Prováděcí nařízení Komise (EU) 2025/2462 ze dne 8. prosince 2025, kterým se mění prováděcí nařízení (EU) 2024/482, pokud jde o definice, certifikaci produktových řad produktů IKT, kontinuitu záruky a přehledy aktuálních certifikačních postupů

Označení:
32025R2462
Stav:
effective
Jazyk textu:
cs

EVROPSKÁ KOMISE,

s ohledem na Smlouvu o fungování Evropské unie,

s ohledem na nařízení Evropského parlamentu a Rady (EU) 2019/881 ze dne 17. dubna 2019 o agentuře ENISA (Agentuře Evropské unie pro kybernetickou bezpečnost), o certifikaci kybernetické bezpečnosti informačních a komunikačních technologií a o zrušení nařízení (EU) č. 526/2013 (akt o kybernetické bezpečnosti)Úř. věst. L 151, 7.6.2019, s. 15 , ELI: http://data.europa.eu/eli/reg/2019/881/oj. , a zejména na čl. 49 odst. 7 uvedeného nařízení,

Prováděcí nařízení (EU) 2024/482 se mění takto:

Certifikační subjekt může povolit certifikaci produktové řady.

Na žádost držitele certifikátu nebo z jiných oprávněných důvodů může certifikační subjekt rozhodnout o přezkumu certifikátu EUCC pro profil ochrany. Přezkum se provádí v souladu s přílohou IV. Rozsah přezkumu určí certifikační subjekt. Je-li to pro přezkum nezbytné, certifikační subjekt požádá zařízení ITSEF o provedení přehodnocení certifikovaného profilu ochrany.

Informace uvedené v odstavci 1 jsou k dispozici alespoň v angličtině. Za tímto účelem poskytnou certifikační subjekty agentuře ENISA původní jazykové verze zpráv o certifikaci a bezpečnostních cílů a kromě toho bez zbytečného odkladu poskytnou rovněž anglickou verzi těchto dokumentů.

Není-li v příloze I nebo II stanoveno jinak, použijí se přehledy aktuálních certifikačních postupů na certifikační procesy včetně přehodnocení zahájené počínaje dnem použitelnosti pozměňujícího aktu, kterým byly začleněny do přílohy I nebo II.

Úř. věst. L 151, 7.6.2019, s. 15 , ELI: http://data.europa.eu/eli/reg/2019/881/oj.

(1) Prováděcí nařízení Komise (EU) 2024/482Prováděcí nařízení Komise (EU) 2024/482 ze dne 31. ledna 2024 , kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2019/881, pokud jde o přijetí evropského systému certifikace kybernetické bezpečnosti založeného na společných kritériích (EUCC) (Úř. věst. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj). v souladu s evropským rámcem pro certifikaci kybernetické bezpečnosti stanoveným v nařízení (EU) 2019/881 vymezuje úlohy, pravidla a povinnosti, jakož i strukturu evropského systému certifikace kybernetické bezpečnosti založeného na společných kritériích (EUCC).

(2) Společná metodika hodnocení, která společná kritéria doplňuje a je mezinárodní normou pro hodnocení bezpečnosti informací, umožňuje hodnocení bezpečnosti produktů IKT pro účely certifikace. S tím souvisí skutečnost, že některé produkty IKT mohou být vystavěny na stejném funkčním základě, aby nabízely podobné bezpečnostní funkce na různých platformách nebo zařízeních, a bývají rovněž označovány jako produktové řady. Návrh, hardware, firmware nebo software se však mohou u jednotlivých produktů IKT lišit. Je na certifikačním orgánu, aby v každém konkrétním případě rozhodl, zda lze produktovou řadu certifikovat. Podmínky pro certifikaci produktových řad by mohly být dále objasněny v podpůrných pokynech EUCC.

(3) Aby byla zachována spolehlivost certifikovaných produktů, je nezbytné definovat, co představuje velkou a drobnou změnu cíle hodnocení nebo jeho prostředí, včetně provozního nebo vývojového. S ohledem na stávající a široce používané technické specifikace skupiny vyšších úředníků pro bezpečnost informačních systémů (SOG-IS) a účastníků ujednání o uznávání osvědčení podle společných kritérií v oblasti bezpečnosti IT (CCRA) je proto nezbytné tyto pojmy upřesnit.

(4) Drobné změny se často vyznačují omezeným dopadem na prohlášení o záruce bezpečnosti produktu, kterou poskytuje vydaný certifikát EUCC. Drobné změny by proto měly být řešeny v rámci postupů udržování a nevyžadují přehodnocení bezpečnostních funkcí produktu. Za drobné změny, které by měly být řešeny prostřednictvím postupů udržování, se považují mimo jiné redakční změny, změny cíle hodnotícího prostředí, které nemění certifikovaný cíl hodnocení, a změny certifikovaného cíle hodnocení, které nemají vliv na důkazy o záruce. Za drobné mohou být považovány i změny ve vývojovém prostředí, pokud nemají následný dopad na stávající opatření k zajištění záruky. V některých případech však může být nutné provést částečné hodnocení příslušných opatření.

(5) Velkou změnou je jakákoli změna certifikovaného cíle hodnocení nebo jeho prostředí, která může mít nepříznivý dopad na záruku vyjádřenou certifikátem EUCC, a proto by v případě takové změny mělo být povinné provést přehodnocení. Mezi velké změny patří mimo jiné změny souboru požadavků na konkrétní záruku s výjimkou požadavků na záruku u rodiny CC ALC_FLR (odstranění nedostatků), změny kontrol důvěrnosti nebo integrity ve vývojovém prostředí, pokud by tyto změny mohly ovlivnit bezpečný vývoj nebo produkci cíle hodnocení, nebo změny cíle hodnocení za účelem vyřešení zneužitelné zranitelnosti. Kromě toho může být za velkou změnu považován soubor drobných změn, které mají společně významný dopad na bezpečnost. Je rovněž nutné připustit, že i když oprava chyby může ovlivnit pouze konkrétní aspekt cíle hodnocení, její nepředvídatelnost a potenciální dopad na záruku z ní mohou učinit velkou změnu, pokud ohrožuje bezpečnostní záruky poskytované certifikací.

(6) V případě změn v prostředí hrozeb nezměněného certifikovaného produktu IKT by mohlo být nutné provést přehodnocení. Je třeba jasně stanovit možné výsledky procesu přehodnocení, a zejména jeho dopad na certifikát EUCC. Po úspěšném dokončení přehodnocení by certifikační orgán měl certifikát potvrdit nebo vydat nový certifikát s prodlouženým datem platnosti. Pokud je proces přehodnocení neúspěšný, měl by certifikační orgán certifikát zrušit, případně vydat nový certifikát s jiným rozsahem platnosti. Tato ustanovení by se měla obdobně vztahovat i na přehodnocení profilů ochrany.

(7) Příloha I prováděcího nařízení (EU) 2024/482 uvádí použitelné přehledy aktuálních certifikačních postupů pro hodnocení produktů IKT a profilů ochrany. Tyto přehledy by měly být aktualizovány tak, aby odrážely nejnovější vývoj, například vývoj v oblasti technologií, v prostředí kybernetických hrozeb, vývoj postupů v odvětví nebo vývoj mezinárodních norem. Je vhodné zaktualizovat přehledy aktuálních certifikačních postupů týkající se minimálních bezpečnostních požadavků na lokalitu, uplatnění potenciálu útoku na čipové karty, uplatnění potenciálu útoku na hardwarová zařízení s bezpečnostními schránkami, použití společných kritérií na integrované obvody a hodnocení složených produktů pro čipové karty a podobná zařízení. Kromě toho nejsou na seznamu zahrnuty přehledy aktuálních certifikačních postupů týkající se hodnocení a certifikace složených produktů za použití nejnovější verze standardů společných kritérií, přehledy týkající se opětovného použití výsledků hodnocení z auditů na místě a objasnění výkladu profilů ochrany vztahujících se na prostředky pro vytváření kvalifikovaných elektronických podpisů, tachografy a hardwarové bezpečnostní moduly. V zájmu jednotného hodnocení produktů IKT v rámci EUCC by měla být příloha I změněna tak, aby zahrnovala aktualizované a nové přehledy aktuálních certifikačních postupů po jejich schválení Evropskou skupinou pro certifikaci kybernetické bezpečnosti (ECCG).

(8) Kromě toho by měl být do systému doplněn přehled aktuálních certifikačních postupů ADV_SPM.1 interpretation for CC:2022 transition (Výklad ADV_SPM.1 pro přechod na CC:2022), aby se zajistilo, že certifikační procesy založené na konkrétních profilech ochrany mohou pokračovat v používání formálního modelování (ADV_SPM.1) až do aktualizace příslušných profilů ochrany, například přidáním konfigurace profilu ochrany s více zárukami odpovídající verzi CC:2022, která podporuje ADV_SPM.1. Aby měl trh dostatek času na přechod k aktualizovaným standardům společných kritérií, je třeba stanovit zvláštní přechodná pravidla pro profily ochrany Security IC Platform PP with Augmentation Packages (profil ochrany pro bezpečnostní platformu IC s rozšiřujícími balíky) (v1.0), BSI-CC-PP-0084–2014, Java Card System – Closed Configuration (systém Java Card – uzavřená konfigurace) (v3.1), BSI-CC-PP-0101-V2–2020, či Java Card System – Open Configuration (systém Java Card – otevřená konfigurace) (v3.1), BSI-CC-PP-0099-V2–2020. Aby se zabránilo narušení trhu, je vhodné stanovit, že přehled aktuálních certifikačních postupů týkající se výkladu ADV_SPM.1 pro přechod na CC:2022 se vztahuje na certifikační procesy, které byly zahájeny před přijetím tohoto nařízení. Jeho použití by však mělo být přísně omezeno na to, co je nezbytné s ohledem na dobu potřebnou k dokončení aktualizace příslušných profilů ochrany. Přesněji řečeno, v případě certifikačních procesů používajících Security IC Platform PP with Augmentation Packages (profil ochrany pro bezpečnostní platformu IC s rozšiřujícími balíky) (v1.0), BSI-CC-PP-0084–2014, nebo Java Card System – Closed Configuration (systém Java Card – uzavřená konfigurace) (v3.1), BSI-CC-PP-0101–V2–2020, by se uvedený přehled měl použít na procesy, které byly zahájeny před 1. říjnem 2026 . V případě certifikačních procesů používajících profil ochrany Java Card System – Open Configuration (systém Java Card – otevřená konfigurace) (v3.1), BSI-CC-PP-0099-V2–2020, by se uvedený přehled měl vztahovat pouze na procesy zahájené před datem vstupu tohoto nařízení v platnost, neboť nová verze profilu ochrany Java Card System – Open Configuration je již k dispozici.

(9) Změna v přehledech aktuálních certifikačních postupů během certifikačního procesu by mohla narušit hodnocení produktu a zpozdit vydání certifikátu. Proto je pro nové nebo aktualizované přehledy aktuálních certifikačních postupů nutné stanovit vhodná přechodná pravidla, která prodejcům, zařízením ITSEF, certifikačním orgánům a dalším zúčastněným stranám umožní provést nezbytné úpravy. Použitelné aktualizované a nové přehledy aktuálních certifikačních postupů by se měly týkat žádostí o certifikaci, včetně žádostí o přehodnocení, přičemž by mělo být možné, aby probíhající certifikační procesy nadále používaly dřívější verze přehledů aktuálních certifikačních postupů.

(10) V přílohách II a III prováděcího nařízení (EU) 2024/482 jsou uvedeny profily ochrany certifikované na úrovni AVA_VAN 4 nebo 5 a doporučené profily ochrany. Vzhledem k aktualizaci profilů ochrany je několik odkazů neúplných nebo zastaralých. Tyto odkazy by měly být doplněny a aktualizovány, a kromě toho by měly být doplněny nové odkazy, aby se zajistilo komplexnější pokrytí bezpečných integrovaných obvodů, čipových karet a souvisejících zařízení a důvěryhodných počítačových systémů.

1) v článku 2 se doplňují body 16, 17 a 18, které znějí:16) produktovou řadou se rozumí soubor produktů IKT žadatele, jež jsou vystavěny na stejném funkčním základě za účelem řešení stejných bezpečnostních potřeb, přičemž návrh, hardware, firmware nebo software se mohou u jednotlivých produktů IKT lišit;17) drobnou změnou se rozumí jakákoli změna certifikovaného cíle hodnocení nebo jeho prostředí, která nemá nepříznivý dopad na záruku vyjádřenou certifikátem EUCC;18) velkou změnou se rozumí jakákoli změna certifikovaného cíle hodnocení nebo jeho prostředí, která může mít nepříznivý dopad na záruku vyjádřenou certifikátem EUCC.;

(11) Je nezbytné změnit článek 19 prováděcího nařízení (EU) 2024/482 s cílem vyjasnit, že příloha IV s nezbytnými změnami se použije na přezkum certifikátů EUCC pro profily ochrany.

16) produktovou řadou se rozumí soubor produktů IKT žadatele, jež jsou vystavěny na stejném funkčním základě za účelem řešení stejných bezpečnostních potřeb, přičemž návrh, hardware, firmware nebo software se mohou u jednotlivých produktů IKT lišit;

(12) Vzhledem k tomu, že bezpečnostní cíl je klíčovým prvkem pro pochopení rozsahu certifikačního procesu, je rovněž nezbytné, aby agentura ENISA na svých internetových stránkách zveřejnila bezpečnostní cíl odpovídající každému certifikátu EUCC.

17) drobnou změnou se rozumí jakákoli změna certifikovaného cíle hodnocení nebo jeho prostředí, která nemá nepříznivý dopad na záruku vyjádřenou certifikátem EUCC;

(13) Certifikační subjekty by dále měly agentuře ENISA poskytnout anglickou verzi bezpečnostního cíle a zprávy o certifikaci, aby agentura mohla tyto informace zpřístupnit v angličtině na příslušných internetových stránkách podle čl. 42 odst. 2 prováděcího nařízení (EU) 2024/482. Z tohoto důvodu by měli žadatelé o certifikaci poskytnout certifikačním orgánům na jejich žádost anglickou verzi bezpečnostního cíle.

18) velkou změnou se rozumí jakákoli změna certifikovaného cíle hodnocení nebo jeho prostředí, která může mít nepříznivý dopad na záruku vyjádřenou certifikátem EUCC.;

(14) Není nutné, aby v jedinečné identifikaci certifikátu byl uveden odkaz na název certifikačního subjektu, neboť k jednoznačné identifikaci certifikačního subjektu postačuje jeho identifikační číslo. Nemusí se uvádět ani měsíc vydání, protože počítání certifikátů se provádí na roční bázi. Tento požadavek by proto měl být pro účely zjednodušení zrušen. Jelikož rok vydání certifikátu odpovídá vydání prvního certifikátu, mělo by být totéž datum uvedeno v jedinečné identifikaci na certifikátech vydaných po přezkumu, čímž se zajistí sledovatelnost.

(15) Prováděcí nařízení (EU) 2024/482 by proto mělo být odpovídajícím způsobem změněno.

(16) Opatření stanovená tímto nařízením jsou v souladu se stanoviskem výboru zřízeného podle článku 66 nařízení (EU) 2019/881,

2) v článku 5 se doplňuje nový odstavec 3, který zní:3.Certifikační subjekt může povolit certifikaci produktové řady. ;

3) v čl. 9 odst. 2 se písmeno a) nahrazuje tímto:a) poskytnout certifikačnímu subjektu a zařízení ITSEF všechny nezbytné úplné a správné informace a na požádání poskytnout další potřebné informace, včetně anglické verze bezpečnostního cíle;

a) poskytnout certifikačnímu subjektu a zařízení ITSEF všechny nezbytné úplné a správné informace a na požádání poskytnout další potřebné informace, včetně anglické verze bezpečnostního cíle;

4) v čl. 11 odst. 3 se písmeno b) nahrazuje tímto:b) jedinečnou identifikaci certifikátu, která se skládá z:1) názvu systému;2) identifikačního čísla certifikačního subjektu, který certifikát vydal, přiděleného v souladu s článkem 3 prováděcího nařízení (EU) 2024/3143;3) roku vydání původního certifikátu;4) identifikačního čísla přiděleného certifikačním subjektem, který certifikát vydal.;

b) jedinečnou identifikaci certifikátu, která se skládá z:1) názvu systému;2) identifikačního čísla certifikačního subjektu, který certifikát vydal, přiděleného v souladu s článkem 3 prováděcího nařízení (EU) 2024/3143;3) roku vydání původního certifikátu;4) identifikačního čísla přiděleného certifikačním subjektem, který certifikát vydal.;

1) názvu systému;

2) identifikačního čísla certifikačního subjektu, který certifikát vydal, přiděleného v souladu s článkem 3 prováděcího nařízení (EU) 2024/3143;

3) roku vydání původního certifikátu;

4) identifikačního čísla přiděleného certifikačním subjektem, který certifikát vydal.;

5) v článku 19 se odstavec 1 nahrazuje tímto:1.Na žádost držitele certifikátu nebo z jiných oprávněných důvodů může certifikační subjekt rozhodnout o přezkumu certifikátu EUCC pro profil ochrany. Přezkum se provádí v souladu s přílohou IV. Rozsah přezkumu určí certifikační subjekt. Je-li to pro přezkum nezbytné, certifikační subjekt požádá zařízení ITSEF o provedení přehodnocení certifikovaného profilu ochrany. ;

6) článek 42 se mění takto:a) v odstavci 1 se doplňuje nové písmeno i), které zní:i) bezpečnostní cíl odpovídající každému certifikátu EUCC.; b) odstavec 2 se nahrazuje tímto:2Informace uvedené v odstavci 1 jsou k dispozici alespoň v angličtině. Za tímto účelem poskytnou certifikační subjekty agentuře ENISA původní jazykové verze zpráv o certifikaci a bezpečnostních cílů a kromě toho bez zbytečného odkladu poskytnou rovněž anglickou verzi těchto dokumentů. ;

a) v odstavci 1 se doplňuje nové písmeno i), které zní:i) bezpečnostní cíl odpovídající každému certifikátu EUCC.;

b) odstavec 2 se nahrazuje tímto:2Informace uvedené v odstavci 1 jsou k dispozici alespoň v angličtině. Za tímto účelem poskytnou certifikační subjekty agentuře ENISA původní jazykové verze zpráv o certifikaci a bezpečnostních cílů a kromě toho bez zbytečného odkladu poskytnou rovněž anglickou verzi těchto dokumentů. ;

i) bezpečnostní cíl odpovídající každému certifikátu EUCC.;

7) v článku 48 se odstavec 4 nahrazuje tímto:4.Není-li v příloze I nebo II stanoveno jinak, použijí se přehledy aktuálních certifikačních postupů na certifikační procesy včetně přehodnocení zahájené počínaje dnem použitelnosti pozměňujícího aktu, kterým byly začleněny do přílohy I nebo II. ;

8) příloha I se nahrazuje zněním uvedeným v příloze I tohoto nařízení;

9) příloha II se nahrazuje zněním uvedeným v příloze II tohoto nařízení;

10) příloha III se nahrazuje zněním uvedeným v příloze III tohoto nařízení;

Toto nařízení vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie .

Prováděcí nařízení Komise (EU) 2024/482 ze dne 31. ledna 2024 , kterým se stanoví prováděcí pravidla k nařízení Evropského parlamentu a Rady (EU) 2019/881, pokud jde o přijetí evropského systému certifikace kybernetické bezpečnosti založeného na společných kritériích (EUCC) (Úř. věst. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).

Článek 1 Článek 1

Článek 2 Článek 2

11) příloha IV se mění v souladu s přílohou IV tohoto nařízení;

12) příloha V se mění v souladu s přílohou V tohoto nařízení;

13) příloha IX se nahrazuje zněním uvedeným v příloze VI tohoto nařízení.

PŘIJALA TOTO NAŘÍZENÍ: