02024R0482 — SV — 08.01.2025 — 001.001


Den här texten är endast avsedd som ett dokumentationshjälpmedel och har ingen rättslig verkan. EU-institutionerna tar inget ansvar för innehållet. De autentiska versionerna av motsvarande rättsakter, inklusive ingresserna, publiceras i Europeiska unionens officiella tidning och finns i EUR-Lex. De officiella texterna är direkt tillgängliga via länkarna i det här dokumentet

►B

KOMMISSIONENS GENOMFÖRANDEFÖRORDNING (EU) 2024/482

av den 31 januari 2024

om fastställande av tillämpningsföreskrifter för Europaparlamentets och rådets förordning (EU) 2019/881 vad gäller antagande av den europeiska Common Criteria-baserade ordningen för cybersäkerhetscertifiering (EUCC)

(Text av betydelse för EES)

(EGT L 482 7.2.2024, s. 1)

Ändrad genom:

 

 

Officiella tidningen

  nr

sida

datum

►M1

KOMMISSIONENS GENOMFÖRANDEFÖRORDNING (EU) 2024/3144 av den 18 december 2024

  L 3144

1

19.12.2024




▼B

KOMMISSIONENS GENOMFÖRANDEFÖRORDNING (EU) 2024/482

av den 31 januari 2024

om fastställande av tillämpningsföreskrifter för Europaparlamentets och rådets förordning (EU) 2019/881 vad gäller antagande av den europeiska Common Criteria-baserade ordningen för cybersäkerhetscertifiering (EUCC)

(Text av betydelse för EES)



KAPITEL I

ALLMÄNNA BESTÄMMELSER

Artikel 1

Innehåll och tillämpningsområde

I denna förordning fastställs den europeiska Common Criteria-baserade ordningen för cybersäkerhetscertifiering (EUCC).

Denna förordning ska tillämpas på alla informations- och kommunikationstekniska produkter (IKT-produkter), inbegripet deras dokumentation, som lämnas in för certifiering enligt EUCC, och på alla skyddsprofiler som lämnas in för certifiering som ett led i den IKT-process som mynnar ut i certifieringen av IKT-produkter.

Artikel 2

Definitioner

I denna förordning gäller följande definitioner:

▼M1

(1) 

Common Criteria: de gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet, enligt standarderna ISO/IEC 15408-1:2022, ISO/IEC 15408-2:2022, ISO/IEC 15408-3:2022, ISO/IEC 15408-4:2022 eller ISO/IEC 15408-5:2022, eller enligt de gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet version CC:2022, delarna 1–5, som offentliggjorts av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.

(2) 

gemensam evalueringsmetodik: den gemensamma metoden för utvärdering av informationsteknologisk säkerhet, enligt standarden ISO/IEC 18045:2022, eller den gemensamma metoden för utvärdering av informationsteknologisk säkerhet version CEM:2022, som offentliggjorts av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.

▼B

(3) 

evalueringsobjekt: en IKT-produkt eller del av sådan, eller en skyddsprofil som ingår i en IKT-process, som är föremål för cybersäkerhetsevaluering för att erhålla EUCC-certifiering.

(4) 

säkerhetsmål: ett påstående om genomförandeberoende säkerhetskrav för en specifik IKT-produkt.

(5) 

skyddsprofil: en IKT-process som fastställer säkerhetskraven för en specifik kategori av IKT-produkter, som inriktas på genomförandeoberoende säkerhetsbehov och kan användas för bedömning i certifieringssyfte av IKT-produkter som ingår i den specifika kategorin.

(6) 

teknisk evalueringsrapport: ett dokument som en ITSEF sammanställer för att presentera resultat, avgöranden och motiveringar från evalueringen av en IKT-produkt eller en skyddsprofil i enlighet med de regler och skyldigheter som anges i denna förordning.

(7) 

ITSEF: en facilitet för evaluering av informationsteknologisk säkerhet, som är ett organ för bedömning av överensstämmelse enligt definitionen i artikel 2.13 i förordning (EG) nr 765/2008 och som utför evalueringsuppgifter.

(8) 

AVA_VAN-nivå: en sårbarhetsanalysnivå som anger graden av cybersäkerhetsevalueringsaktiviteter som utförts för att fastställa nivån av motståndskraft mot potentiella möjligheter att utnyttja fel eller svagheter hos evalueringsobjektet i dess operativa miljö i enlighet med Common Criteria.

(9) 

EUCC-certifikat: ett cybersäkerhetscertifikat som inom ramen för EUCC utfärdats för IKT-produkter, eller för skyddsprofiler som kan användas uteslutande i IKT-certifieringsprocessen för IKT-produkter.

(10) 

sammansatt produkt: en IKT-produkt som evalueras tillsammans med en annan underliggande IKT-produkt som redan har erhållit ett EUCC-certifikat och på vars säkerhetsfunktioner den sammansatta IKT-produkten är beroende.

(11) 

nationell myndighet för cybersäkerhetscertifiering: en myndighet som är utsedd av en medlemsstat i enlighet med artikel 58.1 i förordning (EU) 2019/881.

(12) 

certifieringsorgan: ett organ för bedömning av överensstämmelse enligt definitionen i artikel 2.13 i förordning (EG) nr 765/2008 som bedriver certifieringsverksamhet.

(13) 

teknikdomän: en gemensam teknisk ram, relaterad till en viss teknik, för en harmoniserad certifiering som har ett antal karaktäristiska säkerhetskrav.

(14) 

mönsterdokument: ett dokument som specificerar metoder, tekniker och verktyg för evaluering som är tillämpliga på certifieringen av IKT-produkter eller på säkerhetskrav för en generisk IKT-produktkategori eller på andra krav som är nödvändiga för certifiering, för att harmonisera evalueringen av i synnerhet teknikdomäner eller skyddsprofiler.

(15) 

marknadskontrollmyndighet: en myndighet enligt definitionen i artikel 3.4 i förordning (EU) 2019/1020.

▼M1

Artikel 3

Evalueringsstandarder

1.  

Följande standarder ska tillämpas på evalueringar som utförs enligt EUCC-ordningen:

a) 

Common Criteria.

b) 

Den gemensamma evalueringsmetodiken.

2.  

Till och med den 31 december 2027 får ett certifikat utfärdas inom ramen för EUCC-ordningen enligt någon av följande standarder:

a) 

ISO/IEC 15408-1:2009, ISO/IEC 15408-2:2008 eller ISO/IEC 15408-3:2008.

b) 

De gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet version 3.1 revision 5, offentliggjord av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.

c) 

ISO/IEC 18045:2008.

d) 

Den gemensamma metoden för utvärdering av informationsteknologisk säkerhet version 3.1 revision 5, offentliggjord av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.

3.  
Till och med den 31 december 2027 får ett certifikat som tillämpar de standarder som avses i punkt 1 utfärdas inom ramen för EUCC-ordningen med åberopande av överensstämmelse med en skyddsprofil som har tillämpat de standarder som förtecknas i punkt 2.
4.  

Ett certifikat som tillämpar de standarder som avses i punkt 1 får också utfärdas inom ramen för EUCC-ordningen med åberopande av överensstämmelse med en skyddsprofil som har tillämpat någon av följande standarder, förutsatt att användning av en sådan skyddsprofil krävs enligt kommissionens genomförandeförordning (EU) 2016/799 ( 1 ), Europaparlamentets och rådets förordning (EU) nr 910/2014 ( 2 ) eller kommissionens genomförandebeslut (EU) 2016/650 ( 3 ):

a) 

De gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet version 3.1 revision 1–4, offentliggjord av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.

b) 

Den gemensamma metoden för utvärdering av informationsteknologisk säkerhet version 3.1 revision 1–4, offentliggjord av deltagarna i Arrangement on the Recognition of Common Criteria Certificates in the field of IT Security.

▼B

Artikel 4

Assuransnivåer

1.  
Certifieringsorgan ska utfärda EUCC-certifikat med assuransnivå ”betydande” eller ”hög”.
2.  
EUCC-certifikat med assuransnivå ”betydande” ska motsvara certifikat som täcker AVA_VAN-nivå 1 eller 2.
3.  
EUCC-certifikat med assuransnivå ”hög” ska motsvara certifikat som täcker AVA_VAN-nivå 3, 4 eller 5.
4.  
Den assuransnivå som bekräftas i ett EUCC-certifikat ska skilja mellan överensstämmande och utökad användning av assuranskomponenterna enligt Common Criteria i enlighet med bilaga VIII.
5.  
Organ för bedömning av överensstämmelse ska använda dessa assuranskomponenter som avgör den valda AVA_VAN-nivån i enlighet med de standarder som avses i artikel 3.

Artikel 5

Metoder för certifiering av IKT-produkter

1.  

Certifieringen av en IKT-produkt ska utföras i förhållande till dess säkerhetsmål som

(a) 

definieras av den sökande, eller

▼M1

(b) 

uppges stämma överens med en certifierad skyddsprofil som ett led i IKT-processen, där IKT-produkten ingår i den IKT-produktkategori som omfattas av den skyddsprofilen.

▼B

2.  
Skyddsprofiler ska certifieras för det enda syftet att certifiera IKT-produkter som ingår i den specifika kategori av IKT-produkter som omfattas av skyddsprofilen.

Artikel 6

Självbedömning av överensstämmelse

Det ska inte vara tillåtet med självbedömning av överensstämmelse i den mening som avses i artikel 53 i förordning (EU) 2019/881.

KAPITEL II

CERTIFIERING AV IKT-PRODUKTER

AVSNITT I

SÄRSKILDA STANDARDER OCH KRAV FÖR EVALUERING

Artikel 7

Evalueringskriterier och -metoder för IKT-produkter

1.  

En IKT-produkt som lämnas in för certifiering ska åtminstone evalueras i enlighet med följande:

(a) 

De tillämpliga delarna av de standarder som avses i artikel 3.

(b) 

Säkerhetsassuranskravens klasser för sårbarhetsbedömning och oberoende funktionsprovning, i enlighet med de evalueringsstandarder som avses i artikel 3.

(c) 

De risknivåer som är förbundna med den avsedda användningen av de berörda IKT-produkterna enligt artikel 52 i förordning (EU) 2019/881 och deras säkerhetsfunktioner som stöder de säkerhetsmålsättningar som anges i artikel 51 i förordning (EU) 2019/881.

(d) 

De tillämpliga mönsterdokument som förtecknas i bilaga I.

(e) 

De tillämpliga certifierade skyddsprofiler som förtecknas i bilaga II.

2.  
I vederbörligen motiverade undantagsfall får ett organ för bedömning av överensstämmelse ansöka om att avstå från att tillämpa de relevanta mönsterdokumenten. I sådana fall ska organet för bedömning av överensstämmelse underrätta den nationella myndigheten för cybersäkerhetscertifiering och lämna en vederbörligen motiverad motivering till sin begäran. Den nationella myndigheten för cybersäkerhetscertifiering ska bedöma motiveringen till ett undantag och godkänna det när så är berättigat . I avvaktan på beslutet från den nationella myndigheten för cybersäkerhetscertifiering får organet för bedömning av överensstämmelse inte utfärda något certifikat. Den nationella myndigheten för cybersäkerhetscertifiering ska utan onödigt dröjsmål anmäla det godkända undantaget till den europeiska gruppen för cybersäkerhetscertifiering, som får utfärda ett yttrande. Den nationella myndigheten för cybersäkerhetscertifiering ska ta största möjliga hänsyn till yttrandet från den europeiska gruppen för cybersäkerhetscertifiering.
3.  

Certifiering av IKT-produkter på AVA_VAN-nivå 4 eller 5 ska endast vara möjlig i följande fall:

(a) 

Om IKT-produkten omfattas av någon av de teknikdomäner som förtecknas i bilaga I ska den evalueras i enlighet med de mönsterdokument som är tillämpliga på dessa teknikdomäner.

(b) 

Om IKT-produkten ingår i en IKT-produktkategori som omfattas av en certifierad skyddsprofil som inbegriper AVA_VAN-nivå 4 eller 5 och som har förtecknats som ett skyddsprofilsmönsterdokument i bilaga II, ska den evalueras i enlighet med den evalueringsmetodik som anges för den skyddsprofilen.

(c) 

Om leden a och b i denna punkt inte är tillämpliga och det är osannolikt att en teknikdomän kommer att införas i bilaga I eller en certifierad skyddsprofil i bilaga II inom överskådlig framtid, och endast i vederbörligen motiverade undantagsfall, med förbehåll för de villkor som anges i punkt 4.

4.  
Om ett organ för bedömning av överensstämmelse anser att ett vederbörligen motiverat undantagsfall enligt punkt 3 c föreligger ska det anmäla den planerade certifieringen till den nationella myndigheten för cybersäkerhetscertifiering tillsammans med en motivering och ett förslag till evalueringsmetodik. Den nationella myndigheten för cybersäkerhetscertifiering ska bedöma motiveringen för ett undantag och, i motiverade fall, godkänna eller ändra den evalueringsmetodik som ska tillämpas av organet för bedömning av överensstämmelse. I avvaktan på beslutet från den nationella myndigheten för cybersäkerhetscertifiering får organet för bedömning av överensstämmelse inte utfärda något certifikat. Den nationella myndigheten för cybersäkerhetscertifiering ska utan onödigt dröjsmål rapportera den planerade certifieringen till den europeiska gruppen för cybersäkerhetscertifiering, som får utfärda ett yttrande. Den nationella myndigheten för cybersäkerhetscertifiering ska ta största möjliga hänsyn till yttrandet från den europeiska gruppen för cybersäkerhetscertifiering.
5.  
När det handlar om en IKT-produkt som genomgår en evaluering för en sammansatt produkt i enlighet med de relevanta mönsterdokumenten, ska den ITSEF som utförde evalueringen av den underliggande IKT-produkten utbyta relevant information med den ITSEF som utför den sammansatta IKT-produktevalueringen.

AVSNITT II

UTFÄRDANDE, FÖRNYELSE OCH ÅTERKALLANDE AV EUCC-CERTIFIKAT

Artikel 8

▼M1

Information som är nödvändig för certifieringen och evalueringen

1.  
Den som ansöker om certifiering inom ramen för EUCC ska tillhandahålla eller på annat sätt ge certifieringsorganet och ITSEF tillgång till all information som är nödvändig för certifierings- och evalueringsverksamheten.

▼B

2.  
Den information som avses i punkt 1 ska innefatta alla relevanta underlag i enlighet med avsnitten ”Developer action elements” i lämpligt format enligt avsnitten om ”Content and presentation of evidence element” i Common Criteria och den gemensamma evalueringsmetodiken för den valda assuransnivån och tillhörande säkerhetsassuranskrav. Underlaget ska vid behov innehålla uppgifter om IKT-produkten och dess källkod i enlighet med denna förordning, med förbehåll för skyddsåtgärder mot obehörigt röjande.
3.  

Den som ansöker om certifiering får förse certifieringsorganet och ITSEF med lämpliga evalueringsresultat från tidigare certifiering i enlighet med

(a) 

denna förordning,

(b) 

en annan europeisk ordning för cybersäkerhetscertifiering som antagits i enlighet med artikel 49 i förordning (EU) 2019/881,

(c) 

en nationell ordning enligt artikel 49 i denna förordning.

4.  
Om evalueringsresultaten är relevanta för dess arbetsuppgifter får ITSEF återanvända evalueringsresultaten förutsatt att dessa resultat är förenliga med de tillämpliga kraven och att deras autenticitet bekräftas.
5.  
Om certifieringsorganet tillåter att produkten genomgår en certifiering för en sammansatt produkt ska den som ansöker om certifieringen förse certifieringsorganet och ITSEF med alla nödvändiga element, i tillämpliga fall i enlighet med mönsterdokumentet.
6.  

Den som ansöker om certifiering ska också förse certifieringsorganet och ITSEF med följande:

(a) 

En länk till sökandens webbplats med kompletterande cybersäkerhetsinformation enligt artikel 55 i förordning (EU) 2019/881.

(b) 

En beskrivning av sökandens förfaranden för sårbarhetshantering och information om sårbarheter.

7.  
All relevant dokumentation som avses i denna artikel ska bevaras av certifieringsorganet, ITSEF och sökanden i fem år från det att certifikatet har löpt ut.

Artikel 9

Villkor för utfärdande av ett EUCC-certifikat

1.  

Certifieringsorganen ska utfärda ett EUCC-certifikat om samtliga följande villkor uppfylls:

(a) 

IKT-produktkategorin omfattas av tillämpningsområdet för ackrediteringen och, om tillämpligt för auktoriseringen, för det certifieringsorgan och den ITSEF som är inblandad i certifieringen.

(b) 

Den som ansöker om certifiering har undertecknat en försäkran om att alla åtaganden som anges i punkt 2 ska uppfyllas.

(c) 

ITSEF har slutfört evalueringen utan invändningar i enlighet med de standarder, kriterier och metoder för evaluering som avses i artiklarna 3 och 7.

(d) 

Certifieringsorganet har slutfört granskningen av evalueringsresultaten utan invändningar.

(e) 

Certifieringsorganet har kontrollerat att de tekniska evalueringsrapporter som tillhandahållits av ITSEF överensstämmer med det underlag som tillhandahållits och att de standarder, kriterier och metoder för evaluering som avses i artiklarna 3 och 7 har tillämpats korrekt.

2.  

Den som ansöker om certifiering ska förbinda sig att göra följande:

(a) 

Förse certifieringsorganet och ITSEF med all den fullständiga och korrekta information som är nödvändig och tillhandahålla ytterligare nödvändig information på begäran.

(b) 

Inte marknadsföra IKT-produkten som certifierad inom ramen för EUCC innan EUCC-certifikatet har utfärdats.

(c) 

Marknadsföra IKT-produkten som certifierad endast med avseende på sådant som omfattas av det tillämpningsområde som anges i EUCC-certifikatet.

(d) 

Omedelbart upphöra att marknadsföra IKT-produkten som certifierad ifall EUCC-certifikatet tillfälligt upphävs eller återkallas eller löper ut.

(e) 

Säkerställa att de IKT-produkter som säljs med hänvisning till EUCC-certifikatet är helt identiska med den IKT-produkt som omfattas av certifieringen.

(f) 

Iaktta reglerna för användning av den märkning och etikett som fastställts för EUCC-certifikatet i enlighet med artikel 11.

3.  
När det handlar om en IKT-produkt som genomgår en certifiering av en sammansatt produkt i enlighet med de relevanta mönsterdokumenten, ska det certifieringsorgan som utförde certifieringen av den underliggande IKT-produkten utbyta relevant information med det certifieringsorgan som utför certifieringen av den sammansatta IKT-produkten.

Artikel 10

EUCC-certifikatets innehåll och format

1.  
Ett EUCC-certifikat ska innehålla åtminstone den information som anges i bilaga VII.
2.  
Den certifierade produktens omfattning och gränser ska på ett otvetydigt sätt anges i EUCC-certifikatet eller certifieringsrapporten och det ska därvid anges om hela IKT-produkten har certifierats eller endast delar av den.
3.  
Certifieringsorganet ska förse sökanden med EUCC-certifikatet i åtminstone elektronisk form.
4.  
Certifieringsorganet ska utarbeta en certifieringsrapport i enlighet med bilaga V för varje EUCC-certifikat som det utfärdar. Certifieringsrapporten ska baseras på den tekniska evalueringsrapport som utfärdats av ITSEF. Den tekniska evalueringsrapporten och certifieringsrapporten ska ange de särskilda kriterier och metoder för evaluering som avses i artikel 7 vilka använts för evalueringen.
5.  
Certifieringsorganet ska förse den nationella myndigheten för cybersäkerhetscertifiering och Enisa med varje EUCC-certifikat och varje certifieringsrapport i elektronisk form.

Artikel 11

Märkning och etikett

1.  
Innehavaren av ett certifikat får förse en certifierad IKT-produkt med märkning och etikett. Märkningen och etiketten visar att IKT-produkten har certifierats i enlighet med denna förordning. Märkningen och etiketten ska anbringas i enlighet med denna artikel och med bilaga IX.
2.  
Märkningen och etiketten ska anbringas på den certifierade IKT-produkten eller dess typskylt så att den är synlig, enkelt kan läsas och är outplånlig. Om detta inte är möjligt eller lämpligt på grund av produktens art ska den anbringas på förpackningen och de medföljande dokumenten. Om den certifierade IKT-produkten levereras i form av programvara ska märkningen och etiketten finnas i dess medföljande dokumentation så att den är synlig, enkelt kan läsas och är outplånlig, eller också ska användarna ges tillgång till denna dokumentation via en webbplats på ett enkelt och lättillgängligt sätt.
3.  

Märkningen och etiketten ska vara i enlighet med bilaga IX och ska innehålla följande:

(a) 

Den certifierade IKT-produktens assuransnivå och AVA_VAN-nivå.

(b) 

Certifikatets unika identifieringsbeteckning som består av

(1) 

ordningens namn,

(2) 

namn på och referensnummer för ackrediteringen av det certifieringsorgan som har utfärdat certifikatet,

(3) 

år och månad för utfärdandet,

(4) 

det identifieringsnummer som tilldelats av det certifieringsorgan som har utfärdat certifikatet.

4.  

Märkningen och etiketten ska åtföljas av en QR-kod med en länk till en webbplats som innehåller minst

(a) 

information om certifikatets giltighet,

(b) 

den nödvändiga certifieringsinformation som anges i bilagorna V och VII,

(c) 

den information som ska offentliggöras av innehavaren av certifikatet i enlighet med artikel 55 i förordning (EU) 2019/881, och

(d) 

i tillämpliga fall, historisk information om den specifika certifieringen/de specifika certifieringarna av IKT-produkten för att möjliggöra spårbarhet.

Artikel 12

Giltighetstid för ett EUCC-certifikat

1.  
Certifieringsorganet ska fastställa en giltighetstid för varje EUCC-certifikat som utfärdas med beaktande av den certifierade IKT-produktens egenskaper.
2.  
Giltighetstiden för ett EUCC-certifikat ska vara högst fem år.
3.  
Med avvikelse från punkt 2 får giltighetstiden överstiga fem år, efter förhandsgodkännande från den nationella myndigheten för cybersäkerhetscertifiering. Den nationella myndigheten för cybersäkerhetscertifiering ska utan onödigt dröjsmål anmäla det beviljade godkännandet till den europeiska gruppen för cybersäkerhetscertifiering.

Artikel 13

Översyn av ett EUCC-certifikat

1.  
Certifieringsorganet får, på certifikatinnehavarens begäran eller av andra motiverade skäl, besluta att se över EUCC-certifikatet för en IKT-produkt. Översynen ska utföras i enlighet med bilaga IV. Certifieringsorganet ska fastställa översynens omfattning. När det är nödvändigt för översynen ska certifieringsorganet begära att ITSEF utför en ny evaluering av den certifierade IKT-produkten.
2.  

Baserat på resultaten av översynen, och i tillämpliga fall den nya evalueringen, ska certifieringsorganet

(a) 

bekräfta EUCC-certifikatet,

(b) 

återkalla EUCC-certifikatet i enlighet med artikel 14,

(c) 

återkalla EUCC-certifikatet i enlighet med artikel 14 och utfärda ett nytt EUCC-certifikat med identiskt tillämpningsområde och förlängd giltighetstid, eller

(d) 

återkalla EUCC-certifikatet i enlighet med artikel 14 och utfärda ett nytt EUCC-certifikat med annat tillämpningsområde.

3.  
Certifieringsorganet får besluta att utan onödigt dröjsmål tillfälligt upphäva EUCC-certifikatet i enlighet med artikel 30, i avvaktan på att innehavaren av EUCC-certifikatet vidtar korrigerande åtgärder.

Artikel 14

Återkallande av ett EUCC-certifikat

1.  
Utan att det påverkar tillämpningen av artikel 58.8 e i förordning (EU) 2019/881 ska ett EUCC-certifikat återkallas av det certifieringsorgan som utfärdade det berörda certifikatet.
2.  
Det certifieringsorgan som avses i punkt 1 ska underrätta den nationella myndigheten för cybersäkerhetscertifiering om återkallandet av certifikatet. Det ska också underrätta Enisa om sådana återkallanden för att underlätta Enisas fullgörande av sina uppgifter enligt artikel 50 i förordning (EU) 2019/881. Den nationella myndigheten för cybersäkerhetscertifiering ska underrätta andra berörda marknadskontrollmyndigheter.
3.  
Innehavaren av ett EUCC-certifikat får begära att certifikatet återkallas.

KAPITEL III

CERTIFIERING AV SKYDDSPROFILER

AVSNITT I

SÄRSKILDA STANDARDER OCH KRAV FÖR EVALUERING

Artikel 15

Evalueringskriterier och -metoder

1.  

En skyddsprofil ska åtminstone evalueras i enlighet med följande:

(a) 

De tillämpliga delarna av de standarder som avses i artikel 3.

(b) 

De risknivåer som är förbundna med den avsedda användningen av de berörda IKT-produkterna enligt artikel 52 i förordning (EU) 2019/881 och deras säkerhetsfunktioner som stöder de säkerhetsmålsättningar som anges i artikel 51 i förordning (EU) 2019/881.

(c) 

De tillämpliga mönsterdokument som förtecknas i bilaga I. En skyddsprofil som omfattas av en teknikdomän ska certifieras i förhållande till de krav som anges i den teknikdomänen.

2.  
I vederbörligen motiverade undantagsfall får ett organ för bedömning av överensstämmelse certifiera en skyddsprofil utan att tillämpa de relevanta mönsterdokumenten. I sådana fall ska det underrätta den behöriga nationella myndigheten för cybersäkerhetscertifiering och lämna en motivering för den planerade certifieringen utan användning av de relevanta mönsterdokumenten tillsammans med den föreslagna evalueringsmetodiken. Den nationella myndigheten för cybersäkerhetscertifiering ska bedöma motiveringen och i motiverade fall godkänna att de relevanta mönsterdokumenten inte används samt, när så är lämpligt, godkänna eller ändra den evalueringsmetodik som ska användas av organet för bedömning av överensstämmelse. I avvaktan på beslutet från den nationella myndigheten för cybersäkerhetscertifiering ska organet för bedömning av överensstämmelse inte utfärda något certifikat för skyddsprofilen. Den nationella myndigheten för cybersäkerhetscertifiering ska utan onödigt dröjsmål anmäla det godkända fallet av icke-användning av de relevanta mönsterdokumenten till den europeiska gruppen för cybersäkerhetscertifiering, som får utfärda ett yttrande. Den nationella myndigheten för cybersäkerhetscertifiering ska ta största möjliga hänsyn till yttrandet från den europeiska gruppen för cybersäkerhetscertifiering.

AVSNITT II

UTFÄRDANDE, FÖRNYELSE OCH ÅTERKALLANDE AV EUCC-CERTIFIKAT FÖR SKYDDSPROFILER

▼M1

Artikel 16

Information som är nödvändig för certifiering och evaluering av skyddsprofiler

Den som ansöker om certifiering av en skyddsprofil ska tillhandahålla eller på annat sätt ge certifieringsorganet och ITSEF tillgång till all information som är nödvändig för certifierings- och evalueringsverksamheten i en fullständig och korrekt form. Artikel 8.2, 8.3, 8.4 och 8.7 ska gälla i tillämpliga delar.

▼B

Artikel 17

Utfärdande av EUCC-certifikat för skyddsprofiler

▼M1 —————

▼B

2.  
Artiklarna 9 och 10 ska gälla i tillämpliga delar.
3.  
ITSEF ska evaluera om en skyddsprofil är fullständig, konsekvent, tekniskt rimlig och ändamålsenlig för den avsedda användningen och säkerhetsmålsättningarna för den IKT-produktkategori som omfattas av den skyddsprofilen.
4.  

En skyddsprofil får endast certifieras av

(a) 

en nationell myndighet för cybersäkerhetscertifiering eller ett annat offentligt organ som ackrediterats som certifieringsorgan, eller

(b) 

ett certifieringsorgan, efter att den nationella myndigheten för cybersäkerhetscertifiering förhandsgodkänt varje enskild skyddsprofil.

Artikel 18

Giltighetstid för ett EUCC-certifikat för skyddsprofiler

1.  
Certifieringsorganet ska fastställa en giltighetstid för varje EUCC-certifikat.
2.  
Giltighetstiden får vara upp till den berörda skyddsprofilens livslängd.

Artikel 19

Översyn av ett EUCC-certifikat för skyddsprofiler

1.  
På certifikatinnehavarens begäran eller av andra motiverade skäl får certifieringsorganet besluta att se över EUCC-certifikatet för en skyddsprofil. Översynen ska utföras genom tillämpning av de villkor som anges i artikel 15. Certifieringsorganet ska fastställa översynens omfattning. När det är nödvändigt för översynen ska certifieringsorganet begära att ITSEF utför en ny evaluering av den certifierade skyddsprofilen.
2.  

Baserat på resultaten av översynen, och i tillämpliga fall den nya evalueringen, ska certifieringsorganet vidta en av följande åtgärder:

(a) 

Bekräfta EUCC-certifikatet.

(b) 

Återkalla EUCC-certifikatet i enlighet med artikel 20.

(c) 

Återkalla EUCC-certifikatet i enlighet med artikel 20 och utfärda ett nytt EUCC-certifikat med identiskt tillämpningsområde och förlängd giltighetstid.

(d) 

återkalla EUCC-certifikatet i enlighet med artikel 20 och utfärda ett nytt EUCC-certifikat med annat tillämpningsområde.

Artikel 20

Återkallande av ett EUCC-certifikat för en skyddsprofil

1.  
Utan att det påverkar tillämpningen av artikel 58.8 e i förordning (EU) 2019/881 ska ett EUCC-certifikat för en skyddsprofil återkallas av det certifieringsorgan som utfärdade det berörda certifikatet. Artikel 14 ska gälla i tillämpliga delar.
2.  
Ett certifikat för en skyddsprofil som utfärdats i enlighet med artikel 17.4 b ska återkallas av den nationella myndighet för cybersäkerhetscertifiering som godkände det berörda certifikatet.

KAPITEL IV

ORGAN FÖR BEDÖMNING AV ÖVERENSSTÄMMELSE

▼M1

Artikel 20a

Specificering av kraven för ackreditering av organ för bedömning av överensstämmelse

Vid ackreditering av organ för bedömning av överensstämmelse ska hänsyn tas till specificeringen av krav för ackreditering av certifieringsorgan och ITSEF:er som fastställs i de tillämpliga mönsterdokument som förtecknas i punkt 2 i bilaga I.

▼B

Artikel 21

Kompletterande eller särskilda krav för ett certifieringsorgan

1.  

Ett certifieringsorgan ska av den nationella myndigheten för cybersäkerhetscertifiering auktoriseras för utfärdande av EUCC-certifikat med assuransnivå ”hög” om det certifieringsorganet, utöver att uppfylla de krav i artikel 60.1 i och bilagan till förordning (EU) 2019/881 som rör ackreditering av organ för bedömning av överensstämmelse, påvisar följande:

(a) 

Det har den sakkunskap och kompetens som krävs för certifieringsbeslut med assuransnivån ”hög”.

(b) 

Det utför sin certifieringsverksamhet i samarbete med en ITSEF som är auktoriserad i enlighet med artikel 22.

(c) 

Det har den kompetens som krävs och vidtar ändamålsenliga tekniska och operativa åtgärder för att effektivt skydda konfidentiell och känslig information för assuransnivå ”hög”, utöver de krav som anges i artikel 43.

2.  
Den nationella myndigheten för cybersäkerhetscertifiering ska bedöma om ett certifieringsorgan uppfyller alla krav som anges i punkt 1. Bedömningen ska omfatta åtminstone strukturerade intervjuer och en granskning av minst en pilotcertifiering som utförts av certifieringsorganet i enlighet med denna förordning.

I sin bedömning får den nationella myndigheten för cybersäkerhetscertifiering återanvända sådana lämpliga underlag från förhandsgodkännanden eller liknande verksamhet som beviljats i enlighet med

(a) 

denna förordning,

(b) 

en annan europeisk ordning för cybersäkerhetscertifiering som antagits i enlighet med artikel 49 i förordning (EU) 2019/881,

(c) 

en nationell ordning enligt artikel 49 i denna förordning.

3.  
Den nationella myndigheten för cybersäkerhetscertifiering ska sammanställa en auktorisationsrapport som ska vara föremål för inbördes granskning i enlighet med artikel 59.3 d i förordning (EU) 2019/881.
4.  
Den nationella myndigheten för cybersäkerhetscertifiering ska specificera vilka IKT-produktkategorier och skyddsprofiler som auktoriseringen omfattar. Auktoriseringens giltighetstid får inte överstiga ackrediteringens giltighetstid. Den får förnyas på begäran, under förutsättning att certifieringsorganet fortfarande uppfyller kraven i denna artikel. För förnyad auktorisering krävs inga pilotevalueringar.
5.  
Den nationella myndigheten för cybersäkerhetscertifiering ska återkalla certifieringsorganets auktorisering om det inte längre uppfyller de villkor som anges i denna artikel. När auktoriseringen återkallas ska certifieringsorganet omedelbart upphöra att marknadsföra sig som auktoriserat certifieringsorgan.

Artikel 22

Kompletterande eller särskilda krav för ITSEF

1.  

En ITSEF ska auktoriseras av den nationella myndigheten för cybersäkerhetscertifiering för evaluering av IKT-produkter som är föremål för certifiering med assuransnivå ”hög” om ITSEF, utöver att uppfylla de krav i artikel 60.1 i och bilagan till förordning (EU) 2019/881 som rör ackreditering av organ för bedömning av överensstämmelse, visar att den uppfyller samtliga följande villkor:

(a) 

Den har den expertis som krävs för att utföra evalueringsverksamhet för att fastställa motståndskraften mot avancerade cyberattacker som utförs av aktörer med betydande färdigheter och resurser.

(b) 

För de teknikdomäner och skyddsprofiler som ingår i IKT-processen för dessa IKT-produkter har ITSEF

(1) 

expertisen för att utföra den specifika evalueringsverksamhet som krävs för att metodiskt fastställa ett evalueringsobjekts motståndskraft mot kunniga angripare i sin operativa miljö utifrån en angreppspotential som är ”måttlig” eller ”hög” enligt de standarder som avses i artikel 3,

(2) 

den tekniska kompetens som anges i de mönsterdokument som förtecknas i bilaga I.

(c) 

Den har den kompetens som krävs och vidtar ändamålsenliga tekniska och operativa åtgärder för att effektivt skydda konfidentiell och känslig information för assuransnivå ”hög”, utöver de krav som anges i artikel 43.

2.  
Den nationella myndigheten för cybersäkerhetscertifiering ska bedöma om en ITSEF uppfyller alla krav som anges i punkt 1. Bedömningen ska omfatta åtminstone strukturerade intervjuer och en granskning av minst en pilotevaluering som utförts av berörd ITSEF i enlighet med denna förordning.
3.  

I sin bedömning får den nationella myndigheten för cybersäkerhetscertifiering återanvända sådana lämpliga underlag från förhandsgodkännanden eller liknande verksamhet som beviljats i enlighet med

(a) 

denna förordning,

(b) 

en annan europeisk ordning för cybersäkerhetscertifiering som antagits i enlighet med artikel 49 i förordning (EU) 2019/881,

(c) 

en nationell ordning enligt artikel 49 i denna förordning.

4.  
Den nationella myndigheten för cybersäkerhetscertifiering ska sammanställa en auktorisationsrapport som ska vara föremål för inbördes granskning i enlighet med artikel 59.3 d i förordning (EU) 2019/881.
5.  
Den nationella myndigheten för cybersäkerhetscertifiering ska specificera vilka IKT-produktkategorier och skyddsprofiler som auktoriseringen omfattar. Auktoriseringens giltighetstid får inte överstiga ackrediteringens giltighetstid. Den får förnyas på begäran, under förutsättning att berörd ITSEF fortfarande uppfyller kraven i denna artikel. För förnyad auktorisering bör inga pilotevalueringar krävas.
6.  
Den nationella myndigheten för cybersäkerhetscertifiering ska återkalla auktoriseringen av berörd ITSEF om den inte längre uppfyller de villkor som anges i denna artikel. När auktoriseringen återkallas ska ITSEF upphöra att marknadsföra sig som auktoriserad ITSEF.

▼M1 —————

▼B

Kapitel V

Övervakning, bristande överensstämmelse och bristande efterlevnad

AVSNITT I

ÖVERVAKNING AV EFTERLEVNAD

Artikel 25

Övervakningsverksamhet som utförs av den nationella myndigheten för cybersäkerhetscertifiering

1.  

Utan att det påverkar tillämpningen av artikel 58.7 i förordning (EU) 2019/881 ska den nationella myndigheten för cybersäkerhetscertifiering övervaka efterlevnaden när det gäller följande:

(a) 

Att certifieringsorganet och ITSEF uppfyller sina skyldigheter i enlighet med denna förordning och förordning (EU) 2019/881.

(b) 

Att innehavare av ett EUCC-certifikat uppfyller sina skyldigheter i enlighet med denna förordning och förordning (EU) 2019/881.

(c) 

Att certifierade IKT-produkter uppfyller de krav som anges i EUCC.

(d) 

Att den assurans som uttrycks i EUCC-certifikatet är anpassad till den föränderliga hotmiljön.

2.  

Den nationella myndigheten för cybersäkerhetscertifiering ska utföra sin övervakningsverksamhet baserat på i synnerhet följande:

(a) 

Information från certifieringsorgan, nationella ackrediteringsorgan och berörda marknadskontrollmyndigheter.

(b) 

Information som framkommer genom dess egna eller andra myndigheters kontroller och utredningar.

(c) 

Stickprov som utförs i enlighet med punkt 3.

(d) 

Inkomna klagomål.

3.  
Den nationella myndigheten för cybersäkerhetscertifiering ska i samarbete med andra marknadskontrollmyndigheter varje år göra stickprov på minst 4 % av EUCC-certifikaten utifrån en riskbedömning. På begäran ska certifieringsorganen och, om nödvändigt ITSEF, på den behöriga nationella myndigheten för cybersäkerhetscertifierings vägnar, bistå den myndigheten i övervakningen av efterlevnaden.
4.  

Den nationella myndigheten för cybersäkerhetscertifiering ska välja ut det stickprov av certifierade IKT-produkter som ska kontrolleras baserat på objektiva kriterier, däribland

(a) 

produktkategori,

(b) 

produkternas assuransnivå,

(c) 

certifikatinnehavaren,

(d) 

certifieringsorganet och, i tillämpliga fall, den ITSEF som är underleverantör,

(e) 

all annan information som myndigheten får kännedom om.

5.  
Den nationella myndigheten för cybersäkerhetscertifiering ska underrätta innehavarna av EUCC-certifikatet om de utvalda IKT-produkterna och urvalskriterierna.
6.  
Det certifieringsorgan som certifierade IKT-produkten i stickprovet ska på begäran av den nationella myndigheten för cybersäkerhetscertifiering och med bistånd av respektive ITSEF, utföra en ytterligare granskning i enlighet med det förfarande som fastställs i avsnitt IV.2 i bilaga IV och informera den nationella myndigheten för cybersäkerhetscertifiering om resultaten.
7.  
Om den nationella myndigheten för cybersäkerhetscertifiering har tillräckliga skäl att tro att en certifierad IKT-produkt inte längre uppfyller kraven i denna förordning eller förordning (EU) 2019/881 får den göra utredningar eller utnyttja alla andra övervakningsbefogenheter som anges i artikel 58.8 i förordning (EU) 2019/881.
8.  
Den nationella myndigheten för cybersäkerhetscertifiering ska informera certifieringsorganet och berörd ITSEF om pågående utredningar som avser utvalda IKT-produkter.
9.  
Om den nationella myndigheten för cybersäkerhetscertifiering fastställer att en pågående utredning rör IKT-produkter som certifierats av certifieringsorgan som är etablerade i andra medlemsstater ska den underrätta de nationella myndigheterna för cybersäkerhetscertifiering i de berörda medlemsstaterna om detta så att de kan samarbeta i utredningsarbetet, när så är relevant. Den berörda nationella myndigheten för cybersäkerhetscertifiering ska också underrätta den europeiska gruppen för cybersäkerhetscertifiering om de gränsöverskridande utredningarna och deras resultat.

Artikel 26

Certifieringsorganets övervakningsverksamhet

1.  

Certifieringsorganet ska övervaka följande:

(a) 

Att certifikatinnehavarna uppfyller sina skyldigheter enligt denna förordning och förordning (EU) 2019/881 i förhållande till de EUCC-certifikat som utfärdats av certifieringsorganet.

(b) 

Att de IKT-produkter som det har certifierat uppfyller sina respektive säkerhetskrav.

(c) 

Den assuransnivå som uttrycks i de certifierade skyddsprofilerna.

2.  

Certifieringsorganet ska utföra sin övervakningsverksamhet baserat på följande:

(a) 

Information som tillhandahålls på grundval av de åtaganden som görs av den som ansöker om certifiering enligt artikel 9.2.

(b) 

Information till följd av verksamhet hos andra relevanta marknadskontrollmyndigheter.

(c) 

Inkomna klagomål.

(d) 

Sårbarhetsinformation som kan beröra de IKT-produkter som det har certifierat.

3.  
Den nationella myndigheten för cybersäkerhetscertifiering får utarbeta regler för en regelbunden dialog mellan certifieringsorgan och innehavare av EUCC-certifikat för att kontrollera och rapportera om uppfyllandet av de åtaganden som gjorts i enlighet med artikel 9.2, utan att det påverkar verksamhet hos andra relevanta marknadskontrollmyndigheter.

Artikel 27

Övervakningsverksamhet som utförs av certifikatinnehavaren

1.  

Innehavaren av ett EUCC-certifikat ska utföra följande uppgifter för att övervaka att den certifierade IKT-produkten överensstämmer med sina säkerhetskrav:

(a) 

Övervaka sårbarhetsinformation om den certifierade IKT-produkten, inbegripet kända beroendeförhållanden, på egen hand men även med beaktande av

(1) 

sårbarhetsinformation som offentliggörs eller inlämnas av en användare eller säkerhetsforskare enligt artikel 55.1 c i förordning (EU) 2019/881,

(2) 

information som inkommer från annan källa.

(b) 

Övervaka den assurans som uttrycks i ett EUCC-certifikat.

2.  
Innehavaren av ett EUCC-certifikat ska samarbeta med certifieringsorganet, ITSEF och, i tillämpliga fall, den nationella myndigheter för cybersäkerhetscertifiering för att stödja deras övervakningsverksamhet.

AVSNITT II

ÖVERENSSTÄMMELSE OCH EFTERLEVNAD

Artikel 28

Konsekvenser vid bristande överensstämmelse för en certifierad IKT-produkt eller skyddsprofil

1.  
Om en certifierad IKT-produkt eller skyddsprofil inte överensstämmelser med de krav som fastställs i denna förordning eller förordning (EU) 2019/881 ska certifieringsorganet underrätta innehavaren av EUCC-certifikatet om de identifierade bristerna i överensstämmelsen och begära korrigerande åtgärder.
2.  
Om ett fall av bristande överensstämmelse med bestämmelserna i denna förordning kan påverka efterlevnaden av annan relevant unionslagstiftning, som föreskriver möjligheten att påvisa presumtion om överensstämmelse med kraven i den rättsakten genom att använda EUCC-certifikatet, ska certifieringsorganet utan dröjsmål informera den nationella myndigheten för cybersäkerhetscertifiering. Den nationella myndigheten för cybersäkerhetscertifiering ska omedelbart underrätta den marknadskontrollmyndighet som ansvarar för sådan annan relevant unionslagstiftning om det fall av bristande överensstämmelse som identifierats.
3.  
Vid mottagandet av den information som avses i punkt 1 ska innehavaren av EUCC-certifikatet inom den tidsfrist som fastställs av certifieringsorganet, vilken inte får överstiga 30 dagar, föreslå certifieringsorganet de korrigerande åtgärder som är nödvändiga för att åtgärda den bristande överensstämmelsen.
4.  
Certifieringsorganet får utan onödigt dröjsmål tillfälligt upphäva EUCC-certifikatet i enlighet med artikel 30 vid en nödsituation, eller om innehavaren av EUCC-certifikatet inte samarbetar med certifieringsorganet på vederbörligt sätt.
5.  
Certifieringsorganet ska genomföra en översyn i enlighet med artiklarna 13 och 19 för att bedöma om de korrigerande åtgärderna åtgärdar den bristande överensstämmelsen.
6.  
Om innehavaren av EUCC-certifikatet inte föreslår ändamålsenliga korrigerande åtgärder inom den tidsfrist som avses i punkt 3 ska certifikatet tillfälligt upphävas i enlighet med artikel 30 eller återkallas i enlighet med artikel 14 eller 20.
7.  
Denna artikel ska inte tillämpas på sådana fall där sårbarheter berör en certifierad IKT-produkt, vilka ska hanteras i enlighet med kapitel VI.

Artikel 29

Konsekvenser vid certifikatinnehavarens bristande efterlevnad

1.  

Om certifieringsorganet finner att

(a) 

innehavaren av EUCC-certifikatet eller den som ansöker om certifiering inte uppfyller sina åtaganden och skyldigheter enligt artiklarna 9.2, 17.2, 27 och 41, eller

(b) 

innehavaren av EUCC-certifikatet inte uppfyller kraven i artikel 56.8 i förordning (EU) 2019/881 eller kapitel VI i denna förordning,

ska certifieringsorganet fastställa en tidsfrist på högst 30 dagar inom vilken innehavaren av EUCC-certifikatet ska vidta korrigerande åtgärder.

▼M1

2.  
Om innehavaren av EUCC-certifikatet inte föreslår ändamålsenliga korrigerande åtgärder inom den tidsfrist som avses i punkt 1 ska certifikatet tillfälligt upphävas i enlighet med artikel 30 eller återkallas i enlighet med artikel 14 eller 20.

▼B

3.  
Om innehavaren av EUCC-certifikatet fortlöpande eller återkommande överträder de skyldigheter som avses i punkt 1 ska det utlösa ett återkallande av EUCC-certifikatet i enlighet med artikel 14 eller 20.
4.  
Certifieringsorganet ska underrätta den nationella myndigheten för cybersäkerhetscertifiering om de iakttagelser som avses i punkt 1. Om fallet av bristande efterlevnad påverkar efterlevnaden av annan relevant unionslagstiftning ska den nationella myndigheten för cybersäkerhetscertifiering omedelbart underrätta den marknadskontrollmyndighet som ansvarar för denna andra relevanta unionslagstiftning om det fall av bristande efterlevnad som identifierats.

Artikel 30

Tillfälligt upphävande av certifikatet

1.  
I de fall denna förordning hänvisar till ett tillfälligt upphävande av ett EUCC-certifikat ska certifieringsorganet tillfälligt upphäva det berörda EUCC-certifikatet under en period som är lämplig i förhållande till de omständigheter som utlöser ett tillfälligt upphävande, och denna period får inte överstiga 42 dagar. Perioden av tillfälligt upphävande ska inledas den dag som följer på dagen för certifieringsorganets beslut, Det tillfälliga upphävandet ska inte påverka certifikatets giltighet.
2.  
Certifieringsorganet ska utan onödigt dröjsmål underrätta certifikatinnehavaren och den nationella myndigheten för cybersäkerhetscertifiering om det tillfälliga upphävandet och ange skälen till det tillfälliga upphävandet, vilka åtgärder som begärts och perioden för det tillfälliga upphävandet.
3.  
Certifikatinnehavarna ska underrätta köparna av de berörda IKT-produkterna om det tillfälliga upphävandet och om de skäl som certifieringsorganet angett för det tillfälliga upphävandet, utom de delar av skälen som det skulle innebära en säkerhetsrisk att röja eller som innehåller känslig information. Denna information ska också offentliggöras av certifikatinnehavaren.
4.  
Om annan relevant unionslagstiftning föreskriver en presumtion om överensstämmelse baserad på certifikat som utfärdats i enlighet med bestämmelserna i denna förordning ska den nationella myndigheten för cybersäkerhetscertifiering underrätta den marknadskontrollmyndighet som ansvarar för sådan annan relevant unionslagstiftning om det tillfälliga upphävandet.
5.  
Det tillfälliga upphävandet av ett certifikat ska anmälas till Enisa i enlighet med artikel 42.3.
6.  
I vederbörligen motiverade fall får den nationella myndigheten för cybersäkerhetscertifiering godkänna en förlängning av det tillfälliga upphävandet av ett EUCC-certifikat. Den totala perioden av tillfälligt upphävande får inte överstiga ett år.

Artikel 31

Konsekvenser vid bristande efterlevnad hos organet för bedömning av överensstämmelse

1.  

Om ett certifieringsorgan brister i uppfyllandet av sina skyldigheter, eller om det berörda certifieringsorganet identifierar bristande efterlevnad hos en ITSEF, ska den nationella myndigheten för cybersäkerhetscertifiering utan onödigt dröjsmål

(a) 

med stöd av berörd ITSEF identifiera vilka EUCC-certifikat som kan beröras,

(b) 

vid behov begära att en evaluering görs av en eller flera IKT-produkter eller skyddsprofiler, av antingen den ITSEF som utförde evalueringen eller av någon annan ackrediterad och, i tillämpliga fall, auktoriserad ITSEF som kan ha bättre tekniska möjligheter att stödja denna identifiering,

(c) 

analysera konsekvenserna av bristande efterlevnad,

(d) 

underrätta innehavaren av det EUCC-certifikat som berörs av bristande efterlevnad.

2.  

På grundval av de åtgärder som avses i punkt 1 ska certifieringsorganet anta endera av följande beslut med avseende på varje EUCC-certifikat som berörs:

(a) 

Bibehålla EUCC-certifikatet i oförändrat skick.

(b) 

Återkalla EUCC-certifikatet i enlighet med artikel 14 eller artikel 20 och, när så är lämpligt, utfärda ett nytt EUCC-certifikat.

3.  

På grundval av de åtgärder som avses i punkt 1 ska den nationella myndigheten för cybersäkerhetscertifiering

(a) 

när så är nödvändigt, rapportera certifieringsorganets eller relaterad ITSEF:s bristande efterlevnad till det nationella ackrediteringsorganet,

(b) 

i tillämpliga fall, bedöma den potentiella inverkan på auktoriseringen.

KAPITEL VI

SÅRBARHETSHANTERING OCH SÅRBARHETSINFORMATION

Artikel 32

Sårbarhetshanteringens omfattning

Detta kapitel är tillämpligt på IKT-produkter för vilka ett EUCC-certifikat har utfärdats.

AVSNITT I

SÅRBARHETSHANTERING

Artikel 33

Förfaranden för sårbarhetshantering

1.  
Innehavaren av ett EUCC-certifikat ska inrätta och upprätthålla alla nödvändiga förfaranden för sårbarhetshantering i enlighet med de regler som fastställs i detta avsnitt, vilka vid behov kompletteras av de förfaranden som anges i EN ISO/IEC 30111.
2.  
Innehavaren av ett EUCC-certifikat ska upprätthålla och offentliggöra lämpliga metoder för att ta emot information om sårbarheter som rör deras produkter från externa källor, däribland användare, certifieringsorgan och säkerhetsforskare.
3.  
Om innehavaren av ett EUCC-certifikat upptäcker eller erhåller information om en potentiell sårbarhet som berör en certifierad IKT-produkt ska den dokumentera den och göra en bedömning av sårbarhetskonsekvenserna.
4.  
När en potentiell sårbarhet berör en sammansatt produkt ska innehavaren av EUCC-certifikatet underrätta innehavaren av EUCC-certifikat som är beroende av det om den potentiella sårbarheten.
5.  
Vid en rimlig begäran från det certifieringsorgan som utfärdade ett EUCC-certifikat ska innehavaren av ett EUCC-certifikat överlämna all relevant information om potentiella sårbarheter till det certifieringsorganet.

Artikel 34

Bedömning av sårbarhetskonsekvenserna

1.  
En bedömning av sårbarhetskonsekvenserna ska avse det evalueringsobjekt och den assuransnivå som omfattas av certifikatet. Bedömningen av sårbarhetskonsekvenserna ska göras inom en tidsram som är lämplig med hänsyn till möjligheterna att utnyttja den potentiella sårbarheten i den certifierade IKT-produkten samt dess kritikalitetsnivå.
2.  
I tillämpliga fall ska en angreppspotential beräknas i enlighet med den relevanta metodiken i standarderna enligt artikel 3 och relevanta mönsterdokument som förtecknas i bilaga I, så att möjligheterna att utnyttja sårbarheten kan fastställas. EUCC-certifikatets AVA_VAN-nivå ska beaktas.

Artikel 35

Rapport om bedömningen av sårbarhetskonsekvenserna

1.  
Innehavaren ska ta fram en rapport om bedömningen av sårbarhetskonsekvenserna om analysen visar att sårbarheten sannolikt påverkar IKT-produktens överensstämmelse med sitt certifikat.
2.  

Rapporten om bedömningen av sårbarhetskonsekvenserna ska omfatta en bedömning av följande aspekter:

(a) 

Sårbarhetens inverkan på den certifierade IKT-produkten.

(b) 

Möjliga risker som är förbundna med närheten till eller tillgängligheten för en attack.

(c) 

Huruvida sårbarheten kan åtgärdas.

(d) 

I de fall då sårbarheten kan åtgärdas, möjliga lösningar på sårbarheten.

3.  
Rapporten om bedömningen av sårbarhetskonsekvenserna ska, i tillämpliga fall, innehålla uppgifter om möjliga sätt att utnyttja sårbarheten. Information om möjliga sätt att utnyttja sårbarheten ska hanteras i enlighet med ändamålsenliga säkerhetsåtgärder för att skydda uppgifternas konfidentialitet och säkerställa, när så är nödvändigt, en begränsad spridning.
4.  
Innehavaren av ett EUCC-certifikat ska utan dröjsmål överlämna en rapport om bedömningen av sårbarhetskonsekvenserna till certifieringsorganet eller den nationella myndigheten för cybersäkerhetscertifiering i enlighet med artikel 56.8 i förordning (EU) 2019/881.
5.  
Om rapporten om bedömningen av sårbarhetskonsekvenserna fastställer att sårbarheten inte är kvarstående i den mening som avses i de standarder som avses i artikel 3, och att den kan åtgärdas, ska artikel 36 tillämpas.
6.  
Om rapporten om bedömningen av sårbarhetskonsekvenserna fastställer att sårbarheten inte är kvarstående och att det inte kan åtgärdas ska EUCC-certifikatet återkallas i enlighet med artikel 14.
7.  
Innehavaren av EUCC-certifikatet ska övervaka alla kvarstående sårbarheter för att säkerställa att de inte kan utnyttjas i händelse av förändringar i den operativa miljön.

Artikel 36

Åtgärdande av sårbarhet

Innehavaren av ett EUCC-certifikat ska lämna ett förslag om lämpliga korrigerande åtgärder till certifieringsorganet. Certifieringsorganet ska se över EUCC-certifikatet i enlighet med artikel 13. Översynens omfattning ska avgöras av den lösning för åtgärdande av sårbarheten som föreslås.

AVSNITT II

INFORMATION OM SÅRBARHET

Artikel 37

Information som utbyts med den nationella myndigheten för cybersäkerhetscertifiering

1.  
Den information som certifieringsorganet lämnar till den nationella myndigheten för cybersäkerhetscertifiering ska innefatta alla aspekter som behövs för att den nationella myndigheten för cybersäkerhetscertifiering ska förstå sårbarhetskonsekvenserna, de ändringar av IKT-produkten som ska göras och eventuell tillgänglig information från certifieringsorganet om denna sårbarhets allmänna konsekvenser för andra certifierade IKT-produkter.
2.  
Den information som tillhandahålls i enlighet med punkt 1 ska inte innehålla uppgifter om hur denna sårbarhet kan utnyttjas. Denna bestämmelse påverkar inte utredningsbefogenheterna för den nationella myndigheten för cybersäkerhetscertifiering.

Artikel 38

Samarbete med andra nationella myndigheter för cybersäkerhetscertifiering

1.  
Den nationella myndigheten för cybersäkerhetscertifiering ska utbyta relevant information som mottagits i enlighet med artikel 37 med andra nationella myndigheter för cybersäkerhetscertifiering och Enisa.
2.  
Andra nationella myndigheter för cybersäkerhetscertifiering får besluta att ytterligare analysera sårbarheten eller att, efter att ha informerat innehavaren av EUCC-certifikatet, begära att berörda certifieringsorgan bedömer om sårbarheten kan beröra andra certifierade IKT-produkter.

Artikel 39

Offentliggörande av sårbarhet

Vid återkallandet av ett certifikat ska innehavaren av EUCC-certifikatet offentliggöra och registrera alla allmänt kända och åtgärdade sårbarheter i IKT-produkten i den europeiska sårbarhetsdatabasen, som inrättats i enlighet med artikel 12 i Europaparlamentets och rådets direktiv (EU) 2022/2555 ( 4 ), eller i andra förteckningar online som avses i artikel 55.1 d i förordning (EU) 2019/881.

KAPITEL VII

BEVARANDE, UTLÄMNANDE OCH SKYDD AV INFORMATION

Artikel 40

Bevarande av uppgifter hos certifieringsorgan och ITSEF

1.  
ITSEF och certifieringsorganen ska ha ett system för att bevara uppgifter, som ska innehålla alla dokument som tagits fram i samband med varje evaluering och certifiering som de utfört.
2.  
Certifieringsorgan och ITSEF ska lagra uppgifterna på ett säkert sätt och bevara dem under den period som är nödvändig för tillämpningen av denna förordning och i minst fem år från det att det berörda EUCC-certifikatet återkallats. När certifieringsorganet har utfärdat ett nytt EUCC-certifikat i enlighet med artikel 13.2 c ska det bevara dokumentationen om det återkallade EUCC-certifikatet tillsammans med det nya EUCC-certifikatet och under lika lång tid som för detta.

Artikel 41

Information som tillhandahålls av en certifikatinnehavare

1.  
Den information som avses i artikel 55 i förordning (EU) 2019/881 ska tillhandahållas på ett språk som är lättillgängligt för användarna.
2.  

Innehavaren av ett EUCC-certifikat ska lagra följande på ett säkert sätt under den period som är nödvändig för tillämpningen av denna förordning och i minst fem år från det att det berörda EUCC-certifikatet återkallats:

(a) 

Dokumentation av den information som lämnats till certifieringsorganet och ITSEF under certifieringsprocessen.

(b) 

Ett provexemplar av den certifierade IKT-produkten.

3.  
När certifieringsorganet har utfärdat ett nytt EUCC-certifikat i enlighet med artikel 13.2 c ska innehavaren bevara dokumentationen om det återkallade EUCC-certifikatet tillsammans med det nya EUCC-certifikatet och under lika lång tid som för detta.
4.  
På begäran av certifieringsorganet eller den nationella myndigheten för cybersäkerhetscertifiering ska innehavaren av ett EUCC-certifikat tillgängliggöra den dokumentation och de kopior som avses i punkt 2.

Artikel 42

Information som ska tillhandahållas av Enisa

1.  

Enisa ska offentliggöra följande information på den webbplats som avses i artikel 50.1 i förordning (EU) 2019/881:

(a) 

Alla EUCC-certifikat.

(b) 

Information om ett EUCC-certifikats status, i synnerhet om det är gällande, tillfälligt upphävt, återkallat eller utgånget.

(c) 

Certifieringsrapporter för varje EUCC-certifikat.

(d) 

En förteckning över ackrediterade organ för bedömning av överensstämmelse.

(e) 

En förteckning över auktoriserade organ för bedömning av överensstämmelse.

(f) 

De mönsterdokument som förtecknas i bilaga I.

(g) 

De yttranden från den europeiska gruppen för cybersäkerhetscertifiering som avses i artikel 62.4 c i förordning (EU) 2019/881.

(h) 

Rapporter från sakkunnighetsbedömningar som utfärdats i enlighet med artikel 47.

2.  
Den information som avses i punkt 1 ska tillhandahållas åtminstone på engelska.
3.  
Certifieringsorgan och, i tillämpliga fall, nationella myndigheter för cybersäkerhetscertifiering ska utan dröjsmål informera Enisa om sina beslut som berör innehållet i eller statusen för ett EUCC-certifikat enligt punkt 1 b.
4.  
Enisa ska säkerställa att den information som offentliggörs i enlighet med punkt 1 a, b och c tydligt anger vilken version av en certifierad IKT-produkt som omfattas av ett EUCC-certifikat.

Artikel 43

Skydd av information

Organ för bedömning av överensstämmelse, nationella myndigheter för cybersäkerhetscertifiering, ECCG, Enisa, kommissionen och alla andra parter ska säkerställa säkerheten för och skyddet av företagshemligheter och andra konfidentiella uppgifter, däribland affärshemligheter, samt skydda immateriella rättigheter och vidta de ändamålsenliga tekniska och organisatoriska åtgärder som är nödvändiga.

KAPITEL VIII

AVTAL OM ÖMSESIDIGT ERKÄNNANDE MED TREDJELÄNDER

Artikel 44

Villkor

1.  
Tredjeländer som är villiga att certifiera sina produkter i enlighet med denna förordning, och som önskar att den certifieringen ska erkännas i unionen, ska ingå ett avtal om ömsesidigt erkännande med unionen.
2.  
Avtalet om ömsesidigt erkännande ska omfatta de tillämpliga assuransnivåerna för certifierade IKT-produkter och, i tillämpliga fall, skyddsprofiler.
3.  

Avtal om ömsesidigt erkännande enligt punkt 1 får endast ingås med tredjeländer som uppfyller följande villkor:

(a) 

De har en myndighet som

(1) 

är ett offentligt organ som när det gäller organisatorisk och rättslig struktur, ekonomisk finansiering och beslutsfattande är oberoende av de enheter som det utövar tillsyn över och övervakar,

(2) 

har lämpliga övervaknings- och tillsynsbefogenheter för att genomföra utredningar och har befogenhet att vidta ändamålsenliga korrigerande åtgärder för att säkerställa efterlevnad,

(3) 

har ett effektivt, proportionellt och avskräckande påföljdssystem för att säkerställa efterlevnad,

(4) 

godkänner att samarbeta med den europeiska gruppen för cybersäkerhetscertifiering och Enisa för att utbyta bästa praxis och relevant utveckling på området cybersäkerhetscertifiering och att verka för en enhetlig tolkning av de tillämpliga evalueringskriterierna och -metoderna, bland annat genom att använda harmoniserad dokumentation som motsvarar de mönsterdokument som förtecknas i bilaga I.

(b) 

De har ett oberoende ackrediteringsorgan som utför ackreditering med användning av standarder som motsvarar de som avses i förordning (EG) nr 765/2008.

(c) 

De åtar sig att genomföra evaluerings- och certifieringsprocesserna och -förfarandena på ett korrekt professionellt sätt, med beaktande av efterlevnaden av de internationella standarder som avses i denna förordning, särskilt artikel 3.

(d) 

De har kapacitet att rapportera tidigare oupptäckta sårbarheter och har ett etablerat och ändamålsenligt förfarande för sårbarhetshantering och offentliggörande.

(e) 

De har inrättat förfaranden som gör det möjligt att på ett effektivt sätt lämna in och hantera klagomål och tillhandahålla effektiva rättsmedel för den klagande.

(f) 

De inrättar en mekanism för samarbete med andra unionsorgan och organ i medlemsstaterna som är relevanta för cybersäkerhetscertifieringen inom ramen för denna förordning, inbegripet utbyte av information om eventuell bristande efterlevnad avseende certifikat, övervakning av relevant utveckling på certifieringsområdet och säkerställande av ett gemensamt tillvägagångssätt för underhåll och översyn av certifiering.

4.  

Utöver de villkor som anges i punkt 3 får ett avtal om ömsesidigt erkännande enligt punkt 1 som omfattar assuransnivå ”hög” endast ingås med tredjeländer som också uppfyller följande villkor:

(a) 

Tredjelandet har en oberoende offentlig myndighet för cybersäkerhetscertifiering som utför eller delegerar nödvändig evalueringsverksamhet för att möjliggöra certifiering med assuransnivå ”hög” och som motsvarar de krav och förfaranden som fastställs för nationella cybersäkerhetsmyndigheter enligt denna förordning och förordning (EU) 2019/881.

(b) 

Genom avtalet om ömsesidigt erkännande inrättas en gemensam mekanism som motsvarar sakkunnighetsbedömningen av EUCC-certifiering för att stärka utbytet av praxis och gemensamt lösa problem på evaluerings- och certifieringsområdet.

KAPITEL IX

SAKKUNNIGHETSBEDÖMNING AV CERTIFIERINGSORGAN

Artikel 45

Förfarande för sakkunnighetsbedömning

1.  
Ett certifieringsorgan som utfärdar EUCC-certifikat med assuransnivå ”hög” ska regelbundet och åtminstone vart femte år genomgå en sakkunnighetsbedömning. De olika typerna av sakkunnighetsbedömning förtecknas i bilaga VI.
2.  
Den europeiska gruppen för cybersäkerhetscertifiering ska utarbeta och upprätthålla en tidsplan för sakkunnighetsbedömningar som säkerställer att denna periodicitet iakttas. Med undantag för vederbörligen motiverade fall ska sakkunnighetsbedömningar utföras på plats.
3.  

Sakkunnighetsbedömningen får baseras på faktaunderlag som samlats in under tidigare sakkunnighetsbedömningar eller motsvarande förfaranden hos det sakkunnighetsbedömda certifieringsorganet eller den sakkunnighetsbedömda nationella myndigheten för cybersäkerhetscertifiering, förutsatt att

(a) 

resultaten inte är äldre än fem år,

(b) 

i de fall då resultaten är relaterade till en sakkunnighetsbedömning som utförts inom ramen för en annan certifieringsordning, resultaten åtföljs av en beskrivning av de sakkunnighetsbedömningsförfaranden som inrättats för den ordningen,

(c) 

det i den sakkunnighetsbedömningsrapport som avses i artikel 47 specificeras vilka resultat som återanvänts med eller utan kompletterande bedömning.

4.  
Om en sakkunnighetsbedömning omfattar en teknikdomän ska även berörd ITSEF bedömas.
5.  
Det sakkunnighetsbedömda certifieringsorganet och, när så är nödvändigt, den nationella myndigheten för cybersäkerhetscertifiering ska säkerställa att all relevant information görs tillgänglig för sakkunnighetsbedömningsgruppen.
6.  
Sakkunnighetsbedömningen ska utföras av en sakkunnighetsbedömningsgrupp som inrättas i enlighet med bilaga VI.

Artikel 46

Sakkunnighetsbedömningens faser

1.  
Under den förberedande fasen ska medlemmarna i sakkunnighetsbedömningsgruppen granska certifieringsorganets dokumentation, som omfattar dess policyer och förfaranden, inbegripet användningen av mönsterdokument.
2.  
Under fasen för inspektion på plats bedömer sakkunnighetsbedömningsgruppen organets tekniska kompetens och, om tillämpligt, kompetensen hos den ITSEF som utfört åtminstone en IKT-produktevaluering som omfattas av sakkunnighetsbedömningen.
3.  
Varaktigheten för en sådan inspektion på plats får förlängas eller förkortas beroende på sådana faktorer som möjligheten att återanvända befintliga faktaunderlag och resultat från sakkunnighetsbedömningar och antalet ITSEF och teknikdomäner som certifieringsorganet utfärdar certifikat för.
4.  
Om tillämpligt ska sakkunnighetsbedömningsgruppen fastställa den tekniska kompetensen hos varje ITSEF genom att besöka dess tekniska laboratorium eller laboratorier och intervjua dess evaluerare om teknikdomänen och relaterade särskilda angreppsmetoder.
5.  
I rapporteringsfasen ska sakkunnighetsbedömningsgruppen dokumentera sina rön i en sakkunnighetsbedömningsrapport, som innehåller en bedömning av och, i tillämpliga fall, en förteckning över iakttagna bristande överensstämmelser, där varje brist klassificeras utifrån sin kritikalitetsnivå.
6.  
Sakkunnighetsbedömningsrapporten ska först diskuteras med det sakkunnighetsbedömda certifieringsorganet. Efter dessa diskussioner fastställer det sakkunnighetsbedömda certifieringsorganet en tidsplan med de åtgärder som ska vidtas för att åtgärda bristerna.

Artikel 47

Sakkunnighetsbedömningsrapporten

1.  
Sakkunnighetsbedömningsgruppen ska förse det sakkunnighetsbedömda certifieringsorganet med ett utkast till sakkunnighetsbedömningsrapport.
2.  
Det sakkunnighetsbedömda certifieringsorganet ska lämna synpunkter till sakkunnighetsbedömningsgruppen på rapportens resultat tillsammans med en förteckning över åtaganden för att åtgärda de brister som identifieras i utkastet till sakkunnighetsbedömningsrapport.
3.  
Sakkunnighetsbedömningsgruppen ska lämna en slutlig sakkunnighetsbedömningsrapport till den europeiska gruppen för cybersäkerhetscertifiering, vilken också ska innehålla de synpunkter och åtaganden som det sakkunnighetsbedömda certifieringsorganet tillhandahållit. Sakkunnighetsbedömningsgruppen ska också ta med sin ståndpunkt om synpunkterna och ange om åtagandena är tillräckliga för att åtgärda de identifierade bristerna.
4.  
Om bristande överensstämmelse identifieras i sakkunnighetsbedömningsrapporten får den europeiska gruppen för cybersäkerhetscertifiering fastställa en lämplig tidsfrist för det sakkunnighetsbedömda certifieringsorganet att åtgärda fallen av bristande överensstämmelse.
5.  

Den europeiska gruppen för cybersäkerhetscertifiering ska anta ett yttrande om sakkunnighetsbedömningsrapporten enligt följande:

(a) 

Om sakkunnighetsbedömningsrapporten inte identifierar några fall av bristande överensstämmelse eller om fallen av bristande överensstämmelse på lämpligt sätt åtgärdats av det sakkunnighetsbedömda certifieringsorganet får den europeiska gruppen för cybersäkerhetscertifiering avge ett positivt yttrande, och alla relevanta dokument ska offentliggöras på Enisas webbplats för certifiering.

(b) 

Om det sakkunnighetsbedömda certifieringsorganet inte åtgärdar fallen av bristande överensstämmelse på lämpligt sätt inom den fastställda tidsfristen får den europeiska gruppen för cybersäkerhetscertifiering avge ett negativt yttrande, som ska offentliggöras på Enisas webbplats för certifiering tillsammans med sakkunnighetsbedömningsrapporten och alla relevanta dokument.

6.  
Innan yttrandet offentliggörs ska alla känsliga, personliga eller skyddade uppgifter tas bort från de offentliggjorda dokumenten.

KAPITEL X

UPPRÄTTHÅLLANDE AV ORDNINGEN

Artikel 48

Upprätthållande av EUCC

1.  
Kommissionen får begära att den europeiska gruppen för cybersäkerhetscertifiering antar ett yttrande med avseende på upprätthållandet av EUCC och utför det förberedande arbete som är nödvändigt.
2.  
Den europeiska gruppen för cybersäkerhetscertifiering får anta ett yttrande för att godkänna mönsterdokument.
3.  
Mönsterdokument som har godkänts av den europeiska gruppen för cybersäkerhetscertifiering ska offentliggöras av Enisa.

▼M1

4.  
Om inget annat anges i bilaga I eller II ska mönsterdokumenten tillämpas från och med den dag då den ändringsakt genom vilken de har införlivats i bilaga I eller II börjar tillämpas.

▼B

KAPITEL XI

SLUTBESTÄMMELSER

Artikel 49

Nationella ordningar som omfattas av EUCC

1.  
I enlighet med artikel 57.1 i förordning (EU) 2019/881, och utan att det påverkar tillämpningen av artikel 57.3 i den förordningen, ska alla nationella ordningar för cybersäkerhetscertifiering och de relaterade förfarandena för IKT-produkter och IKT-processer som omfattas av EUCC upphöra att ha verkan tolv månader efter denna förordnings ikraftträdande.
2.  
Med avvikelse från artikel 50 får en certifiering inledas i enlighet med en nationell ordning för cybersäkerhetscertifiering inom tolv månader från denna förordnings ikraftträdande förutsatt att certifieringsprocessen slutförs senast 24 månader efter denna förordnings ikraftträdande.
3.  
Certifikat som utfärdats i enlighet med nationella ordningar för cybersäkerhetscertifiering kan bli föremål för översyn. Nya certifikat som ersätter de certifikat som setts över ska utfärdas i enlighet med denna förordning.

▼M1

4.  
Om den översyn som avses i punkt 3 genomförs inom två år från utfärdandet av det ursprungliga certifikatet och om översynen leder till att ett nytt certifikat utfärdas i enlighet med denna förordning, får de standarder som förtecknas i artikel 3.2 tillämpas. Datumet för utfärdande av det ursprungliga certifikatet ska förstås som datumet för utfärdande av det senaste certifikatet för en IKT-produkt eller IKT-skyddsprofil vilket den nuvarande certifieringen är baserad på.

▼B

Artikel 50

Ikraftträdande

Denna förordning träder i kraft den tjugonde dagen efter det att den har offentliggjorts i Europeiska unionens officiella tidning.

Den ska tillämpas från och med den 27 februari 2025.

Kapitel IV och bilaga V ska tillämpas från och med dagen för denna förordnings ikraftträdande.

Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.

▼M1




BILAGA I

Mönsterdokument till stöd för teknikdomäner och andra mönsterdokument

1. Mönsterdokument till stöd för teknikdomäner på AVA_VAN-nivå 4 eller 5:

a) 

Följande dokument som rör den harmoniserade evalueringen av teknikdomänen ”smartkort och liknande anordningar”:

1) 

”Minimikrav enligt ITSEF för säkerhetsevalueringar av smartkort och liknande anordningar”, version 1.1.

2) 

”Minimikrav rörande anläggningssäkerhet”, version 1.1.

3) 

”Tillämpning av Common Criteria på integrerade kretsar”, version 1.1.

4) 

”Krav rörande säkerhetsarkitektur (ADV_ARC) för smartkort och liknande anordningar”, version 1.1.

5) 

”Certifiering av ”öppna” smartkortsprodukter”, version 1.1.

6) 

”Sammansatt produktevaluering för smartkort och liknande anordningar”, version 1.1.

7) 

”Tillämpning av angreppspotential på smartkort och liknande anordningar”, version 1.2.

b) 

Följande dokument som rör den harmoniserade evalueringen av teknikdomänen ”maskinvara med säkerhetsboxar”:

1) 

”Minimikrav enligt ITSEF för säkerhetsevalueringar av maskinvara med säkerhetsboxar”, version 1.1.

2) 

”Minimikrav rörande anläggningssäkerhet”, version 1.1.

3) 

”Tillämpning av angreppspotential på maskinvara med säkerhetsboxar”, version 1.2.

2. Mönsterdokument som rör harmoniserad ackreditering av organ för bedömning av överensstämmelse:

a) 

”Ackreditering av ITSEF:er för EUCC”, version 1.1 för ackrediteringar som utfärdas före den 8 juli 2025.

b) 

”Ackreditering av ITSEF:er för EUCC”, version 1.6c för ackrediteringar som utfärdas för första gången eller efter en översyn efter den 8 juli 2025.

c) 

”Ackreditering av certifieringsorgan för EUCC”, version 1.6b.

▼B




BILAGA II

Skyddsprofiler certifierade på AVA_VAN-nivå 4 eller 5:

1. För kategorin anordningar för skapande av kvalificerade elektroniska underskrifter och kvalificerade stämplar på distans:

(1) 

EN 419241-2:2019 – Tillförlitliga system som stöder server signering - Del 2: Skyddsprofil för QSCD för server signering.

(2) 

EN 419221-5:2018 – Skyddsprofil för kryptomoduler för leverantörer av betrodda tjänster - Del 5: Kryptomodul för betrodda tjänster.

2. Skyddsprofiler som antagits som mönsterdokument:

[TOMT]




BILAGA III

Rekommenderade skyddsprofiler (som illustrerar de tekniska områdena från bilaga I)

Skyddsprofiler som används vid certifiering av IKT-produkter som omfattas av nedan angivna IKT-produktkategori:

(a) 

För kategorin maskinläsbara resehandlingar:

(1) 

Skyddsprofil för en maskinläsbar resehandling med användning av standardförfarande för kontroll med PACE, BSI-CC-PP-0068-V2–2011-MA-01.

(2) 

Skyddsprofil för en maskinläsbar resehandling med utökad åtkomstkontroll för ”Icao-applikation”, BSI-CC-PP-0056–2009.

(3) 

Skyddsprofil för en maskinläsbar resehandling med utökad åtkomstkontroll för ”Icao-applikation” med PACE, BSI-CC-PP-0056-V2–2012-MA-02.

(4) 

Skyddsprofil för en maskinläsbar resehandling med grundläggande åtkomstkontroll för ”Icao-applikation”, BSI-CC-PP-0055–2009.

(b) 

För kategorin säker signaturanordning:

(1) 

EN 419211-1:2014 – Skyddsprofil för säker signaturanordning – Del 1: Översyn.

(2) 

EN 419211-2:2013 – Skyddsprofil för säker signaturanordning – Del 2: Signaturanordning med nyckelgenerering.

(3) 

EN 419211-3:2013 - Skyddsprofiler för utrustning för skapande av säkra signaturer – Del 3: Nyckelimportanordning.

(4) 

EN 419211-4:2013 – Skyddsprofil för säker signaturanordning – Del 4: Anslutning av signaturanordning med nyckelgenerering och säker kommunikation till applikation för certifikatsgenerering

(5) 

EN 419211-5:2013 – Skyddsprofil för säker signaturanordning – Del 5: Anslutning av signaturanordning med nyckelgenerering och säker kommunikation till applikation för signaturgenerering.

(6) 

EN 419211-6:2014 – Skyddsprofil för säker signaturanordning – Del 6: Anslutning av signaturanordning med nyckelimport och säker kommunikation till applikation för signaturgenerering.

(c) 

För kategorin digitala färdskrivare:

(1) 

Digital färdskrivare – Färdskrivarkort, enligt kommissionens genomförandeförordning (EU) 2016/799 av den 18 mars 2016 om genomförande av förordning (EU) nr 165/2014 (bilaga 1C).

(2) 

Digital färdskrivare – Fordonsenhet, enligt bilaga IB till kommissionens förordning (EG) nr 1360/2002 avsedd att installeras i vägtransportfordon.

(3) 

Digital färdskrivare – Extern GNSS-anordning (EGF PP), enligt bilaga 1C till kommissionens genomförandeförordning (EU) 2016/799 av den 18 mars 2016 om genomförande av Europaparlamentets och rådets genomförandeförordning (EU) nr 165/2014.

(4) 

Digital färdskrivare – Rörelsesensor (MS PP), enligt bilaga 1C till kommissionens genomförandeförordning (EU) 2016/799 av den 18 mars 2016 om genomförande av Europaparlamentets och rådets genomförandeförordning (EU) nr 165/2014.

(d) 

För kategorin säkra integrerade kretsar, smartkort och därtill hörande anordningar:

(1) 

Security IC Platform PP, BSI-CC-PP-0084–2014.

(2) 

Systemet Java Card – Öppen konfiguration, V3.0.5 BSI-CC-PP-0099–2017.

(3) 

Systemet Java Card – Sluten konfiguration, BSI-CC-PP-0101–2017.

(4) 

PP for a PC Client Specific Trusted Platform Module Family 2.0 Level 0 Revision 1.16, ANSSI-CC-PP-2015/07;

(5) 

Universellt SIM-kort, PU-2009-RT-79, ANSSI-CC-PP-2010/04.

(6) 

Inbyggt UICC (eUICC) för maskin-till-maskin-enheter, BSI-CC-PP-0089–2015.

(e) 

För kategorin interaktionspunkter (betalningspunkter) och betalningsterminaler:

(1) 

Interaktionspunkt ”POI-CHIP-ONLY”, ANSSI-CC-PP-2015/01.

(2) 

Interaktionspunkt ”POI-CHIP-ONLY och öppet protokollpaket”, ANSSI-CC-PP-2015/02.

(3) 

Interaktionspunkt ”POI-COMPREHENSIVE”, ANSSI-CC-PP-2015/03.

(4) 

Interaktionspunkt ”POI-COMPREHENSIVE och öppet protokollpaket”, ANSSI-CC-PP-2015/04.

(5) 

Interaktionspunkt ”POI-PED-ONLY”, ANSSI-CC-PP-2015/05.

(6) 

Interaktionspunkt ”POI-PED-ONLY och öppet protokollpaket”, ANSSI-CC-PP-2015/06.

(f) 

För kategorin maskinvara med säkerhetsboxar:

(1) 

Krypteringsmodul för CSP-signeringar med säkerhetskopiering – PP CMCSOB, PP HSM CMCSOB 14167–2, ANSSI-CC-PP-2015/08.

(2) 

Nyckelgenereringstjänster för tillhandahållare av certifikattjänster (CSP) – PP CMCKG, PP HSM CMCKG 14167–3, ANSSI-CC-PP-2015/09.

(3) 

Krypteringsmodul för CSP-signeringar utan säkerhetskopiering – PP CMCSO, PP HSM CMCKG 14167–4, ANSSI-CC-PP-2015/10.




BILAGA IV

Assuranskontinuitet och översyn av certifikat

IV.1    Assuranskontinuitet: tillämpningsområde

1. Följande krav på assuranskontinuitet gäller underhållsverksamhet kopplad till följande:

(a) 

En ny bedömning av om en oförändrad certifierad IKT-produkt fortfarande uppfyller sina säkerhetskrav.

(b) 

En evaluering av hur ändringar av en certifierad IKT-produkt påverkar dess certifiering.

(c) 

Tillämpning av programfixar i enlighet med en bedömt förfarande för hantering av programfixar, om det ingår i certifieringen.

(d) 

En översyn av certifikatsinnehavarens livscykelförvaltning eller produktionsprocesser, om det ingår.

2. Innehavaren av ett EUCC-certifikat får begära översyn av certifikatet i följande fall:

(a) 

EUCC-certifikatet löper ut inom nio månader.

(b) 

Det har skett en förändring av antingen den certifierade IKT-produkten eller någon annan faktor som skulle kunna påverka dess säkerhetsfunktioner.

(c) 

Innehavaren av certifikatet kräver att sårbarhetsbedömningen utförs på nytt för att bekräfta EUCC-certifikatets assurans förknippad med IKT-produktens motståndskraft mot aktuella cyberattacker.

IV.2    Ny bedömning

1. Om det finns ett behov av att bedöma effekterna av förändringar i hotmiljön för en oförändrad certifierad IKT-produkt, ska en begäran om ny bedömning lämnas in till certifieringsorganet.

2. Den nya bedömningen ska göras av samma ITSEF som deltog i den föregående evalueringen med användning av alla resultat som fortfarande är giltiga. Evalueringen ska inriktas på assuransverksamhet som potentiellt påverkas av den förändrade hotmiljön för den certifierade IKT-produkten, särskilt den relevanta AVA_VAN-familjen och dessutom assuranslivscykel-(ALC-)familjen där tillräcklig bevisning för upprätthållandet av utvecklingsmiljön ska samlas in igen.

3. ITSEF ska beskriva ändringarna och göra en detaljerad beskrivning av resultaten av den nya bedömningen samt uppdatera den föregående tekniska evalueringsrapporten.

4. Certifieringsorganet ska granska den uppdaterade tekniska evalueringsrapporten och upprätta en rapport om den nya bedömningen. Det ursprungliga certifikatets status ska sedan ändras i enlighet med artikel 13.

5. Rapporten avseende den nya bedömningen och det uppdaterade certifikatet ska lämnas till den nationella myndigheten för cybersäkerhetscertifiering och Enisa för offentliggörande på dess webbplats för cybersäkerhetscertifiering.

IV.3    Ändringar av en certifierad IKT-produkt

1. Om en certifierad IKT-produkt har ändrats, ska den certifikatinnehavare som vill bibehålla certifikatet lämna en konsekvensanalysrapport till certifieringsorganet.

2. Konsekvensanalysrapporten ska innehålla följande:

(a) 

En inledning med nödvändig information för att identifiera konsekvensanalysrapporten och evalueringsobjektet som ändrats.

(b) 

En beskrivning av ändringarna av produkten.

(c) 

Angivande av den berörda utvecklarbevisningen.

(d) 

En beskrivning av ändringarna av utvecklarbevisningen.

(e) 

Resultaten och slutsatserna om inverkan på säkerheten för varje förändring.

3. Certifieringsorganet ska granska de ändringar som beskrivs i konsekvensanalysrapporten för att validera deras inverkan på det certifierade evalueringsobjektets assurans, i enlighet med vad som föreslås i slutsatserna i konsekvensanalysrapporten.

4. Efter granskningen fastställer certifieringsorganet omfattningen av en ändring som mindre eller större i förhållande till dess inverkan.

▼M1

5. Om certifieringsorganet bekräftar att ändringarna är mindre, ska inget nytt certifikat utfärdas för den ändrade IKT-produkten och en bibehållanderapport till den första certifieringsrapporten ska upprättas.

Bibehållanderapporten ska ingå som en del av konsekvensanalysrapporten och innehålla följande avsnitt:

a) 

Inledning.

b) 

En beskrivning av ändringarna.

c) 

Den berörda utvecklarbevisningen.

6. Den bibehållanderapport som avses i punkt 5 ska lämnas till Enisa för offentliggörande på Enisas webbplats för cybersäkerhetscertifiering.

▼B

7. Om det bekräftas att ändringarna är större, ska en ny evaluering göras på grundval av den föregående evalueringen och med återanvändning av alla eventuella resultat från den föregående evalueringen som fortfarande är tillämpliga.

8. När evalueringen av det ändrade evalueringsobjektet har slutförts ska ITSEF upprätta en ny teknisk evalueringsrapport. Certifieringsorganet ska granska den uppdaterade tekniska evalueringsrapporten och, i tillämpliga fall, upprätta ett nytt certifikat och en ny certifieringsrapport.

9. Det nya certifikatet och den nya certifieringsrapporten ska lämnas till Enisa för offentliggörande.

IV.4    Hantering av programfixar

1. Ett förfarande för hantering av programfixar möjliggör en strukturerad process för uppdatering av en certifierad IKT-produkt. Förfarandet för hantering av programfixar, inbegripet den mekanism som den som ansöker om certifiering har infört i IKT-produkten, kan användas efter certifieringen av IKT-produkten under ansvar av organet för bedömning av överensstämmelse.

2. Den som ansöker om certifiering får i certifieringen av IKT-produkten inkludera en programfixmekanism som en del av ett certifierat hanteringsförfarande, som införts i IKT-produkten, på ett av följande villkor:

(a) 

De funktioner som påverkas av programfixen ligger utanför den certifierade IKT-produktens evalueringsobjekt.

(b) 

Programfixen avser en förutbestämd mindre ändring av den certifierade IKT-produkten.

(c) 

Programfixen avser en bekräftad sårbarhet med kritiska effekter på den certifierade IKT-produktens säkerhet.

3. Om programfixen avser en större ändring av den certifierade IKT-produktens evalueringsobjekt rörande en tidigare oupptäckt sårbarhet som inte har några kritiska effekter på IKT-produktens säkerhet, ska bestämmelserna i artikel 13 tillämpas.

4. Förfarandet för hantering av programfixar för en IKT-produkt består av följande delar:

(a) 

Processen för utveckling och frisläppande av programfixen för IKT-produkten.

(b) 

Teknisk mekanism och tekniska funktioner för införande av programfixen i IKT-produkten.

(c) 

En uppsättning evalueringsverksamheter kopplade till den tekniska mekanismens effektivitet och resultat.

5. Under certifieringen av IKT-produkten ska följande utföras:

(a) 

Den som ansöker om certifiering av IKT-produkten ska tillhandahålla en beskrivning av förfarandet för hantering av programfixar.

(b) 

ITSEF ska kontrollera att

(1) 

utvecklaren integrerade programfixmekanismerna i IKT-produkten i enlighet med det förfarande för hantering av programfixar som skulle certifieras,

(2) 

Evalueringsobjektet är avgränsat på ett sätt som innebär att ändringarna av de åtskilda processerna inte påverkar evalueringsobjektets säkerhet,

(3) 

den tekniska programfixmekanismen fungerar i enlighet med bestämmelserna i detta avsnitt och sökandens uppgifter.

(c) 

Certifieringsorganet ska i certifieringsrapporten inkludera resultatet av det bedömda förfarandet för hantering av programfixar.

6. Innehavaren av certifikatet får installera den programfix som framställts i enlighet med det certifierade förfarandet för hantering av programfixar i den berörda certifierade IKT-produkten och ska vidta följande åtgärder inom 5 arbetsdagar i följande fall:

(a) 

I det fall som avses i punkt 2 a, rapportera den berörda programfixen till certifieringsorganet som inte får ändra motsvarande EUCC-certifikat.

(b) 

I det fall som avses i punkt 2 b, lämna in den berörda programfixen till ITSEF för granskning. ITSEF ska informera certifieringsorganet efter mottagandet av programfixen varefter certifieringsorganet vidtar lämpliga åtgärder för att utfärda en ny version av motsvarande EUCC-certifikat och uppdatera certifieringsrapporten.

(c) 

I det fall som avses i punkt 2 c, lämna in den berörda programfixen till ITSEF för den nödvändiga nya evalueringen, men kan placera ut programfixen parallellt med detta. ITSEF ska informera certifieringsorganet, varefter certifieringsorganet inleder därtill hörande certifieringsverksamhet.




BILAGA V

CERTIFIERINGSRAPPORTENS INNEHÅLL

V.1    Certifieringsrapport

1. På grundval av de tekniska evalueringsrapporter som tillhandahålls av ITSEF upprättar certifieringsorganet en certifieringsrapport som ska offentliggöras tillsammans med motsvarande EUCC-certifikat.

2. Certifieringsrapporten är källan till detaljerad och praktisk information om IKT-produkten eller IKT-produktkategorin och om IKT-produktens säkra införande och ska därför innehålla all allmänt tillgänglig tydlig och delningsbar information som är relevant för användare och berörda parter. Det går att hänvisa till offentligt tillgänglig och delningsbar information i certifieringsrapporten.

3. Certifieringsrapporten ska minst innehålla följande avsnitt:

(a) 

Sammanfattning.

(b) 

Identifiering av IKT-produkten eller IKT-produktkategorin för skyddsprofiler.

(c) 

Säkerhetstjänster.

(d) 

Antaganden samt förtydligande av tillämpningsområdet.

(e) 

Information om arkitekturen.

(f) 

Kompletterande cybersäkerhetsinformation, i tillämpliga fall.

(g) 

Testning av IKT-produkter, om den gjorts.

(h) 

Identifiering av certifikatsinnehavarens livscykelförvaltningsprocesser och produktionsanläggningar, i tillämpliga fall.

(i) 

Resultaten av evalueringen och information om certifikatet.

(j) 

Sammanfattning av säkerhetssättningen för den IKT-produkt som ska certifieras.

(k) 

I förekommande fall, den märkning eller etikett som kopplas till systemet.

(l) 

Litteraturförteckning.

4. Sammanfattningen ska vara en kort sammanfattning av hela certifieringsrapporten. Sammanfattningen ska ge en tydlig och kortfattad översikt över evalueringsresultaten och ska innehålla följande information:

(a) 

Namnet på den evaluerade IKT-produkten, uppräkning av produktens komponenter som ingår i evalueringen och IKT-produktversionen.

(b) 

Namnet på den ITSEF som utförde evalueringen och, i tillämpliga fall, förteckningen över underleverantörer.

(c) 

Slutdatum för evalueringen.

(d) 

Hänvisning till den tekniska evalueringsrapport som upprättats av ITSEF.

(e) 

En kort beskrivning av resultaten i certifieringsrapporten, inklusive följande:

(1) 

Version och i förekommande fall datum för publicering av de Common Criteria som tillämpas på evalueringen.

(2) 

Det assuranspaket med Common Criteria och komponenter för säkerhetsassurans, inklusive den AVA_VAN-nivå som tillämpats under evalueringen, och motsvarande assuransnivå enligt artikel 52 i förordning (EU) 2019/881 som EUCC-certifikatet avser.

(3) 

Den evaluerade IKT-produktens säkerhetsfunktioner.

(4) 

En sammanfattning av de hot och organisatoriska säkerhetspolicyer som hanteras av den evaluerade IKT-produkten.

(5) 

Särskilda konfigurationskrav.

(6) 

Antaganden om driftsmiljön.

(7) 

I tillämpliga fall, förekomst av ett godkänt förfarande för hantering av programfixar i enlighet med avsnitt IV.4 i bilaga IV.

(8) 

Ansvarsfriskrivning (ar).

5. Den evaluerade IKT-produkten ska tydligt identifieras, inbegripet följande information:

(a) 

Namnet på den evaluerade IKT-produkten.

(b) 

En uppräkning av de av IKT-produktens komponenter som ingår i evalueringen.

(c) 

Versionsnumret för IKT-produktens komponenter.

(d) 

Ytterligare krav på driftsmiljön för den certifierade IKT-produkten.

(e) 

Namn och kontaktuppgifter för innehavaren av EUCC-certifikatet.

(f) 

I tillämpliga fall, det förfarande för hantering av programfixar som ingår i certifikatet.

(g) 

Länk till webbplatsen för innehavaren av EUCC-certifikatet där kompletterande cybersäkerhetsinformation för den certifierade IKT-produkten i enlighet med artikel 55 i förordning (EU) 2019/881 lämnas.

6. Informationen i detta avsnitt ska vara så exakt som möjligt för att säkerställa en fullständig och korrekt bild av IKT-produkten som kan återanvändas i framtida evalueringar.

7. Avsnittet om säkerhetspolicy ska innehålla en beskrivning av IKT-produktens säkerhetspolicy och de policyer eller regler som den evaluerade IKT-produkten ska följa eller överensstämma med. Det ska innehålla en hänvisning till och en beskrivning av följande policyer:

(a) 

Certifikatinnehavarens policy för hantering av sårbarheter.

(b) 

Certifikatinnehavarens policy för assuranskontinuitet.

8. I tillämpliga fall får policyn innehålla villkoren för användning av ett förfarande för hantering av programfixar under certifikatets giltighetstid.

9. Avsnittet för antaganden och förtydligande av tillämpningsområdet ska innehålla uttömmande information om de omständigheter och målsättningar kopplade till produktens avsedda användning som avses i artikel 7.1 c. Informationen ska omfatta följande:

(a) 

Antaganden om IKT-produktens användning och införande i form av minimikrav, såsom att installation och konfiguration ska vara korrekta och maskinvarukraven uppfyllas.

(b) 

Antaganden om miljön för att IKT-produkten ska fungera enligt kraven.

10. Den information som förtecknas i punkt 9 ska vara så begriplig som möjligt så att de som använder den certifierade IKT-produkten kan fatta välgrundade beslut om riskerna förknippade med dess användning.

11. Avsnittet rörande information om arkitekturen ska innehålla en beskrivning på hög nivå av IKT-produkten och dess huvudkomponenter i enlighet med utformningen av delsystemen ADV_TDS enligt Common Criteria.

12. En fullständig förteckning över IKT-produktens kompletterande cybersäkerhetsinformation ska lämnas i enlighet med artikel 55 i förordning (EU) 2019/881. All relevant dokumentation ska anges med versionsnummer.

13. Avsnittet om testning av IKT-produkter ska innehålla följande information:

(a) 

Namn och kontaktpunkt för den myndighet eller det organ som utfärdade certifikatet, inbegripet den ansvariga nationella myndigheten för cybersäkerhetscertifiering.

(b) 

Namn på det organ som utförde evalueringen, om det skiljer sig från certifieringsorganet.

(c) 

Identifiering av de använda säkerhetskomponenterna från de standarder som avses i artikel 3.

(d) 

Den version av mönsterdokumentet och ytterligare säkerhetsevalueringskriterier som används vid evalueringen.

(e) 

IKT-produktens fullständiga och exakta inställningar och konfiguration under evalueringen, inklusive operativa anvisningar och observationer om sådana finns tillgängliga.

(f) 

Alla skyddsprofiler som har använts, inklusive följande information:

(1) 

Skyddsprofilens upphovsperson.

(2) 

Skyddsprofilens namn och identifieringsmärkning.

(3) 

Identifierare för skyddsprofilens certifikat.

(4) 

Namn och kontaktuppgifter för det certifieringsorgan och den ITSEF som deltar i evalueringen av skyddsprofilen.

(5) 

Det eller de assuranspaket som krävs för att en produkt ska överensstämma med skyddsprofilen.

14. Avsnittet om resultaten av evalueringen och information om certifikatet ska innehålla följande information:

(a) 

Bekräftelse på uppnådd assuransnivå enligt artikel 4 i denna förordning och artikel 52 i förordning (EU) 2019/881.

(b) 

Assuranskrav från de standarder som anges i artikel 3 som IKT-produkten eller skyddsprofilen faktiskt uppfyller, inklusive AVA_VAN-nivån.

(c) 

En detaljerad beskrivning av assuranskraven samt uppgifter om hur produkten uppfyller vart och ett av dem.

(d) 

Utfärdandedatum och giltighetstid för certifikatet.

(e) 

Unik identifieringsmärkning av certifikatet.

15. Säkerhetsmålsättningen ska antingen ingå i certifieringsrapporten eller hänvisas till, sammanfattas och tillhandahållas tillsammans med certifieringsrapporten för offentliggörande.

16. Säkerhetsmålsättningen får rensas i enlighet med avsnitt VI.2.

17. Den märkning eller etikett som kopplas till EUCC får föras in i certifieringsrapporten i enlighet med de regler och förfaranden som fastställs i artikel 11.

18. Avsnittet om litteraturförteckning ska innehålla hänvisningar till alla dokument som använts vid sammanställningen av certifieringsrapporten. Den informationen ska omfatta åtminstone följande:

(a) 

De säkerhetsevalueringskriterier, mönsterdokument och ytterligare relevanta specifikationer som använts och versionen av dem.

(b) 

Den tekniska evalueringsrapporten.

(c) 

Den tekniska evalueringsrapporten för den sammansatta evalueringen, i tillämpliga fall.

(d) 

Teknisk referensdokumentation.

(e) 

Dokumentation från utvecklaren som använts i evalueringsarbetet.

19. För att garantera att evalueringen kan reproduceras måste all dokumentation som det hänvisas till identifieras på ett unikt sätt med korrekt publiceringsdatum och korrekt versionsnummer.

V.2    Rensning av en säkerhetsmålsättning inför offentliggörande

1. Den säkerhetsmålsättning som ska ingå i eller som det ska hänvisas till i certifieringsrapporten i enlighet med punkt 1 i avsnitt VI.1 får rensas genom avlägsnande eller omformulering av upphovsrättsskyddad teknisk information.

2. Den resulterande rensade säkerhetsmålsättningen ska vara en verklig återgivning av dess fullständiga originalversion. Detta innebär att den rensade säkerhetsmålsättningen inte kan utelämna information som är nödvändig för att förstå evalueringsobjektets säkerhetsegenskaper och evalueringens omfattning.

3. Innehållet i den rensade säkerhetsmålsättningen ska uppfylla följande minimikrav:

(a) 

Inledningen får inte rensas, eftersom den i allmänhet inte innehåller någon upphovsrättsskyddad teknisk information.

(b) 

Dent rensade säkerhetsmålsättningen måste ha en unik identifieringsmärkning som skiljer sig från dess fullständiga ursprungliga version.

(c) 

Beskrivningen av evalueringsobjektet kan reduceras, eftersom den kan innehålla upphovsrättsskyddad och detaljerad information om evalueringsobjektets utformning som inte bör offentliggöras.

(d) 

Beskrivningen av evalueringsobjektets säkerhetsmiljö (antaganden, hot, organisatoriska säkerhetspolicyer) får inte reduceras, i den mån denna information är nödvändig för att förstå evalueringens omfattning.

(e) 

Säkerhetsmålsättningarna får inte reduceras, eftersom all information ska offentliggöras så att avsikten med säkerhetsmålsättningen och evalueringsobjektet förstås.

(f) 

Alla säkerhetskrav ska offentliggöras. Anvisningar rörande tillämpningen kan ge information om hur Common Criteria-funktionskraven i artikel 3 användes för att förstå säkerhetsmålsättningen.

(g) 

Evalueringsobjektets sammanfattning ska rymma alla säkerhetsfunktioner för evalueringsobjektet, men ytterligare upphovsrättslig information får rensas.

(h) 

Hänvisningar till skyddsprofiler som tillämpas på evalueringsobjektet ska inkluderas.

(i) 

Motiveringen får rensas för att avlägsna upphovsrättsskyddad information.

4. Även om den rensade säkerhetsmålsättningen inte formellt evalueras i enlighet med de evalueringsstandarder som avses i artikel 3, ska certifieringsorganet säkerställa att den överensstämmer med den fullständiga och evaluerade säkerhetsmålsättningen och hänvisa till både den fullständiga och den sanerade säkerhetsmålsättningen i certifieringsrapporten.




BILAGA VI

SAKKUNNIGHETSBEDÖMNING: OMFATTNING OCH GRUPPSAMMANSÄTTNING

VI.1    Tillämpningsområde för sakkunnighetsbedömningen

1. Följande typer av sakkunnighetsbedömningar omfattas:

(a) 

Typ 1: Ett certifieringsorgan bedriver certifieringsverksamhet på AVA_VAN.3-nivå.

(b) 

Typ 2: Ett certifieringsorgan bedriver certifieringsverksamhet kopplad till ett tekniskt område som förtecknas som mönsterdokument i bilaga I.

(c) 

Typ 3: Ett certifieringsorgan bedriver certifieringsverksamhet över AVA_VAN.3-nivå med hjälp av en skyddsprofil som förtecknas som mönsterdokument i bilaga II eller III.

2. Det sakkunnighetsbedömda certifieringsorganet ska lämna in förteckningen över certifierade IKT-produkter som kan komma att bli föremål för granskning av gruppen för sakkunnighetsbedömning, i enlighet med följande regler:

(a) 

De föreslagna produkterna ska omfatta det tekniska tillämpningsområdet för certifieringsorganets auktorisation, varav minst två olika produktevalueringar på assuransnivån ”hög” kommer att analyseras genom sakkunnighetsbedömning, och en skyddsprofil, om certifieringsorganet har utfärdat certifikat på assuransnivån ”hög”.

(b) 

För en sakkunnighetsbedömning av typ 2 ska certifieringsorganet lämna in minst en produkt per tekniskt område och per berörd ITSEF.

(c) 

För en sakkunnighetsbedömning av typ 3 ska minst en kandidatprodukt evalueras i enlighet med tillämpliga och relevanta skyddsprofiler.

VI.2    Gruppen för sakkunnighetsbedömning

1. Bedömningsgruppen ska bestå av minst två experter som var och en väljs ut från olika certifieringsorgan från olika medlemsstater och som utfärdar certifikat på assuransnivån ”hög”. Experterna bör uppvisa relevant sakkunskap om de standarder som avses i artikel 3 och de mönsterdokument som omfattas av den sakkunnighetsbedömningen.

2. Vid delegering av utfärdandet av certifikat eller förhandsgodkännande av certifikat enligt artikel 56.6 i förordning (EU) 2019/881 ska en expert från den nationella myndigheten för cybersäkerhetscertifiering med anknytning till det berörda certifieringsorganet dessutom delta i den expertgrupp som valts ut i enlighet med punkt 1 i detta avsnitt.

3. För en sakkunnighetsbedömning av typ 2 ska gruppmedlemmarna väljas bland certifieringsorgan som är auktoriserade för det berörda tekniska området.

4. Varje medlem i bedömningsgruppen ska ha minst två års erfarenhet av att bedriva certifieringsverksamhet i ett certifieringsorgan.

5. För en sakkunnighetsbedömning av typ 2 eller 3 ska varje medlem i bedömningsgruppen ha minst två års erfarenhet av att bedriva certifieringsverksamhet inom det relevanta tekniska området eller den relevanta skyddsprofilen och styrkt sakkunskap och deltagande i godkännandet av en ITSEF.

6. Den nationella myndighet för cybersäkerhetscertifiering som övervakar och kontrollerar det sakkunnighetsbedömda certifieringsorganet och minst en nationell myndighet för cybersäkerhetscertifiering vars certifieringsorgan inte omfattas av sakkunnighetsbedömning ska delta i sakkunnighetsbedömningen som observatör. Enisa får också delta i sakkunnighetsbedömningen som observatör.

7. Sammansättningen av gruppen för sakkunnighetsbedömning meddelas det sakkunnighetsbedömda certifieringsorganet. I motiverade fall kan det ifrågasätta sammansättningen av gruppen för sakkunnighetsbedömning och begära att den ses över.




BILAGA VII

Innehållet i ett EUCC-certifikat

Ett EUCC-certifikat ska minst innehålla följande:

(a) 

En unik identifieringsbeteckning som fastställts av det certifieringsorgan som utfärdar certifikatet.

(b) 

Information om den certifierade IKT-produkten eller skyddsprofilen och innehavaren av certifikatet, inbegripet

(1) 

IKT-produktens eller skyddsprofilens namn och, i tillämpliga fall, evalueringsobjektets namn.

(2) 

Typ av IKT-produkt eller skyddsprofil och, i tillämpliga fall, typ av evalueringsobjekt.

(3) 

Version av IKT-produkten eller skyddsprofilen.

(4) 

Certifikatinnehavarens namn, adress och kontaktuppgifter.

(5) 

Länk till certifikatinnehavarens webbplats som innehåller den kompletterande cybersäkerhetsinformation som avses i artikel 55 i förordning (EU) 2019/881.

(c) 

Information rörande evaluering och certifiering av IKT-produkten eller skyddsprofilen, inbegripet

(1) 

namn, adress och kontaktuppgifter för det certifieringsorgan som utfärdade certifikatet,

(2) 

namn på den ITSEF som utförde evalueringen, om den skiljer sig från certifieringsorganet,

(3) 

namn på den ansvariga nationella myndigheten för cybersäkerhetscertifiering,

(4) 

en hänvisning till denna förordning,

(5) 

en hänvisning till certifieringsrapporten kopplad till det certifikat som avses i bilaga V.

(6) 

tillämplig assuransnivå i enlighet med artikel 4,

(7) 

en hänvisning till versionen av de standarder som används för evalueringen och som anges i artikel 3,

(8) 

identifiering av den assuransnivå eller det paket som anges i de standarder som anges i artikel 3 och i överensstämmelse med bilaga VIII, inklusive de assuranskomponenter som används och den AVA_VAN-nivå som omfattas,

(9) 

i tillämpliga fall, hänvisning till en eller flera skyddsprofiler som IKT-produkten eller skyddsprofilen överensstämmer med,

(10) 

datum för utfärdande,

(11) 

avtalets giltighetsperiod.

(d) 

Den märkning och etikett som är kopplade till intyget i enlighet med artikel 11.




BILAGA VIII

Förklaring rörande assuranspaket

1. I motsats till definitionerna i Common Criteria ska en höjning

(a) 

inte betecknas med ”+”,

(b) 

redogöras för i detalj genom en förteckning över alla berörda komponenter,

(c) 

beskrivas ingående i certifieringsrapporten.

2. Den assuransnivå som bekräftats i ett EUCC-certifikat får kompletteras med evalueringsassuransnivån i enlighet med artikel 3 i denna förordning.

3. Om den assuransnivå som bekräftas i ett EUCC-certifikat inte avser en höjning, ska ett av följande paket anges i EUCC-certifikatet:

(a) 

”Det särskilda assuranspaketet”.

(b) 

”Assuranspaketet i överensstämmelse med en skyddsprofil” vid hänvisning till en skyddsprofil utan en evalueringsassuransnivå.




BILAGA IX

Märkning och etikett

1. Märkningens och etikettens form:

image

2. Om märkningen och etiketten förminskas eller förstoras, ska proportionerna i bilden ovan behållas.

3. Om märkningen och etiketten är fysiskt anbringade, ska de vara minst 5 mm höga.



( 1 ) Kommissionens genomförandeförordning (EU) 2016/799 av den 18 mars 2016 om genomförande av Europaparlamentets och rådets förordning (EU) nr 165/2014 när det gäller krav för konstruktion, provning, installation, drift och reparation av färdskrivare och deras komponenter (EUT L 139, 26.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg_impl/2016/799/oj).

( 2 ) Europaparlamentets och rådets förordning (EU) nr 910/2014 av den 23 juli 2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden och om upphävande av direktiv 1999/93/EG (EUT L 257, 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj).

( 3 ) Kommissionens genomförandebeslut (EU) 2016/650 av den 25 april 2016 om fastställande av standarder för säkerhetsbedömning av kvalificerade anordningar för skapande av elektroniska underskrifter och stämplar enligt artiklarna 30.3 och 39.2 i Europaparlamentets och rådets förordning (EU) nr 910/2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden (EUT L 109, 26.4.2016, s. 40, ELI: http://data.europa.eu/eli/dec_impl/2016/650/oj).

( 4 ) Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet) (EUT L 333, 27.12.2022, s. 80).