Art. 54

Éléments des schémas européens de certification de cybersécurité

En vigueur depuis le 17 avr. 2019
Article 54 Éléments des schémas européens de certification de cybersécurité 1.   Un schéma européen de certification de cybersécurité comprend au moins les éléments suivants: a) l’objet et le champ d’application du schéma de certification, notamment le type ou les catégories de produits TIC, services TIC et processus TIC couverts; b) une description claire de la finalité du schéma et de la façon dont les normes, les méthodes d’évaluation et les niveaux d’assurance sélectionnés correspondent aux besoins des utilisateurs auxquels le schéma est destiné; c) des références aux normes internationales, européennes ou nationales appliquées dans le cadre de l’évaluation ou, lorsque de telles normes n’existent pas ou ne sont pas appropriées, à des spécifications techniques qui satisfont aux exigences énoncées à l’annexe II du règlement (UE) no 1025/2012 ou, lorsque de telles spécifications ne sont pas disponibles, à des spécifications techniques ou d’autres exigences de cybersécurité définies dans le schéma européen de certification de cybersécurité; d) le cas échéant, un ou plusieurs niveaux d’assurance; e) une mention indiquant si l’autoévaluation de la conformité est autorisée dans le cadre du schéma; f) le cas échéant, des exigences spécifiques ou supplémentaires auxquelles sont soumis les organismes d’évaluation de la conformité aux fins de garantir qu’ils disposent des compétences techniques nécessaires pour évaluer les exigences de cybersécurité; g) les critères et méthodes d’évaluation spécifiques qui doivent être utilisés, notamment les types d’évaluation, afin de démontrer que les objectifs de sécurité visés à l’article 51 sont atteints; h) le cas échéant, les informations nécessaires à la certification qu’un demandeur doit fournir aux organismes d’évaluation de la conformité ou mettre à leur disposition d’une autre façon; i) lorsque le schéma prévoit des marques ou des labels, les conditions dans lesquelles ces marques ou labels peuvent être utilisés; j) les règles relatives au contrôle du respect par les produits TIC, services TIC et processus TIC des exigences liées aux certificats de cybersécurité européens ou aux déclarations de conformité de l’Union européenne, notamment les mécanismes permettant de démontrer le respect constant des exigences de cybersécurité qui ont été définies; k) le cas échéant, les conditions permettant de délivrer, de maintenir, de prolonger et de renouveler les certificats européen de cybersécurité, ainsi que les conditions auxquelles il est possible d’étendre ou de réduire leur champ d’application; l) les règles relatives aux conséquences pour les produits TIC, services TIC et processus TIC qui ont été certifiés ou pour lesquels une déclaration de conformité de l’Union européenne a été délivrée, mais qui ne respectent pas les exigences du schéma; m) les règles relatives aux modalités de signalement et de traitement des vulnérabilités de cybersécurité non détectées précédemment dans des produits TIC, services TIC et processus TIC; n) le cas échéant, les règles relatives à la conservation des archives par les organismes d’évaluation de la conformité; o) l’identification des schémas nationaux ou internationaux de certification de cybersécurité couvrant le même type ou les mêmes catégories de produits TIC, services TIC et processus TIC, d’exigences de sécurité, de critères et méthodes d’évaluation et de niveaux d’assurance; p) le contenu et le format des certificats de cybersécurité européens et des déclarations de conformité de l’Union européenne à délivrer; q) la période de disponibilité de la déclaration de conformité de l’Union européenne, de la documentation technique et de toutes les autres informations pertinentes qui doivent être mises à disposition par le fabricant ou le fournisseur de produits TIC, services TIC ou processus TIC; r) la durée maximale de validité des certificats de cybersécurité européens délivrés dans le cadre du schéma; s) la politique de divulgation concernant les certificats de cybersécurité européens délivrés, modifiés ou retirés dans le cadre du schéma; t) les conditions de reconnaissance mutuelle des schémas de certification avec les pays tiers; u) le cas échéant, les règles relatives à tout mécanisme d’évaluation par les pairs établi par le schéma pour les autorités ou organismes qui délivrent des certificats de cybersécurité européens pour le niveau d’assurance dit «élevé» en vertu de l’article 56, paragraphe 6. Un tel mécanisme est sans préjudice de l’examen par les pairs prévu à l’article 59; v) le format et les procédures que les fabricants ou les fournisseurs de produits TIC, services TIC ou processus TIC doivent appliquer pour fournir et mettre à jour les informations supplémentaires en matière de cybersécurité conformément à l’article 55. 2.   Les exigences du schéma européen de certification de cybersécurité qui ont été définies sont cohérentes avec toute exigence légale applicable, notamment les exigences découlant de dispositions harmonisées du droit de l’Union. 3.   Lorsqu’un acte juridique spécifique de l’Union le prévoit, un certificat ou une déclaration de conformité de l’Union européenne délivré(e) dans le cadre d’un schéma européen de certification de cybersécurité peut être utilisé(e) pour démontrer la présomption de conformité aux exigences de cet acte juridique. 4.   En l’absence de dispositions harmonisées du droit de l’Union, le droit d’un État membre peut aussi prévoir qu’un schéma européen de certification de cybersécurité peut être utilisé pour établir la présomption de conformité aux exigences légales.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg:2019:881:oj#art-54

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil