Art. 56

Certification de cybersécurité

En vigueur depuis le 17 avr. 2019
Article 56 Certification de cybersécurité 1.   Les produits TIC, services TIC et processus TIC qui ont été certifiés dans le cadre d’un schéma européen de certification de cybersécurité adopté en vertu de l’article 49 sont présumés respecter les exigences de ce schéma. 2.   La certification de cybersécurité est volontaire, sauf disposition contraire du droit de l’Union ou du droit d’un État membre. 3.   La Commission évalue régulièrement l’efficacité et l’utilisation des schémas européens de certification de cybersécurité adoptés ainsi que la question de savoir si un schéma européen de certification de cybersécurité spécifique doit être rendu obligatoire, au moyen de dispositions pertinentes du droit de l’Union, pour garantir un niveau adéquat de cybersécurité des produits TIC, services TIC et processus TIC dans l’Union et améliorer le fonctionnement du marché intérieur. La première de ces évaluations est effectuée le 31 décembre 2023 au plus tard, et les évaluations suivantes sont effectuées au moins tous les deux ans par la suite. Sur la base des résultats de ces évaluations, la Commission recense les produits TIC, services TIC et processus TIC couverts par un schéma de certification existant qui doivent relever d’un schéma de certification obligatoire. La Commission met l’accent en priorité sur les secteurs dont la liste figure à l’annexe II de la directive (UE) 2016/1148 qui sont évalués au plus tard deux ans après l’adoption du premier schéma européen de certification de cybersécurité. Lorsqu’elle prépare l’évaluation, la Commission: a) tient compte de l’incidence des mesures, du point de vue des coûts, sur les fabricants ou fournisseurs de ces produits TIC, services TIC ou processus TIC et sur les utilisateurs, ainsi que des avantages sociétaux ou économiques résultant du renforcement escompté du niveau de sécurité des produits TIC, services TIC ou processus TIC ciblés; b) tient compte de l’existence et de la mise en œuvre du droit des États membres et des pays tiers concernés; c) engage un processus de consultation ouvert, transparent et inclusif avec toutes les parties prenantes concernées et les États membres; d) prend en considération les délais de mise en œuvre ainsi que les mesures et périodes transitoires, en ce qui concerne, en particulier, l’incidence éventuelle de la mesure sur les fabricants ou les fournisseurs de produits TIC, services TIC ou processus TIC, y compris les PME; e) propose la façon la plus rapide et la plus efficace de mettre en œuvre la transition des schémas de certification volontaires vers les schémas de certification obligatoires. 4.   Les organismes d’évaluation de la conformité visés à l’article 60 délivrent des certificats de cybersécurité européens au titre du présent article attestant du niveau d’assurance dit «élémentaire» ou «substantiel» sur la base des critères figurant dans le schéma européen de certification de cybersécurité adopté par la Commission conformément à l’article 49. 5.   Par dérogation au paragraphe 4, dans des cas dûment justifiés, un schéma européen de certification de cybersécurité peut prévoir que seul un organisme public peut délivrer des certificats de cybersécurité européens dans le cadre dudit schéma. Cet organisme est l’une des entités suivantes: a) une autorité nationale de certification de cybersécurité visée à l’article 58, paragraphe 1; ou b) un organisme public accrédité en tant qu’organisme d’évaluation de la conformité conformément à l’article 60, paragraphe 1. 6.   Lorsqu’un schéma européen de certification de cybersécurité adopté au titre de l’article 49 exige un niveau d’assurance dit «élevé», le certificat de cybersécurité européen dans le cadre de ce schéma ne doit être délivré que par une autorité nationale de certification de cybersécurité ou, dans les cas suivants, par un organisme d’évaluation de la conformité: a) moyennant l’approbation préalable de l’autorité nationale de certification de cybersécurité pour chaque certificat de cybersécurité européen délivré par un organisme d’évaluation de la conformité; ou b) sur la base d’une délégation préalable de la tâche consistant à délivrer de tels certificats de cybersécurité européens à un organisme d’évaluation de la conformité par l’autorité nationale de certification de cybersécurité. 7.   La personne physique ou morale qui soumet des produits TIC, services TIC ou processus TIC à la certification met à la disposition de l’autorité nationale de certification de cybersécurité visée à l’article 58, lorsque cette autorité est l’organisme délivrant le certificat de cybersécurité européen, ou de l’organisme d’évaluation de la conformité visé à l’article 60 toutes les informations nécessaires pour procéder à la certification. 8.   Le titulaire d’un certificat de cybersécurité européen informe l’autorité ou l’organisme visé au paragraphe 7 de toute vulnérabilité ou irrégularité détectée ultérieurement concernant la sécurité du produit TIC, service TIC ou processus TIC certifié susceptible d’avoir une incidence sur son respect des exigences liées à la certification. Cette autorité ou cet organisme transmet ces informations sans retard injustifié à l’autorité nationale de certification de cybersécurité concernée. 9.   Un certificat de cybersécurité européen est délivré pour la durée prévue par le schéma européen de certification de cybersécurité concerné et peut être renouvelé, pourvu que les exigences applicables continuent d’être satisfaites. 10.   Un certificat de cybersécurité européen délivré au titre du présent article est reconnu dans tous les États membres.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg:2019:881:oj#art-56

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil