02019R1583 — BG — 02.07.2020 — 001.001


Този текст служи само за информационни цели и няма правно действие. Институциите на Съюза не носят отговорност за неговото съдържание. Автентичните версии на съответните актове, включително техните преамбюли, са версиите, публикувани в Официален вестник на Европейския съюз и налични в EUR-Lex. Тези официални текстове са пряко достъпни чрез връзките, публикувани в настоящия документ

►B

РЕГЛАМЕНТ ЗА ИЗПЪЛНЕНИЕ (ЕС) 2019/1583 НА КОМИСИЯТА

от 25 септември 2019 година

за изменение на Регламент за изпълнение (ЕС) 2015/1998 за установяване на подробни мерки за прилагането на общите основни стандарти за сигурност във въздухоплаването по отношение на мерките за киберсигурност

(текст от значение за ЕИП)

(ОВ L 246, 26.9.2019 г., стp. 15)

Изменен с:

 

 

Официален вестник

  №

страница

дата

►M1

РЕГЛАМЕНТ ЗА ИЗПЪЛНЕНИЕ (ЕС) 2020/910 НА КОМИСИЯТА от 30 юни 2020 година

  L 208

43

1.7.2020




▼B

РЕГЛАМЕНТ ЗА ИЗПЪЛНЕНИЕ (ЕС) 2019/1583 НА КОМИСИЯТА

от 25 септември 2019 година

за изменение на Регламент за изпълнение (ЕС) 2015/1998 за установяване на подробни мерки за прилагането на общите основни стандарти за сигурност във въздухоплаването по отношение на мерките за киберсигурност

(текст от значение за ЕИП)



Член 1

Приложението към Регламент за изпълнение (ЕС) 2015/1998 се изменя в съответствие с приложението към настоящия регламент.

Член 2

Настоящият регламент влиза в сила на ►M1  31 декември 2021 г. ◄

Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки.




ПРИЛОЖЕНИЕ

Приложението към Регламент за изпълнение (ЕС) 2015/1998 се изменя, както следва:

1) 

Добавя се следната точка 1.0.6:

„1.0.6. Компетентният орган установява и изпълнява процедури за обмен, ако е целесъобразно и по практичен и своевременен начин, на важна информация, за да подпомага други национални органи и агенции, летищни оператори, въздушни превозвачи и други засегнати субекти, при провеждането на ефективни оценки на риска за сигурността, свързани с техните дейности.“;

2) 

Добавя се следната точка 1.7:

„1.7.   ИДЕНТИФИЦИРАНЕ И ЗАЩИТА ОТ КИБЕРЗАПЛАХИ НА ИНФОРМАЦИОННИ И КОМУНИКАЦИОННИ ТЕХНОЛОГИЧНИ СИСТЕМИ И ДАННИ ОТ КРИТИЧНО ЗНАЧЕНИЕ В ГРАЖДАНСКОТО ВЪЗДУХОПЛАВАНЕ

1.7.1. Компетентният орган гарантира, че летищните оператори, въздушните превозвачи и субектите, определени в националната програма за сигурност на гражданското въздухоплаване, идентифицират и защитават своите информационни и комуникационни технологични системи и данни от критично значение от кибератаки, които могат да засегнат сигурността на гражданското въздухоплаване.

1.7.2. Летищните оператори, въздушните превозвачи и субектите идентифицират в програмата си за сигурност или във всеки друг относим документ, на който се прави позоваване в програмата за сигурност, информационните и комуникационни технологични системи и данни от критично значение, описани в точка 1.7.1.

В програмата за сигурност или във всеки друг относим документ, на който се прави позоваване в програмата за сигурност, се описват подробно мерките за осигуряване на защита, разкриване, реагиране и възстановяване от кибератаки, както е описано в точка 1.7.1.

1.7.3. Набелязват се, разработват се и се прилагат подробни мерки за защита на такива системи и данни срещу незаконна намеса, в съответствие с оценка на риска, извършена от летищния оператор, въздушния превозвач или субекта, по целесъобразност.

1.7.4. Когато определен орган или агенция е компетентен(на) по отношение на мерки, свързани с киберзаплахи в рамките на една държава членка, този орган или агенция може да бъде определен(а) като компетентен(на) за координирането и/или контрола на разпоредбите в настоящия регламент, свързани с киберпространството.

1.7.5. Когато летищните оператори, въздушните превозвачи и субектите, определени в националната програма за сигурност на гражданското въздухоплаване, са обект на различни изисквания за киберсигурност, произтичащи от друго законодателство на ЕС или национално законодателство, компетентният орган може да замени съответствието с изискванията на настоящия регламент със съответствие с елементите, съдържащи се в другото законодателство на ЕС или национално законодателство. Компетентният орган осъществява координация с всички други имащи отношение компетентни органи, за да се осигурят координирани или съвместими режими на надзор.“;

3) 

Точка 11.1.2 се заменя със следното:

„11.1.2. Следният персонал трябва да е преминал успешно задълбочена или стандартна цялостна проверка:

а) 

лицата, наети да осъществяват или да отговарят за осъществяването на проверки, контрол на достъпа или друг вид контрол за сигурност в зони, различни от зоните с ограничен достъп;

б) 

лицата с достъп без придружител до въздушни товари и поща, поща и материали на въздушния превозвач, стоки, предназначени за полета, и стоки, предназначени за летището, които са били подложени на необходимия контрол за сигурност;

в) 

лицата с права на администратор или неконтролиран и неограничен достъп до информационни и комуникационни технологични системи и данни от критично значение, използвани за целите на сигурността на гражданското въздухоплаване, както е описано в точка 1.7.1, в съответствие с националната програма за сигурност на въздухоплаването, или които са били идентифицирани по друг начин в оценката на риска в съответствие с точка 1.7.3.

Освен ако е предвидено друго в настоящия регламент, дали да се извърши задълбочена или стандартна цялостна проверка се определя от компетентния орган в съответствие с приложимите национални правила.“;

4) 

Добавя се следната точка 11.2.8:

„11.2.8.   Обучение на лица, които изпълняват роля и имат отговорност, свързани с киберзаплахите

11.2.8.1. Лицата, прилагащи мерките, определени в точка 1.7.2, трябва да притежават уменията и способностите, необходими за ефективно изпълнение на определените им задачи. Те трябва да са запознати със съответните рискове в киберпространството въз основа на принципа „необходимост да се знае“.

11.2.8.2. Лицата, които разполагат с достъп до данни или системи, получават подходящо и специализирано обучение, свързано с работата, съответстващо на тяхната роля и отговорности, включително като бъдат осведомени за съответните рискове, когато тяхната длъжност изисква това. Компетентният орган или органът или агенцията, както е определено в точка 1.7.4, определят или одобряват съдържанието на курса.“