Набуття чинності
1. Цей Регламент набуває чинності на двадцятий день після його публікації в Офіційному віснику Європейського Союзу .
2. Статті 58, 60, 61, 63, 64 та 65 застосовуються з 28 червня 2021 року.
Цей Регламент обов'язковий у повному обсязі та підлягає прямому застосуванню в усіх державах-членах.
Вчинено у Страсбурзі 17 квітня 2019 року.
За Європейський Парламент
Президент
A. TAJANI
За Раду
Президент
G. CIAMBA
__________
( - 1 ) OB C 227, 28.06.2018, с. 86.
( - 2 ) OB C 176, 23.05.2018, с. 29.
( - 3 ) Позиція Європейського Парламенту від 12 березня 2019 року (ще не опублікована в Офіційному віснику) та рішення Ради від 9 квітня 2019 року.
( - 4 ) Рекомендація Комісії від 6 травня 2003 року щодо визначення мікропідприємств, малих і середніх підприємств (OB L 124, 20.05.2003, с. 36).
( - 5 ) Регламент Європейського Парламенту і Ради (ЄС) № 526/2013 від 21 травня 2013 року про Європейське агентство з питань мережевої та інформаційної безпеки (ENISA) та про скасування Регламенту (ЄС) № 460/2004 (OВ L 165, 18.06.2013, с. 41).
( - 6 ) Регламент Європейського Парламенту і Ради (ЄС) № 460/2004 від 10 березня 2004 року про створення Агентства з питань мережевої та інформаційної безпеки (OB L 77, 13.03.2004, с. 1).
( - 7 ) Регламент Європейського Парламенту і Ради (ЄС) № 1007/2008 від 24 вересня 2008 року про внесення змін до Регламенту (ЄС) № 460/2004 про створення Агентства з питань мережевої та інформаційної безпеки у частині його тривалості (OB L 293, 31.10.2008, с. 1).
( - 8 ) Регламент Європейського Парламенту і Ради (ЄС) № 580/2011 від 8 червня 2011 року про внесення змін до Регламенту (ЄС) № 460/2004 про створення Агентства з питань мережевої та інформаційної безпеки у частині його тривалості (OB L 165, 24.06.2011, с. 3).
( - 9 ) Директива Європейського Парламенту і Ради (ЄС) 2016/1148 від 6 липня 2016 року про заходи для високого спільного рівня безпеки мережевих та інформаційних систем на території Союзу (OВ L 194, 19.07.2016, с. 1).
( - 10 ) Регламент Європейського Парламенту і Ради (ЄС) 2016/679 від 27 квітня 2016 року про захист фізичних осіб у зв'язку з опрацюванням персональних даних і про вільний рух таких даних, та про скасування Директиви 95/46/ЄС (Загальний регламент про захист даних) (OB L 119, 04.05.2016, с. 1).
( - 11 ) Директива Європейського Парламенту і Ради (ЄС) 2002/58/ЄС від 12 липня 2002 року про опрацювання персональних даних і захист приватності у секторі електронних комунікацій (Директива про приватність та електронні комунікації) (OВ L 201, 31.07.2002, с. 37).
( - 12 ) Директива Європейського Парламенту і Ради (ЄС) 2018/1972 від 11 грудня 2018 року про запровадження Європейського кодексу електронних комунікацій (OB L 321, 17.12.2018, с. 36).
( - 13 ) Рішення 2004/97/ЄС, Євратом, ухвалене за спільною згодою представників держав-членів на засіданні на рівні голів держав або урядів, від 13 грудня 2003 року про розташування головних офісів певних організацій та агентств Європейського Союзу (OВ L 29, 03.02.2004, с. 15).
( - 14 ) OB C 12, 13.01.2018, с. 1.
( - 15 ) Рекомендація Комісії (ЄС) 2017/1584 від 13 вересня 2017 року про скоординовану відповідь на широкомасштабні інциденти та кризи у секторі кібербезпеки (OB L 239, 19.09.2017, с. 36).
( - 16 ) Регламент Європейського Парламенту і Ради (ЄС) № 765/2008 від 9 липня 2008 року про встановлення вимог до акредитації та ринкового нагляду, пов'язаних з реалізацією продуктів, та про скасування Регламенту (ЄЕС) № 339/93 (OB L 218, 13.08.2008. с. 30).
( - 17 ) Регламент Європейського Парламенту і Ради (ЄС) № 1049/2001 від 30 травня 2001 року стосовно публічного доступу до документів Європейського Парламенту, Ради та Комісії (OB L 145, 31.05.2001, с. 43).
( - 18 ) Регламент Європейського Парламенту і Ради (ЄС) 2018/1725 від 23 жовтня 2018 року про захист фізичних осіб у зв’язку з опрацюванням персональних даних установами, органами, офісами та агентствами Союзу, та про вільний рух таких даних, а також про скасування Регламенту (ЄС) № 45/2001 та Рішення № 1247/2002/ЄС (OВ L 295, 21.11.2018, с. 39).
( - 19 ) Регламент Європейського Парламенту і Ради (ЄС) № 1025/2012 від 25 жовтня 2012 року про європейську стандартизацію та про внесення змін до директив Ради 89/686/ЄЕС та 93/15/ЄЕС та директив Європейського Парламенту і Ради 94/9/ЄС, 94/25/ЄС, 95/16/ЄС, 97/23/ЄС, 98/34/ЄС , 2004/22/ЄС, 2007/23/ЄС, 2009/23/ЄС та 2009/105/ЄС, а також про скасування Рішення Ради 87/95/ЄЕС та Рішення Європейського Парламенту і Ради № 1673/2006/ЄС (OB L 316, 14.11.2012, с. 12).
( - 20 ) Директива Європейського Парламенту і Ради (ЄС) 2015/1535 від 9 вересня 2015 року про встановлення порядку надання інформації у сфері технічних регламентів та правил стосовно послуг інформаційного суспільства (OB L 241, 17.09.2015, с. 1).
( - 21 ) Директива Європейського Парламенту і Ради 2014/24/ЄС від 26 лютого 2014 року про публічні закупівлі та про скасування Директиви 2004/18/ЄС (OB L 94, 28.03.2014, с. 65).
( - 22 ) Регламент Європейського Парламенту і Ради (ЄС) № 182/2011 від 16 лютого 2011 року про встановлення правил і загальних принципів стосовно механізмів контролю державами-членами здійснення Комісією виконавчих повноважень (OB L 55, 28.02.2011, с. 13).
( - 23 ) Регламент Європейського Парламенту і Ради (ЄС) № 910/2014 від 23 липня 2014 року про електронну ідентифікацію та довірчі послуги для електронних транзакцій на внутрішньому ринку та про скасування Директиви 1999/93/ЄС (OВ L 257, 28.08.2014, с. 73).
( - 24 ) OB L 56, 04.03.1968, с. 1.
( - 25 ) Делегований регламент Комісії (ЄС) № 1271/2013 від 30 вересня 2013 року про рамковий фінансовий регламент для органів, зазначених у статті 208 Регламенту (ЄС, Євратом) № 966/2012 Європейського Парламенту та Ради (OB L 328, 07.12.2013, с. 42).
( - 26 ) Рішення Комісії (ЄС, Євратом) 2015/443 від 13 березня 2015 року про безпеку в Комісії (OВ L 72, 17.03.2015, с. 41).
( - 27 ) Рішення Комісії (ЄС, Євратом) 2015/444 від 13 березня 2015 року про правила безпеки для захисту засекреченої ЄС інформації (OB L 72, 17.03.2015, с. 53).
( - 28 ) Регламент Європейського Парламенту і Ради (ЄС, Євратом) 2018/1046 від 18 липня 2018 року про фінансові правила, що застосовуються до загального бюджету Союзу, про внесення змін до регламентів (ЄС) № 1296/2013, (ЄС) № 1301/2013, (ЄС) № 1303/2013 , (ЄС) № 1304/2013, (ЄС) № 1309/2013, (ЄС) № 1316/2013, (ЄС) № 223/2014, (ЄС) № 283/2014, і Рішення № 541/2014/ЄС та про скасування Регламенту (ЄС, Євратом) № 966/2012 (OВ L 193, 30.07.2018, с. 1).
( - 29 ) Регламент Європейського Парламенту і Ради (ЄС, Євратом) № 883/2013 від 11 вересня 2013 року щодо розслідувань, які проводить Європейське бюро боротьби із шахрайством (OLAF), та про скасування Регламенту Європейського Парламенту і Ради (ЄС) № 1073/1999 та Регламенту Ради (Євратом) № 1074/1999 (OB L 248, 18.09.2013, с. 1).
( - 30 ) OB L 136, 31.05.1999, с. 15.
( - 31 ) Регламент Ради (Євратом, ЄС) № 2185/96 від 11 листопада 1996 року про виїзні перевірки та інспектування, які проводить Комісія для захисту фінансових інтересів Європейських Співтовариств від шахрайства та інших порушень (OВ L 292, 15.11.1996, с. 2).
( - 32 ) Регламент Ради № 1 про визначення мов, які належить використовувати у Європейському економічному співтоваристві (ОВ 17, 06.10.1958, с. 385/58).
ДОДАТОК
ВИМОГИ, ЯКІ ПОВИННІ ВИКОНУВАТИ ОРГАНИ З ОЦІНЮВАННЯ ВІДПОВІДНОСТІ
Органи з оцінювання відповідності, які бажають отримати акредитацію, повинні відповідати таким вимогам:
1. Орган з оцінювання відповідності повинен бути створений відповідно до національного права і мати правосуб'єктність.
2. Орган з оцінювання відповідності є стороннім органом, який є незалежним від організації або продуктів ІКТ, послуг ІКТ чи процесів ІКТ, які він оцінює.
3. Орган, що належить до бізнес-асоціації або професійної федерації, яка представляє підприємства, залучені у процеси проєктування, виробництва, постачання, складання, використання або технічного обслуговування продуктів ІКТ, послуг ІКТ чи процесів ІКТ, які він оцінює, може вважатися органом з оцінювання відповідності за умови підтвердження його незалежності та відсутності будь-якого конфлікту інтересів.
4. Органи з оцінювання відповідності, їхній вищий рівень керівництва та співробітники, відповідальні за виконання завдань з оцінювання відповідності, повинні не бути проєктувальником, чи виробником, постачальником, монтажником, покупцем, власником, користувачем або спеціалістом з обслуговування продукту ІКТ, послуги ІКТ чи процесу ІКТ, що його оцінюють, чи уповноваженим представником будь-якої із зазначених сторін. Зазначена заборона не повинна перешкоджати використанню оцінених продуктів ІКТ, необхідних для діяльності органу з оцінювання відповідності, або використанню таких продуктів ІКТ для особистих цілей.
5. Органи з оцінювання відповідності, їхній вищий рівень керівництва та співробітники, відповідальні за виконання завдань з оцінювання відповідності, повинні не бути безпосередньо залученими у проєктування, виробництво або побудову, реалізацію, монтаж, використання або технічне обслуговування таких продуктів ІКТ, послуг ІКТ чи процесів ІКТ, або не бути представником сторін, залучених у такі види діяльності. Органи з оцінювання відповідності, їхній вищий рівень керівництва та співробітники, відповідальні за виконання завдань з оцінювання відповідності, не повинні брати участі в будь-якій діяльності, яка може суперечити незалежності їхніх суджень або їхній доброчесності стосовно діяльності з оцінювання відповідності. Ця заборона застосовується, зокрема, до консультаційних послуг.
6. Якщо орган з оцінювання відповідності належить державній установі або перебуває під її управлінням, повинна бути забезпечена та задокументована незалежність і відсутність конфлікту інтересів між національним органом з сертифікації кібербезпеки та органом з оцінювання відповідності.
7. Органи з оцінювання відповідності повинні забезпечити, щоб діяльність їхніх дочірніх підприємств та підрядників не впливала на конфіденційність, об’єктивність чи неупередженість їхньої діяльності з оцінювання відповідності.
8. Органи з оцінювання відповідності та їхні співробітники повинні виконувати функції з оцінювання відповідності з найвищим рівнем професійної сумлінності та необхідною технічною компетенцією у спеціальній сфері та повинні бути вільними від тиску і стимулів, які могли б вплинути на їхнє рішення або результати їхньої діяльності з оцінювання відповідності, зокрема тиску або стимулів фінансового характеру, особливо що стосується осіб або груп осіб, зацікавлених у результатах зазначеної діяльності.
9. Орган з оцінювання відповідності повинен бути здатним виконати всі завдання з оцінювання відповідності, доручені йому відповідно до цього Регламенту, незалежно від того, чи виконує орган з оцінювання відповідності такі завдання самостійно, чи їх здійснюють від його імені або під його відповідальність. Будь-який субпідряд чи консультації із зовнішнім персоналом повинні бути належним чином задокументовані, не повинні передбачати участі посередників, а також повинні бути оформлені в письмовій угоді, що регулює, серед іншого, питання конфіденційності та конфлікту інтересів. Відповідний орган з оцінювання відповідності повинен нести повну відповідальність за завдання, які він виконує.
10. У будь-який час та для будь-якої процедури з оцінювання відповідності для кожного типу, категорії або підкатегорії продуктів ІКТ, послуг ІКТ чи процесів ІКТ, орган з оцінювання відповідності повинен мати:
(a) персонал з технічними знаннями та достатнім відповідним досвідом для виконання завдань з оцінювання відповідності;
(b) необхідний опис процедур, на підставі яких проводиться оцінювання відповідності, із забезпеченням прозорості таких процедур та можливості їх відтворення. Він повинен мати належні стратегії і процедури, які б розрізняли завдання, які він виконує як орган, нотифікований відповідно до статті 61, та інші види діяльності;
(c) процедури щодо виконання завдань, які належним чином враховують розмір підприємства, сектор, у якому воно працює, його структуру, ступінь складності технології певного продукту ІКТ, послуги ІКТ або процесу ІКТ, а також масовий або серійний характер процесу виробництва.
11. Орган з оцінювання відповідності повинен мати засоби, необхідні для виконання технічних та адміністративних завдань, пов'язаних із діяльністю щодо оцінювання відповідності, та мати доступ до всього необхідного обладнання та споруд.
12. Співробітники, відповідальні за проведення діяльності з оцінювання відповідності, повинні мати:
(a) належну технічну і професійну підготовку, що охоплює всі види діяльності з оцінювання відповідності;
(b) задовільне знання вимог щодо оцінювання відповідності, яке вони здійснюють, та відповідні повноваження для його здійснення;
(c) належні знання та розуміння застосовних вимог та стандартів випробувань;
(d) здатність складати сертифікати, протоколи та звіти на підтвердження того, що оцінювання відповідності було проведено.
13. Повинна бути гарантована неупередженість органів з оцінювання відповідності, їхнього вищого рівня керівництва та їхніх співробітників, відповідальних за діяльність з оцінювання відповідності, а також будь-яких субпідрядників.
14. Оплата праці вищого рівня керівництва та співробітників, які відповідають за здійснення оцінювання відповідності, не повинна залежати від кількості проведених оцінювань відповідності або результатів таких оцінювань.
15. Органи з оцінювання відповідності повинні оформлювати страхування відповідальності, крім випадків, коли держава-член бере на себе цю відповідальність відповідно до свого національного права або безпосередньо відповідає за оцінювання відповідності.
16. Орган з оцінювання відповідності та його персонал, його комітети, його філії, його субпідрядники та будь-які асоційовані органи чи персонал зовнішніх органів такого органу з оцінювання відповідності повинні дотримуватися конфіденційності та зберігати професійну таємницю стосовно всієї інформації, отриманої під час виконання своїх завдань з оцінювання відповідності згідно з цим Регламентом, або відповідно до будь-якого положення національного законодавства, ухваленого на виконання цього Регламенту, крім випадків, коли розкриття вимагається згідно з правом Союзу або держави-члена, яке поширюється на таких осіб, та за винятком випадків, коли це стосується компетентних органів держав-членів, на території яких здійснюють такі види діяльності. Права інтелектуальної власності повинні бути захищені. Орган з оцінювання відповідності повинен мати задокументовані процедури щодо дотримання вимог цього пункту.
17. За винятком умов, визначених у пункті 16, вимоги цього додатка не перешкоджають обміну технічною інформацією та регуляторними інструкціями між органами з оцінювання відповідності та особами, які застосовують сертифікацію або які розглядають можливість звернутися за сертифікацією.
18. Стосовно зборів орган з оцінювання відповідності повинен діяти згідно з набором послідовних, справедливих та обґрунтованих умов і положень з урахуванням інтересів МСП.
19. Органи з оцінювання відповідності повинні відповідати вимогам застосовного стандарту, який згармонізовано згідно з Регламентом (ЄС) № 765/2008, у частині акредитації органів з оцінювання відповідності, які займаються сертифікацією продуктів ІКТ, послуг ІКТ або процесів ІКТ.
20. Органи з оцінювання відповідності повинні забезпечити, щоб випробувальні лабораторії, які використовуються для цілей оцінювання відповідності, відповідали вимогам застосовного стандарту, який згармонізовано згідно з Регламентом (ЄС) № 765/2008, у частині акредитації лабораторій, які здійснюють випробування.
{Джерело: Урядовий портал (Переклади актів acquis ЄС) https://www.kmu.gov.ua. Оригінальний текст перекладу }
{Джерело: https://eur-lex.europa.eu/. Текст англійською мовою }