Art. 52

Niveaux d’assurance des schémas européens de certification de cybersécurité

En vigueur depuis le 17 avr. 2019
Article 52 Niveaux d’assurance des schémas européens de certification de cybersécurité 1.   Un schéma européen de certification de cybersécurité peut préciser un ou plusieurs des niveaux d’assurance suivants pour les produits TIC, services TIC et processus TIC: «élémentaire», «substantiel» ou «élevé». Le niveau d’assurance correspond au niveau de risque associé à l’utilisation prévue du produit TIC, service TIC ou processus TIC, en termes de probabilité et de répercussions d’un incident. 2.   Les certificats de cybersécurité européens et les déclarations de conformité de l’Union européenne mentionnent tout niveau d’assurance précisé dans le schéma européen de certification de cybersécurité dans le cadre duquel le certificat de cybersécurité européen ou la déclaration de conformité de l’Union européenne a été délivré(e). 3.   Les exigences de sécurité correspondant à chaque niveau d’assurance sont fournies dans le schéma européen de certification de cybersécurité concerné, y compris les fonctionnalités de sécurité correspondantes ainsi que la rigueur et l’ampleur correspondantes de l’évaluation à laquelle le produit TIC, service TIC ou processus TIC doit être soumis. 4.   Le certificat ou la déclaration de conformité de l’Union européenne fait référence aux spécifications techniques, aux normes et aux procédures connexes, y compris les contrôles techniques, l’objectif étant de réduire le risque d’incidents de cybersécurité ou de les prévenir. 5.   Un certificat de cybersécurité européen ou une déclaration de conformité de l’Union européenne qui se réfère au niveau d’assurance dit «élémentaire» offre l’assurance que les produits TIC, services TIC et processus TIC pour lesquels ce certificatif ou cette déclaration de conformité de l’Union européenne est délivré(e) satisfont aux exigences de sécurité correspondantes, y compris les fonctionnalités de sécurité, et qu’ils ont été évalués à un niveau qui vise à minimiser les risques élémentaires connus d’incidents et de cyberattaques. Les activités d’évaluation à entreprendre comprennent au moins un examen de la documentation technique. Lorsqu’un tel examen n’est pas approprié, des activités d’évaluation de substitution ayant un effet équivalent sont entreprises. 6.   Un certificat de cybersécurité européen qui se réfère au niveau d’assurance dit «substantiel» offre l’assurance que les produits TIC, services TIC et processus TIC pour lesquels ce certificat est délivré satisfont aux exigences de sécurité correspondantes, y compris des fonctionnalités de sécurité, et qu’ils ont été évalués à un niveau qui vise à minimiser les risques liés à la cybersécurité connus, et le risque d’incidents et de cyberattaques émanant d’acteurs aux aptitudes et aux ressources limitées. Les activités d’évaluation à entreprendre comprennent au moins: un examen visant à démontrer l’absence de vulnérabilités connues du public et des vérifications tendant à démontrer que les produits TIC, services TIC ou processus TIC mettent correctement en œuvre les fonctionnalités de sécurité nécessaires. Lorsque de telles activités d’évaluation ne sont pas appropriées, des activités d’évaluation de substitution ayant un effet équivalent sont entreprises. 7.   Un certificat de cybersécurité européen qui se réfère au niveau d’assurance dit «élevé» offre l’assurance que les produits TIC, services TIC et processus TIC pour lesquels ce certificat est délivré satisfont aux exigences de sécurité correspondantes, y compris des fonctionnalités de sécurité, et qu’ils ont été évalués à un niveau qui vise à minimiser le risque que des cyberattaques de pointe soient menées par des acteurs aux aptitudes solides et aux ressources importantes. Les activités d’évaluation à entreprendre comprennent au moins: un examen démontrant l’absence de vulnérabilités connues du public, des vérifications tendant à démontrer que les produits TIC, services TIC ou processus TIC mettent correctement en œuvre les fonctionnalités de sécurité nécessaires, au niveau de l’état de l’art; et une évaluation de leur résistance à des attaques menées par des acteurs compétents, au moyen de tests de pénétration. Lorsque de telles activités d’évaluation ne sont pas appropriées, des activités d’évaluation de substitution ayant un effet équivalent sont entreprises. 8.   Un schéma européen de certification de cybersécurité peut préciser plusieurs niveaux d’évaluation en fonction de la rigueur et de l’ampleur de la méthode d’évaluation utilisée. Chaque niveau d’évaluation correspond à l’un des niveaux d’assurance et il est défini par une combinaison appropriée de composantes d’assurance.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg:2019:881:oj#art-52

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil