Prováděcí nařízení Komise (EU) 2025/2392 ze dne 28. listopadu 2025 o technickém popisu kategorií důležitých a kritických produktů s digitálními prvky podle nařízení Evropského parlamentu a Rady (EU) 2024/2847
- Označení:
- 32025R2392
- Stav:
- effective
- Jazyk textu:
- cs
EVROPSKÁ KOMISE,
s ohledem na Smlouvu o fungování Evropské unie,
s ohledem na nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23. října 2024 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) č. 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti)Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj. , a zejména na čl. 7 odst. 4 uvedeného nařízení,
Pro účely tohoto nařízení se rozumí:
Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj.
(1) Nařízení (EU) 2024/2847 stanoví pravidla kybernetické bezpečnosti pro produkty s digitálními prvky. Konkrétně příloha III uvedeného nařízení stanoví kategorie důležitých produktů s digitálními prvky, které při uvedení na trh podléhají postupům posuzování shody, které jsou přísnější než postupy platné pro jiné produkty s digitálními prvky. Příloha IV nařízení (EU) 2024/2847 stanoví kategorie kritických produktů s digitálními prvky, u nichž by výrobci mohli mít povinnost získat evropský certifikát kybernetické bezpečnosti v rámci evropského systému certifikace kybernetické bezpečnosti podle nařízení Evropského parlamentu a Rady (EU) 2019/881Nařízení Evropského parlamentu a Rady (EU) 2019/881 ze dne 17. dubna 2019 o agentuře ENISA (Agentuře Evropské unie pro kybernetickou bezpečnost), o certifikaci kybernetické bezpečnosti informačních a komunikačních technologií a o zrušení nařízení (EU) č. 526/2013 (akt o kybernetické bezpečnosti) (Úř. věst. L 151, 7.6.2019, s. 15 , ELI: http://data.europa.eu/eli/reg/2019/881/oj. nebo které by při uvedení na trh podléhaly povinnému posouzení shody třetí stranou.
(2) Podle čl. 7 odst. 1 a čl. 8 odst. 1 nařízení (EU) 2024/2847 klíčová funkce produktu s digitálními prvky určuje, zda tento produkt s digitálními prvky splňuje technický popis kategorie důležitých nebo kritických produktů s digitálními prvky, a tudíž použitelné postupy posuzování shody.
(3) Při vývoji produktu s digitálními prvky a za účelem dosažení požadovaného souboru funkcí výrobci obvykle integrují do svých vlastních produktů s digitálními prvky další složky, které jsou rovněž produkty s digitálními prvky a které mohou splňovat technický popis kategorie důležitých nebo kritických produktů. Podle nařízení (EU) 2024/2847 podléhá produkt s digitálními prvky postupům posuzování shody použitelným na důležité nebo kritické produkty s digitálními prvky, pokud je tento produkt jako celek důležitým nebo kritickým produktem, jak je stanoveno v přílohách III a IV uvedeného nařízení. Například integrace vestavěného prohlížeče jako součásti zpravodajské aplikace pro použití v chytrých telefonech sama o sobě neznamená, že se na zpravodajskou aplikaci vztahuje postup posuzování shody použitelný na produkty s digitálními prvky, které mají klíčovou funkci samostatných a vestavěných prohlížečů. V souladu s nařízením (EU) 2024/2847 však musí výrobce zajistit, aby produkt s digitálními prvky jako celek splňoval základní požadavky na kybernetickou bezpečnost. Výrobce proto musí vyhodnotit bezpečnost celého výrobku a případně zvážit bezpečnost součástí nebo funkcí, které jsou do něj začleněny. Aby například výrobce zpravodajské aplikace prokázal, že jeho produkt s digitálními prvky je v souladu s nařízením (EU) 2024/2847, musí prokázat, že zpravodajská aplikace jako celek splňuje příslušné požadavky, případně s ohledem na bezpečnost vestavěného prohlížeče, který je do jeho aplikace začleněn.
(4) Skutečnost, že produkt s digitálními prvky vykonává i jiné funkce než ty, které jsou podrobně popsány v technických popisech stanovených v tomto nařízení, případně doplňující funkce, sama o sobě neznamená, že produkt s digitálními prvky nemá klíčovou funkci některé kategorie produktů stanovené v přílohách III a IV nařízení (EU) 2024/2847. Například produkty s digitálními prvky, které mají klíčovou funkci jako operační systémy, často zahrnují software, který vykonává pomocné funkce, které nejsou zahrnuty v technickém popisu této produktové kategorie, jako jsou kalkulátory nebo jednoduché grafické editory. Produkty s digitálními prvky často obsahují také součásti, které mají funkčnost jiného důležitého nebo kritického produktu s digitálními prvky, jako je operační systém integrující funkci prohlížeče nebo router integrující funkci firewallu. To však samo o sobě neznamená, že takové produkty s digitálními prvky nemají klíčovou funkci jako operační systémy nebo směrovače, modemy určené pro připojení k internetu a přepínače.
(5) Na druhé straně produkt s digitálními prvky, který je schopen vykonávat funkce některé kategorie produktů stanovené v přílohách III a IV nařízení (EU) 2024/2847, ale jehož klíčová funkce se sama o sobě liší od funkce této kategorie produktů, se nepovažuje za produkt splňující technický popis této kategorie produktů. Například software pro orchestraci, automatizaci a reakci v oblasti bezpečnosti (SOAR) je často schopen plnit funkce produktů s digitálními prvky v kategorii systémy řízení bezpečnostních informací a událostí (SIEM), tj. shromažďovat údaje, analyzovat je a prezentovat je jako využitelné informace pro bezpečnostní účely. Jelikož však jeho klíčová funkce není funkcí SIEM, nelze mít obecně za to, že software SOAR splňuje technický popis systémů řízení bezpečnostních informací a událostí (SIEM). Podobně chytrý telefon obvykle integruje součásti, které plní funkce několika kategorií produktů stanovených v přílohách III a IV nařízení (EU) 2024/2847, jako je operační systém nebo integrovaný správce hesel. Jelikož však klíčová funkce chytrého telefonu není funkce operačního systému nebo správce hesla, nelze mít obecně za to, že splňuje technický popis těchto kategorií produktů.
(6) Podle čl. 13 odst. 2 a 3 nařízení (EU) 2024/2847 mají výrobci produktů s digitálními prvky uplatňovat základní požadavky na kybernetickou bezpečnost stanovené v části I přílohy I nařízení (EU) 2024/2847 způsobem, který je přiměřený rizikům produktu s digitálními prvky na základě zamýšleného účelu a rozumně předvídatelného použití, jakož i podmínek použití produktu s digitálními prvky, s přihlédnutím k době, po kterou se očekává, že bude produkt používán. V souladu s čl. 13 odst. 2 a 3 uvedeného nařízení a bez ohledu na to, zda je produkt s digitálními prvky považován za důležitý nebo kritický produkt s digitálními prvky, mají výrobci provést komplexní posouzení kybernetických bezpečnostních rizik a uvést, jak jsou základní požadavky na kybernetickou bezpečnost uplatňovány na základě posouzení rizik, včetně jejich testování a záruky. Pokud klíčová funkce jejich produktu s digitálními prvky splňuje technický popis důležitého nebo kritického produktu s digitálními prvky, musí výrobci prokázat shodu zvláštními postupy posuzování shody stanovenými v čl. 32 odst. 2, 3, 4 a 5 nařízení (EU) 2024/2847.
(7) Toto nařízení obsahuje příklady produktů s digitálními prvky, jejichž klíčová funkce splňuje technický popis určitých důležitých nebo kritických produktů s digitálními prvky. Tyto příklady jsou uvedeny pouze pro ilustraci a nejsou vyčerpávajícím výčtem.
(8) Aby byla výrobcům poskytnuta právní jistota, měly by být rozlišeny kategorie produktů s digitálními prvky, jimiž jsou mikroprocesory odolné proti nedovolené manipulaci, mikrořadiče odolné proti nedovolené manipulaci a čipové karty a podobná zařízení, včetně zabezpečených prvků, na základě úrovně odolnosti proti potenciální využitelnosti nedostatků nebo slabých stránek, s přihlédnutím k účelu, pro který jsou navrženy. Úroveň AVA_VAN je široce používaný a standardizovaný způsob vyjádření takové úrovně odolnosti. Úrovně AVA_VAN jsou stanoveny ve veřejně dostupných společných kritériích a společných normách pro metodiku hodnocení, které jsou základem stávajících certifikačních rámců široce Prováděcí nařízení Komise (EU) 2024/482 ze dne 31. ledna 2024 , kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2019/881, pokud jde o přijetí evropského systému certifikace kybernetické bezpečnosti založeného na společných kritériích (EUCC) (Úř. věst. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj). . Prováděcí nařízení (EU) 2024/482 zavádí evropské schéma certifikace kybernetické bezpečnosti, které lze použít k certifikaci produktu na konkrétní úrovni záruky. Na základě celosvětových postupů stanoví prováděcí nařízení (EU) 2024/482 možnost vydávat certifikáty na základě starších verzí norem do konce roku 2027. V souvislosti s nařízením (EU) 2024/2847 je proto vhodné umožnit, aby úrovně AVA_VAN byly vyjádřeny odkazem buď na nejnovější verzi, nebo na starší verze uvedených norem.
(9) Opatření stanovená tímto nařízením jsou v souladu se stanoviskem výboru zřízeného podle čl. 62 odst. 1 nařízení (EU) 2024/2847,
1) společnými kritérii společná kritéria pro hodnocení bezpečnosti informačních technologií definovaná v čl. 2 odst. 1 prováděcího nařízení (EU) 2024/482 nebo stanovená v normách uvedených v čl. 3 odst. 2 písm. a) a b) uvedeného prováděcího nařízení;
2) společnou metodikou hodnocení společná metodika pro hodnocení bezpečnosti informačních technologií definovaná v čl. 2 odst. 2 prováděcího nařízení (EU) 2024/482 nebo stanovená v normách uvedených v čl. 3 odst. 2 písm. c) a d) uvedeného prováděcího nařízení.
Technický popis kategorií produktů s digitálními prvky spadajících do tříd I a II uvedených v příloze III nařízení (EU) 2024/2847 je stanoven v příloze I tohoto nařízení.
Technický popis kategorií produktů s digitálními prvky uvedených v příloze IV nařízení (EU) 2024/2847 je stanoven v příloze II tohoto nařízení.
Nařízení Evropského parlamentu a Rady (EU) 2019/881 ze dne 17. dubna 2019 o agentuře ENISA (Agentuře Evropské unie pro kybernetickou bezpečnost), o certifikaci kybernetické bezpečnosti informačních a komunikačních technologií a o zrušení nařízení (EU) č. 526/2013 (akt o kybernetické bezpečnosti) (Úř. věst. L 151, 7.6.2019, s. 15 , ELI: http://data.europa.eu/eli/reg/2019/881/oj.
Článek 1 Článek 1 Definice
Článek 2 Článek 2 1.Technický popis kategorií produktů s digitálními prvky spadajících do tříd I a II uvedených v příloze III nařízení (EU) 2024/2847 je stanoven v příloze I tohoto nařízení. 2.Technický popis kategorií produktů s digitálními prvky uvedených v příloze IV nařízení (EU) 2024/2847 je stanoven v příloze II tohoto nařízení.
Článek 3 Článek 3
Toto nařízení vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie .
Prováděcí nařízení Komise (EU) 2024/482 ze dne 31. ledna 2024 , kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2019/881, pokud jde o přijetí evropského systému certifikace kybernetické bezpečnosti založeného na společných kritériích (EUCC) (Úř. věst. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).
PŘIJALA TOTO NAŘÍZENÍ: