This document is an excerpt from the EUR-Lex website
Document 32023R0203
Commission Implementing Regulation (EU) 2023/203 of 27 October 2022 laying down rules for the application of Regulation (EU) 2018/1139 of the European Parliament and of the Council, as regards requirements for the management of information security risks with a potential impact on aviation safety for organisations covered by Commission Regulations (EU) No 1321/2014, (EU) No 965/2012, (EU) No 1178/2011, (EU) 2015/340, Commission Implementing Regulations (EU) 2017/373 and (EU) 2021/664, and for competent authorities covered by Commission Regulations (EU) No 748/2012, (EU) No 1321/2014, (EU) No 965/2012, (EU) No 1178/2011, (EU) 2015/340 and (EU) No 139/2014, Commission Implementing Regulations (EU) 2017/373 and (EU) 2021/664 and amending Commission Regulations (EU) No 1178/2011, (EU) No 748/2012, (EU) No 965/2012, (EU) No 139/2014, (EU) No 1321/2014, (EU) 2015/340, and Commission Implementing Regulations (EU) 2017/373 and (EU) 2021/664
Regulamento de Execução (UE) 2023/203 da Comissão, de 27 de outubro de 2022, que estabelece regras de execução do Regulamento (UE) 2018/1139 do Parlamento Europeu e do Conselho, no que diz respeito aos requisitos de gestão dos riscos de segurança da informação com impacto potencial na segurança da aviação, para as organizações abrangidas pelos Regulamentos (UE) n.o 1321/2014, (UE) n.o 965/2012, (UE) n.o 1178/2011, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373 e (UE) 2021/664 da Comissão, e para as autoridades competentes abrangidas pelos Regulamentos (UE) n.o 748/2012, (UE) n.o 1321/2014, (UE) n.o 965/2012, (UE) n.o 1178/2011, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373, (UE) n.o 139/2014 e (UE) 2021/664 da Comissão, e que altera os Regulamentos (UE) n.o 1178/2011, (UE) n.o 748/2012, (UE) n.o 965/2012, (UE) n.o 139/2014, (UE) n.o 1321/2014, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373 e (UE) 2021/664 da Comissão
Regulamento de Execução (UE) 2023/203 da Comissão, de 27 de outubro de 2022, que estabelece regras de execução do Regulamento (UE) 2018/1139 do Parlamento Europeu e do Conselho, no que diz respeito aos requisitos de gestão dos riscos de segurança da informação com impacto potencial na segurança da aviação, para as organizações abrangidas pelos Regulamentos (UE) n.o 1321/2014, (UE) n.o 965/2012, (UE) n.o 1178/2011, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373 e (UE) 2021/664 da Comissão, e para as autoridades competentes abrangidas pelos Regulamentos (UE) n.o 748/2012, (UE) n.o 1321/2014, (UE) n.o 965/2012, (UE) n.o 1178/2011, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373, (UE) n.o 139/2014 e (UE) 2021/664 da Comissão, e que altera os Regulamentos (UE) n.o 1178/2011, (UE) n.o 748/2012, (UE) n.o 965/2012, (UE) n.o 139/2014, (UE) n.o 1321/2014, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373 e (UE) 2021/664 da Comissão
C/2022/7215
JO L 31 de 2.2.2023, pp. 1–40
(BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force: This act has been changed. Current consolidated version:
22/02/2026
|
2.2.2023 |
PT |
Jornal Oficial da União Europeia |
L 31/1 |
REGULAMENTO DE EXECUÇÃO (UE) 2023/203 DA COMISSÃO
de 27 de outubro de 2022
que estabelece regras de execução do Regulamento (UE) 2018/1139 do Parlamento Europeu e do Conselho, no que diz respeito aos requisitos de gestão dos riscos de segurança da informação com impacto potencial na segurança da aviação, para as organizações abrangidas pelos Regulamentos (UE) n.o 1321/2014, (UE) n.o 965/2012, (UE) n.o 1178/2011, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373 e (UE) 2021/664 da Comissão, e para as autoridades competentes abrangidas pelos Regulamentos (UE) n.o 748/2012, (UE) n.o 1321/2014, (UE) n.o 965/2012, (UE) n.o 1178/2011, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373, (UE) n.o 139/2014 e (UE) 2021/664 da Comissão, e que altera os Regulamentos (UE) n.o 1178/2011, (UE) n.o 748/2012, (UE) n.o 965/2012, (UE) n.o 139/2014, (UE) n.o 1321/2014, (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373 e (UE) 2021/664 da Comissão
A COMISSÃO EUROPEIA,
Tendo em conta o Tratado sobre o Funcionamento da União Europeia,
Tendo em conta o Regulamento (UE) 2018/1139 do Parlamento Europeu e do Conselho, de 4 de julho de 2018, relativo a regras comuns no domínio da aviação civil, que cria a Agência da União Europeia para a Segurança da Aviação, altera os Regulamentos (CE) n.o 2111/2005, (CE) n.o 1008/2008, (UE) n.o 996/2010 e (UE) n.o 376/2014 e as Diretivas 2014/30/UE e 2014/53/UE do Parlamento Europeu e do Conselho, e revoga os Regulamentos (CE) n.o 552/2004 e (CE) n.o 216/2008 do Parlamento Europeu e do Conselho e o Regulamento (CEE) n.o 3922/91 do Conselho (1), nomeadamente o artigo 17.o, n.o 1, alínea b), o artigo 27.o, n.o 1, alínea a), o artigo 31.o, n.o 1, alínea b), o artigo 43.o, n.o 1, alínea b), o artigo 53.o, n.o 1, alínea a), e o artigo 62.o, n.o 15, alínea c),
Considerando o seguinte:
|
(1) |
Em conformidade com os requisitos essenciais estabelecidos no anexo II, ponto 3.1, alínea b), do Regulamento (UE) 2018/1139, as organizações que exercem atividades de gestão da aeronavegabilidade permanente ou de manutenção devem aplicar e manter um sistema de gestão dos riscos para a segurança. |
|
(2) |
Além disso, em conformidade com os requisitos essenciais estabelecidos no anexo IV, ponto 3.3, alínea b), e ponto 5, alínea b), do Regulamento (UE) 2018/1139, as organizações de formação de pilotos, as organizações de formação de tripulantes de cabina, os centros de medicina aeronáutica para tripulantes de voo e os operadores de dispositivos de treino de simulação de voo devem implementar e manter um sistema de gestão dos riscos para a segurança. |
|
(3) |
Mais ainda, em conformidade com os requisitos essenciais estabelecidos no anexo V, ponto 8.1, alínea c), do Regulamento (UE) 2018/1139, os operadores aéreosdevem aplicar e manter um sistema de gestão dos riscos para a segurança. |
|
(4) |
Além disso, em conformidade com os requisitos essenciais estabelecidos no anexo VIII, ponto 5.1, alínea c), e ponto 5.4, alínea b), do Regulamento (UE) 2018/1139, os prestadores de serviços de gestão do tráfego aéreo e de navegação aérea, os prestadores de serviços no espaço «U» e os prestadores únicos de serviços de informação comum, bem como as organizações de formação e os centros de medicina aeronáutica para controladores de tráfego aéreo, devem implementar e manter um sistema de gestão dos riscos para a segurança. |
|
(5) |
Tais riscos para a segurança podem ter origens diversas, incluindo falhas de conceção e manutenção, aspetos relacionados com o desempenho humano, ameaças ambientais e ameaças à segurança da informação. Por conseguinte, os sistemas de gestão implementados pela Agência da União Europeia para a Segurança da Aviação («Agência») e as autoridades nacionais e organizações competentes referidas nos considerandos anteriores, devem ter em conta não só os riscos para a segurança decorrentes de eventos aleatórios, mas também os riscos para a segurança decorrentes de ameaças à segurança da informação, nos casos em que as falhas existentes possam ser utilizadas por pessoas com intenção dolosa. Estes riscos para a segurança da informação estão a aumentar constantemente no ambiente da aviação civil, à medida que os atuais sistemas de informação vão estando cada vez mais interligados, tornando-se cada vez mais alvo de intervenientes mal-intencionados. |
|
(6) |
Os riscos associados a esses sistemas de informação não se limitam a eventuais ataques ao ciberespaço, abrangendo também ameaças que podem afetar processos e procedimentos, bem como o desempenho dos seres humanos. |
|
(7) |
Um número significativo de entidades já utiliza normas internacionais, como a ISO 27001, para abordar a segurança da informação e dos dados digitais. Estas normas podem não ter plenamente em conta todas as especificidades da aviação civil. Consequentemente, é conveniente adotar requisitos para a gestão dos riscos de segurança da informação com um impacto potencial na segurança da aviação. |
|
(8) |
É essencial que esses requisitos abranjam todos os domínios da aviação e as suas interfaces, uma vez que a aviação constitui uma rede de sistemas altamente interligados. Por conseguinte, devem aplicar-se a todas as organizações e autoridades competentes abrangidas pelos Regulamentos da Comissão (UE) n.o 748/2012 (2), (UE) n.o 1321/2014 (3), (UE) n.o 965/2012 (4), (UE) n.o 1178/2011 (5), (UE) 2015/340 (6) e (UE) n.o 139/2014 (7) e pelo Regulamento de Execução (UE) 2021/664 da Comissão (8), bem como às que já são obrigadas a dispor de um sistema de gestão em conformidade com a legislação da União em vigor em matéria de segurança da aviação. No entanto, algumas organizações devem ser excluídas do âmbito de aplicação do presente regulamento, a fim de assegurar uma proporcionalidade adequada em relação aos menores riscos de segurança da informação que representam para o sistema de aviação. |
|
(9) |
Os requisitos estabelecidos no presente regulamento devem assegurar uma aplicação coerente em todos os domínios da aviação, criando simultaneamente um impacto mínimo na legislação da União em matéria de segurança da aviação já aplicável a esses domínios. |
|
(10) |
Os requisitos estabelecidos no presente regulamento não devem prejudicar os requisitos de segurança da informação e de cibersegurança estabelecidos no ponto 1.7 do anexo do Regulamento de Execução (UE) 2015/1998 da Comissão (9) e no artigo 14.o da Diretiva (UE) 2016/1148 do Parlamento Europeu e do Conselho (10). |
|
(11) |
Os requisitos de segurança estabelecidos nos artigos 33.o a 43.o do título V «Segurança do Programa» do Regulamento (UE) 2021/696 do Parlamento Europeu e do Conselho (11) são considerados equivalentes aos requisitos estabelecidos no presente regulamento, exceto no que diz respeito ao ponto IS.I.OR.230 do anexo II do presente regulamento, que devem ser cumpridos. |
|
(12) |
A fim de proporcionar segurança jurídica, a interpretação do termo «segurança da informação», tal como definido no presente regulamento, que reflete a sua utilização comum na aviação civil a nível mundial, deverá ser considerada coerente com a do termo «segurança das redes e dos sistemas de informação», tal como definido no artigo 4.o, ponto 2, da Diretiva (UE) 2016/1148. A definição de segurança da informação utilizada para efeitos do presente regulamento não deve ser interpretada como divergente da definição de segurança das redes e dos sistemas de informação estabelecida na Diretiva (UE) 2016/1148. |
|
(13) |
A fim de evitar uma duplicação dos requisitos legais, caso as organizações abrangidas pelo presente regulamento já estejam sujeitas a requisitos de segurança decorrentes de atos da União referidos nos considerandos 10 e 11, que sejam, de facto, equivalentes às disposições estabelecidas no presente regulamento, o cumprimento desses requisitos de segurança deverá ser considerado como equivalente ao cumprimento dos requisitos estabelecidos no presente regulamento. |
|
(14) |
As organizações abrangidas pelo presente regulamento que já estejam sujeitas a requisitos de segurança decorrentes do Regulamento de Execução (UE) 2015/1998 ou do Regulamento (UE) 2021/696, ou de ambos, devem também cumprir os requisitos do anexo II (parte IS.I.OR.230 «Sistema de comunicação externa de informações sobre segurança da informação») do presente regulamento, uma vez que nenhum dos dois regulamentos contém quaisquer disposições relativas à comunicação externa de incidentes de segurança da informação. |
|
(15) |
Por uma questão de exaustividade, os Regulamentos (UE) n.o 1178/2011, (UE) n.o 748/2012, (UE) n.o 965/2012, (UE) n.o 139/2014, (UE) n.o 1321/2014 e (UE) 2015/340 e os Regulamentos de Execução (UE) 2017/373 (12) e (UE) 2021/664 deverão ser alterados a fim de introduzir os requisitos do sistema de gestão da segurança da informação previstos no presente regulamento, juntamente com os sistemas de gestão nele estabelecidos, e de estabelecer os requisitos das autoridades competentes em matéria de supervisão das organizações que aplicam os referidos requisitos de gestão da segurança da informação. |
|
(16) |
A fim de proporcionar às organizações tempo suficiente para assegurar o cumprimento das novas regras e procedimentos, o presente regulamento deve ser aplicável três anos após a sua entrada em vigor, com exceção do prestador de serviços de navegação aérea do Serviço Europeu Complementar de Navegação Geoestacionária (EGNOS) definido no Regulamento de Execução (UE) 2017/373, caso, devido à acreditação de segurança em curso do sistema e dos serviços EGNOS em conformidade com o Regulamento (UE) 2021/696, seja aplicável a partir de 1 de janeiro de 2026. |
|
(17) |
Os requisitos estabelecidos no presente regulamento baseiam-se no Parecer n.o 03/2021 (13), emitido pela Agência em conformidade com o artigo 75.o, n.o 2, alíneas b) e c), e com o artigo 76.o, n.o 1, do Regulamento (UE) 2018/1139. |
|
(18) |
Os requisitos estabelecidos no presente regulamento estão em conformidade com o parecer do Comité para a aplicação das regras comuns de segurança no domínio da aviação civil, instituído pelo artigo 127.o do Regulamento (UE) 2018/1139, |
ADOTOU O PRESENTE REGULAMENTO:
Artigo 1.o
Objeto
O presente regulamento estabelece os requisitos a cumprir pelas organizações e autoridades competentes para:
|
a) |
Identificar e gerir os riscos de segurança da informação com impacto potencial na segurança da aviação que possam afetar os sistemas de tecnologias da informação e comunicação e os dados utilizados para fins da aviação civil; |
|
b) |
Detetar eventos relacionados com a segurança da informação e identificar aqueles que são considerados incidentes de segurança da informação com potencial impacto na segurança da aviação; |
|
c) |
Responder a esses incidentes de segurança da informação e recuperar deles. |
Artigo 2.o
Âmbito de aplicação
1. O presente regulamento é aplicável às seguintes organizações:
|
(a) |
Entidades de manutenção abrangidas pelo anexo II (parte 145), secção A, do Regulamento (UE) n.o 1321/2014, exceto as que estão exclusivamente envolvidas na manutenção de aeronaves, em conformidade com o anexo V-B (parte ML) do Regulamento (UE) n.o 1321/2014; |
|
(b) |
Entidades de gestão da aeronavegabilidade permanente (CAMO) abrangidas pelo anexo V-C (parte CAMO), secção A, do Regulamento (UE) n.o 1321/2014, exceto as que estão exclusivamente envolvidas na gestão da aeronavegabilidade permanente das aeronaves, em conformidade com o anexo V-B (parte ML) do Regulamento (UE) n.o 1321/2014; |
|
(c) |
Operadores aéreos abrangidos pelo anexo III (parte ORO) do Regulamento (UE) n.o 965/2012, com exceção dos exclusivamente envolvidos na operação de:
|
|
(d) |
Organizações de formação certificadas (ATO) abrangidas pelo anexo VII (parte ORA) do Regulamento (UE) n.o 1178/2011, exceto as envolvidas exclusivamente em atividades de formação de aeronaves ELA2, tal como definidas no artigo 1.o, n.o 2, alínea j), do Regulamento (UE) n.o 748/2012, ou exclusivamente envolvidas em formação teórica; |
|
(e) |
Centros de medicina aeronáutica da tripulação de voo abrangidos pelo anexo VII (parte ORA) do Regulamento (UE) n.o 1178/2011; |
|
(f) |
Operadores de dispositivos de treino de simulação de voo (FSTD) abrangidos pelo anexo VII (parte ORA) do Regulamento (UE) n.o 1178/2011, exceto os envolvidos exclusivamente na operação de FSTD de aeronaves ELA2, tal como definidas no artigo 1.o, n.o 2, alínea j), do Regulamento (UE) n.o 748/2012; |
|
(g) |
Organizações de formação de controladores de tráfego aéreo (ATCO TO) e centros de medicina aeronáutica de ATCO abrangidos pelo anexo III (parte ATCO.OR) do Regulamento (UE) 2015/340; |
|
(h) |
Organizações abrangidas pelo anexo III (Parte-ATM/ANS.OR) do Regulamento de Execução (UE) 2017/373, exceto os seguintes prestadores de serviços:
|
|
(i) |
Prestadores de serviços no espaço «U» e prestadores únicos de serviços de informação comum abrangidos pelo Regulamento de Execução (UE) 2021/664. |
2. O presente regulamento aplica-se às autoridades competentes, incluindo a Agência da União Europeia para a Segurança da Aviação («Agência»), referidas no artigo 6.o do presente regulamento e no artigo 5.o do Regulamento Delegado (UE) 2022/1645 da Comissão (14).
3. O presente regulamento aplica-se igualmente à autoridade competente responsável pela emissão, renovação, alteração, suspensão ou revogação de licenças de manutenção aeronáutica, em conformidade com o anexo III (parte 66) do Regulamento (UE) n.o 1321/2014.
4. O presente regulamento não deve prejudicar os requisitos de segurança da informação e de cibersegurança estabelecidos no ponto 1.7 do anexo do Regulamento de Execução (UE) 2015/1998 e no artigo 14.o da Diretiva (UE) 2016/1148.
Artigo 3.o
Definições
Para efeitos do presente regulamento, entende-se por:
|
(1) |
«Segurança da informação», a preservação da confidencialidade, integridade, autenticidade e disponibilidade das redes e dos sistemas de informação; |
|
(2) |
«Incidente de segurança da informação», uma ocorrência identificada de um estado de um sistema, serviço ou rede que indique uma possível violação da política de segurança da informação ou uma falha dos controlos de segurança da informação, ou uma situação anteriormente desconhecida que possa ser relevante para a segurança da informação; |
|
(3) |
«Incidente», um evento com um efeito adverso real na segurança das redes e dos sistemas de informação, tal como definido no artigo 4.o, ponto 7, da Diretiva (UE) 2016/1148; |
|
(4) |
«Risco para a segurança da informação», o risco para as operações organizacionais da aviação civil, os ativos, as pessoas singulares e outras entidades devido ao impacto potencial de um evento de segurança da informação. Os riscos para a segurança da informação estão associados ao potencial de as ameaças explorarem as vulnerabilidades de um ativo de informação ou de um grupo de ativos de informação; |
|
(5) |
«Ameaça», uma potencial violação da segurança da informação suscitada por uma entidade, circunstância, ação ou um evento suscetível de causar danos; |
|
(6) |
«Vulnerabilidade», uma falha ou deficiência de um ativo ou sistema, dos procedimentos, da conceção, da aplicação ou de medidas de segurança da informação que possam ser exploradas e resultem numa infração ou violação da política de segurança da informação. |
Artigo 4.o
Requisitos aplicáveis às organizações e autoridades competentes
1. As organizações referidas no artigo 2.o, n.o 1, devem cumprir os requisitos do anexo II (parte IS.I.OR) do presente regulamento.
2. As autoridades competentes referidas no artigo 2.o, n.os 2 e 3, devem cumprir os requisitos do anexo I (parte IS.AR) do presente regulamento.
Artigo 5.o
Requisitos decorrentes de outra legislação da União
1. Sempre que uma entidade referida no artigo 2.o, n.o 1, cumpra requisitos de segurança estabelecidos em conformidade com o artigo 14.o da Diretiva (UE) 2016/1148 equivalentes aos estabelecidos no presente regulamento, considera-se que o cumprimento desses requisitos de segurança equivale ao cumprimento dos requisitos estabelecidos no presente regulamento.
2. Se uma organização referida no artigo 2.o, n.o 1, for um operador ou uma entidade referida nos programas nacionais de segurança da aviação civil dos Estados-Membros estabelecidos em conformidade com o artigo 10.o do Regulamento (CE) n.o 300/2008 do Parlamento Europeu e do Conselho (15), os requisitos de cibersegurança constantes do ponto 1.7 do anexo do Regulamento de Execução (UE) 2015/1998 são considerados equivalentes aos requisitos estabelecidos no presente regulamento, exceto no que diz respeito à secção IS.I.OR.230 do anexo II do presente regulamento, que deve ser cumprida enquanto tal.
3. Se a organização a que se refere o artigo 2.o, n.o 1, for o prestador de serviços de navegação aérea do Serviço Europeu Complementar de Navegação Geoestacionária (EGNOS) referido no Regulamento (UE) 2021/696, os requisitos de segurança constantes dos artigos 33.o a 43.o do título V desse regulamento são considerados equivalentes aos requisitos estabelecidos no presente regulamento, exceto no que diz respeito à secção IS.I.OR.230 do anexo II do presente regulamento, que deve ser cumprida enquanto tal.
4. A Comissão, após consulta da Agência e do grupo de cooperação referido no artigo 11.o da Diretiva (UE) 2016/1148, pode emitir orientações para a avaliação da equivalência dos requisitos estabelecidos no presente regulamento e na Diretiva (UE) 2016/1148.
Artigo 6.o
Autoridade competente
1. Sem prejuízo das funções confiadas ao Comité de Acreditação de Segurança (SAB) a que se refere o artigo 36.o do Regulamento (UE) 2021/696, a autoridade responsável pela certificação e supervisão do cumprimento do presente regulamento é:
|
(a) |
No que respeita às organizações referidas no artigo 2.o, n.o 1, alínea a), a autoridade competente designada em conformidade com o anexo II (parte 145) do Regulamento (UE) n.o 1321/2014; |
|
(b) |
No que respeita às organizações referidas no artigo 2.o, n.o 1, alínea b), a autoridade competente designada em conformidade com o anexo V-C (parte CAMO) do Regulamento (UE) n.o 1321/2014; |
|
(c) |
No que respeita às organizações referidas no artigo 2.o, n.o 1, alínea c), a autoridade competente designada em conformidade com o anexo III (parte ORO) do Regulamento (UE) n.o 965/2012; |
|
(d) |
No que respeita às organizações referidas no artigo 2.o, n.o 1, alíneas d) a f), a autoridade competente designada em conformidade com o anexo VII (parte ORA) do Regulamento (UE) n.o 1178/2011; |
|
(e) |
No que respeita às organizações referidas no artigo 2.o, n.o 1, alínea g), a autoridade competente designada em conformidade com o artigo 6.o, n.o 2, do Regulamento (UE) 2015/340; |
|
(f) |
No que respeita às organizações referidas no artigo 2.o, n.o 1, alínea h), a autoridade competente designada em conformidade com o artigo 4.o, n.o 1, do Regulamento de Execução (UE) 2017/373; |
|
(g) |
No que respeita às organizações referidas no artigo 2.o, n.o 1, alínea i), a autoridade competente designada em conformidade com o artigo 14.o, n.o 1 ou n.o 2, conforme aplicável, do Regulamento de Execução (UE) 2021/664. |
2. Para efeitos do presente regulamento, os Estados-Membros podem designar uma entidade independente e autónoma para desempenhar as funções e responsabilidades atribuídas às autoridades competentes a que se refere o n.o 1. Nesse caso, devem ser estabelecidas medidas de coordenação entre essa entidade e as outras autoridades competentes, a que se refere o n.o 1, a fim de assegurar uma supervisão eficaz de todos os requisitos a cumprir pela entidade.
3. A Agência deve cooperar, no pleno respeito das regras aplicáveis em matéria de sigilo, proteção dos dados pessoais e proteção das informações classificadas, com a Agência da União Europeia para o Programa Espacial (EUSPA) e com o SAB a que se refere o artigo 36.o do Regulamento (UE) 2021/696, a fim de assegurar uma supervisão eficaz dos requisitos aplicáveis ao prestador de serviços de navegação aérea EGNOS.
Artigo 7.o
Apresentação de informações relevantes às autoridades competentes em matéria de SRI
As autoridades competentes ao abrigo do presente regulamento devem informar, sem demora injustificada, o ponto de contacto único designado em conformidade com o artigo 8.o da Diretiva (UE) 2016/1148 de quaisquer informações relevantes incluídas nas notificações apresentadas nos termos da secção IS.I.OR.230 do anexo II do presente regulamento e da secção IS.D.OR.230 do anexo I do Regulamento Delegado (UE) 2022/1645 pelos operadores de serviços essenciais identificados em conformidade com o artigo 5.o da Diretiva (UE) 2016/1148.
Artigo 8.o
Alteração do Regulamento (UE) n.o 1178/2011
Os anexos VI (parte ARA) e VII (parte ORA) do Regulamento (UE) n.o 1178/2011 são alterados em conformidade com o anexo III do presente regulamento.
Artigo 9.o
Alteração do Regulamento (UE) n.o 748/2012
O anexo I (parte 21) do Regulamento (UE) n.o 748/2012 é alterado em conformidade com o anexo IV do presente regulamento.
Artigo 10.o
Alteração do Regulamento (UE) n.o 965/2012
Os anexos II (parte ARO) e III (parte ORO) do Regulamento (UE) n.o 965/2012 são alterados em conformidade com o anexo V do presente regulamento.
Artigo 11.o
Alteração do Regulamento (UE) n.o 139/2014
O anexo II (parte ADR.AR) do Regulamento (UE) n.o 139/2014 é alterado em conformidade com o anexo VI do presente regulamento.
Artigo 12.o
Alteração do Regulamento (UE) n.o 1321/2014
Os anexos II (parte 145), III (parte 66) e V-C (parte CAMO) do Regulamento (UE) n.o 1321/2014 são alterados em conformidade com o anexo VII do presente regulamento.
Artigo 13.o
Alteração do Regulamento (UE) n.o 2015/340
Os anexos II (parte ATCO.AR) e III (parte ATCO.OR) do Regulamento (UE) 2015/340 são alterados em conformidade com o anexo VIII do presente regulamento.
Artigo 14.o
Alteração do Regulamento de Execução (UE) n.o 2017/373
Os anexos II (parte ATM/ANS.AR) e III (parte ATM/ANS.OR) do Regulamento de Execução (UE) 2017/373 são alterados em conformidade com o anexo IX do presente regulamento.
Artigo 15.o
Alteração do Regulamento de Execução (UE) 2021/664
O Regulamento de Execução (UE) 2021/664 é alterado do seguinte modo:
|
(1) |
No artigo 15.o, n.o 1, a alínea f) passa a ter a seguinte redação:
|
|
(2) |
Ao artigo 18.o é aditada a seguinte alínea l):
|
Artigo 16.o
O presente regulamento entra em vigor no vigésimo dia seguinte ao da sua publicação no Jornal Oficial da União Europeia.
É aplicável a partir de 22 de fevereiro de 2026.
No entanto, no que respeita ao prestador de serviços de navegação aérea EGNOS abrangido pelo Regulamento de Execução (UE) 2017/373, o presente regulamento é aplicável a partir de 1 de janeiro de 2026.
O presente regulamento é obrigatório em todos os seus elementos e diretamente aplicável em todos os Estados-Membros.
Feito em Bruxelas, em 27 de outubro de 2022.
Pela Comissão
A Presidente
Ursula VON DER LEYEN
(1) JO L 212 de 22.8.2018, p. 1.
(2) Regulamento (UE) n.o 748/2012 da Comissão, de 3 de agosto de 2012, que estabelece as normas de execução relativas à aeronavegabilidade e à certificação ambiental das aeronaves e dos produtos, peças e equipamentos conexos, bem como à certificação das entidades de projeto e produção (JO L 224 de 21.8.2012, p. 1).
(3) Regulamento (UE) n.o 1321/2014 da Comissão, de 26 de novembro de 2014, relativo à aeronavegabilidade permanente das aeronaves e dos produtos, peças e equipamentos aeronáuticos, bem como à certificação das entidades e do pessoal envolvidos nestas tarefas (JO L 362 de 17.12.2014, p. 1).
(4) Regulamento (UE) n.o 965/2012 da Comissão, de 5 de outubro de 2012, que estabelece os requisitos técnicos e os procedimentos administrativos para as operações aéreas, em conformidade com o Regulamento (CE) n.o 216/2008 do Parlamento Europeu e do Conselho (JO L 296 de 25.10.2012, p. 1).
(5) Regulamento (UE) n.o 1178/2011 da Comissão, de 3 de novembro de 2011, que estabelece os requisitos técnicos e os procedimentos administrativos para as tripulações da aviação civil, em conformidade com o Regulamento (CE) n.o 216/2008 do Parlamento Europeu e do Conselho (JO L 311 de 25.11.2011, p. 1).
(6) Regulamento (UE) 2015/340 da Comissão, de 20 de fevereiro de 2015, que estabelece os requisitos técnicos e os procedimentos administrativos relativos às licenças e aos certificados dos controladores de tráfego aéreo, em conformidade com o Regulamento (CE) n.o 216/2008 do Parlamento Europeu e do Conselho, que altera o Regulamento de Execução (UE) n.o 923/2012 da Comissão, e que revoga o Regulamento (UE) n.o 805/2011 da Comissão (JO L 63 de 6.3.2015, p. 1).
(7) Regulamento (UE) n.o 139/2014 da Comissão, de 12 de fevereiro de 2014, que estabelece requisitos e procedimentos administrativos relativos aos aeródromos em conformidade com o Regulamento (CE) n.o 216/2008 do Parlamento Europeu e do Conselho (JO L 44 de 14.2.2014, p. 1).
(8) Regulamento de Execução (UE) 2021/664 da Comissão, de 22 de abril de 2021, relativo a um quadro normativo do espaço “U” (JO L 139 de 23.4.2021, p. 161).
(9) Regulamento de Execução (UE) 2015/1998 da Comissão, de 5 de novembro de 2015, que estabelece as medidas de execução das normas de base comuns sobre a segurança da aviação (JO L 299 de 14.11.2015, p. 1).
(10) Diretiva (UE) 2016/1148 do Parlamento Europeu e do Conselho, de 6 de julho de 2016, relativa a medidas destinadas a garantir um elevado nível comum de segurança das redes e da informação em toda a União (JO L 194 de 19.7.2016, p. 1).
(11) Regulamento (UE) 2021/696 do Parlamento Europeu e do Conselho, de 28 de abril de 2021, que cria o Programa Espacial da União e a Agência da União Europeia para o Programa Espacial e que revoga os Regulamentos (UE) n.o 912/2010, (UE) n.o 1285/2013 e (UE) n.o 377/2014 e a Decisão n.o 541/2014/UE (JO L 170 de 12.5.2021, p. 69).
(12) Regulamento de Execução (UE) 2017/373 da Comissão, de 1 de março de 2017, que estabelece requisitos comuns para os prestadores de serviços de gestão do tráfego aéreo/de navegação aérea e de outras funções de rede da gestão do tráfego aéreo e respetiva supervisão, que revoga o Regulamento (CE) n.o 482/2008, os Regulamentos de Execução (UE) n.o 1034/2011, (UE) n.o 1035/2011 e (UE) 2016/1377 e que altera o Regulamento (UE) n.o 677/2011 (JO L 62 de 8.3.2017, p. 1).
(13) https://www.easa.europa.eu/en/document-library/opinions/opinion-032021
(14) Regulamento Delegado (UE) 2022/1645 da Comissão, de 14 de julho de 2022, que estabelece regras de execução do Regulamento (UE) 2018/1139 do Parlamento Europeu e do Conselho no que respeita aos requisitos em matéria de gestão dos riscos de segurança da informação com potencial impacto na segurança da aviação para as entidades abrangidas pelos Regulamentos (UE) n.o 748/2012 e (UE) n.o 139/2014 da Comissão e que altera os Regulamentos (UE) n.o 748/2012 e (UE) n.o 139/2014 da Comissão (JO L 248 de 26.9.2022, p. 18).
(15) Regulamento (CE) n.o 300/2008 do Parlamento Europeu e do Conselho, de 11 de março de 2008, relativo ao estabelecimento de regras comuns no domínio da segurança da aviação civil e que revoga o Regulamento (CE) n.o 2320/2002 (JO L 97 de 9.4.2008, p. 72).
ANEXO I
SEGURANÇA DA INFORMAÇÃO — REQUISITOS APLICÁVEIS ÀS AUTORIDADES
[PARTE IS.AR]
|
IS.AR.100 |
Âmbito de aplicação |
|
IS.AR.200 |
Sistema de gestão da segurança da informação (SGSI) |
|
IS.AR.205 |
Avaliação dos riscos para a segurança da informação |
|
IS.AR.210 |
Tratamento dos riscos para a segurança da informação |
|
IS.AR.215 |
Incidentes de segurança da informação — deteção, resposta e recuperação |
|
IS.AR.220 |
Adjudicação de atividades de gestão da segurança da informação |
|
IS.AR.225 |
Requisitos em matéria de pessoal |
|
IS.AR.230 |
Conservação de registos |
|
IS.AR.235 |
Melhoria contínua |
IS.AR.100 Âmbito de aplicação
A presente parte estabelece os requisitos de gestão a cumprir pelas autoridades competentes referidas no artigo 2.o, n.o 2, do presente regulamento.
Os requisitos a cumprir por essas autoridades competentes no desempenho das suas atividades de certificação, supervisão e fiscalização constam dos regulamentos referidos no artigo 2.o, n.o 1, do presente regulamento e no artigo 2.o do Regulamento Delegado (UE) 2022/1645.
IS.AR.200 Sistema de gestão da segurança da informação (SGSI)
|
a) |
A fim de alcançar os objetivos estabelecidos no artigo 1.o, a autoridade competente deve criar, aplicar e manter um sistema de gestão da segurança da informação (SGSI) que lhe permita assegurar que:
|
|
b) |
A fim de satisfazer continuamente os requisitos referidos no artigo 1.o, a autoridade competente deve implementar um processo de melhoria contínua em conformidade com a secção IS.AR.235. |
|
c) |
A autoridade competente deve documentar todos os principais processos, procedimentos, funções e responsabilidades necessários para cumprir o disposto na secção IS.AR.200, alínea a), e estabelecer um processo de alteração dessa documentação. |
|
d) |
Os processos, procedimentos, funções e responsabilidades estabelecidos pela autoridade competente para cumprir o disposto na secção IS.AR.200, alínea a), devem corresponder à natureza e complexidade das suas atividades, com base numa avaliação dos riscos para a segurança da informação inerentes a essas atividades, e podem ser integrados noutros sistemas de gestão existentes já implementados pela autoridade competente. |
IS.AR.205 Avaliação dos riscos para a segurança da informação
|
a) |
A autoridade competente deve identificar todos os elementos da sua própria organização que possam estar expostos a riscos de segurança da informação, devendo estes incluir:
|
|
b) |
A autoridade competente deve identificar as interfaces que tem com outras organizações e que possam resultar numa exposição mútua aos riscos de segurança da informação. |
|
c) |
No que diz respeito aos elementos e interfaces referidos nas alíneas a) e b), a autoridade competente deve identificar os riscos para a segurança da informação que possam ter um impacto potencial na segurança da aviação. Para cada risco identificado, a autoridade competente deve:
A classificação predefinida referida no ponto (1) deve ter em conta o potencial de ocorrência do cenário de ameaça e a gravidade das suas consequências para a segurança. Com base nessa classificação, e tendo em conta se a autoridade competente dispõe de um processo estruturado e repetível de gestão dos riscos para as operações, a autoridade competente deve ser capaz de determinar se o risco é aceitável ou se deve ser tratado em conformidade com a secção IS.AR.210. A fim de facilitar a comparabilidade mútua das avaliações de riscos, a atribuição do nível de risco nos termos do ponto (1) deve ter em conta as informações relevantes obtidas em coordenação com as organizações referidas na alínea b). |
|
d) |
A autoridade competente deve rever e atualizar a avaliação dos riscos efetuada em conformidade com as alíneas a), b) e c) em qualquer das seguintes situações:
|
IS.AR.210 Tratamento dos riscos para a segurança da informação
|
a) |
A autoridade competente deve desenvolver medidas para fazer face aos riscos inaceitáveis identificados em conformidade com a secção IS.AR.205, aplicá-las em tempo útil e verificar a sua eficácia contínua. Essas medidas devem permitir à autoridade competente:
Essas medidas não devem introduzir quaisquer novos riscos potencialmente inaceitáveis para a segurança da aviação. |
|
b) |
A pessoa referida na secção IS.AR.225, alínea a), e outro pessoal afetado da autoridade competente devem ser informados do resultado da avaliação dos riscos efetuada em conformidade com a secção IS.AR.205, dos cenários de ameaça correspondentes e das medidas a aplicar. A autoridade competente deve também informar as organizações com as quais tenha uma interface, em conformidade com a secção IS.AR.205, alínea b), de quaisquer riscos que se coloquem a ambas. |
IS.AR.215 Incidentes de segurança da informação — deteção, resposta e recuperação
|
a) |
Com base no resultado da avaliação dos riscos efetuada em conformidade com a secção IS.AR.205 e no resultado do tratamento dos riscos realizado em conformidade com a secção IS.AR.210, a autoridade competente deve aplicar medidas para detetar incidentes que indiquem a potencial materialização de riscos inaceitáveis e que possam ter um impacto potencial na segurança da aviação. Essas medidas de deteção devem permitir à autoridade competente:
|
|
b) |
A autoridade competente deve aplicar medidas para responder a qualquer situação identificada em conformidade com a alínea a) que possa desencadear ou se tenha transformado num incidente de segurança da informação. Essas medidas de resposta devem permitir à autoridade competente:
|
|
c) |
A autoridade competente deve aplicar medidas destinadas a recuperar de incidentes de segurança da informação, incluindo medidas de emergência, se necessário. Essas medidas de recuperação devem permitir à autoridade competente:
|
IS.AR.220 Adjudicação de atividades de gestão da segurança da informação
A autoridade competente deve assegurar que, ao contratar qualquer parte das atividades a que se refere a secção IS.AR.200 a outras organizações, as atividades contratadas cumprem os requisitos do presente regulamento e a organização contratada trabalha sob a sua supervisão. A autoridade competente deve assegurar que os riscos associados às atividades contratadas são geridos de forma adequada.
IS.AR.225 Requisitos em matéria de pessoal
A autoridade competente deve:
|
a) |
Dispor de uma pessoa com autoridade para estabelecer e manter as estruturas organizativas, políticas, processos e procedimentos necessários para a aplicação do presente regulamento. Essa pessoa deve:
|
|
b) |
Dispor de um processo que garanta que dispõe de pessoal em número suficiente para a consecução das atividades abrangidas pelo presente anexo; |
|
c) |
Dispor de um processo para assegurar que o pessoal referido na alínea b) possui as competências necessárias para desempenhar as suas funções; |
|
d) |
Dispor de um processo para assegurar que o pessoal reconhece as responsabilidades associadas às funções e tarefas que lhe são cometidas; |
|
e) |
Assegurar que a identidade e a fiabilidade do pessoal que tem acesso aos sistemas de informação e aos dados sujeitos aos requisitos do presente regulamento são devidamente estabelecidas. |
IS.AR.230 Conservação de registos
|
a) |
A autoridade competente deve conservar registos das suas atividades de gestão da segurança da informação.
|
|
b) |
A autoridade competente deve manter registos das qualificações e da experiência do seu pessoal envolvido em atividades de gestão da segurança da informação.
|
|
c) |
O formato dos registos deve ser especificado nos procedimentos da autoridade competente. |
|
d) |
Os registos devem ser conservados de um modo que assegure a proteção dos danos, das alterações e do furto, sendo as informações identificadas, sempre que requerido, de acordo com o seu nível de classificação de segurança. A autoridade competente assegura que os registos são conservados através de meios que garantam a integridade, a autenticidade e o acesso autorizado. |
IS.AR.235 Melhoria contínua
|
a) |
A autoridade competente deve avaliar, utilizando indicadores de desempenho adequados, a eficácia e a maturidade do seu próprio SGSI. A avaliação deve ser efetuada com base num calendário predefinido, definido pela autoridade competente ou na sequência de um incidente de segurança da informação. |
|
b) |
Se forem detetadas deficiências na sequência da avaliação efetuada em conformidade com a alínea a), a autoridade competente deve tomar as medidas de melhoria necessárias para assegurar que o SGSI continua a cumprir os requisitos aplicáveis e permite manter os riscos de segurança da informação a um nível aceitável. Além disso, a autoridade competente deve reavaliar os elementos do SGSI afetados pelas medidas adotadas. |
ANEXO II
SEGURANÇA DA INFORMAÇÃO — REQUISITOS APLICÁVEIS ÀS ORGANIZAÇÕES
[PARTE IS.I.OR]
|
IS.I.OR.100 |
Âmbito de aplicação |
|
IS.I.OR.200 |
Sistema de gestão da segurança da informação (SGSI) |
|
IS.I.OR.205 |
Avaliação dos riscos para a segurança da informação |
|
IS.I.OR.210 |
Tratamento dos riscos para a segurança da informação |
|
IS.I.OR.215 |
Sistema de comunicação interna de informações sobre segurança da informação |
|
IS.I.OR.220 |
Incidentes de segurança da informação — deteção, resposta e recuperação |
|
IS.I.OR.225 |
Resposta a constatações notificadas pela autoridade competente |
|
IS.I.OR.230 |
Sistema de comunicação externa sobre segurança da informação |
|
IS.I.OR.235 |
Adjudicação de atividades de gestão da segurança da informação |
|
IS.I.OR.240 |
Requisitos em matéria de pessoal |
|
IS.I.OR.245 |
Conservação de registos |
|
IS.I.OR.250 |
Manual de gestão da segurança da informação (MGSI) |
|
IS.I.OR.255 |
Alterações ao sistema de gestão da segurança da informação |
|
IS.I.OR.260 |
Melhoria contínua |
IS.I.OR.100 Âmbito de aplicação
A presente parte estabelece os requisitos a cumprir pelas organizações referidas no artigo 2.o, n.o 1, do presente regulamento.
IS.I.OR.200 Sistema de gestão da segurança da informação (SGSI)
|
a) |
A fim de alcançar os objetivos estabelecidos no artigo 1.o, a entidade deve criar, aplicar e manter um sistema de gestão da segurança da informação (SGSI) que lhe permita assegurar que:
|
|
b) |
A fim de satisfazer continuamente os requisitos referidos no artigo 1.o, a organização deve implementar um processo de melhoria contínua em conformidade com a secção IS.I.OR.260. |
|
c) |
A organização deve documentar, em conformidade com a secção IS.I.OR.250, todos os principais processos, procedimentos, funções e responsabilidades necessários para cumprir o disposto na secção IS.I.OR.200, alínea a), e estabelecer um processo de alteração dessa documentação. As alterações a esses processos, procedimentos, funções e responsabilidades devem ser geridas em conformidade com a secção IS.I.OR.255. |
|
d) |
Os processos, procedimentos, funções e responsabilidades estabelecidos pela organização para cumprir o disposto na secção IS.I.OR.200, alínea a), devem corresponder à natureza e complexidade das suas atividades, com base numa avaliação dos riscos para a segurança da informação inerentes a essas atividades, e podem ser integrados noutros sistemas de gestão existentes já implementados pela organização. |
|
e) |
Sem prejuízo da obrigação de cumprir os requisitos de comunicação de informações previstos no Regulamento (UE) n.o 376/2014 e os requisitos da secção IS.I.OR.200, alínea a), ponto (13), a autoridade competente pode autorizar a organização a não aplicar os requisitos referidos nas alíneas a) a d) e os respetivos requisitos constantes das secções IS.I.OR.205 até IS.I.OR.260, se demonstrar, a contento dessa autoridade, que as suas atividades, instalações e recursos, bem como os serviços que opera, fornece, recebe e mantém, não apresentam riscos de segurança da informação com um impacto potencial na segurança da aviação, nem para si própria nem para outras organizações. A certificação deve basear-se numa avaliação documentada dos riscos de segurança da informação realizada pela organização ou por terceiros em conformidade com a secção IS.I.OR.205 e revista e aprovada pela respetiva autoridade competente. A manutenção da validade dessa aprovação será revista pela autoridade competente na sequência do ciclo de auditoria de supervisão aplicável e sempre que sejam introduzidas alterações no âmbito do trabalho da organização. |
IS.I.OR.205 Avaliação dos riscos para a segurança da informação
|
a) |
A organização deve identificar todos os seus elementos que possam estar expostos a riscos de segurança da informação, incluindo:
|
|
b) |
A organização deve identificar as interfaces que tem com outras organizações e que possam resultar numa exposição mútua aos riscos de segurança da informação. |
|
c) |
No que diz respeito aos elementos e interfaces referidos nas alíneas a) e b), a organização deve identificar os riscos para a segurança da informação que possam ter um impacto potencial na segurança da aviação. Para cada risco identificado, a organização deve:
A classificação predefinida referida no ponto (1) deve ter em conta o potencial de ocorrência do cenário de ameaça e a gravidade das suas consequências para a segurança. Com base nessa classificação, e tendo em conta se a organização dispõe de um processo estruturado e repetível de gestão dos riscos para as operações, a organização deve ser capaz de determinar se o risco é aceitável ou se deve ser tratado em conformidade com a secção IS.I.OR.210. A fim de facilitar a comparabilidade mútua das avaliações de riscos, a atribuição do nível de risco nos termos do ponto (1) deve ter em conta as informações relevantes obtidas em coordenação com as organizações referidas na alínea b). |
|
d) |
A organização deve rever e atualizar a avaliação dos riscos efetuada em conformidade com as alíneas a), b) e, consoante for aplicável, as alíneas c) ou e), em qualquer das seguintes situações:
|
|
e) |
Em derrogação da alínea c), as organizações obrigadas a cumprir o disposto na subparte C do anexo III (Parte-ATM/ANS.OR) do Regulamento de Execução (UE) 2017/373 devem substituir a análise do impacto na segurança da aviação por uma análise do impacto nos seus serviços de acordo com a avaliação do apoio à segurança exigida pela secção ATM/ANS.OR.C.005. Esta avaliação do apoio à segurança deve ser disponibilizada aos prestadores de serviços de tráfego aéreo a quem prestam serviços e esses prestadores de serviços de tráfego aéreo serão responsáveis pela avaliação do impacto na segurança da aviação. |
IS.I.OR.210 Tratamento dos riscos para a segurança da informação
|
a) |
A organização deve desenvolver medidas para fazer face aos riscos inaceitáveis identificados em conformidade com a secção IS.I.OR.205, aplicá-las em tempo útil e verificar a sua eficácia contínua. Essas medidas devem permitir à organização:
Essas medidas não devem introduzir quaisquer novos riscos potencialmente inaceitáveis para a segurança da aviação. |
|
b) |
A pessoa referida na secção IS.I.OR.240, alíneas a) e b), e outro pessoal afetado da organização devem ser informados do resultado da avaliação dos riscos efetuada em conformidade com a secção IS.I.OR.205, dos cenários de ameaça correspondentes e das medidas a aplicar. A organização deve também informar as organizações com as quais tenha uma interface, em conformidade com a secção IS.I.OR.205, alínea b), de quaisquer riscos que se coloquem a ambas as organizações. |
IS.I.OR.215 Sistema de comunicação interna de informações sobre segurança da informação
|
a) |
A organização deve estabelecer um sistema de comunicação interna que permita a recolha e a avaliação de eventos relacionados com a segurança da informação, incluindo os que devem ser comunicados nos termos da secção IS.I.OR.230. |
|
b) |
Esse regime e o processo referido na secção IS.I.OR.220 devem permitir à organização:
|
|
c) |
Qualquer organização contratada que possa expor a organização a riscos de segurança da informação com um impacto potencial na segurança da aviação deve comunicar as ocorrências de segurança da informação à organização. Esses relatórios são apresentados de acordo com os procedimentos estabelecidos nas disposições contratuais específicas e avaliados em conformidade com a alínea b). |
|
d) |
A organização cooperará nas investigações com qualquer outra organização que preste um contributo significativo para a segurança da informação das suas próprias atividades. |
|
e) |
A organização pode integrar esse regime de comunicação de informações noutros sistemas de comunicação de informações que já tenha implementado. |
IS.I.OR.220 Incidentes de segurança da informação — deteção, resposta e recuperação
|
a) |
Com base no resultado da avaliação dos riscos efetuada em conformidade com a secção IS.I.OR.205 e no resultado do tratamento dos riscos realizado em conformidade com a secção IS.I.OR.210, a organização deve aplicar medidas para detetar incidentes e vulnerabilidades que indiquem a potencial materialização de riscos inaceitáveis e que possam ter um impacto potencial na segurança da aviação. Essas medidas de deteção devem permitir à organização:
|
|
b) |
A organização deve aplicar medidas para responder a qualquer situação identificada em conformidade com a alínea a) que possa desencadear ou se tenha transformado num incidente de segurança da informação. Essas medidas de resposta devem permitir à organização:
|
|
c) |
A organização deve aplicar medidas destinadas a recuperar de incidentes de segurança da informação, incluindo medidas de emergência, se necessário. Essas medidas de recuperação devem permitir à organização:
|
IS.I.OR.225 Resposta a constatações notificadas pela autoridade competente
|
a) |
Após receção da notificação de constatações apresentada pela autoridade competente, a organização deve:
|
|
b) |
As ações referidas na alínea a) devem ser realizadas no prazo acordado com a autoridade competente. |
IS.I.OR.230 Sistema de comunicação externa sobre segurança da informação
|
a) |
A organização deve implementar um sistema de comunicação de informações sobre segurança da informação que cumpra os requisitos estabelecidos no Regulamento (UE) n.o 376/2014 e nos seus atos delegados e de execução, caso esse regulamento seja aplicável à organização. |
|
b) |
Sem prejuízo das obrigações previstas no Regulamento (UE) n.o 376/2014, a organização deve assegurar que qualquer incidente ou vulnerabilidade de segurança da informação que possa representar um risco significativo para a segurança da aviação seja comunicado à respetiva autoridade competente. Além disso:
|
|
c) |
A organização deve comunicar as condições referidas na alínea b) do seguinte modo:
|
IS.I.OR.235 Adjudicação de atividades de gestão da segurança da informação
|
a) |
A organização deve assegurar que, ao contratar qualquer parte das atividades a que se refere o ponto IS.I.OR.200 a outras organizações, as atividades contratadas cumprem os requisitos do presente regulamento e a organização contratada trabalha sob a sua supervisão. A organização deve assegurar que os riscos associados às atividades contratadas são geridos de forma adequada. |
|
b) |
A organização deve assegurar que a autoridade competente possa ter acesso, a pedido, à organização contratada para determinar a conformidade permanente com os requisitos aplicáveis estabelecidos no presente regulamento. |
IS.I.OR.240 Requisitos em matéria de pessoal
|
a) |
O administrador responsável da organização designada em conformidade com os Regulamentos (UE) n.o 1321/2014, (UE) n.o 965/2012, (UE) n.o 1178/2011, (UE) 2015/340, o Regulamento de Execução (UE) 2017/373 ou o Regulamento de Execução (UE) 2021/664, conforme aplicável, a que se refere o artigo 2.o, n.o 1, do presente regulamento, deve ser dotado dos poderes necessários para assegurar que todas as atividades exigidas pelo presente regulamento podem ser financiadas e realizadas. Deve:
|
|
b) |
O administrador responsável nomeia uma pessoa ou um grupo de pessoas para assegurar que a organização cumpre os requisitos do presente regulamento e define as suas funções. Essa pessoa ou grupo de pessoas responde diretamente perante o administrador responsável e deve dispor dos conhecimentos, dos antecedentes e da experiência adequados para cumprir as suas responsabilidades. Os procedimentos devem estabelecer de forma clara quem substitui quem em caso de ausência prolongada da(s) pessoa(s) acima referida(s). |
|
c) |
O administrador responsável nomeará uma pessoa ou um grupo de pessoas com a responsabilidade de gerir a função de controlo da conformidade a que se refere a secção IS.I.OR.200, alínea a), ponto (12). |
|
d) |
Se a organização partilhar estruturas, políticas, processos e procedimentos organizacionais de segurança da informação com outras organizações ou com áreas da sua própria organização que não façam parte da certificação ou declaração, o administrador responsável poderá delegar as suas atividades numa pessoa responsável comum. Nesse caso, devem ser estabelecidas medidas de coordenação entre o administrador responsável da organização e a pessoa responsável comum, a fim de assegurar a integração adequada da gestão da segurança da informação na organização. |
|
e) |
O administrador responsável, ou a pessoa responsável comum a que se refere a alínea d), têm os poderes necessários para estabelecer e manter as estruturas, políticas, processos e procedimentos organizacionais necessários à aplicação da secção IS.I.OR.200. |
|
f) |
A organização deve dispor de um processo que garanta que dispõe de pessoal em número suficiente para a consecução das atividades abrangidas pelo presente anexo. |
|
g) |
A organização deve dispor de um processo para assegurar que o pessoal referido na alínea f) possui as competências necessárias para desempenhar as suas funções. |
|
h) |
A organização deve dispor de um processo para assegurar que o pessoal reconhece as responsabilidades associadas às funções e tarefas que lhe são cometidas. |
|
i) |
A organização deve assegurar que a identidade e a fiabilidade do pessoal que tem acesso aos sistemas de informação e aos dados sujeitos aos requisitos do presente regulamento são devidamente estabelecidas. |
IS.I.OR.245 Conservação de registos
|
a) |
A organização deve conservar registos das suas atividades de gestão da segurança da informação.
|
|
b) |
A organização deve manter registos das qualificações e da experiência do seu pessoal envolvido em atividades de gestão da segurança da informação.
|
|
c) |
O formato dos registos deve ser especificado nos procedimentos da organização. |
|
d) |
Os registos devem ser conservados de um modo que assegure a proteção dos danos, das alterações e do furto, sendo as informações identificadas, sempre que requerido, de acordo com o seu nível de classificação de segurança. A organização assegura que os registos são conservados através de meios que garantam a integridade, a autenticidade e o acesso autorizado. |
IS.I.OR.250 Manual de gestão da segurança da informação (MGSI)
|
a) |
A organização deve disponibilizar à autoridade competente um manual de gestão da segurança da informação (MGSI) e, se for caso disso, quaisquer manuais e procedimentos associados referenciados, que contenham:
|
|
b) |
A versão original do MGSI deve ser aprovada e uma cópia deve ser conservada pela autoridade competente. O MGSI deve ser alterado na medida do necessário para manter uma descrição atualizada do SGSI da entidade. Deve ser fornecida à autoridade competente uma cópia de quaisquer alterações ao MGSI. |
|
c) |
As alterações ao MGSI são geridas segundo um procedimento estabelecido pela organização. As alterações não incluídas no âmbito deste procedimento e as alterações relacionadas com as alterações a que se refere a secção IS.I.OR.255, alínea b), devem ser aprovadas pela autoridade competente. |
|
d) |
A organização pode integrar o MGSI noutros manuais, desde que exista uma referência cruzada clara que indique quais as partes do manual que correspondem aos diferentes requisitos constantes do presente anexo. |
IS.I.OR.255 Alterações ao sistema de gestão da segurança da informação
|
a) |
As alterações ao MGSI podem ser geridas e notificadas à autoridade competente mediante um procedimento desenvolvido pela organização. Tal procedimento deve ser aprovado pela autoridade competente. |
|
b) |
No que diz respeito às alterações ao MGSI não abrangidas pelo procedimento referido na alínea a), a organização deve solicitar e obter uma aprovação emitida pela autoridade competente. No que diz respeito a estas alterações:
|
IS.I.OR.260 Melhoria contínua
|
a) |
A organização deve avaliar, utilizando indicadores de desempenho adequados, a eficácia e a maturidade do MGSI. Essa avaliação deve ser efetuada numa base de calendário predefinida pela organização ou na sequência de um incidente de segurança da informação. |
|
b) |
Se forem detetadas deficiências na sequência da avaliação efetuada em conformidade com a alínea a), a organização deve tomar as medidas de melhoria necessárias para assegurar que o MGSI continua a cumprir os requisitos aplicáveis e permite manter os riscos de segurança da informação a um nível aceitável. Além disso, a organização deve reavaliar os elementos do MGSI afetados pelas medidas adotadas. |
ANEXO III
Os anexos VI (parte ARA) e VII (parte ORA) do Regulamento (UE) n.o 1178/2011 são alterados do seguinte modo:
|
(1) |
O anexo VI (parte ARA) é alterado do seguinte modo:
|
|
(2) |
O anexo VII (parte ORA) é alterado do seguinte modo: a seguir à secção ORA.GEN.200 é inserida a seguinte secção ORA.GEN.200A: « ORA.GEN.200A Sistema de gestão da segurança da informação Para além do sistema de gestão referido na secção ORA.GEN.200, a organização deve estabelecer, implementar e manter um sistema de gestão da segurança da informação em conformidade com o Regulamento de Execução (UE) 2023/203, a fim de assegurar a gestão adequada dos riscos para a segurança da informação que possam ter impacto na segurança da aviação.». |
ANEXO IV
O anexo I (parte 21) do Regulamento (UE) n.o 748/2012 é alterado do seguinte modo:
|
(1) |
O índice é alterado do seguinte modo:
|
|
(2) |
No ponto 21.B.15, é aditada a alínea c) com a seguinte redação:
|
|
(3) |
A seguir ao ponto 21.B.20 é inserido o seguinte ponto 21.B.20A: «21.B.20A Resposta imediata a um incidente ou vulnerabilidade de segurança da informação com impacto na segurança da aviação
|
|
(4) |
No ponto 21.B.25, é aditada a alínea e) com a seguinte redação:
|
|
(5) |
O ponto 21.B.30 é alterado do seguinte modo:
|
|
(6) |
No ponto 21.B.221, é aditada a alínea g) com a seguinte redação:
|
|
(7) |
A seguir ao ponto 21.B.240 é inserido o seguinte ponto 21.B.240A: « 21.B.240A Alterações ao sistema de gestão da segurança da informação
|
|
(8) |
No ponto 21.B.431, é aditada a alínea d) com a seguinte redação:
|
|
(9) |
A seguir ao ponto 21.B.435 é inserido o seguinte ponto 21.B.435A: « 21.B.435A Alterações ao sistema de gestão da segurança da informação
|
ANEXO V
Os anexos II (parte ARO) e III (parte ORO) do Regulamento (UE) n.o 965/2012 são alterados do seguinte modo:
|
(1) |
O anexo II (parte ARO) é alterado do seguinte modo:
|
|
(2) |
O anexo III (parte ORO) é alterado do seguinte modo: a seguir à secção ORO.GEN.200 é inserida a seguinte secção ORO.GEN.200A: «ORO.GEN.200A Sistema de gestão da segurança da informação Para além do sistema de gestão referido na secção ORO.GEN.200, o operador deve estabelecer, implementar e manter um sistema de gestão da segurança da informação em conformidade com o Regulamento de Execução (UE) 2023/203, a fim de assegurar a gestão adequada dos riscos para a segurança da informação que possam ter impacto na segurança da aviação.». |
ANEXO VI
O anexo II (parte ADR.AR) do Regulamento (UE) n.o 139/2014 é alterado do seguinte modo:
|
(1) |
No ponto ADR.AR.A.025, é aditada a alínea c) com a seguinte redação:
|
|
(2) |
a seguir à secção ADR.AR.A.030 é inserida a seguinte secção ADR.AR.A.030A: « ADR.AR.A.030A Resposta imediata a um incidente ou vulnerabilidade de segurança da informação com impacto na segurança da aviação
|
|
(3) |
na secção ADR.AR.B.005, é aditada a alínea d) com a seguinte redação:
|
|
(4) |
a secção ADR.AR.B.010 é alterada do seguinte modo:
|
|
(5) |
Na secção ADR.AR.C.005, é aditada a alínea f) seguinte:
|
|
(6) |
A seguir ao ponto ADR.AR.C.040 é inserido o seguinte ponto ADR.AR.C.040A: « ADR.AR.C.040A Alterações ao sistema de gestão da segurança da informação
|
ANEXO VII
Os anexos II (parte 145), III (parte 66) e V-C (parte CAMO) do Regulamento (UE) n.o 1321/2014 são alterados do seguinte modo:
|
(1) |
O anexo II (parte 145) é alterado do seguinte modo:
|
|
(2) |
O anexo III (parte 66) é alterado do seguinte modo:
|
|
(3) |
O anexo V-C (parte CAMO) é alterado do seguinte modo:
|
ANEXO VIII
Os anexos II (parte ATCO.AR) e III (parte ATCO.OR) do Regulamento (UE) 2015/340 são alterados do seguinte modo:
|
(1) |
O anexo II (parte ATCO.AR) é alterado do seguinte modo:
|
|
(2) |
O anexo III (parte ATCO.AR) é alterado do seguinte modo: a seguir à secção ATCO.OR.C.001 é inserida a seguinte secção ATCO.OR.C.001A: «ATCO.OR.C.001A Sistema de gestão da segurança da informação Para além do sistema de gestão referido na secção ATCO.OR.C.001, a organização de formação deve estabelecer, implementar e manter um sistema de gestão da segurança da informação em conformidade com o Regulamento de Execução (UE) 2023/203, a fim de assegurar a gestão adequada dos riscos para a segurança da informação que possam ter impacto na segurança da aviação.». |
ANEXO IX
Os anexos II (parte ATM/ANS.AR) e III (parte ATM/ANS.OR) do Regulamento de Execução (UE) 2017/373 são alterados do seguinte modo:
|
(1) |
O anexo II (parte ATM/ANS.AR) é alterado do seguinte modo:
|
|
(2) |
O anexo III (parte ATM/ANS.OR) é alterado do seguinte modo:
|