Ст. 56

Чинна редакція від 17.04.2019 · Регламент набрав чинності 27.06.2019

Розділ III. РАМКИ СЕРТИФІКАЦІЇ КІБЕРБЕЗПЕКИ

Сертифікація кібербезпеки

1. Продукти ІКТ, послуги ІКТ та процеси ІКТ, які були сертифіковані за європейською схемою сертифікації кібербезпеки, ухваленою відповідно до статті 49, вважаються такими, що відповідають вимогам такої схеми.

2. Сертифікація кібербезпеки є добровільною, якщо інше не зазначено в законодавстві Союзу або держави-члена.

3. Комісія регулярно оцінює ефективність та використання ухвалених європейських схем сертифікації кібербезпеки та оцінює, чи конкретна європейська схема сертифікації кібербезпеки повинна стати обов’язковою за допомогою відповідного законодавства Союзу для забезпечення належного рівня кібербезпеки продуктів ІКТ, послуг ІКТ та процесів ІКТ в Союзі та покращення функціонування внутрішнього ринку. Перше таке оцінювання повинне бути проведене до 31 грудня 2023 року, а подальші оцінювання повинні проводитися принаймні кожні два роки. На основі результатів таких оцінювань Комісія повинна ідентифікувати продукти ІКТ, послуги ІКТ та процеси ІКТ, які охоплює наявна схема сертифікації та які повинна охоплювати обов’язкова схема сертифікації.

У першу чергу Комісія повинна зосередити увагу на галузях, перерахованих у додатку II до Директиви (ЄС) 2016/1148, які слід оцінити не пізніше двох років після ухвалення першої європейської схеми сертифікації кібербезпеки.

Під час підготування оцінювання Комісія:

(a) враховує вплив заходів на виробників або надавачів таких продуктів ІКТ, послуг ІКТ або процесів ІКТ та на користувачів з точки зору витрат на такі заходи та суспільних або економічних вигід від очікуваного підвищення рівня безпеки продуктів ІКТ, послуг ІКТ або процесів ІКТ;

(b) враховує існування та імплементацію відповідного законодавства держав-членів та третіх країн;

(c) проводить відкритий, прозорий та інклюзивний процес консультування з усіма відповідними стейкхолдерами та державами-членами;

(d) враховує терміни імплементації, перехідні положення та періоди, зокрема пов'язані з можливим впливом заходу на виробників або надавачів продуктів ІКТ, послуг ІКТ або процесів ІКТ, у тому числі МСП;

(e) пропонує найбільш швидкий та ефективний спосіб переходу від обов’язкових до добровільних схем сертифікації.

4. Органи з оцінювання відповідності, зазначені в статті 60, видають європейські сертифікати з кібербезпеки відповідно до цієї статті, у яких вказано рівень безпеки «базовий» або «істотний», на основі критеріїв, що входять до європейської схеми сертифікації кібербезпеки, ухваленої Комісією відповідно до статті 49.

5. Як відступ від параграфа 4, у належно обґрунтованих випадках європейська схема сертифікації кібербезпеки може передбачати, що європейські сертифікати з кібербезпеки, які є результатом такої схеми, повинні видаватися лише органом публічної влади. Таким органом повинен бути один із таких:

(a) національний орган з сертифікації кібербезпеки, як зазначено у статті 58(1); або

(b) орган публічної влади, акредитований як орган з оцінювання відповідності відповідно до статті 60(1).

6. Якщо європейська схема сертифікації кібербезпеки, ухвалена відповідно до статті 49, вимагає «високого» рівня надійності, європейський сертифікат з кібербезпеки в рамках такої схеми видається лише національним органом з сертифікації кібербезпеки або, у таких випадках, органом з оцінювання відповідності:

(a) після попереднього схвалення національним органом з сертифікації кібербезпеки кожного окремого європейського сертифіката з кібербезпеки, виданого органом з оцінювання відповідності; або

(b) на основі загального делегування завдання з видачі таких європейських сертифікатів з кібербезпеки національним органом з сертифікації кібербезпеки органу з оцінювання відповідності.

7. Фізична або юридична особа, яка подає на сертифікацію продукти ІКТ, послуги ІКТ або процеси ІКТ, надає національному органу з сертифікації кібербезпеки, зазначеному в статті 58, якщо це орган, що видає європейський сертифікат з кібербезпеки, або органу з оцінювання відповідності, зазначеному в статті 60, усю необхідну для проведення сертифікації інформацію.

8. Держатель європейського сертифіката з кібербезпеки повідомляє органу, зазначеному в параграфі 7, про будь-які виявлені в подальшому вразливості або порушення стосовно безпеки сертифікованого продукту ІКТ, послуги ІКТ або процесу ІКТ, які можуть впливати на їхню відповідність вимогам, пов’язаним із сертифікацією. Такий орган без невиправданої затримки пересилає таку інформацію відповідному національному органу сертифікації кібербезпеки.

9. Європейський сертифікат з кібербезпеки видають на період, передбачений у європейській схемі сертифікації кібербезпеки, та його можна поновити за умови подальшого виконання відповідних вимог.

10. Європейський сертифікат з кібербезпеки, виданий відповідно до цієї статті, визнають в усіх державах-членах.