02019R1583 — BG — 02.07.2020 — 001.001
Този текст служи само за информационни цели и няма правно действие. Институциите на Съюза не носят отговорност за неговото съдържание. Автентичните версии на съответните актове, включително техните преамбюли, са версиите, публикувани в Официален вестник на Европейския съюз и налични в EUR-Lex. Тези официални текстове са пряко достъпни чрез връзките, публикувани в настоящия документ
|
РЕГЛАМЕНТ ЗА ИЗПЪЛНЕНИЕ (ЕС) 2019/1583 НА КОМИСИЯТА от 25 септември 2019 година за изменение на Регламент за изпълнение (ЕС) 2015/1998 за установяване на подробни мерки за прилагането на общите основни стандарти за сигурност във въздухоплаването по отношение на мерките за киберсигурност (ОВ L 246, 26.9.2019 г., стp. 15) |
Изменен с:
|
|
|
Официален вестник |
||
|
№ |
страница |
дата |
||
|
РЕГЛАМЕНТ ЗА ИЗПЪЛНЕНИЕ (ЕС) 2020/910 НА КОМИСИЯТА от 30 юни 2020 година |
L 208 |
43 |
1.7.2020 |
|
РЕГЛАМЕНТ ЗА ИЗПЪЛНЕНИЕ (ЕС) 2019/1583 НА КОМИСИЯТА
от 25 септември 2019 година
за изменение на Регламент за изпълнение (ЕС) 2015/1998 за установяване на подробни мерки за прилагането на общите основни стандарти за сигурност във въздухоплаването по отношение на мерките за киберсигурност
(текст от значение за ЕИП)
Член 1
Приложението към Регламент за изпълнение (ЕС) 2015/1998 се изменя в съответствие с приложението към настоящия регламент.
Член 2
Настоящият регламент влиза в сила на ►M1 31 декември 2021 г. ◄
Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки.
ПРИЛОЖЕНИЕ
Приложението към Регламент за изпълнение (ЕС) 2015/1998 се изменя, както следва:
Добавя се следната точка 1.0.6:
„1.0.6. Компетентният орган установява и изпълнява процедури за обмен, ако е целесъобразно и по практичен и своевременен начин, на важна информация, за да подпомага други национални органи и агенции, летищни оператори, въздушни превозвачи и други засегнати субекти, при провеждането на ефективни оценки на риска за сигурността, свързани с техните дейности.“;
Добавя се следната точка 1.7:
„1.7. ИДЕНТИФИЦИРАНЕ И ЗАЩИТА ОТ КИБЕРЗАПЛАХИ НА ИНФОРМАЦИОННИ И КОМУНИКАЦИОННИ ТЕХНОЛОГИЧНИ СИСТЕМИ И ДАННИ ОТ КРИТИЧНО ЗНАЧЕНИЕ В ГРАЖДАНСКОТО ВЪЗДУХОПЛАВАНЕ
1.7.1. Компетентният орган гарантира, че летищните оператори, въздушните превозвачи и субектите, определени в националната програма за сигурност на гражданското въздухоплаване, идентифицират и защитават своите информационни и комуникационни технологични системи и данни от критично значение от кибератаки, които могат да засегнат сигурността на гражданското въздухоплаване.
1.7.2. Летищните оператори, въздушните превозвачи и субектите идентифицират в програмата си за сигурност или във всеки друг относим документ, на който се прави позоваване в програмата за сигурност, информационните и комуникационни технологични системи и данни от критично значение, описани в точка 1.7.1.
В програмата за сигурност или във всеки друг относим документ, на който се прави позоваване в програмата за сигурност, се описват подробно мерките за осигуряване на защита, разкриване, реагиране и възстановяване от кибератаки, както е описано в точка 1.7.1.
1.7.3. Набелязват се, разработват се и се прилагат подробни мерки за защита на такива системи и данни срещу незаконна намеса, в съответствие с оценка на риска, извършена от летищния оператор, въздушния превозвач или субекта, по целесъобразност.
1.7.4. Когато определен орган или агенция е компетентен(на) по отношение на мерки, свързани с киберзаплахи в рамките на една държава членка, този орган или агенция може да бъде определен(а) като компетентен(на) за координирането и/или контрола на разпоредбите в настоящия регламент, свързани с киберпространството.
1.7.5. Когато летищните оператори, въздушните превозвачи и субектите, определени в националната програма за сигурност на гражданското въздухоплаване, са обект на различни изисквания за киберсигурност, произтичащи от друго законодателство на ЕС или национално законодателство, компетентният орган може да замени съответствието с изискванията на настоящия регламент със съответствие с елементите, съдържащи се в другото законодателство на ЕС или национално законодателство. Компетентният орган осъществява координация с всички други имащи отношение компетентни органи, за да се осигурят координирани или съвместими режими на надзор.“;
Точка 11.1.2 се заменя със следното:
„11.1.2. Следният персонал трябва да е преминал успешно задълбочена или стандартна цялостна проверка:
лицата, наети да осъществяват или да отговарят за осъществяването на проверки, контрол на достъпа или друг вид контрол за сигурност в зони, различни от зоните с ограничен достъп;
лицата с достъп без придружител до въздушни товари и поща, поща и материали на въздушния превозвач, стоки, предназначени за полета, и стоки, предназначени за летището, които са били подложени на необходимия контрол за сигурност;
лицата с права на администратор или неконтролиран и неограничен достъп до информационни и комуникационни технологични системи и данни от критично значение, използвани за целите на сигурността на гражданското въздухоплаване, както е описано в точка 1.7.1, в съответствие с националната програма за сигурност на въздухоплаването, или които са били идентифицирани по друг начин в оценката на риска в съответствие с точка 1.7.3.
Освен ако е предвидено друго в настоящия регламент, дали да се извърши задълбочена или стандартна цялостна проверка се определя от компетентния орган в съответствие с приложимите национални правила.“;
Добавя се следната точка 11.2.8:
„11.2.8. Обучение на лица, които изпълняват роля и имат отговорност, свързани с киберзаплахите
11.2.8.1. Лицата, прилагащи мерките, определени в точка 1.7.2, трябва да притежават уменията и способностите, необходими за ефективно изпълнение на определените им задачи. Те трябва да са запознати със съответните рискове в киберпространството въз основа на принципа „необходимост да се знае“.
11.2.8.2. Лицата, които разполагат с достъп до данни или системи, получават подходящо и специализирано обучение, свързано с работата, съответстващо на тяхната роля и отговорности, включително като бъдат осведомени за съответните рискове, когато тяхната длъжност изисква това. Компетентният орган или органът или агенцията, както е определено в точка 1.7.4, определят или одобряват съдържанието на курса.“