Елементи європейських схем сертифікації кібербезпеки
1. Європейська схема сертифікації кібербезпеки включає принаймні такі елементи:
(a) предмет і сферу застосування схеми сертифікації, у тому числі тип або категорії охоплених продуктів ІКТ, послуг ІКТ та процесів ІКТ;
(b) чіткий опис мети схеми та відповідності обраних стандартів, методів оцінювання та рівнів надійності потребам цільових користувачів схеми;
(c) покликання на міжнародні, європейські або національні стандарти, які були застосовані під час оцінювання, або, якщо такі стандарти недоступні або недоцільні, технічні специфікації, які відповідають вимогам, визначеним у додатку II до Регламенту (ЄС) № 1025/2012, або, якщо такі специфікації недоступні, технічні специфікації чи інші вимоги кібербезпеки, визначені в європейській схемі сертифікації кібербезпеки;
(d) якщо застосовно, один або більше рівнів надійності;
(e) зазначення, чи дозволене самооцінювання відповідності згідно зі схемою;
(f) якщо застосовно, конкретні або додаткові вимоги, застосовні до органів з оцінювання відповідності, для гарантування їхньої технічної компетентності в оцінюванні вимог кібербезпеки;
(g) конкретні критерії та методи оцінювання, включаючи типи оцінювання, які будуть застосовані для підтвердження того, що цілей, зазначених у статті 51, досягнуто;
(h) якщо застосовно, необхідну для сертифікації інформацію, яку заявник повинен надіслати або іншим способом надати органам з оцінювання відповідності;
(i) якщо схема передбачає маркування або етикетки, умови, за яких можна використовувати такі маркування або етикетки;
(j) правила для моніторингу відповідності продуктів ІКТ, послуг ІКТ та процесів ІКТ вимогам європейських сертифікатів з кібербезпеки або декларацій ЄС про відповідність, включаючи механізми, що демонструють безперервне дотримання визначених вимог із кібербезпеки;
(k) якщо застосовно, умови видачі, підтримання, подовження дії та поновлення європейських сертифікатів з кібербезпеки, а також умови розширення або зменшення обсягу сертифікації;
(l) правила стосовно наслідків для продуктів ІКТ, послуг ІКТ та процесів ІКТ, для яких видали сертифікат або декларацію ЄС про відповідність, але які не відповідають вимогам схеми;
(m) правила стосовно того, як звітувати про раніше невиявлені вразливості кібербезпеки у продуктах ІКТ, послугах ІКТ та процесах ІКТ та як вирішувати таку проблему;
(n) якщо застосовно, правила зберігання документації органами з оцінювання відповідності;
(o) ідентифікацію національних або міжнародних схем сертифікації кібербезпеки, що охоплюють однакові тип або категорії продуктів ІКТ, послуг ІКТ та процесів ІКТ вимоги безпеки, критерії та методи оцінювання та рівні надійності;
(p) зміст та формат європейських сертифікатів з кібербезпеки та декларацій ЄС про відповідність, які будуть видані;
(q) період, протягом якого доступні декларація ЄС про відповідність та технічна документація та протягом якого виробник або надавач продуктів ІКТ, послуг ІКТ або процесів ІКТ надає доступ до іншої відповідної інформації;
(r) максимальний період, протягом якого дійсні видані відповідно до схеми європейські сертифікати з кібербезпеки;
(s) політику розкриття інформації стосовно європейських сертифікатів з кібербезпеки, які видали, до яких вносили зміни або які вилучили відповідно до схеми;
(t) умови для взаємного визнання схем сертифікацій із третіми країнами;
(u) якщо застосовно, правила стосовно будь-якого механізму партнерського оцінювання, встановленого схемою для органів, що видають європейські сертифікати з кібербезпеки, у яких вказано «високий» рівень надійності, відповідно до статті 56(6). Такий механізм не обмежує партнерської перевірки, зазначеної у статті 59;
(v) формат та процедури, яких повинні дотримуватися виробники або надавачі продуктів ІКТ, послуг ІКТ або процесів ІКТ під час надання та оновлення додаткової інформації про кібербезпеку відповідно до статті 55.
2. Визначені вимоги європейської схеми сертифікації кібербезпеки повинні відповідати будь-яким застосовним правовим вимогам, зокрема вимогам, визначеним у гармонізованому законодавстві Союзу.
3. Якщо таке передбачено у конкретному правовому акті Союзу, сертифікат або декларація ЄС про відповідність, видані відповідно до європейської схеми сертифікації кібербезпеки, можуть бути використані для підтвердження презумпції відповідності вимогам такого правового акта.
4. У разі відсутності гармонізованого законодавства Союзу законодавство держави-члена може передбачати використання європейської схеми сертифікації кібербезпеки для встановлення презумпції відповідності правовим вимогам.