Рівні надійності європейських схем сертифікації кібербезпеки
1. Європейська схема сертифікації кібербезпеки може визначати один або більше з таких рівнів надійності для продуктів ІКТ, послуг ІКТ та процесів ІКТ: «базовий», «істотний» або «високий». Рівень надійності повинен відповідати рівню ризику, пов’язаному з використанням за призначенням продукту ІКТ, послуги ІКТ або процесу ІКТ, з точки зору ймовірності та впливу інциденту.
2. У європейських сертифікатах з кібербезпеки та деклараціях ЄС про відповідність вказують будь-який рівень надійності, визначений у європейській схемі сертифікації кібербезпеки, відповідно до якої було видано європейський сертифікат з кібербезпеки або декларацію ЄС про відповідність.
3. Вимоги безпеки, що відповідають кожному рівню надійності, повинні бути вказані у відповідній європейській схемі сертифікації кібербезпеки, включно з відповідними функціональними можливостями безпеки та суворістю й глибиною оцінювання, якому підлягатиме такий продукт ІКТ, послуга ІКТ або процес ІКТ.
4. У сертифікаті або декларації ЄС про відповідність вказують технічні специфікації, стандарти та процедури, у тому числі технічні контролі, мета яких полягає у зниженні ризику виникнення інцидентів кібербезпеки або запобіганні таким інцидентам.
5. Європейський сертифікат з кібербезпеки або декларація ЄС про відповідність, де вказано «базовий» рівень надійності, гарантує, що продукти ІКТ, послуги ІКТ та процеси ІКТ, для яких видано такий сертифікат або декларацію ЄС про відповідність, відповідають вимогам безпеки, у тому числі функціональним можливостям безпеки, і що їх було оцінено на рівні, спрямованому на мінімізацію відомих базових ризиків інцидентів та кібератак. Заходи з оцінювання, які будуть проведені, повинні включати принаймні перегляд технічної документації. Якщо такий перегляд не є доцільним, його заміняють заходами з оцінювання з рівнозначним ефектом.
6. Європейський сертифікат з кібербезпеки, у якому вказано «істотний» рівень надійності, гарантує, що продукти ІКТ, послуги ІКТ та процеси ІКТ, для яких видано такий сертифікат, відповідають вимогам безпеки, у тому числі функціональним можливостям безпеки, і що їх було оцінено на рівні, спрямованому на мінімізацію відомих ризиків, пов’язаних із кібербезпекою, а також ризиків виникнення інцидентів та кібератак, які виконують суб’єкти з обмеженими вміннями та ресурсами. Заходи з оцінювання, які будуть проведені, повинні включати принаймні таке: перегляд для підтвердження відсутності широковідомих вразливостей та тестування для підтвердження того, що продукти ІКТ, послуги ІКТ або процеси ІКТ належним чином реалізують необхідні функціональні можливості безпеки. Якщо такі заходи з оцінювання не є доцільними, їх заміняють заходами з оцінювання з рівнозначним ефектом.
7. Європейський сертифікат з кібербезпеки, у якому вказано «високий» рівень надійності, гарантує, що продукти ІКТ, послуги ІКТ та процеси ІКТ, для яких видано такий сертифікат, відповідають вимогам безпеки, у тому числі функціональним можливостям безпеки, і що їх було оцінено на рівні, спрямованому на мінімізацію ризиків передових кібератак, які виконують суб’єкти зі значними вміннями та ресурсами. Заходи з оцінювання, які будуть проведені, повинні включати принаймні таке: перегляд для підтвердження відсутності широковідомих вразливостей; тестування для підтвердження того, що продукти ІКТ, послуги ІКТ та процеси ІКТ реалізують необхідні функціональні можливості безпеки на високому рівні; та оцінювання рівня їхнього опору досвідченим нападникам з використанням тестування проникненням. Якщо такі заходи з оцінювання не є доцільними, їх заміняють заходами з рівнозначним ефектом.
8. У європейській схемі сертифікації кібербезпеки може бути визначено декілька рівнів оцінювання, залежно від суворості та глибини використовуваних методів оцінювання. Кожен рівень оцінювання повинен відповідати одному з рівнів надійності та визначатися відповідною комбінацією компонентів надійності.