Ст. 58

Чинна редакція від 17.04.2019 · Регламент набрав чинності 27.06.2019

Розділ III. РАМКИ СЕРТИФІКАЦІЇ КІБЕРБЕЗПЕКИ

Національні органи з сертифікації кібербезпеки

1. Кожна держава-член призначає один або більше національних органів з сертифікації кібербезпеки на своїй території або, за згодою іншої держави-члена, призначає один або більше національних органів з сертифікації кібербезпеки, створених у такій іншій державі-члені, відповідальним за завдання з нагляду в державі-члені, яка призначила такий орган.

2. Кожна держава-член інформує Комісію про призначені національні органи з сертифікації кібербезпеки. Якщо держава-член призначає більше ніж один орган, вона також інформує Комісію про завдання, покладені на кожен з таких органів.

3. Без обмеження пункту (a) статті 56(5) та статті 56(6), кожен національний орган з сертифікації кібербезпеки є незалежним від суб’єктів, за якими він здійснює нагляд, у питаннях своєї організації, рішень про фінансування, організаційно-правової форми та вироблення й ухвалення рішень.

4. Держави-члени забезпечують чіткий поділ діяльності національних органів з сертифікації кібербезпеки, яка стосується випуску європейських сертифікатів з кібербезпеки, зазначеного в пункті (a) статті 56(5) та в статті 56(6), та їхньої наглядової діяльності, визначеної в цій статті, та забезпечують виконання цих двох видів діяльності незалежно один від одного.

5. Держави-члени забезпечують наявність у національних органів з сертифікації кібербезпеки належних ресурсів для здійснення їхніх повноважень та виконання їхніх завдань у результативний та ефективний спосіб.

6. Для ефективної імплементації цього Регламенту доцільно, щоб національні органи з сертифікації кібербезпеки брали участь в роботі ECCG активно, ефективно та у безпечний спосіб.

7. Національні органи з сертифікації кібербезпеки:

(a) здійснюють контроль та забезпечують дотримання правил, включених до європейських схем сертифікації кібербезпеки відповідно до пункту (i) статті 54(1), для моніторингу відповідності продуктів ІКТ, послуг ІКТ та процесів ІКТ вимогам європейських сертифікатів з кібербезпеки, виданих на відповідних територіях, у співпраці з іншими відповідними органами ринкового нагляду;

(b) здійснюють моніторинг та забезпечують виконання обов’язків виробників або надавачів продуктів ІКТ, послуг ІКТ або процесів ІКТ, які створені на їхніх відповідних територіях та які проводять самоперевірку на відповідність, та зокрема здійснюють моніторинг та забезпечують виконання обов’язків таких виробників або надавачів, визначених у статті 53(2) та (3) та у відповідній європейській схемі сертифікації кібербезпеки;

(c) без обмеження статті 60(3) активно надають допомогу національним органам з акредитації в моніторингу та нагляді за діяльністю органів з оцінювання відповідності для цілей цього Регламенту;

(d) здійснюють моніторинг і нагляд за діяльністю органів публічної влади, зазначених у статті 56(5);

(e) якщо застосовно, уповноважують органи з оцінювання відповідності згідно зі статтею 60(3) та обмежують, призупиняють або відкликають наявний дозвіл, якщо органи з оцінювання відповідності порушують вимоги цього Регламенту;

(f) розглядають скарги фізичних або юридичних осіб, пов’язані з європейськими сертифікатами з кібербезпеки, виданими національними органами з сертифікації кібербезпеки, або з європейськими сертифікатами з кібербезпеки, виданими органами з оцінювання відповідності відповідно до статті 56(6), або пов’язані з деклараціями ЄС про відповідність, виданими відповідно до статті 53, розслідують предмет таких скарг у належній мірі та інформують скаржника про хід і результат розслідування протягом розумного строку;

(g) надають ENISA та ECCG щорічний підсумковий звіт щодо діяльності, проведеної відповідно до пунктів (b), (c) та (d) або відповідно до параграфа 8;

(h) співпрацюють з іншими національними органами сертифікації кібербезпеки або іншими органами публічної влади, у тому числі шляхом поширення інформації щодо можливої невідповідності продуктів ІКТ, послуг ІКТ та процесів ІКТ вимогам цього Регламенту або вимогам конкретних європейських схем сертифікації кібербезпеки; та

(i) проводять моніторинг відповідних змін у сфері сертифікації кібербезпеки.

8. Кожен національний орган з сертифікації кібербезпеки має принаймні такі повноваження:

(a) давати запит органам з оцінювання відповідності, держателям європейських сертифікатів з кібербезпеки та емітентам декларацій ЄС про відповідність на надання будь-якої інформації, необхідної йому для виконання своїх завдань;

(b) проводити у формі аудитів розслідування органів з оцінювання відповідності, держателів європейських сертифікатів з кібербезпеки та емітентів декларацій ЄС про відповідність з метою перевірки їхньої відповідності цьому розділу;

(c) вживати відповідних заходів відповідно до національного права для забезпечення того, що органи з оцінювання відповідності, держателі європейських сертифікатів з кібербезпеки та емітенти декларацій ЄС про відповідність відповідають цьому Регламенту або європейській схемі сертифікації кібербезпеки;

(d) отримувати доступ до приміщень будь-яких органів з оцінювання відповідності або держателів європейських сертифікатів з кібербезпеки з метою проведення розслідувань відповідно до процесуального права Союзу або держави-члена;

(e) відкликати, відповідно до національного права, європейські сертифікати з кібербезпеки, видані європейськими органами з сертифікації кібербезпеки, або європейські сертифікати з кібербезпеки, видані органами з оцінювання відповідності відповідно до статті 56(6), якщо такі сертифікати не відповідають цьому Регламенту або європейській схемі сертифікації кібербезпеки;

(f) накладати санкції відповідно до національного права, як передбачено у статті 65, та вимагати негайного припинення порушення обов'язків, визначених у цьому Регламенті.

9. Національні органи з сертифікації кібербезпеки співпрацюють між собою та з Комісією, зокрема, шляхом здійснення обміну інформацією, досвідом та належними практиками стосовно сертифікації кібербезпеки та технічних питань щодо забезпечення кібербезпеки продуктів ІКТ, послуг ІКТ та процесів ІКТ.