПРИЛОЖЕНИЕ VIII Декларация за пакет за получаване на увереност
- Обратно на определенията в общите критерии, разширение:
а) не се обозначава със съкращението „+“; б) описва се подробно със списък на всички засегнати компоненти; в) описва се подробно в сертификационния доклад.
- Нивото на увереност, потвърдено в сертификата по ЕССК, може да бъде допълнено от нивото на увереност на оценката,
както е посочено в член 3 от настоящия регламент. 3. Ако нивото на увереност, потвърдено в сертификата по ЕССК, не се отнася до разширение, в сертификата по ЕССК се посочва един от следните пакети: а) „специфичният пакет за получаване на увереност“; б) „пакетът за получаване на увереност, съответстващ на защитния профил“ в случай на позоваване на защитен профил без ниво на увереност на оценката. 44/45 ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj
OB L, 7.2.2024 г. BG ПРИЛОЖЕНИЕ IX Маркировка и етикет
- Форма на маркировката и етикета:
2. Ако размерите на маркировката и етикета се намаляват или увеличават, задължително се спазват пропорциите, посочени в чертежа по-горе. 3. Когато присъстват физически, маркировката и етикетът са с височина най-малко 5 mm. ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj 45/45
Практика по чл. 50
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.