02019R0881 — FI — 04.02.2025 — 001.001
Tämä asiakirja on ainoastaan dokumentoinnin apuväline eikä sillä ole oikeudellista vaikutusta. Unionin toimielimet eivät vastaa sen sisällöstä. Säädösten todistusvoimaiset versiot on johdanto-osineen julkaistu Euroopan unionin virallisessa lehdessä ja ne ovat saatavana EUR-Lexissä. Näihin virallisiin teksteihin pääsee suoraan tästä asiakirjasta siihen upotettujen linkkien kautta.
|
EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS (EU) 2019/881, annettu 17 päivänä huhtikuuta 2019, Euroopan unionin kyberturvallisuusvirasto ENISAsta ja tieto- ja viestintätekniikan kyberturvallisuussertifioinnista sekä asetuksen (EU) N:o 526/2013 kumoamisesta (kyberturvallisuusasetus) (ETA:n kannalta merkityksellinen teksti) (EUVL L 151 7.6.2019, s. 15) |
Muutettu:
|
|
|
Virallinen lehti |
||
|
N:o |
sivu |
päivämäärä |
||
|
EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS (EU) 2025/37, annettu 19 päivänä joulukuuta 2024, |
L 37 |
1 |
15.1.2025 |
|
Oikaistu:
EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS (EU) 2019/881,
annettu 17 päivänä huhtikuuta 2019,
Euroopan unionin kyberturvallisuusvirasto ENISAsta ja tieto- ja viestintätekniikan kyberturvallisuussertifioinnista sekä asetuksen (EU) N:o 526/2013 kumoamisesta (kyberturvallisuusasetus)
(ETA:n kannalta merkityksellinen teksti)
I OSASTO
YLEISET SÄÄNNÖKSET
1 artikla
Kohde ja soveltamisala
Sisämarkkinoiden asianmukaisen toiminnan varmistamiseksi, pyrkien samalla saavuttamaan kyberturvallisuuden, kyberresilienssin ja luottamuksen korkean tason unionissa, tässä asetuksessa
vahvistetaan Euroopan unionin kyberturvallisuusvirasto ENISAn tavoitteet, tehtävät ja organisatoriset näkökohdat; ja
vahvistetaan kehys eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien perustamiselle, jotta voidaan varmistaa riittävän tasoinen kyberturvallisuus tieto- ja viestintätekniikan tuotteille, palveluille ja prosesseille sekä tietoturvapalveluille unionissa sekä välttää sisämarkkinoiden hajautuminen unionissa kyberturvallisuuden sertifiointijärjestelmien osalta.
Edellä b alakohdassa tarkoitetun kehyksen soveltaminen ei rajoita niiden unionin muissa säädöksissä olevien erityisten säännösten soveltamista, jotka koskevat vapaaehtoista tai pakollista sertifiointia.
2 artikla
Määritelmät
Tässä asetuksessa tarkoitetaan:
’kyberturvallisuudella’ toimia, joita tarvitaan verkko- ja tietojärjestelmien, tällaisten järjestelmien käyttäjien ja muiden asianosaisten henkilöiden suojaamiseksi kyberuhilta;
’verkko- ja tietojärjestelmällä’ direktiivin (EU) 2016/1148 4 artiklan 1 kohdassa määriteltyä verkko- ja tietojärjestelmää;
’verkko- ja tietojärjestelmien turvallisuutta koskevalla kansallisella strategialla’ direktiivin (EU) 2016/1148 4 artiklan 3 alakohdassa määriteltyä verkko- ja tietojärjestelmien turvallisuutta koskevaa kansallista strategiaa;
’keskeisten palvelujen tarjoajalla’ direktiivin (EU) 2016/1148 4 artiklan 4 alakohdassa määriteltyä keskeisten palvelujen tarjoajaa;
’digitaalisen palvelun tarjoajalla’ direktiivin (EU) 2016/1148 4 artiklan 6 alakohdassa määriteltyä digitaalisen palvelun tarjoajaa;
’poikkeamalla’ direktiivin (EU) 2016/1148 4 artiklan 7 alakohdassa määriteltyä poikkeamaa;
’poikkeamien käsittelyllä’ direktiivin (EU) 2016/1148 4 artiklan 8 alakohdassa määriteltyä poikkeamien käsittelyä;
’kyberuhalla’ potentiaalista tilannetta, tapahtumaa tai toimintaa, joka voi vahingoittaa tai häiritä verkko- ja tietojärjestelmiä, tällaisten järjestelmien käyttäjiä ja muita henkilöitä tai muulla tavoin vaikuttaa näihin haitallisesti;
’eurooppalaisella kyberturvallisuuden sertifiointijärjestelmällä’ unionin tasolla vahvistettua kattavaa sellaisten sääntöjen, teknisten vaatimusten, standardien ja menettelyjen muodostamaa kokonaisuutta, joita sovelletaan tiettyjen tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien tai tietoturvapalvelujen sertifiointiin tai vaatimustenmukaisuuden arviointiin;
’kansallisella kyberturvallisuuden sertifiointijärjestelmällä’ kansallisen viranomaisen kehittämää ja käyttöön ottamaa kattavaa sellaisten sääntöjen, teknisten vaatimusten, standardien ja menettelyjen kokonaisuutta, joita sovelletaan kyseisen järjestelmän kattamien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen sertifiointiin tai vaatimustenmukaisuuden arviointiin;
’eurooppalaisella kyberturvallisuussertifikaatilla’ asiaankuuluvan elimen myöntämää asiakirjaa, jolla todistetaan, että tietty tieto- ja viestintätekniikan tuote, palvelu tai prosessi taikka tietoturvapalvelu on arvioitu eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä vahvistettujen erityisten turvallisuusvaatimusten mukaiseksi;
’tieto- ja viestintätekniikan tuotteella’ mitä tahansa verkko- ja tietojärjestelmien elementtiä tai elementtien ryhmää;
’tieto- ja viestintätekniikan palvelulla’ mitä tahansa palvelua, jonka sisältönä on kokonaan tai pääasiassa tiedon välittäminen, tallentaminen, hakeminen tai käsittely verkko- ja tietojärjestelmien avulla;
’tieto- ja viestintätekniikan prosessilla’ toimintaa, jonka tarkoituksena on suunnitella, kehittää, tarjota tai ylläpitää tieto- ja viestintätekniikan tuotetta tai palvelua;
’tietoturvapalvelulla’ kolmannelle osapuolelle tarjottavaa palvelua, joka koostuu kyberturvallisuusriskien hallintaan liittyvien toimien, kuten poikkeamien käsittelyn, tunkeutumistestauksen, turvallisuusauditointien ja tekniseen tukeen liittyvän konsultoinnin, myös asiantuntijaneuvonnan, toteuttamisesta tai niissä avustamisesta;
’akkreditoinnilla’ asetuksen (EY) N:o 765/2008 2 artiklan 10 alakohdassa määriteltyä akkreditointia;
’kansallisella akkreditointielimellä’ asetuksen (EY) N:o 765/2008 2 artiklan 11 alakohdassa määriteltyä kansallista akkreditointielintä;
’vaatimustenmukaisuuden arvioinnilla’ asetuksen (EY) N:o 765/2008 2 artiklan 12 alakohdassa määriteltyä vaatimustenmukaisuuden arviointia;
’vaatimustenmukaisuuden arviointilaitoksella’ asetuksen (EY) N:o 765/2008 2 artiklan 13 alakohdassa määriteltyä vaatimustenmukaisuuden arviointilaitosta;
’standardilla’ asetuksen (EU) N:o 1025/2012 2 artiklan 1 alakohdassa määriteltyä standardia;
’teknisellä eritelmällä’ asiakirjaa, jossa määrätään tekniset vaatimukset, jotka tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun on täytettävä, tai vaatimustenmukaisuuden arviointimenettelyt liittyen tieto- ja viestintätekniikan tuotteeseen, palveluun tai prosessiin taikka tietoturvapalveluun;
’varmuustasolla’ perustaa luottamukselle sen osalta, että tietty tieto- ja viestintätekniikan tuote, palvelu tai prosessi taikka tietoturvapalvelu täyttää tietyn eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän mukaiset turvallisuusvaatimukset; varmuustaso osoittaa myös, millä tasolla tieto- ja viestintätekniikan tuotetta, palvelua tai prosessia taikka tietoturvapalvelua on arvioitu; varmuustaso ei sellaisenaan ilmaise itse tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun turvallisuutta;
’vaatimustenmukaisuuden itsearvioinnilla’ tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajan tai tarjoajan toimintaa, jossa arvioidaan sitä, täyttävätkö kyseiset tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut tietyn eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän vaatimukset.
II OSASTO
ENISA – EUROOPAN UNIONIN KYBERTURVALLISUUSVIRASTO
I LUKU
Toimeksianto ja tavoitteet
3 artikla
Toimeksianto
Hoitamalla sille tässä asetuksessa annetut tehtävät ENISA osaltaan myötävaikuttaa sisämarkkinoiden hajanaisuuden vähentämiseen.
4 artikla
Tavoitteet
II LUKU
Tehtävät
5 artikla
Unionin politiikan ja lainsäädännön kehittäminen ja täytäntöönpano
ENISA edistää unionin politiikan ja lainsäädännön kehittämistä ja täytäntöönpanoa tehtävänään
avustaa ja neuvoa erityisesti antamalla riippumattomia lausuntoja ja analyyseja sekä tekemällä valmistelutyötä unionin politiikan ja lainsäädännön kehittämisessä ja tarkistamisessa kyberturvallisuuden alalla sekä alakohtaisissa toimintapoliittisissa ja lainsäädännöllisissä aloitteissa, kun niihin liittyy kyberturvallisuuskysymyksiä;
auttaa jäsenvaltioita panemaan johdonmukaisesti täytäntöön erityisesti direktiiviin (EU) 2016/1148 liittyvää unionin kyberturvallisuuspolitiikkaa ja -lainsäädäntöä muun muassa antamalla lausuntoja, ohjeita ja neuvoja ja laatimalla parhaita käytäntöjä riskinhallinnan, poikkeamista raportoinnin ja tietojen jakamisen kaltaisista aiheista sekä helpottamalla parhaiden käytäntöjen vaihtoa toimivaltaisten viranomaisten välillä tältä osin;
auttaa jäsenvaltioita sekä unionin toimielimiä, elimiä ja laitoksia sellaisten kybertuvallisuuspolitiikkojen laatimisessa ja edistämisessä, joilla tuetaan avoimen internetin julkisen ytimen yleistä saatavuutta tai eheyttä;
osallistua yhteistyöryhmän työhön direktiivin (EU) 2016/1148 11 artiklan mukaisesti antamalla asiantuntemusta ja apua;
tukea
unionin politiikan kehittämistä ja täytäntöönpanoa sähköisen henkilöllisyyden ja sähköisten luottamuspalvelujen alalla erityisesti antamalla neuvoja ja teknisiä ohjeita sekä helpottamalla parhaiden käytäntöjen vaihtoa toimivaltaisten viranomaisten välillä;
sähköisen viestinnän turvallisuuden parantamista muun muassa tarjoamalla neuvontaa ja asiantuntemusta sekä helpottamalla parhaiden käytäntöjen vaihtoa toimivaltaisten viranomaisten välillä;
jäsenvaltioita tietosuojaa ja yksityisyyden suojaa koskevan unionin politiikan ja lainsäädännön kyberturvallisuuteen liittyvien erityisnäkökohtien täytäntöönpanossa sekä lausunnon antamisessa pyynnöstä Euroopan tietosuojaneuvostolle;
tukea unionin poliittisten toimien säännöllistä uudelleentarkastelua antamalla vuosiraportti asianomaisen lainsäädännön täytäntöönpanosta liittyen seuraaviin:
tiedot poikkeamista tehtävistä jäsenvaltioiden ilmoituksista, jotka keskitetyt yhteyspisteet toimittavat yhteistyöryhmälle direktiivin (EU) 2016/1148 10 artiklan 3 kohdan mukaisesti;
tiivistelmät luottamuspalvelun tarjoajilta saaduista tietoturvaloukkausta tai eheyden menetystä koskevista ilmoituksista, jotka valvontaelimet toimittavat ENISAlle Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 910/2014 ( 1 ) 19 artiklan 3 kohdan mukaisesti;
yleisten sähköisten viestintäverkkojen tai yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajilta saadut turvapoikkeamia koskevat ilmoitukset, jotka toimivaltaiset viranomaiset toimittavat ENISAlle direktiivin (EU) 2018/1972 40 artiklan mukaisesti.
6 artikla
Valmiuksien kehittäminen
ENISA avustaa
jäsenvaltioita niiden pyrkiessä parantamaan kyberuhkien ja poikkeamien ennaltaehkäisyä, havaitsemista ja analysointia sekä valmiuksia reagoida näihin uhkiin ja poikkeamiin tarjoamalla jäsenvaltioille tietoa ja asiantuntemusta;
jäsenvaltioita ja unionin toimielimiä, elimiä ja laitoksia niiden vahvistaessa ja toteuttaessa haavoittuvuuksien julkistamista koskevia toimintaperiaatteita vapaaehtoisuuden pohjalta;
unionin toimielimiä, elimiä ja laitoksia niiden pyrkiessä parantamaan kyberuhkien ja poikkeamien ennaltaehkäisyä, havaitsemista ja analysointia sekä valmiuksiaan reagoida näihin uhkiin ja poikkeamiin erityisesti antamalla CERT-EU:lle asianmukaista tukea;
direktiivin (EU) 2016/1148 9 artiklan 5 kohdan mukaisesta pyynnöstä jäsenvaltioita niiden kehittäessä kansallisia CSIRT-toimijoita;
direktiivin (EU) 2016/1148 7 artiklan 2 kohdan mukaisesta pyynnöstä jäsenvaltioita niiden kehittäessä verkko- ja tietojärjestelmien turvallisuutta koskevia kansallisia strategioita ja edistää tiedon levittämistä kyseisistä strategioista ja panee merkille niiden täytäntöönpanon edistymisen kaikkialla unionissa parhaiden käytäntöjen edistämiseksi;
unionin toimielimiä niiden kehittäessä ja tarkastellessa uudelleen unionin strategioita kyberturvallisuuden alalla edistämällä niiden levittämistä ja seuraamalla niiden täytäntöönpanon edistymistä;
kansallisia ja unionin CSIRT-toimijoita niiden valmiuksien parantamisessa muun muassa edistämällä vuoropuhelua ja tiedonvaihtoa, jotta voidaan varmistaa, että viimeisimmän teknisen kehityksen huomioon ottaen jokaisella CSIRT-toimijalla on yhteisesti määritellyt vähimmäisvalmiudet ja että se toimii parhaita käytäntöjä noudattaen;
jäsenvaltioita järjestämällä säännöllisesti ja vähintään joka toinen vuosi 7 artiklan 5 kohdassa tarkoitettuja laajamittaisia kyberturvallisuusharjoituksia unionin tasolla ja antamalla poliittisia suosituksia harjoitusten arviointiprosessin ja niistä saatujen kokemusten pohjalta;
asianomaisia julkisia elimiä tarjoamalla kyberturvallisuuteen liittyvää koulutusta tarvittaessa yhteistyössä sidosryhmien kanssa;
yhteistyöryhmää parhaiden käytäntöjen vaihtamisessa erityisesti jäsenvaltioiden toteuttamasta keskeisten palvelujen tarjoajien määrittämisestä, myös rajat ylittävien riippuvuussuhteiden osalta, direktiivin (EU) 2016/1148 11 artiklan 3 kohdan l alakohdan mukaisesti siltä osin kuin kyse on riskeistä ja poikkeamista ja.
7 artikla
Unionin tasolla tehtävä operatiivinen yhteistyö
ENISA tekee yhteistyötä operatiivisella tasolla ja luo synergioita unionin toimielinten, elinten ja laitosten kanssa, mukaan lukien CERT-EU, kyberrikollisuutta käsittelevät yksiköt sekä yksityisyyden ja henkilötietojen suojaa käsittelevät valvontaviranomaiset, yhteiseen etuun liittyvien ongelmien ratkaisemiseksi muun muassa
vaihtamalla tietotaitoa ja parhaita käytäntöjä;
tarjoamalla neuvoja ja antamalla ohjeita asiaankuuluvista kyberturvallisuuteen liittyvistä kysymyksistä;
ottamalla käyttöön komissiota kuultuaan käytännön järjestelyt erityisten tehtävien toteuttamiseksi.
ENISA tukee jäsenvaltioita CSIRT-verkostossa tehtävässä operatiivisessa yhteistyössä tehtävänään
antaa neuvoja siitä, miten ne voivat parantaa valmiuksiaan ehkäistä ja havaita poikkeamia ja reagoida niihin, sekä antaa yhden tai useamman jäsenvaltion pyynnöstä johonkin tiettyyn kyberuhkaan liittyviä neuvoja;
avustaa yhden tai useamman jäsenvaltion pyynnöstä vaikutukseltaan merkittävien poikkeamien arvioinnissa tarjoamalla asiantuntemustaan ja helpottamalla tällaisten poikkeamien teknistä käsittelyä, mukaan lukien erityisesti tukemalla asiaan liittyvien tietojen ja teknisten ratkaisujen vapaaehtoista jakamista jäsenvaltioiden välillä;
analysoida haavoittuvuuksia ja poikkeamia julkisesti saatavilla olevien tietojen tai jäsenvaltioiden tätä tarkoitusta varten vapaaehtoisesti toimittamien tietojen pohjalta; ja
tukea yhden tai useamman jäsenvaltion pyynnöstä direktiivissä (EU) 2016/1148 tarkoitettua vaikutukseltaan merkittävien poikkeamien jälkikäteen tehtävää teknistä tutkintaa.
Näiden tehtävien suorittamisessa ENISA ja CERT-EU tekevät jäsenneltyä yhteistyötä hyötyäkseen synergioista ja välttääkseen päällekkäiset toimet.
ENISA myös edistää ja auttaa tarvittaessa järjestämään alakohtaisia kyberturvallisuusharjoituksia yhdessä asiaankuuluvien organisaatioiden kanssa, jotka myös osallistuvat unionin tasolla järjestettäviin kyberturvallisuusharjoituksiin.
ENISA edistää yhteistyöhön perustuvien vastatoimien kehittämistä unionin ja jäsenvaltioiden tasolla laajamittaisiin rajat ylittäviin kyberturvallisuuspoikkeamiin tai -kriiseihin pääasiallisesti
kokoamalla ja analysoimalla yleisesti saatavilla olevia tai vapaaehtoisesti jaettuja raportteja kansallisista lähteistä, jotta voidaan edistää yhteisen tilannetietoisuuden luomista;
varmistamalla tehokkaan tiedonkulun ja eskalointimekanismit CSIRT-verkoston sekä teknisten ja poliittisten päättäjien välillä unionin tasolla;
helpottamalla pyynnöstä tällaisten poikkeamien tai kriisien teknistä käsittelyä, mukaan lukien erityisesti tukemalla teknisten ratkaisujen vapaaehtoista jakamista jäsenvaltioiden välillä;
tukemalla unionin toimielimiä, elimiä ja laitoksia sekä pyynnöstä jäsenvaltioita tällaisiin poikkeamiin tai kriiseihin liittyvässä julkisessa viestinnässä;
testaamalla tällaisiin poikkeamiin tai kriiseihin reagoimista varten laadittuja yhteistyösuunnitelmia unionin tasolla ja tukemalla jäsenvaltioita niiden pyynnöstä tällaisten suunnitelmien testaamisessa kansallisella tasolla.
8 artikla
Markkinat, kyberturvallisuussertifiointi ja standardointi
ENISA tukee ja edistää tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalvelujen kyberturvallisuussertifiointiin liittyvän, tämän asetuksen III osastossa vahvistetun unionin politiikan kehittämistä ja täytäntöönpanoa tehtävänään
seurata jatkuvasti asiaan liittyvien standardointialojen kehitystä ja suositella asianmukaisia teknisiä eritelmiä käytettäväksi eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien kehittämisessä 54 artiklan 1 kohdan c alakohdassa tarkoitetulla tavalla tapauksissa, joissa standardeja ei ole saatavilla;
valmistella tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sekä tietoturvapalveluihin sovellettavat ehdolla olevat eurooppalaiset kyberturvallisuuden sertifiointijärjestelmät, jäljempänä ’ehdolla olevat järjestelmät’, 49 artiklan mukaisesti;
arvioida hyväksyttyjä eurooppalaisia kyberturvallisuuden sertifiointijärjestelmiä 49 artiklan 8 kohdan mukaisesti;
osallistua vertaisarviointeihin 59 artiklan 4 kohdan mukaisesti;
avustaa komissiota toimimalla Euroopan kyberturvallisuuden sertifiointiryhmän sihteeristönä 62 artiklan 5 kohdan mukaisesti;
9 artikla
Tietämys ja tiedotus
ENISA
tekee analyyseja uusista teknologioista ja aihekohtaisia arviointeja teknologisten innovaatioiden odotettavissa olevista yhteiskunnallisista, oikeudellisista, taloudellisista ja sääntelyyn liittyvistä vaikutuksista kyberturvallisuuden kannalta;
tekee pitkän aikavälin strategisia analyyseja kyberuhkista ja poikkeamista kyberturvallisuuteen liittyvien uusien kehityssuuntausten kartoittamiseksi ja poikkeamien ehkäisemiseksi;
tarjoaa yhteistyössä jäsenvaltioiden viranomaisten ja asiaankuuluvien sidosryhmien asiantuntijoiden kanssa neuvoja, ohjeita ja parhaita käytäntöjä, jotka koskevat verkko- ja tietojärjestelmien turvallisuutta sekä erityisesti direktiivin (EU) 2016/1148 liitteessä II mainittuja toimialoja tukevien ja kyseisen direktiivin liitteessä III lueteltujen digitaalisten palvelujen tarjoajien hyödyntämien infrastruktuurien turvallisuutta;
kokoaa, järjestää ja saattaa yleisön saataville tähän tarkoitetun portaalin kautta unionin toimielimiltä, elimiltä ja laitoksilta sekä vapaaehtoisuuteen perustuen jäsenvaltioilta ja yksityisiltä ja julkisilta sidosryhmiltä saatavaa tietoa kyberturvallisuudesta;
kerää ja analysoi julkisesti saatavilla olevia tietoja asiaa koskevista merkittävistä poikkeamista ja kokoaa raportteja ohjeiden antamiseksi kansalaisille, organisaatioille ja yrityksille kaikkialla unionissa.
10 artikla
Tietoisuuden lisääminen ja koulutus
ENISA
lisää suuren yleisön tietoisuutta kyberturvallisuusriskeistä ja antaa yksittäisille käyttäjille ohjeita hyvistä käytännöistä, kuten kyberhygieniasta ja kyberlukutaidosta, kansalaisten, organisaatioiden ja yritysten käyttöön;
järjestää yhteistyössä jäsenvaltioiden, unionin toimielinten, elinten ja laitosten sekä toimialan kanssa säännöllisiä tiedotuskampanjoita kyberturvallisuuden ja sen näkyvyyden parantamiseksi unionissa sekä laajan julkisen keskustelun aikaansaamiseksi;
avustaa jäsenvaltioita niiden työssä kyberturvallisuustietoisuuden lisäämiseksi ja kyberturvallisuuskoulutuksen edistämiseksi;
tukee jäsenvaltioiden välistä tiiviimpää koordinointia ja parhaiden käytäntöjen vaihtoa kyberturvallisuustietoisuuden ja -koulutuksen osalta.
11 artikla
Tutkimus ja innovointi
Tutkimuksen ja innovoinnin osalta ENISA
antaa unionin toimielimille, elimille ja laitoksille sekä jäsenvaltioille neuvoja kyberturvallisuusalan tutkimustarpeista ja -painopisteistä, jotta nykyisiin ja kehittyviin riskeihin ja kyberuhkiin, myös jos ne liittyvät uusiin ja kehittyviin tieto- ja viestintäteknologioihin, voitaisiin löytää toimivia ratkaisuja ja jotta riskinehkäisytekniikoita voitaisiin käyttää tehokkaasti;
osallistuu, jos komissio on siirtänyt sille toimivaltuudet, tutkimuksen ja innovoinnin rahoitusohjelmien täytäntöönpanovaiheeseen tai näiden ohjelmien rahoituksen saajana;
osallistuu kyberturvallisuusalalla strategisen tutkimus- ja innovointiohjelman laatimiseen unionin tasolla.
12 artikla
Kansainvälinen yhteistyö
ENISA edesauttaa unionin pyrkimyksiä yhteistoimintaan kolmansien maiden ja kansainvälisten organisaatioiden kanssa sekä asiaankuuluvissa kansainvälisissä yhteistyöpuitteissa kansainvälisen yhteistyön edistämiseksi kyberturvallisuuskysymyksissä muun muassa
toimimalla tarvittaessa tarkkailijana kansainvälisten harjoitusten järjestämisessä sekä analysoimalla harjoitusten tuloksia ja raportoimalla niistä johtokunnalle;
edistämällä komission pyynnöstä parhaiden käytäntöjen vaihtoa;
antamalla komission pyynnöstä asiantuntemusta sen käyttöön;
tarjoamalla neuvoja ja tukea komissiolle yhteistyössä 62 artiklan nojalla perustetun Euroopan kyberturvallisuuden sertifiointiryhmän kanssa kysymyksissä, jotka liittyvät kolmansien maiden kanssa tehtäviin kyberturvallisuussertifikaattien vastavuoroista tunnustamista koskeviin sopimuksiin.
III LUKU
ENISAn organisaatio
13 artikla
ENISAn rakenne
ENISAn hallinto- ja johtamisrakenne muodostuu seuraavista:
johtokunta;
hallitus;
pääjohtaja;
ENISAn neuvoa-antava ryhmä;
kansallisten yhteyshenkilöiden verkosto.
14 artikla
Johtokunnan kokoonpano
15 artikla
Johtokunnan tehtävät
Johtokunta
vahvistaa ENISAn toiminnan yleiset suuntaviivat ja varmistaa, että ENISA toimii tässä asetuksessa vahvistettujen sääntöjen ja periaatteiden mukaisesti; se myös huolehtii ENISAn toiminnan johdonmukaisuudesta suhteessa jäsenvaltioiden toimintaan sekä unionin tason toimiin;
hyväksyy luonnoksen ENISAn yhtenäiseksi ohjelma-asiakirjaksi 24 artiklan mukaisesti ennen sen toimittamista komissiolle lausuntoa varten;
hyväksyy ENISAn yhtenäisen ohjelma-asiakirjan komission lausunnon huomioon ottaen;
valvoo yhtenäisen ohjelma-asiakirjan sisältämien monivuotisen ja vuotuisen ohjelmasuunnittelun toteutusta;
hyväksyy ENISAn vuotuisen talousarvion ja hoitaa muita tehtäviä, jotka liittyvät ENISAn talousarvioon, IV luvun mukaisesti;
arvioi ja hyväksyy ENISAn toimintaa koskevan vuotuisen konsolidoidun toimintakertomuksen ja toimittaa sen yhdessä sitä koskevan arviointinsa kanssa viimeistään seuraavan vuoden heinäkuun 1 päivänä Euroopan parlamentille, neuvostolle, komissiolle ja tilintarkastustuomioistuimelle; toimintakertomus sisältää tilinpäätöksen ja kuvauksen siitä, kuinka ENISA on saavuttanut tulosindikaattorinsa; toimintakertomus julkistetaan;
hyväksyy ENISAn varainhoitosäännöt 32 artiklan mukaisesti;
hyväksyy petostentorjuntastrategian, joka on oikeassa suhteessa petosriskeihin nähden, kun toteutettavien toimenpiteiden kustannus-hyötyanalyysi otetaan huomioon;
hyväksyy jäsentensä eturistiriitojen ehkäisemistä ja hallintaa koskevat säännöt;
huolehtii asianmukaisista jatkotoimista, joita toteutetaan Euroopan petostentorjuntaviraston (OLAF) tutkimuksiin ja erilaisiin sisäisen tai ulkoisen tarkastuksen raportteihin ja sisäisiin tai ulkoisiin arviointeihin perustuvien tulosten ja suositusten perusteella;
hyväksyy työjärjestyksensä, mukaan lukien yksittäisten tehtävien siirtämistä koskevia väliaikaisia päätöksiä koskevat säännöt 19 artiklan 7 kohdan mukaisesti;
käyttää ENISAn henkilöstön suhteen neuvoston asetuksella (ETY, Euratom, EHTU) N:o 259/68 ( 2 ) vahvistetuissa Euroopan unionin virkamiehiin sovellettavissa henkilöstösäännöissä, jäljempänä ’henkilöstösäännöt’, nimittävälle viranomaiselle ja unionin muuta henkilöstöä koskevissa palvelussuhteen ehdoissa työsopimusten tekemiseen valtuutetulle viranomaiselle annettua toimivaltaa, jäljempänä ’nimittävän viranomaisen toimivalta’, tämän artiklan 2 kohdan mukaisesti;
vahvistaa henkilöstösääntöjen ja muuta henkilöstöä koskevien palvelussuhteen ehtojen täytäntöönpanoa koskevat säännöt henkilöstösääntöjen 110 artiklassa säädettyä menettelyä noudattaen;
nimittää pääjohtajan ja jatkaa tarvittaessa tämän toimikautta tai erottaa tämän 36 artiklan mukaisesti;
nimittää tilinpitäjän, joka voi olla komission tilinpitäjä ja joka hoitaa tehtäviään täysin riippumattomasti;
tekee kaikki päätökset viraston sisäisistä rakenteista ja tarvittaessa niiden muuttamisesta ottaen huomioon ENISAn toimintatarpeet ja moitteettoman varainhoidon;
antaa luvan työjärjestelyjen vahvistamiseen 7 artiklan osalta;
antaa luvan työjärjestelyjen vahvistamiseen tai niistä sopimiseen 42 artiklan mukaisesti;
16 artikla
Johtokunnan puheenjohtaja
Johtokunta valitsee keskuudestaan puheenjohtajan ja varapuheenjohtajan jäsentensä kahden kolmasosan enemmistöllä. Heidän toimikautensa on neljä vuotta, ja se voidaan uusia kerran. Jos heidän jäsenyytensä johtokunnassa kuitenkin päättyy heidän toimikautensa aikana, myös heidän toimikautensa päättyy tuona päivänä ilman eri toimenpiteitä. Varapuheenjohtaja toimii viran puolesta puheenjohtajan sijaisena tämän ollessa estynyt.
17 artikla
Johtokunnan kokoukset
18 artikla
Johtokunnan äänestyssäännöt
19 artikla
Hallitus
Hallitus
valmistelee päätökset johtokunnan hyväksyttäviksi;
varmistaa yhdessä johtokunnan kanssa, että OLAFin tutkimuksissa sekä sisäisissä tai ulkoisissa tarkastuskertomuksissa ja arvioinneissa esitettyjen havaintojen ja suositusten johdosta toteutetaan asianmukaiset jatkotoimet:
avustaa ja neuvoo pääjohtajaa hallinnollisia ja talousarvioasioita koskevien johtokunnan päätösten täytäntöönpanossa 20 artiklan mukaisesti, sanotun kuitenkaan rajoittamatta 20 artiklassa säädettyjä pääjohtajan tehtäviä.
20 artikla
Pääjohtajan tehtävät
Pääjohtajan tehtävänä on
ENISAn päivittäisen toiminnan hallinnointi;
johtokunnan tekemien päätösten täytäntöönpano;
yhtenäisen ohjelma-asiakirjan luonnoksen laatiminen ja sen toimittaminen johtokunnan hyväksyttäväksi ennen sen toimittamista komissiolle;
yhtenäisen ohjelma-asiakirjan täytäntöönpano ja siitä raportointi johtokunnalle;
ENISAn toimintaa koskevan vuotuisen konsolidoidun toimintakertomuksen, myös ENISAn vuotuisen työohjelman täytäntöönpanon osalta, laatiminen ja sen esittäminen johtokunnalle arvioitavaksi ja hyväksyttäväksi;
toimintasuunnitelman laatiminen jälkiarviointien päätelmien perusteella ja edistymiskertomuksen laatiminen komissiolle kahden vuoden välein;
toimintasuunnitelman laatiminen sisäisten tai ulkoisten tarkastuskertomusten päätelmiin sekä OLAFin tutkimuksiin perustuvia jatkotoimia varten ja suunnitelman edistymisestä raportointi kahdesti vuodessa komissiolle ja säännöllisesti johtokunnalle;
32 artiklassa tarkoitettujen ENISAan sovellettavien varainhoitosääntöjen luonnoksen valmistelu;
ENISAn tuloja ja menoja koskevan ennakkoarvion luonnoksen laatiminen ja viraston talousarvion toteuttaminen;
unionin taloudellisten etujen suojeleminen toteuttamalla petosten, lahjonnan ja muun laittoman toiminnan torjuntatoimia ja tehokkaita tarkastuksia ja, jos väärinkäytöksiä ilmenee, perimällä takaisin väärin perustein maksetut määrät sekä soveltamalla tarvittaessa tehokkaita, oikeasuhteisia ja varoittavia hallinnollisia ja taloudellisia seuraamuksia;
petostentorjuntastrategian laatiminen ENISAlle ja sen esittäminen johtokunnalle hyväksyntää varten;
yhteyksien luominen ja ylläpito yritysmaailmaan ja kuluttajajärjestöihin säännöllisen vuoropuhelun varmistamiseksi asiaankuuluvien sidosryhmien kanssa;
säännöllinen näkemysten ja tietojen vaihto unionin toimielinten, elinten ja laitosten kanssa näiden kyberturvallisuuteen liittyvistä toimista, jotta varmistetaan johdonmukaisuus kehitettäessä ja pantaessa täytäntöön unionin politiikkaa;
muiden pääjohtajalle tällä asetuksella osoitettujen tehtävien hoito.
Paikallistoimiston perustamista koskevassa päätöksessä on määriteltävä paikallistoimistossa toteutettavien toimien laajuus siten, että vältetään tarpeettomia kustannuksia ja ENISAn hallinnollisten tehtävien päällekkäisyyttä.
21 artikla
ENISAn neuvoa-antava ryhmä
22 artikla
Sidosryhmien kyberturvallisuuden sertifiointiryhmä
Sidosryhmien kyberturvallisuuden sertifiointiryhmän tehtävänä on
neuvoa komissiota eurooppalaiseen kyberturvallisuuden sertifiointikehykseen liittyvien strategisten kysymysten osalta,
neuvoa ENISAa pyynnöstä markkinoihin, kyberturvallisuussertifiointiin ja standardointiin liittyviä ENISAn tehtäviä koskevissa yleisissä ja strategisissa asioissa;
avustaa komissiota 47 artiklassa tarkoitetun unionin jatkuvan työohjelman valmistelemisessa;
antaa lausunto unionin jatkuvasta työohjelmasta 47 artiklan 4 kohdan mukaisesti; ja
neuvoa kiireellisissä tapauksissa komissiota ja Euroopan kyberturvallisuuden sertifiointiryhmää sellaisten sertifiointijärjestelmien tarpeesta, jotka eivät sisälly 47 ja 48 artiklassa tarkoitettuun unionin jatkuvaan työohjelmaan.
23 artikla
Kansallisten yhteyshenkilöiden verkosto
24 artikla
Yhtenäinen ohjelma-asiakirja
25 artikla
Etunäkökohtia koskeva ilmoitus
26 artikla
Avoimuus
27 artikla
Luottamuksellisuus
28 artikla
Asiakirjojen julkisuus
IV LUKU
ENISAn talousarvion laatiminen ja rakenne
29 artikla
ENISAn talousarvion laatiminen
30 artikla
ENISAn talousarvion rakenne
Sulkematta pois muita tulonlähteitä ENISAn tulot koostuvat seuraavista:
rahoitusosuus unionin yleisestä talousarviosta;
tiettyjen menoerien rahoittamiseen osoitettavat tulot sen 32 artiklassa tarkoitettujen varainhoitosääntöjen mukaisesti;
unionin rahoitus, joka annetaan valtuutussopimusten tai kertaluonteisten avustusten muodossa 32 artiklassa tarkoitettujen varainhoitosääntöjen ja unionin politiikkoja tukeviin asianomaisiin välineisiin sovellettavien säännösten mukaisesti;
ENISAn toimintaan 42 artiklan mukaisesti osallistuvien kolmansien maiden rahoitusosuudet;
mahdolliset jäsenvaltioiden vapaaehtoiset rahoitusosuudet rahana tai luontoissuorituksina.
Vapaaehtoisia rahoitusosuuksia ensimmäisen alakohdan e alakohdan mukaisesti suorittavat jäsenvaltiot eivät voi vaatia erityisoikeuksia tai -palveluja suorituksensa perusteella.
31 artikla
Talousarvion toteuttaminen
32 artikla
Varainhoitosäännöt
Johtokunta hyväksyy ENISAan sovellettavat varainhoitoa koskevat säännöt komissiota kuultuaan. Varainhoitosäännöt voivat poiketa delegoidusta asetuksesta (EU) N:o 1271/2013 ainoastaan, jos ENISAn toiminta sitä erityisesti edellyttää ja jos komissio on antanut siihen ennalta suostumuksensa.
33 artikla
Petostentorjunta
V LUKU
Henkilöstö
34 artikla
Yleiset säännökset
ENISAn henkilöstöön sovelletaan henkilöstösääntöjä ja muuta henkilöstöä koskevia palvelussuhteen ehtoja sekä unionin toimielinten yhteisellä päätöksellä annettuja henkilöstösääntöjen ja muuta henkilöstöä koskevia palvelussuhteen ehtojen täytäntöönpanosäännöksiä.
35 artikla
Erioikeudet ja vapaudet
ENISAan ja sen henkilöstöön sovelletaan SEU- ja SEUT-sopimukseen liitettyä Euroopan unionin erioikeuksista ja vapauksista tehtyä pöytäkirjaa N:o 7.
36 artikla
Pääjohtaja
37 artikla
Kansalliset asiantuntijat ja muu henkilöstö
VI LUKU
ENISAn yleiset säännökset
38 artikla
ENISAn oikeudellinen asema
39 artikla
ENISAn vastuu
40 artikla
Kielijärjestelyt
41 artikla
Henkilötietojen suoja
42 artikla
Yhteistyö kolmansien maiden ja kansainvälisten järjestöjen kanssa
43 artikla
Arkaluonteisten turvallisuusluokittelemattomien tietojen ja turvallisuusluokiteltujen tietojen suojaamista koskevat turvallisuussäännöt
ENISA hyväksyy komissiota kuultuaan turvallisuussäännöt, joissa sovelletaan turvallisuutta koskevia periaatteita, jotka sisältyvät päätöksissä (EU, Euratom) 2015/443 ja (EU, Euratom) 2015/444 vahvistettuihin arkaluonteisten turvallisuusluokittelemattomien tietojen ja Euroopan unionin turvallisuusluokiteltujen tietojen suojaamista koskeviin komission turvallisuussäännöksiin. ENISAn turvallisuussääntöihin sisältyy myös määräyksiä, jotka koskevat tällaisten tietojen vaihtamista, käsittelyä ja tallentamista.
44 artikla
Toimipaikkaa koskeva sopimus ja toimintaedellytykset
45 artikla
Hallinnollinen valvonta
Euroopan oikeusasiamies valvoo ENISAn toimintaa SEUT 228 artiklan mukaisesti.
III OSASTO
KYBERTURVALLISUUDEN SERTIFIOINTIKEHYS
46 artikla
Eurooppalainen kyberturvallisuuden sertifiointikehys
47 artikla
Eurooppalaista kyberturvallisuussertifiointia koskeva unionin jatkuva työohjelma
Tiettyjen tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien tai tietoturvapalvelujen tai niiden luokkien sisällyttäminen unionin jatkuvaan työohjelmaan on perusteltava yhdellä tai useammalla seuraavista:
tiettyä tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien tai tietoturvapalvelujen luokkaa koskevien kansallisten kyberturvallisuuden sertifiointijärjestelmien saatavuus ja kehittäminen, erityisesti siltä osin, onko uhkana syntyä hajanaisuutta;
asiaa koskevat unionin tai jäsenvaltion politiikat tai lainsäädäntö;
markkinoiden kysyntä;
teknologian kehitys sekä kansainvälisten kyberturvallisuuden sertifiointijärjestelmien sekä kansainvälisten standardien ja toimialan käyttämien standardien saatavuus ja kehitys;
kyberuhkaympäristön kehitys;
Euroopan kyberturvallisuuden sertifiointiryhmän esittämä pyyntö valmistella ehdolla oleva järjestelmä.
48 artikla
Eurooppalaista kyberturvallisuuden sertifiointijärjestelmää koskeva pyyntö
49 artikla
Eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien valmistelu, hyväksyminen ja tarkistaminen
49 a artikla
Eurooppalaisia kyberturvallisuuden sertifiointijärjestelmiä koskevat tiedot ja kuuleminen
50 artikla
Eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien verkkosivusto
51 artikla
Tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sovellettavien eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien turvallisuustavoitteet
Tieto- ja viestintätekniikan tuotteisiin, palveluihin tai prosesseihin sovellettava eurooppalainen kyberturvallisuuden sertifiointijärjestelmä on suunniteltava täyttämään soveltuvin osin vähintään seuraavat turvallisuustavoitteet:
tallennetut, siirretyt tai muulla tavoin käsitellyt tiedot suojataan vahingossa tapahtuvalta tai luvattomalta tallentamiselta, käsittelyltä, käytöltä tai luovuttamiselta tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin koko elinkaaren ajan;
tallennetut, siirretyt tai muulla tavoin käsitellyt tiedot suojataan vahingossa tapahtuvalta tai luvattomalta tuhoamiselta, katoamiselta tai muuttamiselta taikka puutteelliselta saatavuudelta tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin koko elinkaaren ajan;
valtuutettujen henkilöiden, ohjelmien tai koneiden saatavilla on ainoastaan ne tiedot, palvelut tai toiminnot, joihin näillä on käyttöoikeudet;
tunnistetaan ja dokumentoidaan kaikki tunnetut riippuvuudet ja haavoittuvuudet;
järjestelmään tallentuu tieto siitä, mitä tietoja, palveluja tai toimintoja on käytetty, hyödynnetty tai muutoin käsitelty, sekä näiden toimien ajankohta ja tekijä;
on mahdollista tarkastaa, mitä tietoja, palveluja tai toimintoja on käytetty, hyödynnetty tai muutoin käsitelty, sekä näiden toimien ajankohta ja tekijä;
tarkistetaan, että tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit eivät sisällä tunnettuja haavoittuvuuksia;
tietojen, palvelujen ja toimintojen saatavuus ja käytettävyys palautetaan mahdollisimman pian fyysisen tai teknisen poikkeaman sattuessa;
tarkistetaan, että tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien suojaus on oletusarvoista ja sisäänrakennettua;
tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sisältyy ajantasainen ohjelmisto ja laitteisto, jotka eivät sisällä julkisesti tiedossa olevia haavoittuvuuksia, ja mekanismit, joilla varmistetaan turvalliset päivitykset.
51 a artikla
Tietoturvapalveluihin sovellettavien eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien turvallisuustavoitteet
Tietoturvapalveluihin sovellettava eurooppalainen kyberturvallisuuden sertifiointijärjestelmä on suunniteltava täyttämään soveltuvin osin vähintään seuraavat turvallisuustavoitteet:
tietoturvapalveluiden tarjoajalla on vaadittava osaaminen, asiantuntemus ja kokemus, mukaan lukien se, että kyseisten palvelujen tarjoamiseen osallistuvalla henkilöstöllä on riittävä ja asianmukaisen tasoinen erikoisalan tekninen tietämys ja pätevyys, riittävä ja asianmukainen kokemus sekä mahdollisimman korkeatasoinen ammatillinen luotettavuus;
palveluntarjoajalla on käytössään asianmukaiset sisäiset menettelyt sen varmistamiseksi, että tarjottujen tietoturvapalvelujen laatu on kaikkina aikoina riittävällä ja asianmukaisella tasolla;
tietoturvapalvelujen tarjoamisen yhteydessä käytettävät, tallennettavat, siirrettävät tai muutoin käsiteltävät tiedot suojataan vahingossa tapahtuvalta tai luvattomalta käytöltä, tallentamiselta, luovuttamiselta, tuhoamiselta, muulta käsittelyltä, hävittämiseltä tai muuttamiselta taikka saatavuuden rajoittamiselta;
tietojen, palvelujen ja toimintojen saatavuus ja käytettävyys palautetaan mahdollisimman pian fyysisen tai teknisen poikkeaman sattuessa;
valtuutettujen henkilöiden, ohjelmien tai koneiden käytettävissä on ainoastaan ne tiedot, palvelut tai toiminnot, joihin näillä on käyttöoikeudet;
kirjataan, mitä tietoja, palveluja tai toimintoja on käytetty, hyödynnetty tai muutoin käsitelty, mihin aikaan ja kenen toimesta, ja mahdollistetaan näiden arvioiminen;
tietoturvapalveluiden tarjoamiseen käytettävät tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit ovat sisäänrakennetusti ja oletusarvoisesti turvallisia ja niihin on tarvittaessa tehty uusimmat tietoturvapäivitykset eikä niissä ole julkisesti tiedossa olevia haavoittuvuuksia.
52 artikla
Eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien varmuustasot
53 artikla
Vaatimustenmukaisuuden itsearviointi
54 artikla
Eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien osatekijät
Eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän on sisällettävä ainakin seuraavat osatekijät:
sertifiointijärjestelmän kohde ja soveltamisala, mukaan lukien sen kattamien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen tyyppi tai luokat;
selkeä kuvaus järjestelmän tarkoituksesta sekä siitä, miten valitut standardit, arviointimenetelmät ja varmuustasot vastaavat järjestelmän aiottujen käyttäjien tarpeisiin;
viittaukset kansainvälisiin, eurooppalaisiin tai kansallisiin standardeihin, joita arvioinnissa on sovellettu, tai jos asianmukaisia standardeja ei ole saatavilla, teknisiin eritelmiin, jotka täyttävät asetuksen (EU) N:o 1025/2012 liitteessä II esitetyt vaatimukset, tai jos tällaisia eritelmiä ei ole saatavilla, viitataan eurooppalaisen kyberturvallisuuden sertifiointijärjestelmässä määriteltyihin n teknisiin eritelmiin tai muihin kyberturvallisuusvaatimuksiin;
soveltuvin osin yksi tai useampi varmuustaso;
tieto siitä, sallitaanko järjestelmässä vaatimustenmukaisuuden itsearviointi;
soveltuvin osin erityiset vaatimukset tai lisävaatimukset, joita vaatimustenmukaisuuden arviointilaitoksiin sovelletaan, jotta varmistutaan siitä, että nämä ovat teknisesti päteviä arvioimaan kyberturvallisuusvaatimukset;
yksittäiset arvioinnissa käytettävät perusteet ja menetelmät, mukaan lukien arvioinnin tyypit, jotta voidaan osoittaa, että 51 ja 51 a artiklassa tarkoitetut sovellettavat turvallisuustavoitteet saavutetaan;
soveltuvin osin sertifioinnin edellyttämät tiedot, jotka hakijan on toimitettava vaatimustenmukaisuuden arviointilaitoksille tai jotka on muutoin asetettava näiden saataville;
jos järjestelmä tarjoaa käyttöön merkkejä tai merkintöjä, näiden merkkien tai merkintöjen käytön edellytykset;
säännöt tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen eurooppalaisten kyberturvallisuussertifikaattien tai EU-vaatimustenmukaisuusilmoitusten vaatimustenmukaisuuden seurantaa varten ja mekanismit, joilla voidaan osoittaa, että määriteltyjä kyberturvallisuusvaatimuksia noudatetaan jatkuvasti;
soveltuvin osin ehdot eurooppalaisen kyberturvallisuussertifikaatin antamiselle, voimassa pitämiselle, jatkamiselle ja uusimiselle sekä sertifioinnin soveltamisalan laajentamiselle tai supistamiselle;
säännöt seurauksista tapauksissa, joissa tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut on sertifioitu tai niistä on tehty EU-vaatimustenmukaisuusilmoitus, mutta ne eivät vastaa järjestelmässä määriteltyjä vaatimuksia;
säännöt siitä, miten aiemmin tuntemattomat tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien kyberhaavoittuvuudet on määrä raportoida ja käsitellä;
tapauksen mukaan säännöt tietojen säilyttämisestä vaatimustenmukaisuuden arviointilaitoksissa;
sellaisten kansallisten tai kansainvälisten kyberturvallisuuden sertifiointijärjestelmien yksilöinti, jotka kattavat saman tyypin tai samojen luokkien tieto- ja viestintätekniikan tuotteita, palveluja tai prosesseja taikka tietoturvapalveluja, turvallisuusvaatimuksia, arviointiperusteita ja -menetelmiä sekä varmuustasoja;
myönnettävien eurooppalaisten kyberturvallisuussertifikaattien ja EU-vaatimustenmukaisuusilmoitusten sisältö ja muoto;
EU-vaatimustenmukaisuusilmoituksen, teknisten asiakirjojen ja kaikkien muiden asiaankuuluvien tietojen, jotka tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistaja tai tarjoaja asettaa saataville, saatavillaoloaika;
järjestelmän mukaisesti myönnettyjen Eurooppalaisten kyberturvallisuussertifikaattien enimmäisvoimassaoloaika;
järjestelmien mukaisesti myönnettyjä, muutettuja ja peruutettuja eurooppalaisia kyberturvallisuussertifikaatteja koskeva julkistamispolitiikka;
kolmansien maiden kanssa suoritettavan sertifiointijärjestelmien vastavuoroisen tunnustamisen edellytykset;
soveltuvin osin sellaista vertaisarviointimekanismia koskevat säännöt, joka on perustettu varmuustason ”korkea” eurooppalaisia kyberturvallisuussertifikaatteja 56 artiklan 6 kohdan nojalla myöntäviä viranomaisia tai elimiä koskevan järjestelmän mukaisesti. Tämä mekanismi ei vaikuta vertaisarviointiin, josta säädetään 59 artiklassa;
muoto ja menettelyt, joita tieto- ja viestintätekniikan tuotteiden, palveluiden ja prosessien valmistajien ja tarjoajien on noudatettava, kun ne toimittavat ja päivittävät täydentäviä kyberturvallisuustietoja 55 artiklan mukaisesti;
55 artikla
Sertifioituja tieto- ja viestintätekniikan tuotteita, palveluja ja prosesseja koskevat täydentävät kyberturvallisuustiedot
Tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien, jotka on sertifioitu tai joista on annettu EU-vaatimustenmukaisuusilmoitus, valmistajan tai tarjoajan on asetettava julkisesti saataville seuraavat täydentävät tiedot:
ohjeita ja suosituksia, jotka auttavat loppukäyttäjiä määrittämään, asentamaan, ottamaan käyttöön, käyttämään ja ylläpitämään tieto- ja viestintätekniikan tuotteita tai palveluja turvallisesti;
loppukäyttäjille tarjottavan turvallisuustuen kesto, erityisesti kyberturvallisuutta koskevien päivitysten saatavuuden osalta;
valmistajan tai tarjoajan yhteystiedot ja hyväksytyt tavat, joilla loppukäyttäjät ja tietoturvatutkijat voivat toimittaa tietoa haavoittuvuuksista;
viittaus verkkotietolähteisiin, joissa on luettelo tieto- ja viestintätekniikan tuotteeseen, palveluun tai prosessiin liittyvistä julkisesti tiedossa olevista haavoittuvuuksista ja niihin liittyvää kyberturvallisuusneuvontaa.
56 artikla
Kyberturvallisuussertifiointi
Komissio keskittyy ensisijaisesti direktiivin (EU) 2016/1148 liitteessä II lueteltuihin aloihin, jotka arvioidaan viimeistään kahden vuoden kuluttua ensimmäisen eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän hyväksymisestä.
Arviointia valmistellessaan komissio
ottaa huomioon toimenpiteiden vaikutukset tällaisten tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajiin tai tarjoajiin sekä käyttäjiin kyseisten toimenpiteiden kustannusten ja kohteena olevien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen ennakoidusta parantuneesta turvallisuustasosta johtuvien yhteiskunnallisten tai taloudellisten hyötyjen osalta;
ottaa huomioon asiaankuuluvan jäsenvaltion lainsäädännön ja kolmannen maan lainsäädännön olemassaolon ja täytäntöönpanon;
kuulee kaikkia asiaankuuluvia sidosryhmiä ja jäsenvaltioita virallisesti, avoimesti ja osallistavasti;
ottaa huomioon täytäntöönpanon määräajat, siirtymätoimenpiteet ja -kaudet, erityisesti siltä osin kuin ne mahdollisesti vaikuttavat tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajiin tai tarjoajiin, myös pk-yritysten, mukaan lukien mikroyritykset, erityisetuihin ja -tarpeisiin;
ehdottaa nopeinta ja tehokkainta tapaa, jolla siirtyminen vapaaehtoisista pakollisiin sertifiointijärjestelmiin toteutetaan.
Poiketen siitä, mitä 4 kohdassa säädetään, asianmukaisesti perustelluissa tapauksissa yksittäisessä eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä voidaan määrätä, että järjestelmästä saatavan eurooppalaisen kyberturvallisuussertifikaatin myöntää vain julkinen elin. Tämän elimen on oltava joko
58 artiklan 1 kohdassa tarkoitettu kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen; tai
60 artiklan 1 kohdan nojalla vaatimustenmukaisuuden arviointilaitoksena akkreditoitu julkinen elin.
Jos 49 artiklan mukaisesti vahvistettu eurooppalainen kyberturvallisuuden sertifiointijärjestelmä edellyttää korkeaa varmuustasoa, eurooppalaisen kyberturvallisuussertifikaatin myöntää vain kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen tai seuraavissa tapauksissa vaatimustenmukaisuuden arviointilaitos:
kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen hyväksyy ennalta kunkin yksittäisen, vaatimustenmukaisuuden arviointilaitoksen myöntämän eurooppalaisen kyberturvallisuussertifikaatin; tai
kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen delegoi tämän eurooppalaisten kyberturvallisuussertifikaattien myöntämistä koskevan tehtävän ennalta yleisesti vaatimustenmukaisuuden arviointilaitokselle.
57 artikla
Kansalliset kyberturvallisuuden sertifiointijärjestelmät ja sertifikaatit
58 artikla
Kansalliset kyberturvallisuussertifioinnin myöntävät viranomaiset
Kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten on
valvottava ja pantava täytäntöön yhteistyössä muiden asiaankuuluvien markkinavalvontaviranomaisten kanssa eurooppalaisiin kyberturvallisuuden sertifiointijärjestelmiin 54 artiklan 1 kohdan j alakohdan nojalla sisältyviä sääntöjä sen seuraamiseksi, noudattavatko tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit sekä tietoturvapalvelut niiden alueella myönnettyjen eurooppalaisten kyberturvallisuussertifikaattien vaatimuksia;
seurattava alueelleen sijoittautuneiden ja vaatimustenmukaisuuden itsearviointia soveltavien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajien tai tarjoajien velvollisuuksien noudattamista ja pantava täytäntöön näitä velvollisuuksia ja seurattava erityisesti 53 artiklan 2 ja 3 kohdassa sekä vastaavassa eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä vahvistettujen tällaisten valmistajien tai palveluntarjoajien velvollisuuksien noudattamista ja pantava täytäntöön kyseisiä velvollisuuksia;
aktiivisesti avustettava ja tuettava kansallisia akkreditointielimiä näiden seuratessa ja valvoessa vaatimustenmukaisuuden arviointilaitosten toimintaa tämän asetuksen soveltamiseksi, sanotun kuitenkaan rajoittamatta 60 artiklan 3 kohdan soveltamista;
seurattava ja valvottava 56 artiklan 5 kohdassa tarkoitettujen julkisten elinten toimintaa;
myönnettävä soveltuvin osin valtuudet vaatimustenmukaisuuden arviointilaitoksille 60 artiklan 3 kohdan mukaisesti ja rajoitettava myönnettyjä valtuutuksia taikka keskeytettävä tai peruutettava ne, jos vaatimustenmukaisuuden arviointilaitokset eivät noudata tämän asetuksen vaatimuksia;
käsiteltävä luonnollisten henkilöiden tai oikeushenkilöiden tekemät valitukset, jotka liittyvät kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten tai vaatimustenmukaisuuden arviointilaitosten 56 artiklan 6 kohdan mukaisesti myöntämiin eurooppalaisiin kyberturvallisuussertifikaatteihin tai 53 artiklan mukaisesti annettuihin EU-vaatimustenmukaisuusilmoituksiin, tutkittava asianmukaisessa määrin valituksen kohde ja ilmoitettava valituksen tekijälle tutkinnan etenemisestä ja tuloksesta kohtuullisessa ajassa;
toimitettava ENISAlle ja Euroopan kyberturvallisuuden sertifiointiryhmälle vuosittainen yhteenveto tämän kohdan b, c ja d alakohtien tai 8 kohdan nojalla toteutetuista toimista;
tehtävä yhteistyötä muiden kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten tai muiden viranomaisten kanssa esimerkiksi jakamalla tietoa mahdollisista tapauksista, joissa tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut eivät vastaa tämän asetuksen tai yksittäisten eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien vaatimuksia; ja
seurattava asiaa koskevaa kehitystä kyberturvallisuussertifioinnin alalla.
Kullakin kansallisella kyberturvallisuussertifioinnin myöntävällä viranomaisella on oltava ainakin valtuudet
pyytää vaatimustenmukaisuuden arviointilaitoksilta, eurooppalaisen kyberturvallisuussertifikaatin haltijoilta ja EU-vaatimustenmukaisuusilmoituksen antajilta kaikki tiedot, jotka se tarvitsee tehtävänsä suorittamiseksi;
tehdä tarkastusten avulla tutkimuksia vaatimustenmukaisuuden arviointilaitoksista, eurooppalaisen kyberturvallisuussertifikaatin haltijoista ja EU-vaatimustenmukaisuusilmoituksen antajista sen tarkastamiseksi, että ne noudattavat tämän osaston säännöksiä;
toteuttaa asianmukaisia toimenpiteitä kansallisen lainsäädännön mukaisesti varmistaakseen, että vaatimustenmukaisuuden arviointilaitokset, eurooppalaisen kyberturvallisuussertifikaatin haltijat ja EU-vaatimustenmukaisuusilmoitusten antajat noudattavat tämän asetuksen tai eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän vaatimuksia;
päästä vaatimustenmukaisuuden arviointilaitosten ja eurooppalaisen kyberturvallisuussertifikaatin haltijoiden tiloihin tutkimusten tekemiseksi unionin tai jäsenvaltion prosessioikeuden mukaisesti;
peruuttaa kansallisen lainsäädännön mukaisesti kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen tai 56 artiklan 6 kohdan mukaisesti vaatimustenmukaisuuden arviointilaitosten myöntämät eurooppalaiset kyberturvallisuussertifikaatit, jos ne eivät täytä tämän asetuksen tai eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän vaatimuksia;
määrätä seuraamuksia kansallisen lainsäädännön mukaisesti 65 artiklassa säädetyllä tavalla ja vaatia lopettamaan tässä asetuksessa säädettyjen velvoitteiden rikkominen välittömästi.
59 artikla
Vertaisarviointi
Vertaisarvioinnissa on arvioitava
soveltuvin osin se, onko kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen toiminnot, jotka liittyvät 56 artiklan 5 kohdan a alakohdan ja 56 artiklan 6 kohdan mukaiseen eurooppalaisten kyberturvallisuussertifikaattien myöntämiseen, erotettu tiukasti 58 artiklan mukaisesta valvontatoiminnasta ja suoritetaanko molemmat toiminnot toisistaan riippumattomasti;
menettelyt, joilla valvotaan ja pannaan täytäntöön säännöt, jotka koskevat sen seuraamista, noudattavatko tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit sekä tietoturvapalvelut eurooppalaisten kyberturvallisuussertifikaattien vaatimuksia 58 artiklan 7 kohdan a alakohdan mukaisesti;
menettelyt, joilla seurataan tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajien ja tarjoajien velvollisuuksien noudattamista ja pannaan täytäntöön näitä velvollisuuksia 58 artiklan 7 kohdan b alakohdan mukaisesti;
menettelyt, joilla seurataan, valtuutetaan ja valvotaan vaatimustenmukaisuuden arviointilaitosten toimintaa;
soveltuvin osin se, onko korkean varmuustason eurooppalaisia kyberturvallisuussertifikaatteja 56 artiklan 6 kohdan nojalla myöntävien viranomaisten tai elinten henkilökunnalla tarvittava asiantuntemus.
60 artikla
Vaatimustenmukaisuuden arviointilaitokset
61 artikla
Ilmoittaminen
62 artikla
Euroopan kyberturvallisuuden sertifiointiryhmä
Euroopan kyberturvallisuuden sertifiointiryhmän tehtävänä on
neuvoa ja avustaa komissiota sen pyrkiessä varmistamaan tämän osaston johdonmukainen täytäntöönpano ja soveltaminen erityisesti unionin jatkuvan työohjelman osalta, kyberturvallisuussertifioinnin toimintapoliittisissa kysymyksissä, toimintaperiaatteiden yhteensovittamisessa ja eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien valmistelemisessa;
avustaa ja neuvoa ENISAa ja tehdä sen kanssa yhteistyötä ehdolla olevan järjestelmän valmistelemisessa 49 artiklan mukaisesti;
antaa ENISAn valmistelemasta ehdolla olevasta järjestelmästä lausunto 49 artiklan mukaisesti;
pyytää ENISAa valmistelemaan ehdolla olevan eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän 48 artiklan 2 kohdan mukaisesti;
antaa komissiolle osoitettuja lausuntoja voimassa olevien eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien ylläpitämisestä ja tarkistamisesta;
tarkastella merkityksellistä kehitystä kyberturvallisuussertifioinnin alalla ja vaihtaa tietoja ja hyviä käytäntöjä kyberturvallisuuden sertifiointijärjestelmistä;
helpottaa kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten välistä, tämän osaston mukaista yhteistyötä valmiuksien kehittämisen ja tietojenvaihdon avulla erityisesti ottamalla käyttöön menetelmiä tietojen vaihtamiseksi tehokkaasti kaikista kyberturvallisuussertifiointia koskevista kysymyksistä;
tukea vertaisarviointimekanismien täytäntöönpanoa 54 artiklan 1 kohdan u alakohdan nojalla perustetussa eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä vahvistettujen sääntöjen mukaisesti;
helpottaa eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien mukauttamista kansainvälisesti tunnustettuihin standardeihin muun muassa tarkastamalla nykyisiä eurooppalaisia kyberturvallisuuden sertifiointijärjestelmiä ja antamalla tarvittaessa ENISAlle suosituksia aloista, joilla sen olisi puututtava yhdessä asiaankuuluvien kansainvälisten standardointiorganisaatioiden kanssa saatavilla olevien kansainvälisesti tunnustettujen standardien puutteisiin tai aukkoihin.
63 artikla
Valitusoikeus
64 artikla
Oikeus tehokkaisiin oikeussuojakeinoihin
Sen estämättä, mitä hallinnollisista tai muista kuin oikeudellisista oikeussuojakeinoista säädetään tai määrätään, luonnollisilla henkilöillä ja oikeushenkilöillä on oltava oikeus tehokkaisiin oikeussuojakeinoihin seuraavien osalta:
edellä 63 artiklan 1 kohdassa tarkoitetun viranomaisen tai elimen päätökset, mukaan lukien soveltuvin osin eurooppalaisen kyberturvallisuussertifikaatin virheellistä myöntämistä koskevat päätökset, päätökset olla myöntämättä eurooppalaista kyberturvallisuussertifikaattia tai päätökset tunnustaa kyseisten luonnollisten henkilöiden ja oikeushenkilöiden hallussa oleva eurooppalainen kyberturvallisuussertifikaatti;
edellä 63 artiklan 1 kohdassa tarkoitetulle viranomaiselle tai elimelle tehdyn valituksen käsittelemättä jättäminen.
65 artikla
Seuraamukset
Jäsenvaltioiden on annettava säännöt seuraamuksista, joita sovelletaan tämän osaston ja eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien säännösten rikkomiseen, ja toteutettava kaikki tarvittavat toimenpiteet sen varmistamiseksi, että ne pannaan täytäntöön. Säädettyjen seuraamusten on oltava tehokkaita, oikeasuhteisia ja varoittavia. Jäsenvaltioiden on ilmoitettava nämä säännöt ja toimenpiteet komissiolle viipymättä ja ilmoitettava sille niihin vaikuttavista myöhemmistä muutoksista.
IV OSASTO
LOPPUSÄÄNNÖKSET
66 artikla
Komiteamenettely
67 artikla
Arviointi ja uudelleentarkastelu
68 artikla
Kumoaminen ja seuraanto
69 artikla
Voimaantulo
Tämä asetus on kaikilta osiltaan velvoittava, ja sitä sovelletaan sellaisenaan kaikissa jäsenvaltioissa.
LIITE
VAATIMUSTENMUKAISUUDEN ARVIOINTILAITOKSIA KOSKEVAT VAATIMUKSET
Vaatimustenmukaisuuden arviointilaitokset akkreditoidaan vain, jos ne täyttävät seuraavat vaatimukset:
Vaatimustenmukaisuuden arviointilaitoksen on oltava perustettu kansallisen lainsäädännön mukaisesti ja sen on oltava oikeushenkilö.
Vaatimustenmukaisuuden arviointilaitoksen on oltava arvioimastaan organisaatiosta tai tieto- ja viestintätekniikan tuotteesta, palvelusta tai prosessista taikka tietoturvapalvelusta riippumaton kolmas osapuoli.
Elintä, joka kuuluu yrittäjäjärjestöön tai ammattialajärjestöön, joka edustaa yrityksiä, jotka ovat osallisina elimen arvioimien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen suunnittelussa, valmistuksessa, toimittamisessa, kokoamisessa, käytössä tai ylläpidossa, voidaan pitää vaatimustenmukaisuuden arviointilaitoksena edellyttäen, että osoitetaan sen riippumattomuus ja eturistiriitojen pois sulkeminen.
Vaatimustenmukaisuuden arviointilaitokset, niiden ylin johto ja vaatimustenmukaisuuden arviointitehtävien suorittamisesta vastaavat henkilöt eivät saa olla arvioitavan tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun suunnittelijoita, valmistajia, toimittajia, asentajia, ostajia, omistajia, käyttäjiä tai ylläpitäjiä taikka minkään tällaisen osapuolen valtuutettuja edustajia. Kyseinen kielto ei sulje pois sellaisten arvioitujen tieto- ja viestintätekniikan tuotteiden käyttöä, jotka ovat vaatimustenmukaisuuden arviointilaitoksen toimien kannalta tarpeellisia, tai tällaisten tuotteiden käyttöä henkilökohtaisiin tarkoituksiin.
Vaatimustenmukaisuuden arviointilaitokset, niiden ylin johto ja vaatimustenmukaisuusarviointitehtävien suorittamisesta vastaavat henkilöt eivät myöskään saa olla suoranaisesti mukana arvioinnin kohteena olevien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen suunnittelussa, valmistuksessa tai rakentamisessa, toimittamisessa, kaupan pitämisessä, asentamisessa, käytössä tai ylläpidossa eivätkä edustaa kyseisissä toiminnoissa mukana olevia osapuolia. Vaatimustenmukaisuuden arviointilaitokset, niiden ylin johto ja vaatimustenmukaisuusarviointitehtävien suorittamisesta vastaavat henkilöt eivät saa osallistua mihinkään toimintaan, joka voi olla ristiriidassa sen kanssa, että ne ovat arvioissaan riippumattomia, tai joka voi vaarantaa niiden luotettavuuden vaatimuksenmukaisuuden arviointitoimissa. Kyseinen kielto koskee erityisesti konsultointipalveluja.
Jos vaatimustenmukaisuuden arviointilaitoksen omistaa tai sen toimintaa harjoittaa julkinen taho tai laitos, riippumattomuus ja eturistiriidattomuus on varmistettava kansallisen sertifioinnin myöntävän viranomaisen ja vaatimustenmukaisuuden arviointilaitoksen välillä, ja se on dokumentoitava.
Vaatimustenmukaisuuden arviointilaitosten on varmistettava, että niiden tytäryhtiöiden ja alihankkijoiden toimet eivät vaikuta niiden suorittamien vaatimustenmukaisuuden arviointitoimien luottamuksellisuuteen, objektiivisuuteen tai puolueettomuuteen.
Vaatimustenmukaisuuden arviointilaitosten ja niiden henkilöstön on suoritettava vaatimustenmukaisuuden arviointitoimet moitteetonta ammattietiikkaa ja kyseisellä erityisalalla vaadittavaa teknistä pätevyyttä osoittaen, eikä arviointilaitoksiin ja niiden henkilöstöön saa kohdistua mitään sellaista painostusta tai johdattelua – mukaan lukien taloudellista painostusta tai johdattelua – joka saattaisi vaikuttaa arviointilaitosten ja niiden henkilöstön harkintaan tai vaatimustenmukaisuuden arviointitoimien tuloksiin, erityisesti sellaisten henkilöiden tai henkilöryhmien osalta, joille näiden toimien tuloksilla on merkitystä.
Vaatimustenmukaisuuden arviointilaitoksen on kyettävä suorittamaan kaikki vaatimustenmukaisuuden arviointitehtävät, jotka sille on tässä asetuksessa osoitettu, siitä riippumatta, suorittaako vaatimustenmukaisuuden arviointilaitos kyseiset tehtävät itse vai suoritetaanko ne sen puolesta ja sen vastuulla. Kaikki alihankinta tai ulkopuolisen henkilöstön kuuleminen on dokumentoitava asianmukaisesti, siihen ei saa osallistua välittäjiä, ja siitä on laadittava kirjallinen sopimus, jossa sovitaan muun muassa luottamuksellisuudesta ja eturistiriidoista. Kyseisen vaatimustenmukaisuuden arviointilaitoksen on kannettava täysi vastuu suoritetuista tehtävistä.
Vaatimustenmukaisuuden arviointilaitoksella on kaikkina aikoina sekä kunkin vaatimustenmukaisuuden arviointimenettelyn ja kunkin tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen tyypin, luokan tai alaluokan osalta oltava käytössään
tarvittava henkilöstö, jolla on tekninen tietämys sekä riittävä ja soveltuva kokemus vaatimustenmukaisuuden arviointitehtävien suorittamiseksi;
tarvittavat kuvaukset menettelyistä, joiden mukaisesti vaatimustenmukaisuuden arviointi suoritetaan siten, että varmistetaan näiden menettelyiden avoimuus ja toistettavuus. Sen käytössä on oltava asianmukaiset toimintatavat ja menettelyt, joilla erotetaan toisistaan ilmoitettuna sen laitoksena 61 artiklan nojalla suorittamat tehtävät ja sen muu toiminta;
menettelyt, joiden mukaisesti se hoitaa tehtäviään siten, että yritysten koko, toimiala ja rakenne, asianomaisissa tieto- ja viestintätekniikan tuotteissa, palveluissa tai prosesseissa taikka tietoturvapalveluissa käytettävän teknologian monimutkaisuus sekä tuotannon luonne massa- tai sarjatuotantona otetaan asianmukaisesti huomioon.
Vaatimustenmukaisuuden arviointilaitoksella on oltava käytössään tarvittavat keinot niiden teknisten ja hallinnollisten tehtävien suorittamiseen, joita vaatimustenmukaisuuden arviointitoimien asianmukainen hoitaminen edellyttää, ja sillä on oltava käytettävissään kaikki tarvittavat laitteet ja välineet.
Vaatimustenmukaisuuden arviointitoimien suorittamisesta vastaavalla henkilöllä on oltava:
vankka tekninen ja ammatillinen koulutus, joka kattaa kaikki vaatimustenmukaisuuden arviointitoimet;
riittävät tiedot suoritettavia vaatimustenmukaisuuden arviointeja koskevista vaatimuksista ja riittävät valtuudet tällaisten arviointien suorittamiseen;
tarvittavat tiedot ja ymmärrys sovellettavista vaatimuksista ja testausstandardeista;
kyky laatia todistuksia, asiakirjoja ja selostuksia, joilla osoitetaan, että vaatimustenmukaisuuden arvioinnit on suoritettu.
Vaatimustenmukaisuuden arviointilaitosten, niiden ylimmän johdon, vaatimustenmukaisuuden arviointitoimien suorittamisesta vastaavan henkilöstön ja alihankkijoiden puolueettomuus on taattava.
Ylimmän johdon ja vaatimustenmukaisuusarviointitoiminnasta vastaavien henkilöiden palkka ei saa olla riippuvainen suoritettujen vaatimustenmukaisuusarviointien määrästä eikä arviointien tuloksista.
Vaatimustenmukaisuuden arviointilaitosten on otettava vastuuvakuutus, jollei tällainen vastuu kuulu jäsenvaltiolle kansallisen lainsäädännön perusteella tai jollei jäsenvaltio itse ole välittömästi vastuussa vaatimustenmukaisuuden arvioinnista.
Vaatimustenmukaisuuden arviointilaitoksen ja sen henkilöstön, komiteoiden, tytäryhtiöiden, alihankkijoiden ja laitokseen yhteydessä olevien elinten tai ulkoisten elinten henkilöstön on ylläpidettävä luottamuksellisuutta ja niillä on vaitiolovelvollisuus kaikkien niiden tietojen suhteen, joita ne saavat suorittaessaan vaatimustenarviointiin liittyviä tehtäviään tämän asetuksen tai sen täytäntöön panemiseksi annetun kansallisen lainsäädännön säännösten mukaisesti, paitsi kun näihin sovelletaan unionin tai jäsenvaltion lainsäädäntöä, jossa edellytetään niiden julkistamista ja lukuun ottamatta niiden jäsenvaltioiden toimivaltaisten viranomaisten osalta, joissa laitoksen toimet suoritetaan. Teollis- ja tekijänoikeudet on suojattava. Vaatimustenmukaisuuden arviointilaitoksella on oltava käytössä tämän kohdan vaatimusten mukaiset dokumentoidut menettelyt.
Edellä olevaa 16 kohtaa lukuun ottamatta tämän liitteen vaatimukset eivät estä millään tavalla teknisten tietojen ja sääntelyohjeistuksen vaihtoa vaatimustenmukaisuuden arviointilaitoksen ja sertifiointia hakevan tai sitä harkitsevan henkilön välillä.
Vaatimustenmukaisuuden arviointilaitosten on toimittava johdonmukaisilla, oikeudenmukaisilla ja kohtuullisilla ehdoilla ja edellytyksillä ja otettava huomioon pk-yritysten maksuihin liittyvät edut.
Vaatimustenmukaisuuden arviointilaitosten on täytettävä tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen sertifioinnista vastaavien vaatimustenmukaisuuden arviointilaitosten akkreditointia koskevan asiaankuuluvan, asetuksen (EY) N:o 765/2008 2 artiklan 9 alakohdassa määritellyn yhdenmukaistetun standardin vaatimukset.
Vaatimustenmukaisuuden arviointilaitosten on varmistettava, että vaatimustenmukaisuuden arvioinnissa käytettävät testilaboratoriot täyttävät testauksesta vastaavien laboratorioiden akkreditointia koskevan asiaankuuluvan, asetuksen (EY) N:o 765/2008 2 artiklan 9 alakohdassa määritellyn yhdenmukaistetun standardin vaatimukset.
( 1 ) Euroopan parlamentin ja neuvoston asetus (EU) N:o 910/2014, annettu 23 päivänä heinäkuuta 2014, sähköisestä tunnistamisesta ja sähköisiin transaktioihin liittyvistä luottamuspalveluista sisämarkkinoilla ja direktiivin 1999/93/EY kumoamisesta (EUVL L 257, 28.8.2014, s. 73).
( 2 ) EYVL L 56, 4.3.1968, s. 1.
( 3 ) Komission delegoitu asetus (EU) N:o 1271/2013, annettu 30 päivänä syyskuuta 2013, Euroopan parlamentin ja neuvoston asetuksen (EU, Euratom) N:o 966/2012 208 artiklassa tarkoitettuja elimiä koskevasta varainhoidon puiteasetuksesta (EUVL L 328, 7.12.2013, s. 42).
( 4 ) Komission päätös (EU, Euratom) 2015/443, annettu 13 päivänä maaliskuuta 2015, turvallisuudesta komissiossa (EUVL L 72, 17.3.2015, s. 41).
( 5 ) Komission päätös (EU, Euratom) 2015/444, annettu 13 päivänä maaliskuuta 2015, EU:n turvallisuusluokiteltujen tietojen suojaamista koskevista säännöistä (EUVL L 72, 17.3.2015, s. 53).
( 6 ) Euroopan parlamentin ja neuvoston asetus (EU, Euratom) 2018/1046, annettu 18 päivänä heinäkuuta 2018, unionin yleiseen talousarvioon sovellettavista varainhoitosäännöistä, asetusten (EU) N:o 1296/2013, (EU) N:o 1301/2013, (EU) N:o 1303/2013, (EU) N:o 1304/2013, (EU) N:o 1309/2013, (EU) N:o 1316/2013, (EU) N:o 223/2014, (EU) N:o 283/2014 ja päätöksen N:o 541/2014/EU muuttamisesta sekä asetuksen (EU, Euratom) N:o 966/2012 kumoamisesta (EUVL L 193, 30.7.2018, s. 1).
( 7 ) Euroopan parlamentin ja neuvoston asetus (EU, Euratom) N:o 883/2013, annettu 11 päivänä syyskuuta 2013, Euroopan petostentorjuntaviraston (OLAF) tutkimuksista sekä Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 1073/1999 ja neuvoston asetuksen (Euratom) N:o 1074/1999 kumoamisesta (EUVL L 248, 18.9.2013, s. 1).
( 8 ) EYVL L 136, 31.5.1999, s. 15.
( 9 ) Neuvoston asetus (Euratom, EY) N:o 2185/96, annettu 11 päivänä marraskuuta 1996, komission paikan päällä suorittamista tarkastuksista ja todentamisista Euroopan yhteisöjen taloudellisiin etuihin kohdistuvien petosten ja muiden väärinkäytösten estämiseksi (EYVL L 292, 15.11.1996, s. 2).
( 10 ) Neuvoston asetus N:o 1 Euroopan talousyhteisössä käytettäviä kieliä koskevista järjestelyistä (EYVL 17, 6.10.1958, s. 385).