Nařízení Komise v přenesené pravomoci (EU) 2022/1645 ze dne 14. července 2022, kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2018/1139, pokud jde o požadavky na řízení rizik bezpečnosti informací s potenciálním dopadem na bezpečnost letectví pro organizace, na něž se vztahují nařízení Komise (EU) č. 748/2012 a (EU) č. 139/2014, a kterým se mění nařízení Komise (EU) č. 748/2012 a (EU) č. 139/2014
- Označení:
- 32022R1645
- Stav:
- effective
- Jazyk textu:
- cs
EVROPSKÁ KOMISE,
s ohledem na Smlouvu o fungování Evropské unie,
s ohledem na nařízení Evropského parlamentu a Rady (EU) 2018/1139 ze dne 4. července 2018 o společných pravidlech v oblasti civilního letectví a o zřízení Agentury Evropské unie pro bezpečnost letectví, kterým se mění nařízení (ES) č. 2111/2005, (ES) č. 1008/2008, (EU) č. 996/2010, (EU) č. 376/2014 a směrnice Evropského parlamentu a Rady 2014/30/EU a 2014/53/EU a kterým se zrušuje nařízení Evropského parlamentu a Rady (ES) č. 552/2004 a (ES) č. 216/2008 a nařízení Rady (EHS) č. 3922/91Úř. věst. L 212, 22.8.2018, s. 1 . , a zejména na čl. 19 odst. 1 písm. g) a čl. 39 odst. 1 písm. b) uvedeného nařízení,
Toto nařízení stanoví požadavky, které musí splňovat organizace uvedené v článku 2 za účelem identifikace a řízení rizik bezpečnosti informací s potenciálním dopadem na bezpečnost letectví, která by mohla ovlivnit systémy informačních a komunikačních technologií a údaje používané pro účely civilního letectví, a za účelem odhalování událostí bezpečnosti informací a identifikace těch, které jsou považovány za incidenty bezpečnosti informací s potenciálním dopadem na bezpečnost letectví, a reagování na tyto incidenty bezpečnosti informací a zotavení se z nich.
Úř. věst. L 212, 22.8.2018, s. 1 .
(1) V souladu s hlavními požadavky stanovenými v příloze II bodě 3.1 písm. b) nařízení (EU) 2018/1139 musí projekční a výrobní organizace zavést a udržovat systém řízení za účelem řízení bezpečnostních rizik.
(2) Kromě toho v souladu s hlavními požadavky stanovenými v příloze VII bodech 2.2.1 a 5.2 nařízení (EU) 2018/1139 musí provozovatelé letišť a organizace odpovědné za poskytování služeb řízení provozu na odbavovací ploše zavést a udržovat systém řízení za účelem řízení bezpečnostních rizik.
(3) Bezpečnostní rizika uvedená v 1. a 2. bodě odůvodnění mohou pramenit z různých zdrojů, včetně nedostatků souvisejících s projektováním a údržbou, aspektů lidské výkonnosti, environmentálních hrozeb a hrozeb pro bezpečnost informací. Systémy řízení zavedené organizacemi, jak je uvedeno v 1. a 2. bodě odůvodnění, by proto měly zohledňovat nejen bezpečnostní rizika vyplývající z náhodných událostí, ale také bezpečnostní rizika pramenící z hrozeb pro bezpečnost informací, kdy mohou být stávající nedostatky zneužity osobami se zlým úmyslem. Uvedená rizika bezpečnosti informací se v prostředí civilního letectví neustále zvyšují, neboť stávající informační systémy jsou čím dál tím více propojeny a stále častěji se stávají terčem subjektů s nekalými úmysly.
(4) Rizika spojená s uvedenými informačními systémy se neomezují na možné útoky v kybernetickém prostoru, ale zahrnují rovněž hrozby, které mohou ovlivnit procesy a postupy, jakož i výkonnost lidí.
(5) Značný počet organizací již používá mezinárodní normy, jako například ISO 27001, s cílem řešit bezpečnost digitálních informací a údajů. Tyto normy však nemusí plně řešit všechny specifičnosti civilního letectví.
(6) Proto je vhodné stanovit požadavky na řízení rizik bezpečnosti informací s potenciálním dopadem na bezpečnost letectví.
(7) Je nezbytné, aby se tyto požadavky vztahovaly na různé oblasti letectví a jejich rozhraní, neboť letectví je vysoce propojeným systémem systémů. Proto by měly platit pro všechny organizace, které již v souladu se stávajícími právními předpisy Unie v oblasti bezpečnosti letectví musí mít systém řízení.
(8) Požadavky stanovené v tomto nařízení by měly být důsledně uplatňovány ve všech oblastech letectví a současně by měly mít minimální dopad na právní předpisy Unie v oblasti bezpečnosti letectví, které již jsou na uvedené oblasti použitelné.
(9) Požadavky stanovenými v tomto nařízení by neměly být dotčeny požadavky na bezpečnost informací a kybernetickou bezpečnost stanovené v bodě 1.7 přílohy prováděcího nařízení Komise (EU) 2015/1998Prováděcí nařízení Komise (EU) 2015/1998 ze dne 5. listopadu 2015 , kterým se stanoví prováděcí opatření ke společným základním normám letecké bezpečnosti (Úř. věst. L 299, 14.11.2015, s. 1 ). a v článku 14 směrnice Evropského parlamentu a Rady (EU) 2016/1148Směrnice Evropského parlamentu a Rady (EU) 2016/1148 ze dne 6. července 2016 o opatřeních k zajištění vysoké společné úrovně bezpečnosti sítí a informačních systémů v Unii (Úř. věst. L 194, 19.7.2016, s. 1 ). .
(10) Definice týkající se bezpečnosti informací použitá pro účely tohoto právního aktu by neměla být vykládána tak, že se odchyluje od definice bezpečnosti sítí a informačních systémů stanovené ve směrnici 2016/1148.
(11) Aby se zabránilo zdvojování právních požadavků, pokud organizace, na něž se vztahuje toto nařízení, již podléhají bezpečnostním požadavkům vyplývajícím z jiných aktů Unie uvedených v 9. bodě odůvodnění, které jsou ve svém důsledku rovnocenné ustanovením tohoto nařízení, měl by být soulad s uvedenými bezpečnostními požadavky považován za soulad s požadavky stanovenými v tomto nařízení.
(12) Organizace, na něž se vztahuje toto nařízení a které již podléhají bezpečnostním požadavkům vyplývajícím z prováděcího nařízení (EU) 2015/1998, by měly rovněž splňovat požadavky přílohy I (část IS.D.OR.230 Systém externího hlášení v oblasti bezpečnosti informací) tohoto nařízení, neboť nařízení (EU) 2015/1998 neobsahuje žádná ustanovení týkající se externího hlášení incidentů bezpečnosti informací.
(13) Nařízení Komise (EU) č. 748/2012Nařízení Komise (EU) č. 748/2012 ze dne 3. srpna 2012 , kterým se stanoví prováděcí pravidla pro certifikaci letové způsobilosti letadel a souvisejících výrobků, letadlových částí a zařízení a certifikaci ochrany životního prostředí, jakož i pro certifikaci projekčních a výrobních organizací (Úř. věst. L 224, 21.8.2012, s. 1 ). a (EU) č. 139/2014Nařízení Komise (EU) č. 139/2014 ze dne 12. února 2014 , kterým se stanoví požadavky a správní postupy týkající se letišť podle nařízení Evropského parlamentu a Rady (ES) č. 216/2008 (Úř. věst. L 44, 14.2.2014, s. 1 ). by měla být změněna za účelem vytvoření vazby mezi systémy řízení předepsanými ve výše uvedených nařízeních a požadavky na řízení bezpečnosti informací předepsanými tímto nařízením.
(14) Aby měly organizace dostatek času na zajištění souladu s novými pravidly a postupy zavedenými tímto nařízením, mělo by se toto nařízení použít po uplynutí tří let od data vstupu v platnost.
(15) Požadavky stanovené tímto nařízením vycházejí ze stanoviska č. 03/2021https://www.easa.europa.eu/document-library/opinions vydaného agenturou v souladu s čl. 75 odst. 2 písm. b) a c) a čl. 76 odst. 1 nařízení (EU) 2018/1139.
(16) V souladu s čl. 128 odst. 4 nařízení (EU) 2018/1139 vedla Komise konzultace s odborníky jmenovanými jednotlivými členskými státy v souladu se zásadami stanovenými v interinstitucionální dohodě o zdokonalení tvorby právních předpisů ze dne 13. dubna 2016 Úř. věst. L 123, 12.5.2016, s. 1 . ,
Toto nařízení se vztahuje na tyto organizace:
a) výrobní organizace a projekční organizace, na něž se vztahují hlavy G a J přílohy I oddílu A (část 21) nařízení (EU) č. 748/2012, s výjimkou projekčních a výrobních organizací, které se podílejí výhradně na projektování a/nebo výrobě letadel ELA2 ve smyslu čl. 1 odst. 2 písm. j) nařízení (EU) č. 748/2012;
b) provozovatele letišť a poskytovatele služeb řízení provozu na odbavovací ploše, na něž se vztahuje příloha III Část: Požadavky na organizace (část ADR.OR) nařízení (EU) č. 139/2014.
Tímto nařízením nejsou dotčeny požadavky na bezpečnost informací a kybernetickou bezpečnost stanovené v bodě 1.7 přílohy prováděcího nařízení (EU) 2015/1998 a v článku 14 směrnice (EU) 2016/1148.
Prováděcí nařízení Komise (EU) 2015/1998 ze dne 5. listopadu 2015 , kterým se stanoví prováděcí opatření ke společným základním normám letecké bezpečnosti (Úř. věst. L 299, 14.11.2015, s. 1 ).
Článek 1 Článek 1 Předmět
Článek 2 Článek 2 Oblast působnosti 1.Toto nařízení se vztahuje na tyto organizace: a) výrobní organizace a projekční organizace, na něž se vztahují hlavy G a J přílohy I oddílu A (část 21) nařízení (EU) č. 748/2012, s výjimkou projekčních a výrobních organizací, které se podílejí výhradně na projektování a/nebo výrobě letadel ELA2 ve smyslu čl. 1 odst. 2 písm. j) nařízení (EU) č. 748/2012;b) provozovatele letišť a poskytovatele služeb řízení provozu na odbavovací ploše, na něž se vztahuje příloha III Část: Požadavky na organizace (část ADR.OR) nařízení (EU) č. 139/2014. 2.Tímto nařízením nejsou dotčeny požadavky na bezpečnost informací a kybernetickou bezpečnost stanovené v bodě 1.7 přílohy prováděcího nařízení (EU) 2015/1998 a v článku 14 směrnice (EU) 2016/1148.
Článek 3 Článek 3 Definice
Článek 4 Článek 4 Požadavky vyplývající z jiných právních předpisů Unie 1.Pokud organizace uvedená v článku 2 splňuje bezpečnostní požadavky stanovené v článku 14 směrnice (EU) 2016/1148, které jsou rovnocenné požadavkům stanoveným v tomto nařízení, má se za to, že soulad s uvedenými bezpečnostními požadavky zakládá soulad s požadavky stanovenými v tomto nařízení. 2.Pokud je organizace uvedená v článku 2 provozovatelem nebo subjektem uvedeným v národních bezpečnostních programech ochrany civilního letectví před protiprávními činy vypracovaných členskými státy stanovených v souladu s článkem 10 nařízení Evropského parlamentu a Rady (ES) č. 300/2008Nařízení Evropského parlamentu a Rady (ES) č. 300/2008 ze dne 11. března 2008 o společných pravidlech v oblasti ochrany civilního letectví před protiprávními činy a o zrušení nařízení (ES) č. 2320/2002 (Úř. věst. L 97, 9.4.2008, s. 72 ). , považují se požadavky na kybernetickou bezpečnost obsažené v bodě 1.7 přílohy prováděcího nařízení (EU) 2015/1998 za rovnocenné požadavkům stanoveným v tomto nařízení, s výjimkou bodu IS.D.OR.230 přílohy tohoto nařízení, který musí být splněn. 3.Komise může po konzultaci s agenturou EASA a skupinou pro spolupráci uvedenou v článku 11 směrnice (EU) 2016/1148 vydat pokyny pro posuzování rovnocennosti požadavků stanovených v tomto nařízení a ve směrnici (EU) 2016/1148.
Článek 5 Článek 5 Příslušný úřad 1.Úřadem odpovědným za certifikaci souladu s tímto nařízením a za dozor nad tímto souladem je: a) pokud jde o organizace uvedené v čl. 2 písm. a), příslušný úřad určený v souladu s přílohou I (část 21) nařízení (EU) č. 748/2012;b) pokud jde o organizace uvedené v čl. 2 písm. b), příslušný úřad určený v souladu s přílohou III (část ADR.OR) nařízení (EU) č. 139/2014. 2.Členské státy mohou pro účely tohoto nařízení určit nezávislý a autonomní subjekt, který bude plnit přidělenou úlohu a povinnosti příslušných úřadů uvedených v odstavci 1. V takovém případě se stanoví koordinační opatření mezi uvedeným subjektem a příslušnými úřady uvedenými v odstavci 1 s cílem zajistit účinný dozor nad všemi požadavky, které má organizace splňovat.
Článek 6 Článek 6 Změna nařízení (EU) č. 748/2012
Článek 7 Článek 7 Změna nařízení (EU) č. 139/2014
Článek 8 Článek 8
Pro účely tohoto nařízení se rozumí:
Směrnice Evropského parlamentu a Rady (EU) 2016/1148 ze dne 6. července 2016 o opatřeních k zajištění vysoké společné úrovně bezpečnosti sítí a informačních systémů v Unii (Úř. věst. L 194, 19.7.2016, s. 1 ).
1) bezpečností informací zachování důvěrnosti, integrity, autenticity a dostupnosti sítí a informačních systémů;
2) událostí bezpečnosti informací zjištěný výskyt stavu systému, služby nebo sítě, který poukazuje na možné narušení politiky bezpečnosti informací nebo na selhání kontrol bezpečnosti informací, nebo předem neznámá situace, která může být významná pro bezpečnost informací;
3) incidentem jakákoliv událost, která má negativní dopad na bezpečnost sítí a informačních systémů ve smyslu čl. 4 bodu 7 směrnice (EU) 2016/1148;
4) rizikem bezpečnosti informací riziko pro organizační provoz civilního letectví, aktiva, jednotlivce a jiné organizace v důsledku potenciálu události bezpečnosti informací. Rizika bezpečnosti informací jsou spojena s potenciální možností, že hrozby zneužijí zranitelností informačního aktiva nebo skupiny informačních aktiv;
5) hrozbou potenciální porušení bezpečnosti informací, které existuje v případě výskytu subjektu, okolnosti, akce nebo události, které by mohly způsobit škodu;
6) zranitelností nedostatek nebo slabina aktiva nebo systému, postupů, projekce, provádění nebo opatření v oblasti bezpečnosti informací, která by mohla být zneužita a vést k narušení nebo porušení politiky bezpečnosti informací.
Pokud organizace uvedená v článku 2 splňuje bezpečnostní požadavky stanovené v článku 14 směrnice (EU) 2016/1148, které jsou rovnocenné požadavkům stanoveným v tomto nařízení, má se za to, že soulad s uvedenými bezpečnostními požadavky zakládá soulad s požadavky stanovenými v tomto nařízení.
Pokud je organizace uvedená v článku 2 provozovatelem nebo subjektem uvedeným v národních bezpečnostních programech ochrany civilního letectví před protiprávními činy vypracovaných členskými státy stanovených v souladu s článkem 10 nařízení Evropského parlamentu a Rady (ES) č. 300/2008Nařízení Evropského parlamentu a Rady (ES) č. 300/2008 ze dne 11. března 2008 o společných pravidlech v oblasti ochrany civilního letectví před protiprávními činy a o zrušení nařízení (ES) č. 2320/2002 (Úř. věst. L 97, 9.4.2008, s. 72 ). , považují se požadavky na kybernetickou bezpečnost obsažené v bodě 1.7 přílohy prováděcího nařízení (EU) 2015/1998 za rovnocenné požadavkům stanoveným v tomto nařízení, s výjimkou bodu IS.D.OR.230 přílohy tohoto nařízení, který musí být splněn.
Komise může po konzultaci s agenturou EASA a skupinou pro spolupráci uvedenou v článku 11 směrnice (EU) 2016/1148 vydat pokyny pro posuzování rovnocennosti požadavků stanovených v tomto nařízení a ve směrnici (EU) 2016/1148.
Nařízení Komise (EU) č. 748/2012 ze dne 3. srpna 2012 , kterým se stanoví prováděcí pravidla pro certifikaci letové způsobilosti letadel a souvisejících výrobků, letadlových částí a zařízení a certifikaci ochrany životního prostředí, jakož i pro certifikaci projekčních a výrobních organizací (Úř. věst. L 224, 21.8.2012, s. 1 ).
Úřadem odpovědným za certifikaci souladu s tímto nařízením a za dozor nad tímto souladem je:
a) pokud jde o organizace uvedené v čl. 2 písm. a), příslušný úřad určený v souladu s přílohou I (část 21) nařízení (EU) č. 748/2012;
b) pokud jde o organizace uvedené v čl. 2 písm. b), příslušný úřad určený v souladu s přílohou III (část ADR.OR) nařízení (EU) č. 139/2014.
Členské státy mohou pro účely tohoto nařízení určit nezávislý a autonomní subjekt, který bude plnit přidělenou úlohu a povinnosti příslušných úřadů uvedených v odstavci 1. V takovém případě se stanoví koordinační opatření mezi uvedeným subjektem a příslušnými úřady uvedenými v odstavci 1 s cílem zajistit účinný dozor nad všemi požadavky, které má organizace splňovat.
Nařízení Komise (EU) č. 139/2014 ze dne 12. února 2014 , kterým se stanoví požadavky a správní postupy týkající se letišť podle nařízení Evropského parlamentu a Rady (ES) č. 216/2008 (Úř. věst. L 44, 14.2.2014, s. 1 ).
Příloha I (část 21) nařízení (EU) č. 748/2012 se mění takto:
https://www.easa.europa.eu/document-library/opinions
1) Obsah se mění takto:a) za položku 21.A.139 se vkládá nová položka, která zní:21.A.139 A Systém řízení bezpečnosti informací ; b) za položku 21.A.239 se vkládá nová položka, která zní:21.A.239 A Systém řízení bezpečnosti informací .
a) za položku 21.A.139 se vkládá nová položka, která zní:21.A.139 A Systém řízení bezpečnosti informací ;
b) za položku 21.A.239 se vkládá nová položka, která zní:21.A.239 A Systém řízení bezpečnosti informací .
21.A.239 A Systém řízení bezpečnosti informací .
21.A.139 A Systém řízení bezpečnosti informací ;
2) Za bod 21.A.139 se vkládá nový bod 21.A.139 A, který zní:21.A.139A Systém řízení bezpečnosti informací Vedle systému řízení výroby požadovaného podle bodu 21.A.139 výrobní organizace navíc zavede, provádí a udržuje systém řízení bezpečnosti informací v souladu s nařízením Komise v přenesené pravomoci (EU) 2022/1645Nařízení Komise v přenesené pravomoci (EU) 2022/1645 ze dne 14. července 2022 , kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2018/1139, pokud jde o požadavky na řízení rizik bezpečnosti informací s potenciálním dopadem na bezpečnost letectví pro organizace, na něž se vztahují nařízení Komise (EU) č. 748/2012 a EU) č. 139/2014, a kterým se mění nařízení Komise (EU) č. 748/2012 a (EU) č. 139/2014 (Úř. věst. L 248, 26.9.2022, s. 18 ). za účelem zajištění řádného řízení rizik bezpečnosti informací, která mohou mít dopad na bezpečnost letectví.
21.A.139A Systém řízení bezpečnosti informací
3) Za bod 21.A.239 se vkládá nový bod 21.A.239 A, který zní:21.A.239A Systém řízení bezpečnosti informací Vedle systému řízení projekce požadovaného podle bodu 21.A.239 projekční organizace navíc zavede, provádí a udržuje systém řízení bezpečnosti informací v souladu s nařízením v přenesené pravomoci (EU) 2022/1645 za účelem zajištění řádného řízení rizik bezpečnosti informací, která mohou mít dopad na bezpečnost letectví.
21.A.239A Systém řízení bezpečnosti informací
Příloha III (část ADR.OR) nařízení (EU) č. 139/2014 se mění takto:
Úř. věst. L 123, 12.5.2016, s. 1 .
1) Za bod ADR.OR.D.005 se vkládá nový bod ADR.OR.D.005 A, který zní:ADR.OR.D.005A Systém řízení bezpečnosti informací Provozovatel letiště vytvoří, provádí a udržuje systém řízení bezpečnosti informací v souladu s nařízením Komise v přenesené pravomoci (EU) 2022/1645Nařízení Komise v přenesené pravomoci (EU) 2022/1645 ze dne 14. července 2022 , kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2018/1139, pokud jde o požadavky na řízení rizik bezpečnosti informací s potenciálním dopadem na bezpečnost letectví pro organizace, na něž se vztahují nařízení Komise (EU) č. 748/2012 a (EU) č. 139/2014, a kterým se mění nařízení Komise (EU) č. 748/2012 a (EU) č. 139/2014 (Úř. věst. L 248, 26.9.2022, s. 18 ). za účelem zajištění řádného řízení rizik bezpečnosti informací, která mohou mít dopad na bezpečnost letectví.
ADR.OR.D.005A Systém řízení bezpečnosti informací
2) Bod ADR.OR.D.007 se nahrazuje tímto:ADR.OR.D.007 Správa leteckých dat a leteckých informací a) V rámci svého systému řízení provozovatel letiště provádí a udržuje systém řízení jakosti, který pokrývá tyto činnosti:1) jeho činnosti související s leteckými daty;2) jeho činnosti poskytování leteckých informací. b) V rámci svého systému řízení provozovatel letiště zřídí systém řízení ochrany, aby se zajistila ochrana provozních údajů, které letiště přijímá, vytváří či jinak používá, a to tak, aby přístup k těmto provozním údajům měly pouze oprávněné osoby.c) Systém řízení ochrany vymezí tyto prvky:1) postupy související s posuzováním a zmírňováním rizik v oblasti zabezpečení údajů, se sledováním a zlepšováním ochrany, přezkumy v oblasti ochrany a šířením získaných poznatků;2) prostředky určené k zjišťování narušení ochrany a k upozornění pracovníků prostřednictvím vhodných výstrah;3) prostředky pro zvládání účinků narušení ochrany a pro určení nápravných opatření a postupů zmírňování, aby se zabránilo jejich opětovnému výskytu. d) Provozovatel letiště zajistí bezpečnostní prověrku pracovníků letiště, pokud jde o ochranu leteckých dat.e) Aspekty týkající se bezpečnosti informací se řídí podle bodu ADR.OR.D.005 A.
a) V rámci svého systému řízení provozovatel letiště provádí a udržuje systém řízení jakosti, který pokrývá tyto činnosti:1) jeho činnosti související s leteckými daty;2) jeho činnosti poskytování leteckých informací.
b) V rámci svého systému řízení provozovatel letiště zřídí systém řízení ochrany, aby se zajistila ochrana provozních údajů, které letiště přijímá, vytváří či jinak používá, a to tak, aby přístup k těmto provozním údajům měly pouze oprávněné osoby.
c) Systém řízení ochrany vymezí tyto prvky:1) postupy související s posuzováním a zmírňováním rizik v oblasti zabezpečení údajů, se sledováním a zlepšováním ochrany, přezkumy v oblasti ochrany a šířením získaných poznatků;2) prostředky určené k zjišťování narušení ochrany a k upozornění pracovníků prostřednictvím vhodných výstrah;3) prostředky pro zvládání účinků narušení ochrany a pro určení nápravných opatření a postupů zmírňování, aby se zabránilo jejich opětovnému výskytu.
d) Provozovatel letiště zajistí bezpečnostní prověrku pracovníků letiště, pokud jde o ochranu leteckých dat.
e) Aspekty týkající se bezpečnosti informací se řídí podle bodu ADR.OR.D.005 A.
1) jeho činnosti související s leteckými daty;
1) postupy související s posuzováním a zmírňováním rizik v oblasti zabezpečení údajů, se sledováním a zlepšováním ochrany, přezkumy v oblasti ochrany a šířením získaných poznatků;
2) prostředky určené k zjišťování narušení ochrany a k upozornění pracovníků prostřednictvím vhodných výstrah;
ADR.OR.D.007 Správa leteckých dat a leteckých informací a) V rámci svého systému řízení provozovatel letiště provádí a udržuje systém řízení jakosti, který pokrývá tyto činnosti:1) jeho činnosti související s leteckými daty;2) jeho činnosti poskytování leteckých informací. b) V rámci svého systému řízení provozovatel letiště zřídí systém řízení ochrany, aby se zajistila ochrana provozních údajů, které letiště přijímá, vytváří či jinak používá, a to tak, aby přístup k těmto provozním údajům měly pouze oprávněné osoby.c) Systém řízení ochrany vymezí tyto prvky:1) postupy související s posuzováním a zmírňováním rizik v oblasti zabezpečení údajů, se sledováním a zlepšováním ochrany, přezkumy v oblasti ochrany a šířením získaných poznatků;2) prostředky určené k zjišťování narušení ochrany a k upozornění pracovníků prostřednictvím vhodných výstrah;3) prostředky pro zvládání účinků narušení ochrany a pro určení nápravných opatření a postupů zmírňování, aby se zabránilo jejich opětovnému výskytu. d) Provozovatel letiště zajistí bezpečnostní prověrku pracovníků letiště, pokud jde o ochranu leteckých dat.e) Aspekty týkající se bezpečnosti informací se řídí podle bodu ADR.OR.D.005 A.
2) jeho činnosti poskytování leteckých informací.
3) prostředky pro zvládání účinků narušení ochrany a pro určení nápravných opatření a postupů zmírňování, aby se zabránilo jejich opětovnému výskytu.
3) Za bod ADR.OR.F.045 se vkládá nový bod ADR.OR.F.045 A, který zní:ADR.OR.F.045A Systém řízení bezpečnosti informací Organizace odpovědná za poskytování služeb řízení provozu na odbavovací ploše vytvoří, provádí a udržuje systém řízení bezpečnosti informací v souladu s nařízením v přenesené pravomoci (EU) 2022/1645 za účelem zajištění řádného řízení rizik bezpečnosti informací, která mohou mít dopad na bezpečnost letectví.
ADR.OR.F.045A Systém řízení bezpečnosti informací
Toto nařízení vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie .
Použije se od 16. října 2025 .
Nařízení Evropského parlamentu a Rady (ES) č. 300/2008 ze dne 11. března 2008 o společných pravidlech v oblasti ochrany civilního letectví před protiprávními činy a o zrušení nařízení (ES) č. 2320/2002 (Úř. věst. L 97, 9.4.2008, s. 72 ).
Nařízení Komise v přenesené pravomoci (EU) 2022/1645 ze dne 14. července 2022 , kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2018/1139, pokud jde o požadavky na řízení rizik bezpečnosti informací s potenciálním dopadem na bezpečnost letectví pro organizace, na něž se vztahují nařízení Komise (EU) č. 748/2012 a EU) č. 139/2014, a kterým se mění nařízení Komise (EU) č. 748/2012 a (EU) č. 139/2014 (Úř. věst. L 248, 26.9.2022, s. 18 ).
Nařízení Komise v přenesené pravomoci (EU) 2022/1645 ze dne 14. července 2022 , kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2018/1139, pokud jde o požadavky na řízení rizik bezpečnosti informací s potenciálním dopadem na bezpečnost letectví pro organizace, na něž se vztahují nařízení Komise (EU) č. 748/2012 a (EU) č. 139/2014, a kterým se mění nařízení Komise (EU) č. 748/2012 a (EU) č. 139/2014 (Úř. věst. L 248, 26.9.2022, s. 18 ).
PŘIJALA TOTO NAŘÍZENÍ: