Чл. 2
Регламент за изпълнение (ЕС) 2015/1502 на Комисията от 8 септември 2015 година за определяне на минимални технически спецификации и процедури за нивата на осигуреност за средствата за електронна идентификация съгласно член 8, параграф 3 от Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета относно електронната идентификация и удостоверителните услуги при електронни трансакции на вътрешния пазар (Текст от значение за ЕИП)
Член 2
9.9.2015 г. BG Официален вестник на Европейския съюз L 235/9 Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки. Съставено в Брюксел на 8 септември 2015 година. За Комисията Председател Jean-Claude JUNCKER
L 235/10 BG Официален вестник на Европейския съюз 9.9.2015 г. ПРИЛОЖЕНИЕ Технически спецификации и процедури за нивата на осигуреност „ниско“, „значително“ и „високо“ за средства за електронна идентификация, издадени по нотифицирана схема за електронна идентификация 1. Приложими определения За целите на наiстоящото приложение се прилагат следните определения: 1) „достоверен източник“ означава който и да е източник, независимо от неговата форма, на който може да се разчита за получаването на точни данни, информация и/или факти, които могат да бъдат използвани, за да се докаже самоличността; 2) „фактор за удостоверяване на автентичността“ означава фактор, потвърден като свързан с дадено лице, който попада в една от следните категории: а) „фактор въз основа на притежание“ означава фактор за удостоверяване на автентичността, когато от субекта се изисква да докаже притежанието си върху него; б) „фактор въз основа на познаване“ означава фактор за удостоверяване на автентичността, когато от субекта се
изисква да докаже познаването му; в) „присъщ фактор за удостоверяване на автентичността“ означава фактор, който се основава на физически атрибут на физическо лице и от субекта се изисква да докаже, че притежава този физически атрибут; 3) „динамично удостоверяване на автентичността“ означава електронен процес, при който се използва криптография или друга техника, която осигурява начин за създаване по заявка на електронно потвърждение, че субектът контролира или притежава данните за идентификация, и който се променя с всяко удостоверяване на автентичността между субекта и системата, проверяваща самоличността на субекта; 4) „система за управление на информационната сигурност“ означава набор от процеси и процедури, предназначени за управление до приемливи нива на рисковете, свързани с информационната сигурност. 2. Технически спецификации и процедури Елементите на техническите спецификации и процедури, описани в настоящото приложение, се използват, за да се определи по какъв начин изискванията и критериите съгласно член 8 от Регламент (ЕС) № 910/2014 да се прилагат за средствата за електронна идентификация, издадени по схема за електронна идентификация.
2.1. Вписване 2.1.1. З а я в я в а н е и р е г и с т р и р а н е Ниво на осигуреност Необходими елементи Ниско
- Уверяване, че заявителят е запознат с реда и условията във връзка с използването на сред
ствата за електронна идентификация.
- Уверяване, че заявителят е запознат с препоръчаните предпазни мерки за сигурност във
връзка със средствата за електронна идентификация.
- Събиране на съответните данни за самоличност, изисквани за доказване и проверка на
самоличността. Значително Същите, както за нивото „ниско“. Високо Същите, както за нивото „ниско“.
9.9.2015 г. BG Официален вестник на Европейския съюз L 235/11 2.1.2. Д о к а з в а н е и п р о в е р к а н а с а м о л и ч н о с т т а ( ф и з и ч е с к о л и ц е ) Ниво на осигуреност Ниско Необходими елементи
- Може да се приеме, че лицето разполага с доказателство, което е признато от държавата членка, в която се подава заявлението за средство за електронна идентификация, и удосто верява заявената самоличност.
- Доказателството може да се приеме за неподправено или за съществуващо съгласно досто
верен източник и изглежда да е валидно.
- От достоверен източник е известно, че заявената самоличност съществува, и може да се
приеме, че лицето, което претендира за тази самоличност, съвпада с нея. Значително Трябва да бъдат изпълнени изискванията за нивото „ниско“, плюс една от алтернативите, из броени в точки 1—4:
- Лицето е било проверено, че разполага с доказателство, което е признато от държавата членка, в която се подава заявлението за средство за електронна идентификация, и удосто верява заявената самоличност;
както и доказателството се проверява, за да се определи дали е неподправено; или, съгласно досто верен източник, е известно, че съществува и се отнася за действително лице; както и са били предприети стъпки, за да се сведе до минимум рискът самоличността на лицето да не съответства на заявената самоличност, като се отчита например рискът доказателството да е загубено, откраднато, с прекратена валидност, отменено или с изтекъл срок; или
- По време на процеса на регистрация е представен документ за самоличност, издаден в съ
щата държава членка, и документът изглежда се отнася за представилото го лице; както и са били предприети стъпки, за да се сведе до минимум рискът самоличността на лицето да не съответства на заявената самоличност, като се отчита например рискът документът да е загубен, откраднат, с прекратена валидност, отменен или с изтекъл срок; или
- Когато процедурите, използвани преди това от публичноправен или частноправен субект в същата държава членка за цел, различна от издаването на средства за електронна иденти фикация, предоставят осигуреност, която е равностойна на посочената в раздел 2.1.2 за нивото „значително“, тогава не е необходимо субектът, отговорен за регистрацията, да по втаря тези предходни процедури, при условие че такава равностойна осигуреност е потвър дена от орган за оценяване на съответствието, посочен в член 2, точка 13 от Регламент (ЕО) № 765/2008 на Европейския парламент и на Съвета (1), или от равностоен орган;
или
- Когато средствата за електронна идентификация се издават на основание валидно нотифи цирано средство за електронна идентификация с ниво на осигуреност „значително“ или „високо“, като се вземат под внимание рисковете от промяна в данните за идентификация на лицето, не се изисква да се повтарят процесите на доказване и проверка на самолич ността. Когато служещите за основание средства за електронна идентификация не са били нотифицирани, нивото на осигуреност „значително“ или „високо“ трябва да бъде потвър дено от орган за оценяване на съответствието, посочен в член 2, точка 13 от Регламент (ЕО) № 765/2008, или от равностоен орган.
L 235/12 BG Официален вестник на Европейския съюз 9.9.2015 г. Ниво на осигуреност Необходими елементи Високо Трябва да бъдат изпълнени изискванията или на точка 1, или на точка 2:
- Трябва да бъдат изпълнени изискванията за нивото „значително“ плюс една от алтернати
вите, изброени в букви от а) до в): а) Когато лицето е проверено, че притежава снимково или биометрично доказателство за идентификация, признато от държавата членка, в която се подава заявлението за сред ство за електронна идентификация, и удостоверява заявената самоличност, доказател ството се проверява, за да се установи дали то е валидно според достоверен източник; както и заявителят е идентифициран със заявената самоличност чрез сравняване на една или повече физически характеристики на лицето с достоверен източник; или б) Когато процедурите, използвани преди това от публичноправен или частноправен су бект в същата държава членка за цел, различна от издаването на средства за електронна идентификация, предоставят осигуреност, която е равностойна на посочената в раз дел 2.1.2 за нивото „високо“, тогава не е необходимо субектът, отговорен за регистра цията, да повтаря тези предходни процедури, при условие че такава равностойна осигу реност е потвърдена от орган за оценяване на съответствието, посочен в член 2, точка 13 от Регламент (ЕО) № 765/2008, или от равностоен орган;
както и са предприети стъпки, за да се покаже, че резултатите от по-ранните процедури остават валидни; или в) Когато средства за електронна идентификация се издават на основание валидно нотифи цирано средство за електронна идентификация с ниво на осигуреност „високо“, като се вземат под внимание рисковете от промяна в данните за идентификация на лицето, не се изисква да се повтарят процесите на доказване и проверка на самоличността. Когато служещите за основание средства за електронна идентификация не са били нотифици рани, нивото на осигуреност „високо“ трябва да бъде потвърдено от орган за оценяване на съответствието, посочен в член 2, точка 13 от Регламент (ЕО) № 765/2008, или от равностоен орган; както и са предприети стъпки, за да се покаже, че резултатите от тази предходна процедура на издаване на нотифицирано средство за електронна идентификация остават валидни. ИЛИ
- Когато заявителят не представи признато снимково или биометрично доказателство за идентификация, за получаване на такова признато снимково или биометрично доказател ство за идентификация се прилагат абсолютно същите процедури, използвани на нацио нално равнище в държавата членка на субекта, отговорен за регистрацията.
(1) Регламент (ЕО) № 765/2008 на Европейския парламент и на Съвета от 9 юли 2008 г. за определяне на изискванията за акре дитация и надзор на пазара във връзка с предлагането на пазара на продукти и за отмяна на Регламент (ЕИО) № 339/93 (ОВ L 218, 13.8.2008 г., стр. 30). 2.1.3. Д о к а з в а н е и п р о в е р к а н а с а м о л и ч н о с т т а ( ю р и д и ч е с к о л и ц е ) Ниво на осигуреност Ниско Необходими елементи
- За заявената самоличност на юридическото лице се показва доказателство, признато от държавата членка, в която се подава заявлението за средство за електронна идентифика ция.
9.9.2015 г. BG Официален вестник на Европейския съюз L 235/13 Ниво на осигуреност Необходими елементи
- Доказателството изглежда валидно и може да се приеме, че е неподправено или съществу ващо съгласно достоверен източник, когато включването на юридическо лице в достовер ния източник е доброволно и се урежда чрез договореност между юридическото лице и достоверния източник.
- Не е известно от достоверен източник юридическото лице да се намира в състояние, което
би го възпрепятствало да действа в това си качество. Значително Трябва да бъдат изпълнени изискванията за нивото „ниско“, плюс една от алтернативите, из броени в точки 1—3:
- За заявената самоличност на юридическото лице се показва доказателство, признато от държавата членка, в която се подава заявлението за средство за електронна идентифика ция, включващо наименованието на юридическото лице, правната му форма и (ако е при ложимо) неговия регистрационен номер;
и доказателството се проверява, за да се определи дали то е неподправено или е известно като съществуващо съгласно достоверен източник, когато за дейността на юридическото лице в съответния сектор се изисква включването му в достоверния източник;
както и са били предприети стъпки, за да се сведе до минимум рискът самоличността на юридиче ското лице да не съответства на заявената самоличност, като се отчита например рискът съответните документи да са загубени, откраднати, с прекратена валидност, отменени или с изтекъл срок; или
- Когато процедурите, използвани преди това от публичноправен или частноправен субект в същата държава членка за цел, различна от издаването на средства за електронна иденти фикация, предоставят осигуреност, която е равностойна на посочената в раздел 2.1.3 за нивото „значително“, тогава не е необходимо субектът, отговорен за регистрацията, да по втаря тези предходни процедури, при условие че такава равностойна осигуреност е потвър дена от орган за оценяване на съответствието, посочен в член 2, точка 13 от Регламент (ЕО) № 765/2008, или от равностоен орган;
или
- Когато средства за електронна идентификация се издават на основание валидно нотифици рано средство за електронна идентификация с ниво на осигуреност „значително“ или „ви соко“, не се изисква да се повтарят процесите на доказване и проверка на самоличността. Когато служещите за основание средства за електронна идентификация не са били нотифи цирани, нивото на осигуреност „значително“ или „високо“ трябва да бъде потвърдено от орган за оценяване на съответствието, посочен в член 2, точка 13 от Регламент (ЕО) № 765/2008, или от равностоен орган.
Високо Трябва да бъдат изпълнени изискванията за нивото „значително“, плюс една от алтернативите, изброени в точки 1—3:
- За заявената самоличност на юридическото лице се представя доказателство, признато от държавата членка, в която се подава заявлението за средство за електронна идентифика ция, включващо наименованието на юридическото лице, правната му форма и най-малко един уникален идентификатор, представляващ юридическото лице и използван в национа лен контекст;
и доказателството се проверява, за да се определи дали то е валидно съгласно достоверен из точник; или
L 235/14 BG Официален вестник на Европейския съюз 9.9.2015 г. Ниво на осигуреност Необходими елементи
- Когато процедурите, използвани преди това от публичноправен или частноправен субект в същата държава членка за цел, различна от издаването на средства за електронна иденти фикация, предоставят осигуреност, която е равностойна на посочената в раздел 2.1.3 за нивото „високо“, тогава не е необходимо субектът, отговорен за регистрацията, да повтаря тези предходни процедури, при условие че такава равностойна осигуреност е потвърдена от орган за оценяване на съответствието, посочен в член 2, точка 13 от Регламент (ЕО) № 765/2008, или от равностоен орган;
и са предприети стъпки, за да се покаже, че резултатите от тази предходна процедура оста ват валидни; или
- Когато средства за електронна идентификация се издават на основание валидно нотифици рано средство за електронна идентификация с ниво на осигуреност „високо“, не се изисква да се повтарят процесите на доказване и проверка на самоличността. Когато служещите за основание средства за електронна идентификация не са били нотифицирани, нивото на осигуреност „високо“ трябва да бъде потвърдено от орган за оценяване на съответствието, посочен в член 2, точка 13 от Регламент (ЕО) № 765/2008, или от равностоен орган;
и са предприети стъпки, за да се покаже, че резултатите от тази предходна процедура на из даване на нотифицирано средство за електронна идентификация остават валидни. 2.1.4. С в ъ р з в а н е м е ж д у с р е д с т в а т а з а е л е к т р о н н а и д е н т и ф и к а ц и я н а ф и з и ч е с к и и н а ю р и д и ч е с к и л и ц а Когато е приложимо, за свързването между средствата за електронна идентификация на физическо лице и средствата за електронна идентификация на юридическо лице (наричано по-долу „свързването“) са в сила следните условия: 1) Трябва да е възможно да се прекрати временно и/или отмени свързването. Жизненият цикъл на свързването (например активиране, временно спиране, подновяване, отмяна) се управлява съгласно национално признати процедури. 2) Физическото лице, чието средство за електронна идентификация е свързано със средство за електронна иденти фикация на юридическото лице, може да делегира упражняването на свързването с друго физическо лице въз основа на национално признати процедури. Делегиращото физическо лице обаче продължава да носи отговор ността.
3) Свързването се извършва по следния начин: Ниво на осигуреност Необходими елементи Ниско
- Проверява се дали доказването на самоличността на физическото лице, действащо от
името на юридическото лице, е било извършено на ниво „ниско“ или по-високо.
- Свързването е било осъществено въз основа на национално признати процедури.
- Не е известно от достоверен източник физическото лице да се намира в състояние,
което би го възпрепятствало да действа от името на юридическото лице. Значително Като точка 3 за ниво „ниско“, плюс:
- Проверява се дали доказването на самоличността на физическото лице, действащо от името на юридическото лице, е било извършено на ниво „значително“ или „високо“.
9.9.2015 г. BG Официален вестник на Европейския съюз L 235/15 Ниво на осигуреност Необходими елементи
- Свързването е било осъществено въз основа на национално признати процедури, което
е довело до регистриране на свързването в достоверен източник.
- Свързването е било проверено въз основа на информация от достоверен източник.
Високо Като точка 3 за ниво „ниско“ и точка 2 за ниво „значително“, плюс:
- Проверява се дали доказването на самоличността на физическото лице, действащо от
името на юридическото лице, е било извършено на ниво „високо“.
- Свързването е било проверено въз основа на уникален идентификатор, представляващ юридическото лице и използван в националния контекст; и въз основа на информация от достоверен източник, представляваща по уникален начин физическото лице.
2.2. Управление на средствата за електронна идентификация 2.2.1. Х а р а к т е р и с т и к и и с т р у к т у р а н а с р е д с т в а т а з а е л е к т р о н н а и д е н т и ф и к а ц и я Ниво на осигуреност Необходими елементи
Ниско
- При средството за електронна идентификация се използва най-малко един фактор за удо
стоверяване на автентичността.
- Средството за електронна идентификация се проектира така, че издателят да предприема подходящи мерки, за да проверява, че то се използва само под контрола или във притежа нието на лицето, на което принадлежи.
Значително
- При средството за електронна идентификация се използват най-малко два фактора от раз
лични категории за удостоверяване на автентичността.
- Средството за електронна идентификация се проектира така, че да може да се приеме, че то се използва само под контрола или във притежанието на лицето, на което принадлежи.
Високо Както за ниво „значително“, плюс:
- Средството за електронна идентификация защитава срещу дублиране и подправяне, както
и срещу нападатели с голям потенциал за атаки.
- Средството за електронна идентификация е проектирано така, че лицето, на което принад
лежи, да може да го защити надеждно срещу използване от други лица. 2.2.2. И з д а в а н е , п р е д о с т а в я н е и а к т и в и р а н е
Ниво на осигуреност Ниско Необходими елементи След издаването му средството за електронна идентификация се предоставя по начин, за който може да се приеме, че гарантира получаване единствено от лицето, за което е предназ начено. Значително След издаването на средството за електронна идентификация то се предоставя по начин, за който може да се приеме, че гарантира получаване единствено от лицето, на което принад лежи. Високо В процеса на активиране се проверява дали средството за електронна идентификация е било получено единствено от лицето, на което принадлежи.
L 235/16 BG Официален вестник на Европейския съюз 9.9.2015 г. 2.2.3. В р е м е н н о с п и р а н е н а д е й с т в и е т о , о т н е м а н е и п о в т о р н о а к т и в и р а н е Ниво на осигуреност Необходими елементи Ниско
- Възможно е по своевременен и ефективен начин да се прекрати временно действието на
дадено средство за електронна идентификация и/или то да се отнеме.
- Наличието на мерки, предприети за предотвратяване на неразрешено временно спиране на
действието, отнемане и/или повторно активиране.
- Повторно активиране се извършва само ако продължава спазването на същите изисквания за осигуреност, както установените преди временното спиране на действието или отнема нето.
Значително Същите, както за нивото „ниско“. Високо Същите, както за нивото „ниско“. 2.2.4. П о д н о в я в а н е и з а м я н а Ниво на осигуреност Ниско Необходими елементи Като се вземат предвид рисковете от промяна в данните за идентификация на лицето, подно вяването или замяната трябва да отговарят на същите изисквания за осигуреност, както пър воначалното доказване и проверка на самоличността, или да се основава на валидно средство за електронна идентификация със същото или по-високо ниво на осигуреност.
Значително Същите, както за нивото „ниско“. Високо Както за ниво „ниско“, плюс: Когато подновяването или замяната се основава на валидно средство за електронна идентифи кация, данните за самоличността се проверяват чрез достоверен източник. 2.3. Удостоверяване на автентичността Настоящият раздел е посветен на заплахите, свързани с използването на механизма за удостоверяване на автентич ността, и се изброяват изискванията за всяко ниво на осигуреност. За контролните мерки по настоящия раздел се подразбира, че те трябва да бъдат съизмерими с рисковете за даденото ниво. 2.3.1. М е х а н и з ъ м з а у д о с т о в е р я в а н е н а а в т е н т и ч н о с т т а В таблицата по-долу са посочени изискванията за отделните нива на осигуреност по отношение на механизма за удостоверяване на автентичността, чрез който физическото или юридическото лице използва средството за електронна идентификация, за да потвърди своята самоличност пред доверяваща се страна. Ниво на осигуреност Необходими елементи Ниско
- Разкриването на данни за идентификацията на лицето се предхожда от надеждна проверка
на средството за електронна идентификация и неговата валидност.
- Когато данните за идентификация на лица се съхраняват като част от механизма за удосто веряване на автентичността, тази информация се защитава срещу загуба и срещу компроме тиране, включително анализ офлайн.
- Механизмът за удостоверяване на автентичността осъществява контролни мерки за сигур ност за проверката на средството за електронна идентификация, така че е много малко ве роятно нападател с повишен базов потенциал за атака да може чрез дейности като налучк ване, подслушване, възпроизвеждане или манипулиране на комуникацията да злоупотреби с механизма за удостоверяване на автентичността.
9.9.2015 г. BG Официален вестник на Европейския съюз L 235/17 Ниво на осигуреност Необходими елементи Значително Както за ниво „ниско“, плюс:
- Разкриването на данни за идентификацията на лицето се предхожда от надеждна проверка на средството за електронна идентификация и неговата валидност чрез динамично удосто веряване на автентичността.
- Механизмът за удостоверяване на автентичността осъществява контролни мерки за сигур ност за проверката на средството за електронна идентификация, така че е много малко ве роятно нападател с умерен потенциал за атака да може чрез дейности като налучкване, подслушване, възпроизвеждане или манипулиране на комуникацията да злоупотреби с ме ханизма за удостоверяване на автентичността.
Високо Както за ниво „значително“, плюс: Механизмът за удостоверяване на автентичността осъществява контролни мерки за сигурност за проверката на средството за електронна идентификация, така че е много малко вероятно нападател с голям потенциал за атака да може чрез дейности като налучкване, подслушване, възпроизвеждане или манипулиране на комуникацията да злоупотреби с механизма за удосто веряване на автентичността.
2.4. Управление и организация Всички участници, предоставящи услуга, свързани с електронната идентификация в трансграничен контекст (наричани по-долу „доставчици“), трябва да разполагат с документирани практики и политики за управление на информационната сигурност, подходи за управление на риска и други признати контролни мерки, така че да предоставят гаранции пред компетентните органи по управление за схеми за електронна идентификация в съответните държави членки, че са налице ефективни практики. За всички изисквания/елементи в целия раздел 2.4 се подразбира, че те трябва да бъдат съизмерими с рисковете за даденото ниво. 2.4.1. О б щ и р а з п о р е д б и Ниво на осигуреност Ниско Необходими елементи
- Доставчикът, предоставящ оперативна услуга, попадаща в обхвата на настоящия регламент, е държавен орган или правен субект, признат като такъв от националното право на дър жава членка, с установена организация и дейност във всички области, които имат отноше ние към предоставянето на услугата.
- Доставчиците спазват всички правни изисквания, приложими за тях, във връзка с изпълне нието и предоставянето на услугата, включително по отношение на видовете информация, в които може да се търси, как се извършва доказването на самоличността, каква информа ция може да бъде запазена и за какъв период от време.
- Доставчиците са в състояние да докажат способността си да поемат риска от възникване на отговорност за причинени щети, както и да притежават достатъчно финансови ресурси за непрекъснато изпълнение и предоставяне на услугите.
- Доставчиците носят отговорност за изпълнението на всички задължения, възложени на друг субект, и за спазването на политиката за схемата, все едно че те самите са изпълня вали задълженията.
- За схемите за електронна идентификация, които не са учредени съгласно националното право, трябва да е налице ефективен план за прекратяването им. Такъв план трябва да включва надлежно прекратяване на услугата или продължаване от друг доставчик; начина, по който се информират за това съответните органи и крайните потребители, както и под робности относно начина, по който записите следва да бъдат защитени, запазени и унищо жени в съответствие с политиката за схемата.
Значително Същите, както за нивото „ниско“. Високо Същите, както за нивото „ниско“.
L 235/18 BG Официален вестник на Европейския съюз 9.9.2015 г. 2.4.2. П у б л и к у в а н и и з в е с т и я и и н ф о р м а ц и я з а п о т р е б и т е л и т е Ниво на осигуре ност Ниско Необходими елементи
- Наличието на публикувано определение за услугата, което включва всички приложими ус ловия, ред и такси, както и всички ограничения за нейното използване. Определението за услугата трябва да включва политика за защита на правото на личен живот.
- Трябва да бъдат въведени подходяща политика и процедури, за да се гарантира, че ползва телите на услугата са информирани по своевременен и надежден начин за всяка промяна в определението за посочената услуга и във всички приложими условия, ред и политика за защита на личния живот във връзка с тази услуга.
- Трябва да бъдат въведени подходяща политика и процедури, които да осигуряват пълни и
правилни отговори на исканията за информация. Значително Същите, както за нивото „ниско“. Високо Същите, както за нивото „ниско“. 2.4.3. У п р а в л е н и е н а и н ф о р м а ц и о н н а т а с и г у р н о с т
Ниво на осигуреност Ниско Необходими елементи За управлението и контрола на рисковете, свързани със сигурността на информацията, съще ствува ефективна система за управление на информационната сигурност. Значително Както за ниво „ниско“, плюс: Системата за управление на информационната сигурност е съобразена с изпитани стандарти или принципи за управление и контрол на рисковете, свързани със сигурността на информа цията. Високо Същите, както за нивото „значително“. 2.4.4. В о д е н е н а о т ч е т н о с т Ниво на осигуреност Ниско Необходими елементи
- Записване и съхраняване на значима информация посредством ефективна система за упра вление на записите, като се вземат предвид приложимото законодателство и добрите прак тики по отношение на защитата и запазването на данните.
- Запазване, доколкото това е разрешено от националното законодателство или други на ционални административни разпоредби, и защита на записите за срок, съобразен с нуж дите на одита, разследването на пробиви в сигурността и съхранението на данни, след което записите се унищожават по сигурен начин.
Значително Същите, както за нивото „ниско“. Високо Същите, както за нивото „ниско“. 2.4.5. С ъ о р ъ ж е н и я и п е р с о н а л В следващата таблица са посочени изискванията по отношение на съоръженията и персонала и, ако е приложимо, подизпълнителите, които поемат задължения, обхванати от настоящия регламент. Спазването на всяко от изискванията трябва да е пропорционално на степента на рисковете, свързани с предоставяното ниво на осигуреност.
9.9.2015 г. BG Официален вестник на Европейския съюз L 235/19 Ниво на осигуреност Ниско Необходими елементи
- Наличието на процедури, с които се гарантира, че персоналът и подизпълнителите са до статъчно обучени, квалифицирани и опитни за уменията, необходими за изпълнението на своите роли.
- Наличието на достатъчен персонал и подизпълнители за адекватно изпълнение и поддър
жане на услугата съгласно политиките и процедурите за нея.
- Съоръженията, използвани за предоставянето на услугата, са под непрекъснато наблюде ние за предпазване от щети, причинени от екологични инциденти, неразрешен достъп и други фактори, които могат да повлияят на сигурността на услугата.
- Съоръженията, използвани за предоставянето на услугата, осигуряват ограничаването до оправомощени служители или подизпълнители на достъпа до зоните за съхранение или обработка на лична, криптографска или друга чувствителна информация.
Значително Същите, както за нивото „ниско“. Високо Същите, както за нивото „ниско“. 2.4.6. Т е х н и ч е с к и п р о в е р к и
Ниво на осигуреност Ниско Необходими елементи
- Наличието на пропорционални технически проверки за управление на рисковете за сигур ността на услугите с цел с цел защита на обработваната информация по отношение на ней ната поверителност, цялостност и разполагаемост.
- Електронните канали за комуникация, които се използват за обмен на лична или чувстви телна информация, са защитени срещу подслушване, манипулиране и възпроизвеждане.
- Достъпът до чувствителен криптографски материал, ако се използва такъв за издаване на средства за електронна идентификация и за удостоверяване на автентичност, е ограничен до роли и приложения, за които този достъп е абсолютно необходим. Трябва да се гаран тира, че такъв материал никога не се съхранява продължително време като некодиран текст.
- Съществуват процедури, за да се гарантира постоянно поддържане на сигурността, а също е налице способност да се реагира на промени в нивата на риска, инциденти и пробиви в сигурността.
- Всички носители, съдържащи лична, криптографска или друга чувствителна информация,
се съхраняват, транспортират и унищожават по сигурен и безопасен начин. Значително Същите, както за нивото „ниско“, плюс: Ако за издаване на средства за електронна идентификация и за удостоверяване на автентич ност се използва чувствителен криптографски материал, той е защитен срещу подправяне. Високо Същите, както за нивото „значително“. 2.4.7. С п а з в а н е и о д и т Ниво на осигуреност Ниско Необходими елементи Наличие на периодични вътрешни одити, обхващащи всички части, които са от значение за предоставянето на услугите, за да се гарантира спазването на съответната политика.
L 235/20 BG Официален вестник на Европейския съюз 9.9.2015 г. Ниво на осигуреност Значително Високо Необходими елементи Наличие на периодични независими вътрешни или външни одити, обхващащи всички части, които са от значение за предоставянето на услугите, за да се гарантира спазването на съответ ната политика.
- Наличие на периодични независими външни одити, обхващащи всички части, които са от значение за предоставянето на услугите, за да се гарантира спазването на съответната поли тика.
- Когато дадена схема се управлява пряко от държавен орган, одитът за нея се извършва в
съответствие с националното законодателство.
Практика по чл. 2
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.