This document is an excerpt from the EUR-Lex website
Document 32022R1645
Commission Delegated Regulation (EU) 2022/1645 of 14 July 2022 laying down rules for the application of Regulation (EU) 2018/1139 of the European Parliament and of the Council, as regards requirements for the management of information security risks with a potential impact on aviation safety for organisations covered by Commission Regulations (EU) No 748/2012 and (EU) No 139/2014 and amending Commission Regulations (EU) No 748/2012 and (EU) No 139/2014
Kommissionens delegerede forordning (EU) 2022/1645 af 14. juli 2022 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) 2018/1139 for så vidt angår krav til styring af informationssikkerhedsrisici med potentiel indvirkning på luftfartssikkerheden gældende for de organisationer, der er omfattet af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014, og om ændring af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014
Kommissionens delegerede forordning (EU) 2022/1645 af 14. juli 2022 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) 2018/1139 for så vidt angår krav til styring af informationssikkerhedsrisici med potentiel indvirkning på luftfartssikkerheden gældende for de organisationer, der er omfattet af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014, og om ændring af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014
C/2022/4882
EUT L 248 af 26.9.2022, pp. 18–31
(BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force: This act has been changed. Current consolidated version:
16/10/2025
|
26.9.2022 |
DA |
Den Europæiske Unions Tidende |
L 248/18 |
KOMMISSIONENS DELEGEREDE FORORDNING (EU) 2022/1645
af 14. juli 2022
om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) 2018/1139 for så vidt angår krav til styring af informationssikkerhedsrisici med potentiel indvirkning på luftfartssikkerheden gældende for de organisationer, der er omfattet af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014, og om ændring af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014
EUROPA-KOMMISSIONEN HAR —
under henvisning til traktaten om Den Europæiske Unions funktionsmåde,
under henvisning til Europa-Parlamentets og Rådets forordning (EU) 2018/1139 af 4. juli 2018 om fælles regler for civil luftfart og oprettelse af Den Europæiske Unions Luftfartssikkerhedsagentur og om ændring af forordning (EF) nr. 2111/2005, (EF) nr. 1008/2008, (EU) nr. 996/2010, (EU) nr. 376/2014 og direktiv 2014/30/EU og 2014/53/EU og om ophævelse af (EF) nr. 552/2004 og (EF) nr. 216/2008 og Rådets forordning (EØF) nr. 3922/91 (1), særlig artikel 19, stk. 1, litra g), og artikel 39, stk. 1, litra b), og
ud fra følgende betragtninger:
|
(1) |
I overensstemmelse med de væsentlige krav i punkt 3.1, litra b), i bilag II til forordning (EU) 2018/1139 skal konstruktions- og produktionsorganisationer indføre og vedligeholde et administrationssystem for at styre sikkerhedsrisici. |
|
(2) |
Desuden skal flyvepladsoperatører og organisationer med ansvar for ydelse af forpladstjenester i overensstemmelse med de væsentlige krav i punkt 2.2.1 og 5.2 i bilag VII til forordning (EU) 2018/1139 indføre og vedligeholde et styringssystem for at styre sikkerhedsrisici. |
|
(3) |
De sikkerhedsrisici, der er omhandlet i betragtning 1 og 2, kan stamme fra forskellige kilder, herunder konstruktions- og vedligeholdelsesfejl, forhold vedrørende menneskelig ydeevne, miljøtrusler og trusler mod informationssikkerheden. Derfor bør der i forbindelse med de styringssystemer, der indføres af de organisationer, der er omhandlet i betragtning 1 og 2, tages hensyn til sikkerhedsrisici som følge af tilfældige begivenheder, men også sikkerhedsrisici som følge af trusler mod informationssikkerheden, hvor eksisterende mangler kan udnyttes af personer med ondsindet hensigt. Disse informationssikkerhedsrisici er i konstant stigning i det civile luftfartsmiljø, da de nuværende informationssystemer bliver stadig mere indbyrdes forbundne og i stigende grad bliver mål for ondsindede aktører. |
|
(4) |
De risici, der er forbundet med disse informationssystemer, er ikke begrænset til potentielle cyberangreb, men omfatter også trusler, som kan påvirke processer og procedurer samt menneskers ydeevne. |
|
(5) |
Et betydeligt antal organisationer anvender allerede internationale standarder såsom ISO 27001 for at håndtere sikkerheden i forbindelse med digital information og data. I disse standarder tages der måske ikke fuldt ud højde for alle de særlige forhold, der gælder for den civile luftfart. |
|
(6) |
Der bør derfor fastsættes krav til styring af informationssikkerhedsrisici med potentiel indvirkning på luftfartssikkerheden. |
|
(7) |
Det er vigtigt, at disse krav dækker de forskellige luftfartsområder og deres grænseflader, da luftfart er et stærkt sammenkoblet system af systemer. De bør derfor finde anvendelse på alle de organisationer, der allerede er forpligtet til at have et administrationssystem i overensstemmelse med gældende EU-lovgivning om luftfartssikkerhed. |
|
(8) |
Kravene i denne forordning bør anvendes konsekvent på alle luftfartsområder, samtidig med at de får minimal indvirkning på den EU-lovgivning for luftfartssikkerheden, der allerede finder anvendelse på disse områder. |
|
(9) |
Kravene i denne forordning bør ikke berøre kravene til informationssikkerhed og cybersikkerhed i punkt 1.7 i bilaget til Kommissionens gennemførelsesforordning (EU) 2015/1998 (2) og i artikel 14 i Europa-Parlamentets og Rådets direktiv (EU) 2016/1148 (3). |
|
(10) |
Den definition på informationssikkerhed, der anvendes i denne retsakt, bør ikke fortolkes som værende forskellig fra definitionen på sikkerheden i net- og informationssystemer i direktiv (EU) 2016/1148. |
|
(11) |
For at undgå overlappende retlige krav i de tilfælde, hvor organisationer omfattet af denne forordning allerede er underlagt sikkerhedskrav i henhold til andre EU-retsakter som omhandlet i betragtning 9, der i praksis svarer til bestemmelserne i denne forordning, bør opfyldelsen af nævnte sikkerhedskrav anses for at udgøre opfyldelse af kravene i denne forordning. |
|
(12) |
Organisationer, der er omfattet af denne forordning, og som allerede er underlagt sikkerhedskrav i henhold til gennemførelsesforordning (EU) 2015/1998, bør også opfylde kravene i bilag I (del IS.D.OR.230 »Ekstern indberetningsordning for informationssikkerhed«) til nærværende forordning, da gennemførelsesforordning (EU) 2015/1998 ikke indeholder bestemmelser vedrørende ekstern indberetning af informationssikkerhedshændelser. |
|
(13) |
Kommissionens forordning (EU) nr. 748/2012 (4) og (EU) nr. 139/2014 (5) bør ændres for at etablere en forbindelse mellem de styringssystemer, der er foreskrevet i ovennævnte forordninger, og kravene til styring af informationssikkerheden som foreskrevet i nærværende forordning. |
|
(14) |
For at give organisationerne tilstrækkelig tid til at sikre overholdelsen af de nye regler og procedurer, der indføres ved denne forordning, bør denne forordning finde anvendelse tre år efter datoen for dens ikrafttrædelse. |
|
(15) |
Kravene i denne forordning er baseret på udtalelse nr. 03/2021 (6) afgivet af agenturet i overensstemmelse med artikel 75, stk. 2, litra b) og c), og artikel 76, stk. 1, i forordning (EU) 2018/1139. |
|
(16) |
I overensstemmelse med artikel 128, stk. 4, i forordning (EU) 2018/1139 har Kommissionen hørt eksperter, der er udpeget af hver enkelt medlemsstat, i overensstemmelse med principperne i den interinstitutionelle aftale af 13. april 2016 om bedre lovgivning (7) — |
VEDTAGET DENNE FORORDNING:
Artikel 1
Genstand
I denne forordning fastsættes de krav, som de i artikel 2 omhandlede organisationer skal opfylde med henblik på at identificere og styre informationssikkerhedsrisici med potentiel indvirkning på luftfartssikkerheden, som kan påvirke informations- og kommunikationsteknologisystemer og data, der anvendes til civile luftfartsformål, og med henblik på at opdage informationssikkerhedsbegivenheder og identificere dem, der anses for at være informationssikkerhedshændelser med potentiel indvirkning på luftfartssikkerheden, samt reagere på og genoprette efter disse informationssikkerhedshændelser.
Artikel 2
Anvendelsesområde
1. Denne forordning finder anvendelse på følgende organisationer:
|
a) |
produktionsorganisationer og konstruktionsorganisationer, der er omfattet af sektion A, subpart G og J, i bilag I (del 21) til forordning (EU) nr. 748/2012, bortset fra de konstruktions- og produktionsorganisationer, der udelukkende beskæftiger sig med konstruktion og/eller produktion af ELA2-luftfartøjer som defineret i artikel 1, nr. 2), litra j), i forordning (EU) nr. 748/2012 |
|
b) |
flyvepladsoperatører og ydere af forpladstjenester, der er omfattet af bilag III »Organisationskrav (del-ADR.OR)« til forordning (EU) nr. 139/2014. |
2. Denne forordning berører ikke kravene til informationssikkerhed og cybersikkerhed i punkt 1.7 i bilaget til gennemførelsesforordning (EU) 2015/1998 og i artikel 14 i direktiv (EU) 2016/1148.
Artikel 3
Definitioner
I denne forordning forstås ved:
|
1) |
»informationssikkerhed«: bevarelse af net- og informationssystemers fortrolighed, integritet, autenticitet og tilgængelighed |
|
2) |
»informationssikkerhedsbegivenhed«: en identificeret hændelse i en system-, tjeneste- eller netværkstilstand, der tyder på et muligt brud på informationssikkerhedspolitikken eller svigt i informationssikkerhedskontrollen, eller en tidligere ukendt situation, der kan være relevant for informationssikkerheden |
|
3) |
»hændelse«: enhver begivenhed, der har en negativ indvirkning på sikkerheden i net- og informationssystemer som defineret i artikel 4, nr. 7), i direktiv (EU) 2016/1148 |
|
4) |
»informationssikkerhedsrisiko«: risikoen for organisatoriske operationer inden for civil luftfart, aktiver, personer og andre organisationer som følge af en mulig informationssikkerhedsbegivenhed. Informationssikkerhedsrisici er forbundet med risikoen for, at trusler vil udnytte sårbarheder i et informationsaktiv eller en gruppe af informationsaktiver |
|
5) |
»trussel«: en potentiel krænkelse af informationssikkerheden, som findes, hvor der er en enhed, omstændighed, handling eller begivenhed, der kan forårsage skade |
|
6) |
»sårbarhed«: en fejl eller svaghed i et aktiv eller et system, procedurer, konstruktion, gennemførelse eller informationssikkerhedsforanstaltninger, der kan udnyttes og resulterer i en overtrædelse af informationssikkerhedspolitikken. |
Artikel 4
Krav i henhold til andre EU-retsakter
1. Når en organisation som omhandlet i artikel 2 opfylder sikkerhedskrav i artikel 14 i direktiv (EU) 2016/1148, som er ækvivalente med kravene i nærværende forordning, anses opfyldelsen af nævnte krav for at udgøre opfyldelse af kravene i nærværende forordning.
2. Når en organisation som omhandlet i artikel 2 er en operatør eller en enhed som omhandlet i de nationale sikkerhedsprogrammer for civil luftfart, som medlemsstaterne har udarbejdet i overensstemmelse med artikel 10 i Europa-Parlamentets og Rådets forordning (EF) nr. 300/2008 (8), anses cybersikkerhedskravene i punkt 1.7 i bilaget til gennemførelsesforordning (EU) 2015/1998 for at være ækvivalente med kravene i nærværende forordning med undtagelse af punkt IS.D.OR.230 i bilaget til nærværende forordning, som skal overholdes.
3. Kommissionen kan efter høring af EASA og den samarbejdsgruppe, der er omhandlet i artikel 11 i direktiv (EU) 2016/1148, udstede retningslinjer for vurdering af ækvivalensen af kravene i denne forordning og i direktiv (EU) 2016/1148.
Artikel 5
Kompetent myndighed
1. Den myndighed, der er ansvarlig for at attestere og føre tilsyn med overholdelsen af denne forordning, skal:
|
a) |
for organisationer omhandlet i artikel 2, litra a), være den kompetente myndighed, der er udpeget i overensstemmelse med bilag I (del 21) til forordning (EU) nr. 748/2012 |
|
b) |
for organisationer omhandlet i artikel 2, litra b), være den kompetente myndighed, der er udpeget i overensstemmelse med bilag III (del-ADR.OR) til forordning (EU) nr. 139/2014. |
2. Medlemsstaterne kan med henblik på denne forordning udpege en uafhængig og selvstændig enhed til at varetage den tildelte rolle og de tildelte ansvarsområder for de kompetente myndigheder, der er omhandlet i stk. 1. I så tilfælde skal der træffes koordineringsforanstaltninger mellem nævnte enhed og de kompetente myndigheder, der er omhandlet i stk. 1, for at sikre et effektivt tilsyn med alle de krav, som organisationen skal opfylde.
Artikel 6
Ændring af forordning (EU) nr. 748/2012
I bilag I (del 21) til forordning (EU) nr. 748/2012 foretages følgende ændringer:
|
1) |
I indholdsfortegnelsen foretages følgende ændringer:
|
|
2) |
Følgende indsættes som punkt 21.A.139A efter punkt 21.A.139:
Produktionsorganisationen skal ud over det kvalitetssystem, der kræves i punkt 21.A.139, oprette, gennemføre og opretholde et system til styring af informationssikkerhed i overensstemmelse med Kommissionens delegerede forordning (EU) 2022/1645 (*1) for at sikre en korrekt styring af informationssikkerhedsrisici, som kan have indvirkning på luftfartssikkerheden. (*1) Kommissionens delegerede forordning (EU) 2022/1645 af 14. juli 2022 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) 2018/1139 for så vidt angår krav til styring af informationssikkerhedsrisici med potentiel indvirkning på luftfartssikkerheden gældende for de organisationer, der er omfattet af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014, og om ændring af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014 (EUT L 248 af 26.9.2022, s. 18.« " |
|
3) |
Følgende indsættes som punkt 21.A.239A efter punkt 21.A.239:
Konstruktionsorganisationen skal ud over det konstruktionssikringssystem, der kræves i punkt 21.A.239, oprette, gennemføre og opretholde et system til styring af informationssikkerhed i overensstemmelse med delegeret forordning (EU) 2022/1645 for at sikre en korrekt styring af informationssikkerhedsrisici, som kan have indvirkning på luftfartssikkerheden.«. |
Artikel 7
Ændring af forordning (EU) nr. 139/2014
I bilag III (del-ADR.OR) til forordning (EU) nr. 139/2014 foretages følgende ændringer:
|
1) |
Følgende indsættes som punkt ADR.OR.D.005A efter punkt ADR.OR.D.005:
Flyvepladsoperatøren skal oprette, gennemføre og opretholde et system til styring af informationssikkerhed i overensstemmelse med Kommissionens delegerede forordning (EU) 2022/1645 (*2) for at sikre en korrekt styring af informationssikkerhedsrisici, som kan have indvirkning på luftfartssikkerheden. (*2) Kommissionens delegerede forordning (EU) 2022/1645 af 14. juli 2022 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) 2018/1139 for så vidt angår krav til styring af informationssikkerhedsrisici med potentiel indvirkning på luftfartssikkerheden gældende for de organisationer, der er omfattet af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014, og om ændring af Kommissionens forordning (EU) nr. 748/2012 og (EU) nr. 139/2014 (EUT L 248 af 26.9.2022, s. 18.« " |
|
2) |
Punkt ADR.OR.D.007 affattes således:
|
|
3) |
Følgende indsættes som punkt ADR.OR.F.045A efter punkt ADR.OR.F.045:
Den organisation, der er ansvarlig for at yde forpladstjenester, skal oprette, gennemføre og opretholde et system til styring af informationssikkerhed i overensstemmelse med delegeret forordning (EU) 2022/1645 for at sikre en korrekt styring af informationssikkerhedsrisici, som kan have indvirkning på luftfartssikkerheden.« |
Artikel 8
Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.
Den finder anvendelse fra den 16. oktober 2025.
Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.
Udfærdiget i Bruxelles, den 14. juli 2022.
På Kommissionens vegne
Ursula VON DER LEYEN
Formand
(1) EUT L 212 af 22.8.2018, s. 1.
(2) Kommissionens gennemførelsesforordning (EU) 2015/1998 af 5. november 2015 om detaljerede foranstaltninger til gennemførelse af de fælles grundlæggende normer for luftfartssikkerhed (EUT L 299 af 14.11.2015, s. 1).
(3) Europa-Parlamentets og Rådets direktiv (EU) 2016/1148 af 6. juli 2016 om foranstaltninger, der skal sikre et højt fælles sikkerhedsniveau for net- og informationssystemer i hele Unionen (EUT L 194 af 19.7.2016, s. 1).
(4) Kommissionens forordning (EU) nr. 748/2012 af 3. august 2012 om gennemførelsesbestemmelser for luftdygtigheds- og miljøcertificering af luftfartøjer og hermed forbundet materiel, dele og apparatur og for certificering af konstruktions- og produktionsorganisationer (EUT L 224 af 21.8.2012, s. 1).
(5) Kommissionens forordning (EU) nr. 139/2014 af 12. februar 2014 om fastsættelse af krav og administrative procedurer for flyvepladser i henhold til Europa-Parlamentets og Rådets forordning (EF) nr. 216/2008 (EUT L 44 af 14.2.2014, s. 1).
(6) https://www.easa.europa.eu/document-library/opinions.
(7) EUT L 123 af 12.5.2016, s. 1.
(8) Europa-Parlamentets og Rådets forordning (EF) nr. 300/2008 af 11. marts 2008 om fælles bestemmelser om sikkerhed (security) inden for civil luftfart og om ophævelse af forordning (EF) nr. 2320/2002 (EUT L 97 af 9.4.2008, s. 72).
BILAG
INFORMATIONSSIKKERHED — ORGANISATIONSKRAV
[DEL-IS.D.OR]
|
IS.D.OR.100 |
Anvendelsesområde |
|
IS.D.OR.200 |
System til styring af informationssikkerhed |
|
IS.D.OR.205 |
Vurdering af informationssikkerhedsrisici |
|
IS.D.OR.210 |
Håndtering af informationssikkerhedsrisici |
|
IS.D.OR.215 |
Intern indberetningsordning for informationssikkerhed |
|
IS.D.OR.220 |
Informationssikkerhedshændelser — opdagelse, reaktion og genopretning |
|
IS.D.OR.225 |
Reaktion på anmærkninger meddelt af den kompetente myndighed |
|
IS.D.OR.230 |
Ekstern indberetningsordning for informationssikkerhed |
|
IS.D.OR.235 |
Indgåelse af kontrakter om aktiviteter i forbindelse med styring af informationssikkerhed |
|
IS.D.OR.240 |
Personalekrav |
|
IS.D.OR.245 |
Registrering |
|
IS.D.OR.250 |
Håndbog til styring af informationssikkerhed (ISMM) |
|
IS.D.OR.255 |
Ændring af systemet til styring af informationssikkerhed |
|
IS.D.OR.260 |
Vedvarende forbedring |
IS.D.OR.100 Anvendelsesområde
I denne del fastsættes de krav, som de organisationer, der er omhandlet i artikel 2 i denne forordning, skal opfylde.
IS.D.OR.200 System til styring af informationssikkerhed (ISMS)
|
a) |
For at nå de mål, der er fastsat i artikel 1, skal organisationen oprette, gennemføre og opretholde et system til styring af informationssikkerhed (ISMS), som sikrer, at organisationen:
|
|
b) |
For kontinuerligt at opfylde kravene i artikel 1 skal organisationen gennemføre en løbende forbedringsproces i overensstemmelse med punkt IS.D.OR.260. |
|
c) |
Organisationen skal i overensstemmelse med punkt IS.D.OR.250 dokumentere alle centrale processer, procedurer, roller og ansvarsområder, der er nødvendige for at overholde punkt IS.D.OR.200, litra a), og fastlægge en procedure for ændring af denne dokumentation. Ændringer af disse processer, procedurer, roller og ansvarsområder skal forvaltes i overensstemmelse med punkt IS.D.OR.255. |
|
d) |
De processer, procedurer, roller og ansvarsområder, som organisationen har fastlagt med henblik på at overholde punkt IS.D.OR.200, litra a), skal stemme overens med karakteren og kompleksiteten af organisationens aktiviteter på grundlag af en vurdering af de informationssikkerhedsrisici, der er forbundet med disse aktiviteter, og kan integreres i andre eksisterende administrationssystemer, som organisationen allerede har indført. |
|
e) |
Uden at det berører forpligtelsen til at opfylde indberetningskravene i Europa-Parlamentets og Rådets forordning (EU) nr. 376/2014 (1) og kravene i punkt IS.D.OR.200, litra a), nr. 13), kan organisationen få tilladelse af den kompetente myndighed til ikke at gennemføre de krav, der er omhandlet i litra a)-d), og de relaterede krav i punkt IS.D.OR.205 til IS.D.OR.260, hvis den over for myndigheden godtgør, at dens aktiviteter, faciliteter og ressourcer samt de tjenester, den udøver, yder, modtager og vedligeholder, ikke udgør nogen informationssikkerhedsrisiko med potentiel indvirkning på luftfartssikkerheden, hverken for sig selv eller for andre organisationer. Godkendelsen skal baseres på en dokumenteret vurdering af informationssikkerhedsrisici, der er udført af organisationen eller en tredjepart i overensstemmelse med punkt IS.D.OR.205 og gennemgået og godkendt af dens kompetente myndighed. Godkendelsens fortsatte gyldighed vil blive gennemgået af den kompetente myndighed efter den gældende cyklus for evaluering af tilsynet, og når der gennemføres ændringer i organisationens arbejdsområde. |
IS.D.OR.205 Vurdering af informationssikkerhedsrisici
|
a) |
Organisationen skal identificere alle dens elementer, som kan være udsat for informationssikkerhedsrisici. Dette skal omfatte:
|
|
b) |
Organisationen skal identificere de grænseflader, den har med andre organisationer, og som kan medføre gensidig eksponering for informationssikkerhedsrisici. |
|
c) |
Med hensyn til de elementer og grænseflader, der er omhandlet i litra a) og b), skal organisationen identificere de informationssikkerhedsrisici, som kan have en potentiel indvirkning på luftfartssikkerheden. For hver identificeret risiko skal organisationen:
Der skal i forbindelse med den foruddefinerede klassificering, der er omhandlet i nr. 1), tages hensyn til trusselsscenariets potentielle opståen og alvoren af de sikkerhedsmæssige konsekvenser heraf. På grundlag af denne klassificering og under hensyntagen til, hvorvidt organisationen har en struktureret og repeterbar risikostyringsprocedure for operationer, skal organisationen kunne fastslå, hvorvidt risikoen er acceptabel eller skal behandles i overensstemmelse med punkt IS.D.OR.210. For at lette den gensidige sammenlignelighed af risikovurderinger skal der ved tildelingen af risikoniveauet i henhold til nr. 1) tages hensyn til relevante oplysninger, der er indhentet i samarbejde med de organisationer, der er omhandlet i litra b). |
|
d) |
Organisationen skal gennemgå og ajourføre den risikovurdering, der udføres i overensstemmelse med litra a), b) og c), i følgende situationer:
|
IS.D.OR.210 Håndtering af informationssikkerhedsrisici
|
a) |
Organisationen skal udvikle foranstaltninger til håndtering af de uacceptable risici, der identificeres i overensstemmelse med punkt IS.D.OR.205, gennemføre dem rettidigt og kontrollere deres fortsatte effektivitet. Disse foranstaltninger skal gøre det muligt for organisationen at:
Disse foranstaltninger må ikke medføre nye potentielle uacceptable risici for luftfartssikkerheden. |
|
b) |
Den person, der er omhandlet i punkt IS.D.OR.240, litra a) og b), og andet berørt personale i organisationen skal orienteres om resultatet af den risikovurdering, der udføres i overensstemmelse med punkt IS.D.OR.205, de tilsvarende trusselsscenarier og de foranstaltninger, der skal gennemføres. Organisationen skal også underrette organisationer, som den har en grænseflade med, jf. punkt IS.D.OR.205, litra b), om enhver risiko, der deles af begge organisationer. |
IS.D.OR.215 Intern indberetningsordning for informationssikkerhed
|
a) |
Organisationen skal etablere en intern indberetningsordning for at muliggøre indsamling og evaluering af informationssikkerhedsbegivenheder, herunder begivenheder der skal indberettes i henhold til punkt IS.D.OR.230. |
|
b) |
Denne ordning og den proces, der er omhandlet i punkt IS.D.OR.220, skal gøre det muligt for organisationen at:
|
|
c) |
Enhver organisation, med hvilken der er indgået kontrakt, og som kan udsætte organisationen for informationssikkerhedsrisici med potentiel indvirkning på luftfartssikkerheden, skal indberette informationssikkerhedsbegivenheder til organisationen. Disse indberetninger indsendes i henhold til de procedurer, der er fastsat i de specifikke kontraktlige ordninger, og evalueres i overensstemmelse med litra b). |
|
d) |
Organisationen skal arbejde sammen om undersøgelser med enhver anden organisation, der yder et væsentligt bidrag til informationssikkerheden for sine egne aktiviteter. |
|
e) |
Organisationen kan integrere denne indberetningsordning med andre indberetningsordninger, som den allerede har indført. |
IS.D.OR.220 Informationssikkerhedshændelser — opdagelse, reaktion og genopretning
|
a) |
Baseret på resultatet af den risikovurdering, der udføres i overensstemmelse med punkt IS.D.OR.205, og resultatet af den risikohåndtering, der udføres i overensstemmelse med punkt IS.D.OR.210, skal organisationen gennemføre foranstaltninger for at opdage hændelser og sårbarheder, der potentielt kan bevirke, at der opstår uacceptable risici, og som kan have en potentiel indvirkning på luftfartssikkerheden. Disse opdagelsesforanstaltninger skal gøre det muligt for organisationen at:
|
|
b) |
Organisationen skal gennemføre foranstaltninger som reaktion på enhver omstændighed i forbindelse med en begivenhed i overensstemmelse med litra a), som kan udvikle sig eller har udviklet sig til en informationssikkerhedshændelse. Disse reaktionsforanstaltninger skal gøre det muligt for organisationen at:
|
|
c) |
Organisationen skal gennemføre foranstaltninger med henblik på genopretning efter informationssikkerhedshændelser, herunder om nødvendigt nødforanstaltninger. Disse genopretningsforanstaltninger skal gøre det muligt for organisationen at:
|
IS.D.OR.225 Reaktion på anmærkninger meddelt af den kompetente myndighed
|
a) |
Efter modtagelsen af meddelelsen om anmærkninger, som den kompetente myndighed har forelagt, skal organisationen:
|
|
b) |
Foranstaltningerne som omhandlet i litra a) skal træffes inden for den frist, der er aftalt med den pågældende kompetente myndighed. |
IS.D.OR.230 Ekstern indberetningsordning for informationssikkerhed
|
a) |
Organisationen skal indføre et indberetningssystem for informationssikkerhed, der opfylder kravene i forordning (EU) nr. 376/2014 og i dennes delegerede retsakter og gennemførelsesretsakter, hvis nævnte forordning finder anvendelse på organisationen. |
|
b) |
Uden at det berører forpligtelserne i henhold til forordning (EU) nr. 376/2014, skal organisationen sikre, at enhver informationssikkerhedshændelse eller sårbarhed, der kan udgøre en væsentlig risiko for luftfartssikkerheden, indberettes til dens kompetente myndighed. Derudover:
|
|
c) |
Organisationen skal indberette de omstændigheder, der er omhandlet i litra b), som følger:
|
IS.D.OR.235 Indgåelse af kontrakter om aktiviteter i forbindelse med styring af informationssikkerhed
|
a) |
Organisationen skal sikre at, når der er indgået kontrakt om enhver del af aktiviteterne i punkt IS.D.OR.200 med andre organisationer, opfylder disse aktiviteter kravene i denne forordning, og den organisation, med hvilken der er indgået kontrakt, arbejder under organisationens tilsyn. Organisationen skal sikre, at de risici, der er forbundet med de udliciterede aktiviteter, håndteres hensigtsmæssigt. |
|
b) |
Organisationen skal sikre, at den kompetente myndighed efter anmodning kan få adgang til den organisation, med hvilken der er indgået kontrakt, for at fastlægge, om de gældende krav i denne forordning fortsat er opfyldt. |
IS.D.OR.240 Personalekrav
|
a) |
Den teknisk/økonomisk ansvarlige person eller, hvis der er tale om konstruktionsorganisationer, lederen af konstruktionsorganisationen, som er udpeget i overensstemmelse med forordning (EU) nr. 748/2012 og forordning (EU) nr. 139/2014, jf. artikel 2, nr. 1), litra a) og b), i denne forordning, skal have organisationens bemyndigelse til at sikre, at alle de aktiviteter, der kræves i henhold til denne forordning, kan finansieres og udføres. Denne person skal:
|
|
b) |
Den teknisk/økonomisk ansvarlige person eller, hvis der er tale om konstruktionsorganisationer, lederen af konstruktionsorganisationen skal udpege en person eller en gruppe af personer for at sikre, at organisationen opfylder kravene i denne forordning, og skal definere omfanget af deres beføjelser. Denne person eller gruppe af personer skal rapportere direkte til den teknisk/økonomisk ansvarlige person eller, hvis der er tale om konstruktionsorganisationer, til lederen af konstruktionsorganisationen og skal have den nødvendige viden, baggrund og erfaring til at varetage sit ansvar. Det skal fastlægges i procedurerne, hvem der er stedfortræder for en given person i tilfælde af, at denne person er fraværende i længere tid. |
|
c) |
Den teknisk/økonomisk ansvarlige person eller, hvis der er tale om konstruktionsorganisationer, lederen af konstruktionsorganisationen skal udpege en person eller en gruppe af personer med ansvar for at forvalte den overvågningsfunktion, der er angivet i punkt IS.D.OR.200, litra a), nr. 12). |
|
d) |
Når organisationen deler organisationsstrukturer, politikker, processer og procedurer for informationssikkerhed med andre organisationer eller med områder af deres egen organisation, som ikke er omfattet af godkendelsen eller erklæringen, kan den teknisk/økonomisk ansvarlige person eller, hvis der er tale om konstruktionsorganisationer, lederen af konstruktionsorganisationen uddelegere sine aktiviteter til en fælles ansvarlig person. I et sådant tilfælde skal der træffes koordineringsforanstaltninger mellem organisationens teknisk/økonomisk ansvarlige person eller, hvis der er tale om konstruktionsorganisationer, lederen af konstruktionsorganisationen og den fælles ansvarlige person for at sikre tilstrækkelig integration af styringen af informationssikkerheden i organisationen. |
|
e) |
Den teknisk/økonomisk ansvarlige personeller lederen af konstruktionsorganisationen eller den fælles ansvarlige person, der er omhandlet i litra d), skal have organisationens bemyndigelse til at etablere og vedligeholde de organisationsstrukturer, politikker, processer og procedurer, der er nødvendige for at gennemføre punkt IS.D.OR.200. |
|
f) |
Organisationen skal indføre en procedure for at sikre, at den har tilstrækkeligt personale i tjeneste til at udføre de aktiviteter, der er omfattet af dette bilag. |
|
g) |
Organisationen skal indføre en procedure for at sikre, at det personale, der er omhandlet i litra f), har de nødvendige kompetencer til at udføre deres opgaver. |
|
h) |
Organisationen skal indføre en procedure for at sikre, at personalet anerkender det ansvar, der er forbundet med de tildelte roller og opgaver. |
|
i) |
Organisationen skal sikre, at identiteten og troværdigheden af det personale, som har adgang til informationssystemer og data, der er omfattet af kravene i denne forordning, er behørigt fastlagt. |
IS.D.OR.245 Registrering
|
a) |
Organisationen skal føre dokumentation for sine aktiviteter inden for styring af informationssikkerhed
|
|
b) |
Organisationen skal føre dokumentation for kvalifikationer og erfaring hos sit eget personale, der er involveret i aktiviteter inden for styring af informationssikkerhed
|
|
c) |
Formatet for dokumentationen specificeres i organisationens procedurer. |
|
d) |
Dokumentationen skal lagres på en måde, der sikrer beskyttelse mod skade, forandringer og tyveri, idet oplysningerne identificeres, når det er nødvendigt, i henhold til deres sikkerhedsklassificeringsniveau. Organisationen skal sikre, at dokumentationen lagres på en måde, der sikrer integritet, ægthed og autoriseret adgang. |
IS.D.OR.250 Håndbog til styring af informationssikkerhed (ISMS)
|
a) |
Organisationen skal stille en håndbog til styring af informationssikkerhed (ISMS) til rådighed for den kompetente myndighed og, hvis det er relevant, alle dertil knyttede håndbøger og procedurer, der indeholder:
|
|
b) |
Den kompetente myndighed godkender og opbevarer en kopi af den første udstedelse af den pågældende ISMM. ISMM skal ændres i det nødvendige omfang for at forblive en ajourført beskrivelse af organisationens ISMS. En kopi af alle ændringer af ISMM'en skal sendes til den kompetente myndighed. |
|
c) |
Ændringer af ISMM skal forvaltes efter en procedure, der fastlægges af organisationen. Ændringer, der ikke er omfattet af denne procedure, og ændringer i forbindelse med de ændringer, der er omhandlet i punkt IS.D.OR.255, litra b), skal godkendes af den kompetente myndighed. |
|
d) |
Organisationen kan integrere ISMM'en i andre redegørelser eller håndbøger, den er i besiddelse af, forudsat at der er en klar krydshenvisning, der angiver, hvilke dele af redegørelsen eller håndbogen der svarer til de forskellige krav i dette bilag. |
IS.D.OR.255 Ændring af systemet til styring af informationssikkerhed
|
a) |
Ændringer af ISMS kan håndteres og formidles til den kompetente myndighed efter en procedure, der er udviklet af organisationen. Denne procedure skal godkendes af den kompetente myndighed. |
|
b) |
For ændringer af ISMS, der ikke er omfattet af proceduren i litra a), skal organisationen ansøge om og opnå en godkendelse udstedt af den kompetente myndighed. Hvad angår disse ændringer:
|
IS.D.OR.260 Vedvarende forbedring
|
a) |
Organisationen skal ved hjælp af passende resultatindikatorer vurdere effektiviteten og modenheden af ISMS. Denne vurdering skal foretages med en hyppighed, som organisationen på forhånd har fastsat, eller efter en informationssikkerhedshændelse. |
|
b) |
Hvis der konstateres mangler efter den vurdering, der foretages i henhold til litra a), skal organisationen træffe de nødvendige udbedrende foranstaltninger for at sikre, at ISMS fortsat opfylder de gældende krav og bevarer informationssikkerhedsrisiciene på et acceptabelt niveau. Desuden skal organisationen revurdere de elementer i ISMS, som påvirkes af de vedtagne foranstaltninger. |
(1) Europa-Parlamentets og Rådets forordning (EU) nr. 376/2014 af 3. april 2014 om indberetning og analyse af samt opfølgning på begivenheder inden for civil luftfart, ændring af Europa-Parlamentets og Rådets forordning (EU) nr. 996/2010 og ophævelse af Europa-Parlamentets og Rådets direktiv 2003/42/EF, Kommissionens forordning (EF) nr. 1321/2007 og Kommissionens forordning (EF) nr. 1330/2007 (EUT L 122 af 24.4.2014, s. 18).