02024R0482 — SV — 08.01.2025 — 001.001
Den här texten är endast avsedd som ett dokumentationshjälpmedel och har ingen rättslig verkan. EU-institutionerna tar inget ansvar för innehållet. De autentiska versionerna av motsvarande rättsakter, inklusive ingresserna, publiceras i Europeiska unionens officiella tidning och finns i EUR-Lex. De officiella texterna är direkt tillgängliga via länkarna i det här dokumentet
|
KOMMISSIONENS GENOMFÖRANDEFÖRORDNING (EU) 2024/482 av den 31 januari 2024 om fastställande av tillämpningsföreskrifter för Europaparlamentets och rådets förordning (EU) 2019/881 vad gäller antagande av den europeiska Common Criteria-baserade ordningen för cybersäkerhetscertifiering (EUCC) (EGT L 482 7.2.2024, s. 1) |
Ändrad genom:
|
|
|
Officiella tidningen |
||
|
nr |
sida |
datum |
||
|
KOMMISSIONENS GENOMFÖRANDEFÖRORDNING (EU) 2024/3144 av den 18 december 2024 |
L 3144 |
1 |
19.12.2024 |
|
KOMMISSIONENS GENOMFÖRANDEFÖRORDNING (EU) 2024/482
av den 31 januari 2024
om fastställande av tillämpningsföreskrifter för Europaparlamentets och rådets förordning (EU) 2019/881 vad gäller antagande av den europeiska Common Criteria-baserade ordningen för cybersäkerhetscertifiering (EUCC)
(Text av betydelse för EES)
KAPITEL I
ALLMÄNNA BESTÄMMELSER
Artikel 1
Innehåll och tillämpningsområde
I denna förordning fastställs den europeiska Common Criteria-baserade ordningen för cybersäkerhetscertifiering (EUCC).
Denna förordning ska tillämpas på alla informations- och kommunikationstekniska produkter (IKT-produkter), inbegripet deras dokumentation, som lämnas in för certifiering enligt EUCC, och på alla skyddsprofiler som lämnas in för certifiering som ett led i den IKT-process som mynnar ut i certifieringen av IKT-produkter.
Artikel 2
Definitioner
I denna förordning gäller följande definitioner:
Common Criteria: de gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet, enligt standarderna ISO/IEC 15408-1:2022, ISO/IEC 15408-2:2022, ISO/IEC 15408-3:2022, ISO/IEC 15408-4:2022 eller ISO/IEC 15408-5:2022, eller enligt de gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet version CC:2022, delarna 1–5, som offentliggjorts av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.
gemensam evalueringsmetodik: den gemensamma metoden för utvärdering av informationsteknologisk säkerhet, enligt standarden ISO/IEC 18045:2022, eller den gemensamma metoden för utvärdering av informationsteknologisk säkerhet version CEM:2022, som offentliggjorts av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.
evalueringsobjekt: en IKT-produkt eller del av sådan, eller en skyddsprofil som ingår i en IKT-process, som är föremål för cybersäkerhetsevaluering för att erhålla EUCC-certifiering.
säkerhetsmål: ett påstående om genomförandeberoende säkerhetskrav för en specifik IKT-produkt.
skyddsprofil: en IKT-process som fastställer säkerhetskraven för en specifik kategori av IKT-produkter, som inriktas på genomförandeoberoende säkerhetsbehov och kan användas för bedömning i certifieringssyfte av IKT-produkter som ingår i den specifika kategorin.
teknisk evalueringsrapport: ett dokument som en ITSEF sammanställer för att presentera resultat, avgöranden och motiveringar från evalueringen av en IKT-produkt eller en skyddsprofil i enlighet med de regler och skyldigheter som anges i denna förordning.
ITSEF: en facilitet för evaluering av informationsteknologisk säkerhet, som är ett organ för bedömning av överensstämmelse enligt definitionen i artikel 2.13 i förordning (EG) nr 765/2008 och som utför evalueringsuppgifter.
AVA_VAN-nivå: en sårbarhetsanalysnivå som anger graden av cybersäkerhetsevalueringsaktiviteter som utförts för att fastställa nivån av motståndskraft mot potentiella möjligheter att utnyttja fel eller svagheter hos evalueringsobjektet i dess operativa miljö i enlighet med Common Criteria.
EUCC-certifikat: ett cybersäkerhetscertifikat som inom ramen för EUCC utfärdats för IKT-produkter, eller för skyddsprofiler som kan användas uteslutande i IKT-certifieringsprocessen för IKT-produkter.
sammansatt produkt: en IKT-produkt som evalueras tillsammans med en annan underliggande IKT-produkt som redan har erhållit ett EUCC-certifikat och på vars säkerhetsfunktioner den sammansatta IKT-produkten är beroende.
nationell myndighet för cybersäkerhetscertifiering: en myndighet som är utsedd av en medlemsstat i enlighet med artikel 58.1 i förordning (EU) 2019/881.
certifieringsorgan: ett organ för bedömning av överensstämmelse enligt definitionen i artikel 2.13 i förordning (EG) nr 765/2008 som bedriver certifieringsverksamhet.
teknikdomän: en gemensam teknisk ram, relaterad till en viss teknik, för en harmoniserad certifiering som har ett antal karaktäristiska säkerhetskrav.
mönsterdokument: ett dokument som specificerar metoder, tekniker och verktyg för evaluering som är tillämpliga på certifieringen av IKT-produkter eller på säkerhetskrav för en generisk IKT-produktkategori eller på andra krav som är nödvändiga för certifiering, för att harmonisera evalueringen av i synnerhet teknikdomäner eller skyddsprofiler.
marknadskontrollmyndighet: en myndighet enligt definitionen i artikel 3.4 i förordning (EU) 2019/1020.
Artikel 3
Evalueringsstandarder
Följande standarder ska tillämpas på evalueringar som utförs enligt EUCC-ordningen:
Common Criteria.
Den gemensamma evalueringsmetodiken.
Till och med den 31 december 2027 får ett certifikat utfärdas inom ramen för EUCC-ordningen enligt någon av följande standarder:
ISO/IEC 15408-1:2009, ISO/IEC 15408-2:2008 eller ISO/IEC 15408-3:2008.
De gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet version 3.1 revision 5, offentliggjord av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.
ISO/IEC 18045:2008.
Den gemensamma metoden för utvärdering av informationsteknologisk säkerhet version 3.1 revision 5, offentliggjord av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.
Ett certifikat som tillämpar de standarder som avses i punkt 1 får också utfärdas inom ramen för EUCC-ordningen med åberopande av överensstämmelse med en skyddsprofil som har tillämpat någon av följande standarder, förutsatt att användning av en sådan skyddsprofil krävs enligt kommissionens genomförandeförordning (EU) 2016/799 ( 1 ), Europaparlamentets och rådets förordning (EU) nr 910/2014 ( 2 ) eller kommissionens genomförandebeslut (EU) 2016/650 ( 3 ):
De gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet version 3.1 revision 1–4, offentliggjord av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.
Den gemensamma metoden för utvärdering av informationsteknologisk säkerhet version 3.1 revision 1–4, offentliggjord av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.
Artikel 4
Assuransnivåer
Artikel 5
Metoder för certifiering av IKT-produkter
Certifieringen av en IKT-produkt ska utföras i förhållande till dess säkerhetsmål som
definieras av den sökande, eller
uppges stämma överens med en certifierad skyddsprofil som ett led i IKT-processen, där IKT-produkten ingår i den IKT-produktkategori som omfattas av den skyddsprofilen.
Artikel 6
Självbedömning av överensstämmelse
Det ska inte vara tillåtet med självbedömning av överensstämmelse i den mening som avses i artikel 53 i förordning (EU) 2019/881.
KAPITEL II
CERTIFIERING AV IKT-PRODUKTER
AVSNITT I
SÄRSKILDA STANDARDER OCH KRAV FÖR EVALUERING
Artikel 7
Evalueringskriterier och -metoder för IKT-produkter
En IKT-produkt som lämnas in för certifiering ska åtminstone evalueras i enlighet med följande:
De tillämpliga delarna av de standarder som avses i artikel 3.
Säkerhetsassuranskravens klasser för sårbarhetsbedömning och oberoende funktionsprovning, i enlighet med de evalueringsstandarder som avses i artikel 3.
De risknivåer som är förbundna med den avsedda användningen av de berörda IKT-produkterna enligt artikel 52 i förordning (EU) 2019/881 och deras säkerhetsfunktioner som stöder de säkerhetsmålsättningar som anges i artikel 51 i förordning (EU) 2019/881.
De tillämpliga mönsterdokument som förtecknas i bilaga I.
De tillämpliga certifierade skyddsprofiler som förtecknas i bilaga II.
Certifiering av IKT-produkter på AVA_VAN-nivå 4 eller 5 ska endast vara möjlig i följande fall:
Om IKT-produkten omfattas av någon av de teknikdomäner som förtecknas i bilaga I ska den evalueras i enlighet med de mönsterdokument som är tillämpliga på dessa teknikdomäner.
Om IKT-produkten ingår i en IKT-produktkategori som omfattas av en certifierad skyddsprofil som inbegriper AVA_VAN-nivå 4 eller 5 och som har förtecknats som ett skyddsprofilsmönsterdokument i bilaga II, ska den evalueras i enlighet med den evalueringsmetodik som anges för den skyddsprofilen.
Om leden a och b i denna punkt inte är tillämpliga och det är osannolikt att en teknikdomän kommer att införas i bilaga I eller en certifierad skyddsprofil i bilaga II inom överskådlig framtid, och endast i vederbörligen motiverade undantagsfall, med förbehåll för de villkor som anges i punkt 4.
AVSNITT II
UTFÄRDANDE, FÖRNYELSE OCH ÅTERKALLANDE AV EUCC-CERTIFIKAT
Artikel 8
Information som är nödvändig för certifieringen och evalueringen
Den som ansöker om certifiering får förse certifieringsorganet och ITSEF med lämpliga evalueringsresultat från tidigare certifiering i enlighet med
denna förordning,
en annan europeisk ordning för cybersäkerhetscertifiering som antagits i enlighet med artikel 49 i förordning (EU) 2019/881,
en nationell ordning enligt artikel 49 i denna förordning.
Den som ansöker om certifiering ska också förse certifieringsorganet och ITSEF med följande:
En länk till sökandens webbplats med kompletterande cybersäkerhetsinformation enligt artikel 55 i förordning (EU) 2019/881.
En beskrivning av sökandens förfaranden för sårbarhetshantering och information om sårbarheter.
Artikel 9
Villkor för utfärdande av ett EUCC-certifikat
Certifieringsorganen ska utfärda ett EUCC-certifikat om samtliga följande villkor uppfylls:
IKT-produktkategorin omfattas av tillämpningsområdet för ackrediteringen och, om tillämpligt för auktoriseringen, för det certifieringsorgan och den ITSEF som är inblandad i certifieringen.
Den som ansöker om certifiering har undertecknat en försäkran om att alla åtaganden som anges i punkt 2 ska uppfyllas.
ITSEF har slutfört evalueringen utan invändningar i enlighet med de standarder, kriterier och metoder för evaluering som avses i artiklarna 3 och 7.
Certifieringsorganet har slutfört granskningen av evalueringsresultaten utan invändningar.
Certifieringsorganet har kontrollerat att de tekniska evalueringsrapporter som tillhandahållits av ITSEF överensstämmer med det underlag som tillhandahållits och att de standarder, kriterier och metoder för evaluering som avses i artiklarna 3 och 7 har tillämpats korrekt.
Den som ansöker om certifiering ska förbinda sig att göra följande:
Förse certifieringsorganet och ITSEF med all den fullständiga och korrekta information som är nödvändig och tillhandahålla ytterligare nödvändig information på begäran.
Inte marknadsföra IKT-produkten som certifierad inom ramen för EUCC innan EUCC-certifikatet har utfärdats.
Marknadsföra IKT-produkten som certifierad endast med avseende på sådant som omfattas av det tillämpningsområde som anges i EUCC-certifikatet.
Omedelbart upphöra att marknadsföra IKT-produkten som certifierad ifall EUCC-certifikatet tillfälligt upphävs eller återkallas eller löper ut.
Säkerställa att de IKT-produkter som säljs med hänvisning till EUCC-certifikatet är helt identiska med den IKT-produkt som omfattas av certifieringen.
Iaktta reglerna för användning av den märkning och etikett som fastställts för EUCC-certifikatet i enlighet med artikel 11.
Artikel 10
EUCC-certifikatets innehåll och format
Artikel 11
Märkning och etikett
Märkningen och etiketten ska vara i enlighet med bilaga IX och ska innehålla följande:
Den certifierade IKT-produktens assuransnivå och AVA_VAN-nivå.
Certifikatets unika identifieringsbeteckning som består av
ordningens namn,
namn på och referensnummer för ackrediteringen av det certifieringsorgan som har utfärdat certifikatet,
år och månad för utfärdandet,
det identifieringsnummer som tilldelats av det certifieringsorgan som har utfärdat certifikatet.
Märkningen och etiketten ska åtföljas av en QR-kod med en länk till en webbplats som innehåller minst
information om certifikatets giltighet,
den nödvändiga certifieringsinformation som anges i bilagorna V och VII,
den information som ska offentliggöras av innehavaren av certifikatet i enlighet med artikel 55 i förordning (EU) 2019/881, och
i tillämpliga fall, historisk information om den specifika certifieringen/de specifika certifieringarna av IKT-produkten för att möjliggöra spårbarhet.
Artikel 12
Giltighetstid för ett EUCC-certifikat
Artikel 13
Översyn av ett EUCC-certifikat
Baserat på resultaten av översynen, och i tillämpliga fall den nya evalueringen, ska certifieringsorganet
bekräfta EUCC-certifikatet,
återkalla EUCC-certifikatet i enlighet med artikel 14,
återkalla EUCC-certifikatet i enlighet med artikel 14 och utfärda ett nytt EUCC-certifikat med identiskt tillämpningsområde och förlängd giltighetstid, eller
återkalla EUCC-certifikatet i enlighet med artikel 14 och utfärda ett nytt EUCC-certifikat med annat tillämpningsområde.
Artikel 14
Återkallande av ett EUCC-certifikat
KAPITEL III
CERTIFIERING AV SKYDDSPROFILER
AVSNITT I
SÄRSKILDA STANDARDER OCH KRAV FÖR EVALUERING
Artikel 15
Evalueringskriterier och -metoder
En skyddsprofil ska åtminstone evalueras i enlighet med följande:
De tillämpliga delarna av de standarder som avses i artikel 3.
De risknivåer som är förbundna med den avsedda användningen av de berörda IKT-produkterna enligt artikel 52 i förordning (EU) 2019/881 och deras säkerhetsfunktioner som stöder de säkerhetsmålsättningar som anges i artikel 51 i förordning (EU) 2019/881.
De tillämpliga mönsterdokument som förtecknas i bilaga I. En skyddsprofil som omfattas av en teknikdomän ska certifieras i förhållande till de krav som anges i den teknikdomänen.
AVSNITT II
UTFÄRDANDE, FÖRNYELSE OCH ÅTERKALLANDE AV EUCC-CERTIFIKAT FÖR SKYDDSPROFILER
Artikel 16
Information som är nödvändig för certifiering och evaluering av skyddsprofiler
Den som ansöker om certifiering av en skyddsprofil ska tillhandahålla eller på annat sätt ge certifieringsorganet och ITSEF tillgång till all information som är nödvändig för certifierings- och evalueringsverksamheten i en fullständig och korrekt form. Artikel 8.2, 8.3, 8.4 och 8.7 ska gälla i tillämpliga delar.
Artikel 17
Utfärdande av EUCC-certifikat för skyddsprofiler
▼M1 —————
En skyddsprofil får endast certifieras av
en nationell myndighet för cybersäkerhetscertifiering eller ett annat offentligt organ som ackrediterats som certifieringsorgan, eller
ett certifieringsorgan, efter att den nationella myndigheten för cybersäkerhetscertifiering förhandsgodkänt varje enskild skyddsprofil.
Artikel 18
Giltighetstid för ett EUCC-certifikat för skyddsprofiler
Artikel 19
Översyn av ett EUCC-certifikat för skyddsprofiler
Baserat på resultaten av översynen, och i tillämpliga fall den nya evalueringen, ska certifieringsorganet vidta en av följande åtgärder:
Bekräfta EUCC-certifikatet.
Återkalla EUCC-certifikatet i enlighet med artikel 20.
Återkalla EUCC-certifikatet i enlighet med artikel 20 och utfärda ett nytt EUCC-certifikat med identiskt tillämpningsområde och förlängd giltighetstid.
återkalla EUCC-certifikatet i enlighet med artikel 20 och utfärda ett nytt EUCC-certifikat med annat tillämpningsområde.
Artikel 20
Återkallande av ett EUCC-certifikat för en skyddsprofil
KAPITEL IV
ORGAN FÖR BEDÖMNING AV ÖVERENSSTÄMMELSE
Artikel 20a
Specificering av kraven för ackreditering av organ för bedömning av överensstämmelse
Vid ackreditering av organ för bedömning av överensstämmelse ska hänsyn tas till specificeringen av krav för ackreditering av certifieringsorgan och ITSEF:er som fastställs i de tillämpliga mönsterdokument som förtecknas i punkt 2 i bilaga I.
Artikel 21
Kompletterande eller särskilda krav för ett certifieringsorgan
Ett certifieringsorgan ska av den nationella myndigheten för cybersäkerhetscertifiering auktoriseras för utfärdande av EUCC-certifikat med assuransnivå ”hög” om det certifieringsorganet, utöver att uppfylla de krav i artikel 60.1 i och bilagan till förordning (EU) 2019/881 som rör ackreditering av organ för bedömning av överensstämmelse, påvisar följande:
Det har den sakkunskap och kompetens som krävs för certifieringsbeslut med assuransnivån ”hög”.
Det utför sin certifieringsverksamhet i samarbete med en ITSEF som är auktoriserad i enlighet med artikel 22.
Det har den kompetens som krävs och vidtar ändamålsenliga tekniska och operativa åtgärder för att effektivt skydda konfidentiell och känslig information för assuransnivå ”hög”, utöver de krav som anges i artikel 43.
I sin bedömning får den nationella myndigheten för cybersäkerhetscertifiering återanvända sådana lämpliga underlag från förhandsgodkännanden eller liknande verksamhet som beviljats i enlighet med
denna förordning,
en annan europeisk ordning för cybersäkerhetscertifiering som antagits i enlighet med artikel 49 i förordning (EU) 2019/881,
en nationell ordning enligt artikel 49 i denna förordning.
Artikel 22
Kompletterande eller särskilda krav för ITSEF
En ITSEF ska auktoriseras av den nationella myndigheten för cybersäkerhetscertifiering för evaluering av IKT-produkter som är föremål för certifiering med assuransnivå ”hög” om ITSEF, utöver att uppfylla de krav i artikel 60.1 i och bilagan till förordning (EU) 2019/881 som rör ackreditering av organ för bedömning av överensstämmelse, visar att den uppfyller samtliga följande villkor:
Den har den expertis som krävs för att utföra evalueringsverksamhet för att fastställa motståndskraften mot avancerade cyberattacker som utförs av aktörer med betydande färdigheter och resurser.
För de teknikdomäner och skyddsprofiler som ingår i IKT-processen för dessa IKT-produkter har ITSEF
expertisen för att utföra den specifika evalueringsverksamhet som krävs för att metodiskt fastställa ett evalueringsobjekts motståndskraft mot kunniga angripare i sin operativa miljö utifrån en angreppspotential som är ”måttlig” eller ”hög” enligt de standarder som avses i artikel 3,
den tekniska kompetens som anges i de mönsterdokument som förtecknas i bilaga I.
Den har den kompetens som krävs och vidtar ändamålsenliga tekniska och operativa åtgärder för att effektivt skydda konfidentiell och känslig information för assuransnivå ”hög”, utöver de krav som anges i artikel 43.
I sin bedömning får den nationella myndigheten för cybersäkerhetscertifiering återanvända sådana lämpliga underlag från förhandsgodkännanden eller liknande verksamhet som beviljats i enlighet med
denna förordning,
en annan europeisk ordning för cybersäkerhetscertifiering som antagits i enlighet med artikel 49 i förordning (EU) 2019/881,
en nationell ordning enligt artikel 49 i denna förordning.
▼M1 —————
Kapitel V
Övervakning, bristande överensstämmelse och bristande efterlevnad
AVSNITT I
ÖVERVAKNING AV EFTERLEVNAD
Artikel 25
Övervakningsverksamhet som utförs av den nationella myndigheten för cybersäkerhetscertifiering
Utan att det påverkar tillämpningen av artikel 58.7 i förordning (EU) 2019/881 ska den nationella myndigheten för cybersäkerhetscertifiering övervaka efterlevnaden när det gäller följande:
Att certifieringsorganet och ITSEF uppfyller sina skyldigheter i enlighet med denna förordning och förordning (EU) 2019/881.
Att innehavare av ett EUCC-certifikat uppfyller sina skyldigheter i enlighet med denna förordning och förordning (EU) 2019/881.
Att certifierade IKT-produkter uppfyller de krav som anges i EUCC.
Att den assurans som uttrycks i EUCC-certifikatet är anpassad till den föränderliga hotmiljön.
Den nationella myndigheten för cybersäkerhetscertifiering ska utföra sin övervakningsverksamhet baserat på i synnerhet följande:
Information från certifieringsorgan, nationella ackrediteringsorgan och berörda marknadskontrollmyndigheter.
Information som framkommer genom dess egna eller andra myndigheters kontroller och utredningar.
Stickprov som utförs i enlighet med punkt 3.
Inkomna klagomål.
Den nationella myndigheten för cybersäkerhetscertifiering ska välja ut det stickprov av certifierade IKT-produkter som ska kontrolleras baserat på objektiva kriterier, däribland
produktkategori,
produkternas assuransnivå,
certifikatinnehavaren,
certifieringsorganet och, i tillämpliga fall, den ITSEF som är underleverantör,
all annan information som myndigheten får kännedom om.
Artikel 26
Certifieringsorganets övervakningsverksamhet
Certifieringsorganet ska övervaka följande:
Att certifikatinnehavarna uppfyller sina skyldigheter enligt denna förordning och förordning (EU) 2019/881 i förhållande till de EUCC-certifikat som utfärdats av certifieringsorganet.
Att de IKT-produkter som det har certifierat uppfyller sina respektive säkerhetskrav.
Den assuransnivå som uttrycks i de certifierade skyddsprofilerna.
Certifieringsorganet ska utföra sin övervakningsverksamhet baserat på följande:
Information som tillhandahålls på grundval av de åtaganden som görs av den som ansöker om certifiering enligt artikel 9.2.
Information till följd av verksamhet hos andra relevanta marknadskontrollmyndigheter.
Inkomna klagomål.
Sårbarhetsinformation som kan beröra de IKT-produkter som det har certifierat.
Artikel 27
Övervakningsverksamhet som utförs av certifikatinnehavaren
Innehavaren av ett EUCC-certifikat ska utföra följande uppgifter för att övervaka att den certifierade IKT-produkten överensstämmer med sina säkerhetskrav:
Övervaka sårbarhetsinformation om den certifierade IKT-produkten, inbegripet kända beroendeförhållanden, på egen hand men även med beaktande av
sårbarhetsinformation som offentliggörs eller inlämnas av en användare eller säkerhetsforskare enligt artikel 55.1 c i förordning (EU) 2019/881,
information som inkommer från annan källa.
Övervaka den assurans som uttrycks i ett EUCC-certifikat.
AVSNITT II
ÖVERENSSTÄMMELSE OCH EFTERLEVNAD
Artikel 28
Konsekvenser vid bristande överensstämmelse för en certifierad IKT-produkt eller skyddsprofil
Artikel 29
Konsekvenser vid certifikatinnehavarens bristande efterlevnad
Om certifieringsorganet finner att
innehavaren av EUCC-certifikatet eller den som ansöker om certifiering inte uppfyller sina åtaganden och skyldigheter enligt artiklarna 9.2, 17.2, 27 och 41, eller
innehavaren av EUCC-certifikatet inte uppfyller kraven i artikel 56.8 i förordning (EU) 2019/881 eller kapitel VI i denna förordning,
ska certifieringsorganet fastställa en tidsfrist på högst 30 dagar inom vilken innehavaren av EUCC-certifikatet ska vidta korrigerande åtgärder.
Artikel 30
Tillfälligt upphävande av certifikatet
Artikel 31
Konsekvenser vid bristande efterlevnad hos organet för bedömning av överensstämmelse
Om ett certifieringsorgan brister i uppfyllandet av sina skyldigheter, eller om det berörda certifieringsorganet identifierar bristande efterlevnad hos en ITSEF, ska den nationella myndigheten för cybersäkerhetscertifiering utan onödigt dröjsmål
med stöd av berörd ITSEF identifiera vilka EUCC-certifikat som kan beröras,
vid behov begära att en evaluering görs av en eller flera IKT-produkter eller skyddsprofiler, av antingen den ITSEF som utförde evalueringen eller av någon annan ackrediterad och, i tillämpliga fall, auktoriserad ITSEF som kan ha bättre tekniska möjligheter att stödja denna identifiering,
analysera konsekvenserna av bristande efterlevnad,
underrätta innehavaren av det EUCC-certifikat som berörs av bristande efterlevnad.
På grundval av de åtgärder som avses i punkt 1 ska certifieringsorganet anta endera av följande beslut med avseende på varje EUCC-certifikat som berörs:
Bibehålla EUCC-certifikatet i oförändrat skick.
Återkalla EUCC-certifikatet i enlighet med artikel 14 eller artikel 20 och, när så är lämpligt, utfärda ett nytt EUCC-certifikat.
På grundval av de åtgärder som avses i punkt 1 ska den nationella myndigheten för cybersäkerhetscertifiering
när så är nödvändigt, rapportera certifieringsorganets eller relaterad ITSEF:s bristande efterlevnad till det nationella ackrediteringsorganet,
i tillämpliga fall, bedöma den potentiella inverkan på auktoriseringen.
KAPITEL VI
SÅRBARHETSHANTERING OCH SÅRBARHETSINFORMATION
Artikel 32
Sårbarhetshanteringens omfattning
Detta kapitel är tillämpligt på IKT-produkter för vilka ett EUCC-certifikat har utfärdats.
AVSNITT I
SÅRBARHETSHANTERING
Artikel 33
Förfaranden för sårbarhetshantering
Artikel 34
Bedömning av sårbarhetskonsekvenserna
Artikel 35
Rapport om bedömningen av sårbarhetskonsekvenserna
Rapporten om bedömningen av sårbarhetskonsekvenserna ska omfatta en bedömning av följande aspekter:
Sårbarhetens inverkan på den certifierade IKT-produkten.
Möjliga risker som är förbundna med närheten till eller tillgängligheten för en attack.
Huruvida sårbarheten kan åtgärdas.
I de fall då sårbarheten kan åtgärdas, möjliga lösningar på sårbarheten.
Artikel 36
Åtgärdande av sårbarhet
Innehavaren av ett EUCC-certifikat ska lämna ett förslag om lämpliga korrigerande åtgärder till certifieringsorganet. Certifieringsorganet ska se över EUCC-certifikatet i enlighet med artikel 13. Översynens omfattning ska avgöras av den lösning för åtgärdande av sårbarheten som föreslås.
AVSNITT II
INFORMATION OM SÅRBARHET
Artikel 37
Information som utbyts med den nationella myndigheten för cybersäkerhetscertifiering
Artikel 38
Samarbete med andra nationella myndigheter för cybersäkerhetscertifiering
Artikel 39
Offentliggörande av sårbarhet
Vid återkallandet av ett certifikat ska innehavaren av EUCC-certifikatet offentliggöra och registrera alla allmänt kända och åtgärdade sårbarheter i IKT-produkten i den europeiska sårbarhetsdatabasen, som inrättats i enlighet med artikel 12 i Europaparlamentets och rådets direktiv (EU) 2022/2555 ( 4 ), eller i andra förteckningar online som avses i artikel 55.1 d i förordning (EU) 2019/881.
KAPITEL VII
BEVARANDE, UTLÄMNANDE OCH SKYDD AV INFORMATION
Artikel 40
Bevarande av uppgifter hos certifieringsorgan och ITSEF
Artikel 41
Information som tillhandahålls av en certifikatinnehavare
Innehavaren av ett EUCC-certifikat ska lagra följande på ett säkert sätt under den period som är nödvändig för tillämpningen av denna förordning och i minst fem år från det att det berörda EUCC-certifikatet återkallats:
Dokumentation av den information som lämnats till certifieringsorganet och ITSEF under certifieringsprocessen.
Ett provexemplar av den certifierade IKT-produkten.
Artikel 42
Information som ska tillhandahållas av Enisa
Enisa ska offentliggöra följande information på den webbplats som avses i artikel 50.1 i förordning (EU) 2019/881:
Alla EUCC-certifikat.
Information om ett EUCC-certifikats status, i synnerhet om det är gällande, tillfälligt upphävt, återkallat eller utgånget.
Certifieringsrapporter för varje EUCC-certifikat.
En förteckning över ackrediterade organ för bedömning av överensstämmelse.
En förteckning över auktoriserade organ för bedömning av överensstämmelse.
De mönsterdokument som förtecknas i bilaga I.
De yttranden från den europeiska gruppen för cybersäkerhetscertifiering som avses i artikel 62.4 c i förordning (EU) 2019/881.
Rapporter från sakkunnighetsbedömningar som utfärdats i enlighet med artikel 47.
Artikel 43
Skydd av information
Organ för bedömning av överensstämmelse, nationella myndigheter för cybersäkerhetscertifiering, ECCG, Enisa, kommissionen och alla andra parter ska säkerställa säkerheten för och skyddet av företagshemligheter och andra konfidentiella uppgifter, däribland affärshemligheter, samt skydda immateriella rättigheter och vidta de ändamålsenliga tekniska och organisatoriska åtgärder som är nödvändiga.
KAPITEL VIII
AVTAL OM ÖMSESIDIGT ERKÄNNANDE MED TREDJELÄNDER
Artikel 44
Villkor
Avtal om ömsesidigt erkännande enligt punkt 1 får endast ingås med tredjeländer som uppfyller följande villkor:
De har en myndighet som
är ett offentligt organ som när det gäller organisatorisk och rättslig struktur, ekonomisk finansiering och beslutsfattande är oberoende av de enheter som det utövar tillsyn över och övervakar,
har lämpliga övervaknings- och tillsynsbefogenheter för att genomföra utredningar och har befogenhet att vidta ändamålsenliga korrigerande åtgärder för att säkerställa efterlevnad,
har ett effektivt, proportionellt och avskräckande påföljdssystem för att säkerställa efterlevnad,
godkänner att samarbeta med den europeiska gruppen för cybersäkerhetscertifiering och Enisa för att utbyta bästa praxis och relevant utveckling på området cybersäkerhetscertifiering och att verka för en enhetlig tolkning av de tillämpliga evalueringskriterierna och -metoderna, bland annat genom att använda harmoniserad dokumentation som motsvarar de mönsterdokument som förtecknas i bilaga I.
De har ett oberoende ackrediteringsorgan som utför ackreditering med användning av standarder som motsvarar de som avses i förordning (EG) nr 765/2008.
De åtar sig att genomföra evaluerings- och certifieringsprocesserna och -förfarandena på ett korrekt professionellt sätt, med beaktande av efterlevnaden av de internationella standarder som avses i denna förordning, särskilt artikel 3.
De har kapacitet att rapportera tidigare oupptäckta sårbarheter och har ett etablerat och ändamålsenligt förfarande för sårbarhetshantering och offentliggörande.
De har inrättat förfaranden som gör det möjligt att på ett effektivt sätt lämna in och hantera klagomål och tillhandahålla effektiva rättsmedel för den klagande.
De inrättar en mekanism för samarbete med andra unionsorgan och organ i medlemsstaterna som är relevanta för cybersäkerhetscertifieringen inom ramen för denna förordning, inbegripet utbyte av information om eventuell bristande efterlevnad avseende certifikat, övervakning av relevant utveckling på certifieringsområdet och säkerställande av ett gemensamt tillvägagångssätt för underhåll och översyn av certifiering.
Utöver de villkor som anges i punkt 3 får ett avtal om ömsesidigt erkännande enligt punkt 1 som omfattar assuransnivå ”hög” endast ingås med tredjeländer som också uppfyller följande villkor:
Tredjelandet har en oberoende offentlig myndighet för cybersäkerhetscertifiering som utför eller delegerar nödvändig evalueringsverksamhet för att möjliggöra certifiering med assuransnivå ”hög” och som motsvarar de krav och förfaranden som fastställs för nationella cybersäkerhetsmyndigheter enligt denna förordning och förordning (EU) 2019/881.
Genom avtalet om ömsesidigt erkännande inrättas en gemensam mekanism som motsvarar sakkunnighetsbedömningen av EUCC-certifiering för att stärka utbytet av praxis och gemensamt lösa problem på evaluerings- och certifieringsområdet.
KAPITEL IX
SAKKUNNIGHETSBEDÖMNING AV CERTIFIERINGSORGAN
Artikel 45
Förfarande för sakkunnighetsbedömning
Sakkunnighetsbedömningen får baseras på faktaunderlag som samlats in under tidigare sakkunnighetsbedömningar eller motsvarande förfaranden hos det sakkunnighetsbedömda certifieringsorganet eller den sakkunnighetsbedömda nationella myndigheten för cybersäkerhetscertifiering, förutsatt att
resultaten inte är äldre än fem år,
i de fall då resultaten är relaterade till en sakkunnighetsbedömning som utförts inom ramen för en annan certifieringsordning, resultaten åtföljs av en beskrivning av de sakkunnighetsbedömningsförfaranden som inrättats för den ordningen,
det i den sakkunnighetsbedömningsrapport som avses i artikel 47 specificeras vilka resultat som återanvänts med eller utan kompletterande bedömning.
Artikel 46
Sakkunnighetsbedömningens faser
Artikel 47
Sakkunnighetsbedömningsrapporten
Den europeiska gruppen för cybersäkerhetscertifiering ska anta ett yttrande om sakkunnighetsbedömningsrapporten enligt följande:
Om sakkunnighetsbedömningsrapporten inte identifierar några fall av bristande överensstämmelse eller om fallen av bristande överensstämmelse på lämpligt sätt åtgärdats av det sakkunnighetsbedömda certifieringsorganet får den europeiska gruppen för cybersäkerhetscertifiering avge ett positivt yttrande, och alla relevanta dokument ska offentliggöras på Enisas webbplats för certifiering.
Om det sakkunnighetsbedömda certifieringsorganet inte åtgärdar fallen av bristande överensstämmelse på lämpligt sätt inom den fastställda tidsfristen får den europeiska gruppen för cybersäkerhetscertifiering avge ett negativt yttrande, som ska offentliggöras på Enisas webbplats för certifiering tillsammans med sakkunnighetsbedömningsrapporten och alla relevanta dokument.
KAPITEL X
UPPRÄTTHÅLLANDE AV ORDNINGEN
Artikel 48
Upprätthållande av EUCC
KAPITEL XI
SLUTBESTÄMMELSER
Artikel 49
Nationella ordningar som omfattas av EUCC
Artikel 50
Ikraftträdande
Denna förordning träder i kraft den tjugonde dagen efter det att den har offentliggjorts i Europeiska unionens officiella tidning.
Den ska tillämpas från och med den 27 februari 2025.
Kapitel IV och bilaga V ska tillämpas från och med dagen för denna förordnings ikraftträdande.
Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.
BILAGA I
Mönsterdokument till stöd för teknikdomäner och andra mönsterdokument
1. Mönsterdokument till stöd för teknikdomäner på AVA_VAN-nivå 4 eller 5:
Följande dokument som rör den harmoniserade evalueringen av teknikdomänen ”smartkort och liknande anordningar”:
”Minimikrav enligt ITSEF för säkerhetsevalueringar av smartkort och liknande anordningar”, version 1.1.
”Minimikrav rörande anläggningssäkerhet”, version 1.1.
”Tillämpning av Common Criteria på integrerade kretsar”, version 1.1.
”Krav rörande säkerhetsarkitektur (ADV_ARC) för smartkort och liknande anordningar”, version 1.1.
”Certifiering av ”öppna” smartkortsprodukter”, version 1.1.
”Sammansatt produktevaluering för smartkort och liknande anordningar”, version 1.1.
”Tillämpning av angreppspotential på smartkort och liknande anordningar”, version 1.2.
Följande dokument som rör den harmoniserade evalueringen av teknikdomänen ”maskinvara med säkerhetsboxar”:
”Minimikrav enligt ITSEF för säkerhetsevalueringar av maskinvara med säkerhetsboxar”, version 1.1.
”Minimikrav rörande anläggningssäkerhet”, version 1.1.
”Tillämpning av angreppspotential på maskinvara med säkerhetsboxar”, version 1.2.
2. Mönsterdokument som rör harmoniserad ackreditering av organ för bedömning av överensstämmelse:
”Ackreditering av ITSEF:er för EUCC”, version 1.1 för ackrediteringar som utfärdas före den 8 juli 2025.
”Ackreditering av ITSEF:er för EUCC”, version 1.6c för ackrediteringar som utfärdas för första gången eller efter en översyn efter den 8 juli 2025.
”Ackreditering av certifieringsorgan för EUCC”, version 1.6b.
BILAGA II
Skyddsprofiler certifierade på AVA_VAN-nivå 4 eller 5:
1. För kategorin anordningar för skapande av kvalificerade elektroniska underskrifter och kvalificerade stämplar på distans:
EN 419241-2:2019 – Tillförlitliga system som stöder server signering - Del 2: Skyddsprofil för QSCD för server signering.
EN 419221-5:2018 – Skyddsprofil för kryptomoduler för leverantörer av betrodda tjänster - Del 5: Kryptomodul för betrodda tjänster.
2. Skyddsprofiler som antagits som mönsterdokument:
[TOMT]
BILAGA III
Rekommenderade skyddsprofiler (som illustrerar de tekniska områdena från bilaga I)
Skyddsprofiler som används vid certifiering av IKT-produkter som omfattas av nedan angivna IKT-produktkategori:
För kategorin maskinläsbara resehandlingar:
Skyddsprofil för en maskinläsbar resehandling med användning av standardförfarande för kontroll med PACE, BSI-CC-PP-0068-V2–2011-MA-01.
Skyddsprofil för en maskinläsbar resehandling med utökad åtkomstkontroll för ”Icao-applikation”, BSI-CC-PP-0056–2009.
Skyddsprofil för en maskinläsbar resehandling med utökad åtkomstkontroll för ”Icao-applikation” med PACE, BSI-CC-PP-0056-V2–2012-MA-02.
Skyddsprofil för en maskinläsbar resehandling med grundläggande åtkomstkontroll för ”Icao-applikation”, BSI-CC-PP-0055–2009.
För kategorin säker signaturanordning:
EN 419211-1:2014 – Skyddsprofil för säker signaturanordning – Del 1: Översyn.
EN 419211-2:2013 – Skyddsprofil för säker signaturanordning – Del 2: Signaturanordning med nyckelgenerering.
EN 419211-3:2013 - Skyddsprofiler för utrustning för skapande av säkra signaturer – Del 3: Nyckelimportanordning.
EN 419211-4:2013 – Skyddsprofil för säker signaturanordning – Del 4: Anslutning av signaturanordning med nyckelgenerering och säker kommunikation till applikation för certifikatsgenerering
EN 419211-5:2013 – Skyddsprofil för säker signaturanordning – Del 5: Anslutning av signaturanordning med nyckelgenerering och säker kommunikation till applikation för signaturgenerering.
EN 419211-6:2014 – Skyddsprofil för säker signaturanordning – Del 6: Anslutning av signaturanordning med nyckelimport och säker kommunikation till applikation för signaturgenerering.
För kategorin digitala färdskrivare:
Digital färdskrivare – Färdskrivarkort, enligt kommissionens genomförandeförordning (EU) 2016/799 av den 18 mars 2016 om genomförande av förordning (EU) nr 165/2014 (bilaga 1C).
Digital färdskrivare – Fordonsenhet, enligt bilaga IB till kommissionens förordning (EG) nr 1360/2002 avsedd att installeras i vägtransportfordon.
Digital färdskrivare – Extern GNSS-anordning (EGF PP), enligt bilaga 1C till kommissionens genomförandeförordning (EU) 2016/799 av den 18 mars 2016 om genomförande av Europaparlamentets och rådets genomförandeförordning (EU) nr 165/2014.
Digital färdskrivare – Rörelsesensor (MS PP), enligt bilaga 1C till kommissionens genomförandeförordning (EU) 2016/799 av den 18 mars 2016 om genomförande av Europaparlamentets och rådets genomförandeförordning (EU) nr 165/2014.
För kategorin säkra integrerade kretsar, smartkort och därtill hörande anordningar:
Security IC Platform PP, BSI-CC-PP-0084–2014.
Systemet Java Card – Öppen konfiguration, V3.0.5 BSI-CC-PP-0099–2017.
Systemet Java Card – Sluten konfiguration, BSI-CC-PP-0101–2017.
PP for a PC Client Specific Trusted Platform Module Family 2.0 Level 0 Revision 1.16, ANSSI-CC-PP-2015/07;
Universellt SIM-kort, PU-2009-RT-79, ANSSI-CC-PP-2010/04.
Inbyggt UICC (eUICC) för maskin-till-maskin-enheter, BSI-CC-PP-0089–2015.
För kategorin interaktionspunkter (betalningspunkter) och betalningsterminaler:
Interaktionspunkt ”POI-CHIP-ONLY”, ANSSI-CC-PP-2015/01.
Interaktionspunkt ”POI-CHIP-ONLY och öppet protokollpaket”, ANSSI-CC-PP-2015/02.
Interaktionspunkt ”POI-COMPREHENSIVE”, ANSSI-CC-PP-2015/03.
Interaktionspunkt ”POI-COMPREHENSIVE och öppet protokollpaket”, ANSSI-CC-PP-2015/04.
Interaktionspunkt ”POI-PED-ONLY”, ANSSI-CC-PP-2015/05.
Interaktionspunkt ”POI-PED-ONLY och öppet protokollpaket”, ANSSI-CC-PP-2015/06.
För kategorin maskinvara med säkerhetsboxar:
Krypteringsmodul för CSP-signeringar med säkerhetskopiering – PP CMCSOB, PP HSM CMCSOB 14167–2, ANSSI-CC-PP-2015/08.
Nyckelgenereringstjänster för tillhandahållare av certifikattjänster (CSP) – PP CMCKG, PP HSM CMCKG 14167–3, ANSSI-CC-PP-2015/09.
Krypteringsmodul för CSP-signeringar utan säkerhetskopiering – PP CMCSO, PP HSM CMCKG 14167–4, ANSSI-CC-PP-2015/10.
BILAGA IV
Assuranskontinuitet och översyn av certifikat
IV.1 Assuranskontinuitet: tillämpningsområde
1. Följande krav på assuranskontinuitet gäller underhållsverksamhet kopplad till följande:
En ny bedömning av om en oförändrad certifierad IKT-produkt fortfarande uppfyller sina säkerhetskrav.
En evaluering av hur ändringar av en certifierad IKT-produkt påverkar dess certifiering.
Tillämpning av programfixar i enlighet med en bedömt förfarande för hantering av programfixar, om det ingår i certifieringen.
En översyn av certifikatsinnehavarens livscykelförvaltning eller produktionsprocesser, om det ingår.
2. Innehavaren av ett EUCC-certifikat får begära översyn av certifikatet i följande fall:
EUCC-certifikatet löper ut inom nio månader.
Det har skett en förändring av antingen den certifierade IKT-produkten eller någon annan faktor som skulle kunna påverka dess säkerhetsfunktioner.
Innehavaren av certifikatet kräver att sårbarhetsbedömningen utförs på nytt för att bekräfta EUCC-certifikatets assurans förknippad med IKT-produktens motståndskraft mot aktuella cyberattacker.
IV.2 Ny bedömning
1. Om det finns ett behov av att bedöma effekterna av förändringar i hotmiljön för en oförändrad certifierad IKT-produkt, ska en begäran om ny bedömning lämnas in till certifieringsorganet.
2. Den nya bedömningen ska göras av samma ITSEF som deltog i den föregående evalueringen med användning av alla resultat som fortfarande är giltiga. Evalueringen ska inriktas på assuransverksamhet som potentiellt påverkas av den förändrade hotmiljön för den certifierade IKT-produkten, särskilt den relevanta AVA_VAN-familjen och dessutom assuranslivscykel-(ALC-)familjen där tillräcklig bevisning för upprätthållandet av utvecklingsmiljön ska samlas in igen.
3. ITSEF ska beskriva ändringarna och göra en detaljerad beskrivning av resultaten av den nya bedömningen samt uppdatera den föregående tekniska evalueringsrapporten.
4. Certifieringsorganet ska granska den uppdaterade tekniska evalueringsrapporten och upprätta en rapport om den nya bedömningen. Det ursprungliga certifikatets status ska sedan ändras i enlighet med artikel 13.
5. Rapporten avseende den nya bedömningen och det uppdaterade certifikatet ska lämnas till den nationella myndigheten för cybersäkerhetscertifiering och Enisa för offentliggörande på dess webbplats för cybersäkerhetscertifiering.
IV.3 Ändringar av en certifierad IKT-produkt
1. Om en certifierad IKT-produkt har ändrats, ska den certifikatinnehavare som vill bibehålla certifikatet lämna en konsekvensanalysrapport till certifieringsorganet.
2. Konsekvensanalysrapporten ska innehålla följande:
En inledning med nödvändig information för att identifiera konsekvensanalysrapporten och evalueringsobjektet som ändrats.
En beskrivning av ändringarna av produkten.
Angivande av den berörda utvecklarbevisningen.
En beskrivning av ändringarna av utvecklarbevisningen.
Resultaten och slutsatserna om inverkan på säkerheten för varje förändring.
3. Certifieringsorganet ska granska de ändringar som beskrivs i konsekvensanalysrapporten för att validera deras inverkan på det certifierade evalueringsobjektets assurans, i enlighet med vad som föreslås i slutsatserna i konsekvensanalysrapporten.
4. Efter granskningen fastställer certifieringsorganet omfattningen av en ändring som mindre eller större i förhållande till dess inverkan.
5. Om certifieringsorganet bekräftar att ändringarna är mindre, ska inget nytt certifikat utfärdas för den ändrade IKT-produkten och en bibehållanderapport till den första certifieringsrapporten ska upprättas.
Bibehållanderapporten ska ingå som en del av konsekvensanalysrapporten och innehålla följande avsnitt:
Inledning.
En beskrivning av ändringarna.
Den berörda utvecklarbevisningen.
6. Den bibehållanderapport som avses i punkt 5 ska lämnas till Enisa för offentliggörande på Enisas webbplats för cybersäkerhetscertifiering.
7. Om det bekräftas att ändringarna är större, ska en ny evaluering göras på grundval av den föregående evalueringen och med återanvändning av alla eventuella resultat från den föregående evalueringen som fortfarande är tillämpliga.
8. När evalueringen av det ändrade evalueringsobjektet har slutförts ska ITSEF upprätta en ny teknisk evalueringsrapport. Certifieringsorganet ska granska den uppdaterade tekniska evalueringsrapporten och, i tillämpliga fall, upprätta ett nytt certifikat och en ny certifieringsrapport.
9. Det nya certifikatet och den nya certifieringsrapporten ska lämnas till Enisa för offentliggörande.
IV.4 Hantering av programfixar
1. Ett förfarande för hantering av programfixar möjliggör en strukturerad process för uppdatering av en certifierad IKT-produkt. Förfarandet för hantering av programfixar, inbegripet den mekanism som den som ansöker om certifiering har infört i IKT-produkten, kan användas efter certifieringen av IKT-produkten under ansvar av organet för bedömning av överensstämmelse.
2. Den som ansöker om certifiering får i certifieringen av IKT-produkten inkludera en programfixmekanism som en del av ett certifierat hanteringsförfarande, som införts i IKT-produkten, på ett av följande villkor:
De funktioner som påverkas av programfixen ligger utanför den certifierade IKT-produktens evalueringsobjekt.
Programfixen avser en förutbestämd mindre ändring av den certifierade IKT-produkten.
Programfixen avser en bekräftad sårbarhet med kritiska effekter på den certifierade IKT-produktens säkerhet.
3. Om programfixen avser en större ändring av den certifierade IKT-produktens evalueringsobjekt rörande en tidigare oupptäckt sårbarhet som inte har några kritiska effekter på IKT-produktens säkerhet, ska bestämmelserna i artikel 13 tillämpas.
4. Förfarandet för hantering av programfixar för en IKT-produkt består av följande delar:
Processen för utveckling och frisläppande av programfixen för IKT-produkten.
Teknisk mekanism och tekniska funktioner för införande av programfixen i IKT-produkten.
En uppsättning evalueringsverksamheter kopplade till den tekniska mekanismens effektivitet och resultat.
5. Under certifieringen av IKT-produkten ska följande utföras:
Den som ansöker om certifiering av IKT-produkten ska tillhandahålla en beskrivning av förfarandet för hantering av programfixar.
ITSEF ska kontrollera att
utvecklaren integrerade programfixmekanismerna i IKT-produkten i enlighet med det förfarande för hantering av programfixar som skulle certifieras,
Evalueringsobjektet är avgränsat på ett sätt som innebär att ändringarna av de åtskilda processerna inte påverkar evalueringsobjektets säkerhet,
den tekniska programfixmekanismen fungerar i enlighet med bestämmelserna i detta avsnitt och sökandens uppgifter.
Certifieringsorganet ska i certifieringsrapporten inkludera resultatet av det bedömda förfarandet för hantering av programfixar.
6. Innehavaren av certifikatet får installera den programfix som framställts i enlighet med det certifierade förfarandet för hantering av programfixar i den berörda certifierade IKT-produkten och ska vidta följande åtgärder inom 5 arbetsdagar i följande fall:
I det fall som avses i punkt 2 a, rapportera den berörda programfixen till certifieringsorganet som inte får ändra motsvarande EUCC-certifikat.
I det fall som avses i punkt 2 b, lämna in den berörda programfixen till ITSEF för granskning. ITSEF ska informera certifieringsorganet efter mottagandet av programfixen varefter certifieringsorganet vidtar lämpliga åtgärder för att utfärda en ny version av motsvarande EUCC-certifikat och uppdatera certifieringsrapporten.
I det fall som avses i punkt 2 c, lämna in den berörda programfixen till ITSEF för den nödvändiga nya evalueringen, men kan placera ut programfixen parallellt med detta. ITSEF ska informera certifieringsorganet, varefter certifieringsorganet inleder därtill hörande certifieringsverksamhet.
BILAGA V
CERTIFIERINGSRAPPORTENS INNEHÅLL
V.1 Certifieringsrapport
1. På grundval av de tekniska evalueringsrapporter som tillhandahålls av ITSEF upprättar certifieringsorganet en certifieringsrapport som ska offentliggöras tillsammans med motsvarande EUCC-certifikat.
2. Certifieringsrapporten är källan till detaljerad och praktisk information om IKT-produkten eller IKT-produktkategorin och om IKT-produktens säkra införande och ska därför innehålla all allmänt tillgänglig tydlig och delningsbar information som är relevant för användare och berörda parter. Det går att hänvisa till offentligt tillgänglig och delningsbar information i certifieringsrapporten.
3. Certifieringsrapporten ska minst innehålla följande avsnitt:
Sammanfattning.
Identifiering av IKT-produkten eller IKT-produktkategorin för skyddsprofiler.
Säkerhetstjänster.
Antaganden samt förtydligande av tillämpningsområdet.
Information om arkitekturen.
Kompletterande cybersäkerhetsinformation, i tillämpliga fall.
Testning av IKT-produkter, om den gjorts.
Identifiering av certifikatsinnehavarens livscykelförvaltningsprocesser och produktionsanläggningar, i tillämpliga fall.
Resultaten av evalueringen och information om certifikatet.
Sammanfattning av säkerhetssättningen för den IKT-produkt som ska certifieras.
I förekommande fall, den märkning eller etikett som kopplas till systemet.
Litteraturförteckning.
4. Sammanfattningen ska vara en kort sammanfattning av hela certifieringsrapporten. Sammanfattningen ska ge en tydlig och kortfattad översikt över evalueringsresultaten och ska innehålla följande information:
Namnet på den evaluerade IKT-produkten, uppräkning av produktens komponenter som ingår i evalueringen och IKT-produktversionen.
Namnet på den ITSEF som utförde evalueringen och, i tillämpliga fall, förteckningen över underleverantörer.
Slutdatum för evalueringen.
Hänvisning till den tekniska evalueringsrapport som upprättats av ITSEF.
En kort beskrivning av resultaten i certifieringsrapporten, inklusive följande:
Version och i förekommande fall datum för publicering av de Common Criteria som tillämpas på evalueringen.
Det assuranspaket med Common Criteria och komponenter för säkerhetsassurans, inklusive den AVA_VAN-nivå som tillämpats under evalueringen, och motsvarande assuransnivå enligt artikel 52 i förordning (EU) 2019/881 som EUCC-certifikatet avser.
Den evaluerade IKT-produktens säkerhetsfunktioner.
En sammanfattning av de hot och organisatoriska säkerhetspolicyer som hanteras av den evaluerade IKT-produkten.
Särskilda konfigurationskrav.
Antaganden om driftsmiljön.
I tillämpliga fall, förekomst av ett godkänt förfarande för hantering av programfixar i enlighet med avsnitt IV.4 i bilaga IV.
Ansvarsfriskrivning (ar).
5. Den evaluerade IKT-produkten ska tydligt identifieras, inbegripet följande information:
Namnet på den evaluerade IKT-produkten.
En uppräkning av de av IKT-produktens komponenter som ingår i evalueringen.
Versionsnumret för IKT-produktens komponenter.
Ytterligare krav på driftsmiljön för den certifierade IKT-produkten.
Namn och kontaktuppgifter för innehavaren av EUCC-certifikatet.
I tillämpliga fall, det förfarande för hantering av programfixar som ingår i certifikatet.
Länk till webbplatsen för innehavaren av EUCC-certifikatet där kompletterande cybersäkerhetsinformation för den certifierade IKT-produkten i enlighet med artikel 55 i förordning (EU) 2019/881 lämnas.
6. Informationen i detta avsnitt ska vara så exakt som möjligt för att säkerställa en fullständig och korrekt bild av IKT-produkten som kan återanvändas i framtida evalueringar.
7. Avsnittet om säkerhetspolicy ska innehålla en beskrivning av IKT-produktens säkerhetspolicy och de policyer eller regler som den evaluerade IKT-produkten ska följa eller överensstämma med. Det ska innehålla en hänvisning till och en beskrivning av följande policyer:
Certifikatinnehavarens policy för hantering av sårbarheter.
Certifikatinnehavarens policy för assuranskontinuitet.
8. I tillämpliga fall får policyn innehålla villkoren för användning av ett förfarande för hantering av programfixar under certifikatets giltighetstid.
9. Avsnittet för antaganden och förtydligande av tillämpningsområdet ska innehålla uttömmande information om de omständigheter och målsättningar kopplade till produktens avsedda användning som avses i artikel 7.1 c. Informationen ska omfatta följande:
Antaganden om IKT-produktens användning och införande i form av minimikrav, såsom att installation och konfiguration ska vara korrekta och maskinvarukraven uppfyllas.
Antaganden om miljön för att IKT-produkten ska fungera enligt kraven.
10. Den information som förtecknas i punkt 9 ska vara så begriplig som möjligt så att de som använder den certifierade IKT-produkten kan fatta välgrundade beslut om riskerna förknippade med dess användning.
11. Avsnittet rörande information om arkitekturen ska innehålla en beskrivning på hög nivå av IKT-produkten och dess huvudkomponenter i enlighet med utformningen av delsystemen ADV_TDS enligt Common Criteria.
12. En fullständig förteckning över IKT-produktens kompletterande cybersäkerhetsinformation ska lämnas i enlighet med artikel 55 i förordning (EU) 2019/881. All relevant dokumentation ska anges med versionsnummer.
13. Avsnittet om testning av IKT-produkter ska innehålla följande information:
Namn och kontaktpunkt för den myndighet eller det organ som utfärdade certifikatet, inbegripet den ansvariga nationella myndigheten för cybersäkerhetscertifiering.
Namn på det organ som utförde evalueringen, om det skiljer sig från certifieringsorganet.
Identifiering av de använda säkerhetskomponenterna från de standarder som avses i artikel 3.
Den version av mönsterdokumentet och ytterligare säkerhetsevalueringskriterier som används vid evalueringen.
IKT-produktens fullständiga och exakta inställningar och konfiguration under evalueringen, inklusive operativa anvisningar och observationer om sådana finns tillgängliga.
Alla skyddsprofiler som har använts, inklusive följande information:
Skyddsprofilens upphovsperson.
Skyddsprofilens namn och identifieringsmärkning.
Identifierare för skyddsprofilens certifikat.
Namn och kontaktuppgifter för det certifieringsorgan och den ITSEF som deltar i evalueringen av skyddsprofilen.
Det eller de assuranspaket som krävs för att en produkt ska överensstämma med skyddsprofilen.
14. Avsnittet om resultaten av evalueringen och information om certifikatet ska innehålla följande information:
Bekräftelse på uppnådd assuransnivå enligt artikel 4 i denna förordning och artikel 52 i förordning (EU) 2019/881.
Assuranskrav från de standarder som anges i artikel 3 som IKT-produkten eller skyddsprofilen faktiskt uppfyller, inklusive AVA_VAN-nivån.
En detaljerad beskrivning av assuranskraven samt uppgifter om hur produkten uppfyller vart och ett av dem.
Utfärdandedatum och giltighetstid för certifikatet.
Unik identifieringsmärkning av certifikatet.
15. Säkerhetsmålsättningen ska antingen ingå i certifieringsrapporten eller hänvisas till, sammanfattas och tillhandahållas tillsammans med certifieringsrapporten för offentliggörande.
16. Säkerhetsmålsättningen får rensas i enlighet med avsnitt VI.2.
17. Den märkning eller etikett som kopplas till EUCC får föras in i certifieringsrapporten i enlighet med de regler och förfaranden som fastställs i artikel 11.
18. Avsnittet om litteraturförteckning ska innehålla hänvisningar till alla dokument som använts vid sammanställningen av certifieringsrapporten. Den informationen ska omfatta åtminstone följande:
De säkerhetsevalueringskriterier, mönsterdokument och ytterligare relevanta specifikationer som använts och versionen av dem.
Den tekniska evalueringsrapporten.
Den tekniska evalueringsrapporten för den sammansatta evalueringen, i tillämpliga fall.
Teknisk referensdokumentation.
Dokumentation från utvecklaren som använts i evalueringsarbetet.
19. För att garantera att evalueringen kan reproduceras måste all dokumentation som det hänvisas till identifieras på ett unikt sätt med korrekt publiceringsdatum och korrekt versionsnummer.
V.2 Rensning av en säkerhetsmålsättning inför offentliggörande
1. Den säkerhetsmålsättning som ska ingå i eller som det ska hänvisas till i certifieringsrapporten i enlighet med punkt 1 i avsnitt VI.1 får rensas genom avlägsnande eller omformulering av upphovsrättsskyddad teknisk information.
2. Den resulterande rensade säkerhetsmålsättningen ska vara en verklig återgivning av dess fullständiga originalversion. Detta innebär att den rensade säkerhetsmålsättningen inte kan utelämna information som är nödvändig för att förstå evalueringsobjektets säkerhetsegenskaper och evalueringens omfattning.
3. Innehållet i den rensade säkerhetsmålsättningen ska uppfylla följande minimikrav:
Inledningen får inte rensas, eftersom den i allmänhet inte innehåller någon upphovsrättsskyddad teknisk information.
Dent rensade säkerhetsmålsättningen måste ha en unik identifieringsmärkning som skiljer sig från dess fullständiga ursprungliga version.
Beskrivningen av evalueringsobjektet kan reduceras, eftersom den kan innehålla upphovsrättsskyddad och detaljerad information om evalueringsobjektets utformning som inte bör offentliggöras.
Beskrivningen av evalueringsobjektets säkerhetsmiljö (antaganden, hot, organisatoriska säkerhetspolicyer) får inte reduceras, i den mån denna information är nödvändig för att förstå evalueringens omfattning.
Säkerhetsmålsättningarna får inte reduceras, eftersom all information ska offentliggöras så att avsikten med säkerhetsmålsättningen och evalueringsobjektet förstås.
Alla säkerhetskrav ska offentliggöras. Anvisningar rörande tillämpningen kan ge information om hur Common Criteria-funktionskraven i artikel 3 användes för att förstå säkerhetsmålsättningen.
Evalueringsobjektets sammanfattning ska rymma alla säkerhetsfunktioner för evalueringsobjektet, men ytterligare upphovsrättslig information får rensas.
Hänvisningar till skyddsprofiler som tillämpas på evalueringsobjektet ska inkluderas.
Motiveringen får rensas för att avlägsna upphovsrättsskyddad information.
4. Även om den rensade säkerhetsmålsättningen inte formellt evalueras i enlighet med de evalueringsstandarder som avses i artikel 3, ska certifieringsorganet säkerställa att den överensstämmer med den fullständiga och evaluerade säkerhetsmålsättningen och hänvisa till både den fullständiga och den sanerade säkerhetsmålsättningen i certifieringsrapporten.
BILAGA VI
SAKKUNNIGHETSBEDÖMNING: OMFATTNING OCH GRUPPSAMMANSÄTTNING
VI.1 Tillämpningsområde för sakkunnighetsbedömningen
1. Följande typer av sakkunnighetsbedömningar omfattas:
Typ 1: Ett certifieringsorgan bedriver certifieringsverksamhet på AVA_VAN.3-nivå.
Typ 2: Ett certifieringsorgan bedriver certifieringsverksamhet kopplad till ett tekniskt område som förtecknas som mönsterdokument i bilaga I.
Typ 3: Ett certifieringsorgan bedriver certifieringsverksamhet över AVA_VAN.3-nivå med hjälp av en skyddsprofil som förtecknas som mönsterdokument i bilaga II eller III.
2. Det sakkunnighetsbedömda certifieringsorganet ska lämna in förteckningen över certifierade IKT-produkter som kan komma att bli föremål för granskning av gruppen för sakkunnighetsbedömning, i enlighet med följande regler:
De föreslagna produkterna ska omfatta det tekniska tillämpningsområdet för certifieringsorganets auktorisation, varav minst två olika produktevalueringar på assuransnivån ”hög” kommer att analyseras genom sakkunnighetsbedömning, och en skyddsprofil, om certifieringsorganet har utfärdat certifikat på assuransnivån ”hög”.
För en sakkunnighetsbedömning av typ 2 ska certifieringsorganet lämna in minst en produkt per tekniskt område och per berörd ITSEF.
För en sakkunnighetsbedömning av typ 3 ska minst en kandidatprodukt evalueras i enlighet med tillämpliga och relevanta skyddsprofiler.
VI.2 Gruppen för sakkunnighetsbedömning
1. Bedömningsgruppen ska bestå av minst två experter som var och en väljs ut från olika certifieringsorgan från olika medlemsstater och som utfärdar certifikat på assuransnivån ”hög”. Experterna bör uppvisa relevant sakkunskap om de standarder som avses i artikel 3 och de mönsterdokument som omfattas av den sakkunnighetsbedömningen.
2. Vid delegering av utfärdandet av certifikat eller förhandsgodkännande av certifikat enligt artikel 56.6 i förordning (EU) 2019/881 ska en expert från den nationella myndigheten för cybersäkerhetscertifiering med anknytning till det berörda certifieringsorganet dessutom delta i den expertgrupp som valts ut i enlighet med punkt 1 i detta avsnitt.
3. För en sakkunnighetsbedömning av typ 2 ska gruppmedlemmarna väljas bland certifieringsorgan som är auktoriserade för det berörda tekniska området.
4. Varje medlem i bedömningsgruppen ska ha minst två års erfarenhet av att bedriva certifieringsverksamhet i ett certifieringsorgan.
5. För en sakkunnighetsbedömning av typ 2 eller 3 ska varje medlem i bedömningsgruppen ha minst två års erfarenhet av att bedriva certifieringsverksamhet inom det relevanta tekniska området eller den relevanta skyddsprofilen och styrkt sakkunskap och deltagande i godkännandet av en ITSEF.
6. Den nationella myndighet för cybersäkerhetscertifiering som övervakar och kontrollerar det sakkunnighetsbedömda certifieringsorganet och minst en nationell myndighet för cybersäkerhetscertifiering vars certifieringsorgan inte omfattas av sakkunnighetsbedömning ska delta i sakkunnighetsbedömningen som observatör. Enisa får också delta i sakkunnighetsbedömningen som observatör.
7. Sammansättningen av gruppen för sakkunnighetsbedömning meddelas det sakkunnighetsbedömda certifieringsorganet. I motiverade fall kan det ifrågasätta sammansättningen av gruppen för sakkunnighetsbedömning och begära att den ses över.
BILAGA VII
Innehållet i ett EUCC-certifikat
Ett EUCC-certifikat ska minst innehålla följande:
En unik identifieringsbeteckning som fastställts av det certifieringsorgan som utfärdar certifikatet.
Information om den certifierade IKT-produkten eller skyddsprofilen och innehavaren av certifikatet, inbegripet
IKT-produktens eller skyddsprofilens namn och, i tillämpliga fall, evalueringsobjektets namn.
Typ av IKT-produkt eller skyddsprofil och, i tillämpliga fall, typ av evalueringsobjekt.
Version av IKT-produkten eller skyddsprofilen.
Certifikatinnehavarens namn, adress och kontaktuppgifter.
Länk till certifikatinnehavarens webbplats som innehåller den kompletterande cybersäkerhetsinformation som avses i artikel 55 i förordning (EU) 2019/881.
Information rörande evaluering och certifiering av IKT-produkten eller skyddsprofilen, inbegripet
namn, adress och kontaktuppgifter för det certifieringsorgan som utfärdade certifikatet,
namn på den ITSEF som utförde evalueringen, om den skiljer sig från certifieringsorganet,
namn på den ansvariga nationella myndigheten för cybersäkerhetscertifiering,
en hänvisning till denna förordning,
en hänvisning till certifieringsrapporten kopplad till det certifikat som avses i bilaga V.
tillämplig assuransnivå i enlighet med artikel 4,
en hänvisning till versionen av de standarder som används för evalueringen och som anges i artikel 3,
identifiering av den assuransnivå eller det paket som anges i de standarder som anges i artikel 3 och i överensstämmelse med bilaga VIII, inklusive de assuranskomponenter som används och den AVA_VAN-nivå som omfattas,
i tillämpliga fall, hänvisning till en eller flera skyddsprofiler som IKT-produkten eller skyddsprofilen överensstämmer med,
datum för utfärdande,
avtalets giltighetsperiod.
Den märkning och etikett som är kopplade till intyget i enlighet med artikel 11.
BILAGA VIII
Förklaring rörande assuranspaket
1. I motsats till definitionerna i Common Criteria ska en höjning
inte betecknas med ”+”,
redogöras för i detalj genom en förteckning över alla berörda komponenter,
beskrivas ingående i certifieringsrapporten.
2. Den assuransnivå som bekräftats i ett EUCC-certifikat får kompletteras med evalueringsassuransnivån i enlighet med artikel 3 i denna förordning.
3. Om den assuransnivå som bekräftas i ett EUCC-certifikat inte avser en höjning, ska ett av följande paket anges i EUCC-certifikatet:
”Det särskilda assuranspaketet”.
”Assuranspaketet i överensstämmelse med en skyddsprofil” vid hänvisning till en skyddsprofil utan en evalueringsassuransnivå.
BILAGA IX
Märkning och etikett
1. Märkningens och etikettens form:
2. Om märkningen och etiketten förminskas eller förstoras, ska proportionerna i bilden ovan behållas.
3. Om märkningen och etiketten är fysiskt anbringade, ska de vara minst 5 mm höga.
( 1 ) Kommissionens genomförandeförordning (EU) 2016/799 av den 18 mars 2016 om genomförande av Europaparlamentets och rådets förordning (EU) nr 165/2014 när det gäller krav för konstruktion, provning, installation, drift och reparation av färdskrivare och deras komponenter (EUT L 139, 26.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg_impl/2016/799/oj).
( 2 ) Europaparlamentets och rådets förordning (EU) nr 910/2014 av den 23 juli 2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden och om upphävande av direktiv 1999/93/EG (EUT L 257, 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj).
( 3 ) Kommissionens genomförandebeslut (EU) 2016/650 av den 25 april 2016 om fastställande av standarder för säkerhetsbedömning av kvalificerade anordningar för skapande av elektroniska underskrifter och stämplar enligt artiklarna 30.3 och 39.2 i Europaparlamentets och rådets förordning (EU) nr 910/2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden (EUT L 109, 26.4.2016, s. 40, ELI: http://data.europa.eu/eli/dec_impl/2016/650/oj).
( 4 ) Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet) (EUT L 333, 27.12.2022, s. 80).