02019R1583 — RO — 02.07.2020 — 001.001
Acest document are doar scop informativ și nu produce efecte juridice. Instituțiile Uniunii nu își asumă răspunderea pentru conținutul său. Versiunile autentice ale actelor relevante, inclusiv preambulul acestora, sunt cele publicate în Jurnalul Oficial al Uniunii Europene și disponibile pe site-ul EUR-Lex. Aceste texte oficiale pot fi consultate accesând linkurile integrate în prezentul document.
|
REGULAMENTUL DE PUNERE ÎN APLICARE (UE) 2019/1583 AL COMISIEI din 25 septembrie 2019 de modificare a Regulamentului de punere în aplicare (UE) 2015/1998 de stabilire a măsurilor detaliate de implementare a standardelor de bază comune din domeniul securității aviației în ceea ce privește măsurile de securitate cibernetică (Text cu relevanță pentru SEE) (JO L 246 26.9.2019, p. 15) |
Astfel cum a fost modificat prin:
|
|
|
Jurnalul Oficial |
||
|
NR. |
Pagina |
Data |
||
|
REGULAMENTUL DE PUNERE ÎN APLICARE (UE) 2020/910 AL COMISIEI din 30 iunie 2020 |
L 208 |
43 |
1.7.2020 |
|
REGULAMENTUL DE PUNERE ÎN APLICARE (UE) 2019/1583 AL COMISIEI
din 25 septembrie 2019
de modificare a Regulamentului de punere în aplicare (UE) 2015/1998 de stabilire a măsurilor detaliate de implementare a standardelor de bază comune din domeniul securității aviației în ceea ce privește măsurile de securitate cibernetică
(Text cu relevanță pentru SEE)
Articolul 1
Anexa la Regulamentul de punere în aplicare (UE) 2015/1998 se modifică în conformitate cu anexa la prezentul regulament.
Articolul 2
Prezentul regulament intră în vigoare la ►M1 31 decembrie 2021 ◄ .
Prezentul regulament este obligatoriu în toate elementele sale și se aplică direct în toate statele membre.
ANEXĂ
Anexa la Regulamentul de punere în aplicare (UE) 2015/1998 se modifică după cum urmează:
Se adaugă punctul 1.0.6, cu următorul text:
„1.0.6. Autoritatea competentă stabilește și pune în aplicare proceduri pentru transmiterea informațiilor pertinente, în funcție de necesități și într-un mod practic și rapid, pentru a ajuta alte autorități și agenții naționale, administratorii de aeroporturi, transportatorii aerieni și alte entități vizate să efectueze evaluări eficace ale riscurilor în materie de securitate asociate operațiunilor lor.”
Se adaugă punctul 1.7, cu următorul text:
„1.7 IDENTIFICAREA DATELOR ȘI A SISTEMELOR DE TEHNOLOGIE A INFORMAȚIEI ȘI COMUNICAȚIILOR CRITICE PENTRU AVIAȚIA CIVILĂ ȘI PROTEJAREA ACESTORA ÎMPOTRIVA AMENINȚĂRILOR CIBERNETICE
1.7.1. Autoritatea competentă se asigură că administratorii de aeroporturi, transportatorii aerieni și entitățile definite în programul național de securitate a aviației civile identifică și își protejează datele și sistemele de tehnologie a informației și comunicațiilor critice împotriva atacurilor cibernetice care ar putea afecta securitatea aviației civile.
1.7.2. Administratorii de aeroporturi, transportatori aerieni și entitățile respective identifică în programul lor de securitate sau în orice document relevant la care se face trimitere în respectivul program de securitate datele și sistemele de tehnologie a informației și comunicațiilor critice descrise la punctul 1.7.1.
Programul de securitate sau orice document relevant la care se face trimitere în respectivul program de securitate detaliază măsurile menite să asigure protecția împotriva atacurilor cibernetice, răspunsul la astfel de atacuri și redresarea în urma lor, după cum se descrie la punctul 1.7.1.
1.7.3. Măsurile detaliate de protecție a acestor sisteme și date împotriva intervențiilor ilicite sunt identificate, elaborate și puse în aplicare în conformitate cu o evaluare a riscurilor efectuată de către administratorul aeroportului, transportatorul aerian sau entitatea respectivă, după caz.
1.7.4. În cazul în care o anumită autoritate sau agenție este competentă pentru măsurile legate de amenințările cibernetice într-un stat membru, respectiva autoritate sau agenție poate fi desemnată ca fiind competentă pentru coordonarea și/sau monitorizarea dispozițiilor legate de securitatea cibernetică ale prezentului regulament.
1.7.5. Atunci când administratorii de aeroporturi, transportatorii aerieni și entitățile definite în programul național de securitate a aviației civile fac obiectul unor cerințe de securitate cibernetică separate care decurg din alte acte legislative ale UE sau naționale, autoritatea competentă poate înlocui respectarea cerințelor din prezentul regulament cu respectarea elementelor cuprinse în alte acte legislative ale UE sau naționale. Autoritatea competentă se coordonează cu orice altă autoritate competentă relevantă pentru a asigura coordonarea sau compatibilitatea sistemelor de supraveghere.”
Punctul 11.1.2 se înlocuiește cu următorul text:
„11.1.2. Următorul personal trebuie să fi trecut cu succes printr-o verificare standard sau aprofundată a antecedentelor:
persoanele recrutate pentru a aplica sau pentru a fi responsabile cu aplicarea controlului de securitate, a controlului accesului sau a altor măsuri de securitate într-o altă parte decât o zonă de securitate cu acces restricționat;
persoanele care au acces neînsoțit la mărfurile și poșta destinate transportului aerian, la poșta transportatorului aerian și la materialele transportatorului aerian, la proviziile de bord și la proviziile de aeroport cărora le-au fost aplicate măsurile de securitate necesare;
persoanele care au drepturi de administrator sau acces nesupravegheat și nelimitat la datele și sistemele de tehnologie a informației și comunicațiilor critice utilizate în scopuri de securitate a aviației civile astfel cum se descrie la punctul 1.7.1 în conformitate cu programul național de securitate a aviației sau care au fost identificate în evaluarea riscurilor menționată la punctul 1.7.3.
În lipsa unor dispoziții contrare ale prezentului regulament, necesitatea efectuării unei verificări standard sau a unei verificări aprofundate a antecedentelor este stabilită de autoritatea competentă în conformitate cu normele naționale aplicabile.”
Se adaugă punctul 11.2.8, cu următorul text:
„11.2.8. Pregătirea persoanelor cu roluri și responsabilități în materie de amenințări cibernetice
11.2.8.1. Persoanele care pun în aplicare măsurile prevăzute la punctul 1.7.2 trebuie să aibă competențele și aptitudinile necesare pentru îndeplinirea cu eficacitate a sarcinilor desemnate. Persoanele respective trebuie să fie informate cu privire la riscurile cibernetice relevante pe baza principiului necesității de a cunoaște.
11.2.8.2. Persoanele care au acces la date sau sisteme trebuie să primească o pregătire corespunzătoare și specifică funcției ocupate, proporțională cu rolul și responsabilitățile lor, inclusiv să fie informate în legătură cu riscurile relevante atunci când funcția lor impune acest lucru. Autoritatea competentă sau autoritatea sau agenția prevăzută la punctul 1.7.4 precizează sau aprobă conținutul cursului.”