Art. 58

Autorités nationales de certification de cybersécurité

En vigueur depuis le 17 avr. 2019
Article 58 Autorités nationales de certification de cybersécurité 1.   Chaque État membre désigne une ou plusieurs autorités nationales de certification de cybersécurité sur son territoire ou, moyennant l’accord d’un autre État membre, désigne une ou plusieurs autorités nationales de certification de cybersécurité établies dans cet autre État membre comme responsables des tâches de supervision dans l’État membre qui procède à la désignation. 2.   Chaque État membre informe la Commission de l’identité des autorités nationales de certification de cybersécurité désignées. Lorsqu’un État membre désigne plus d’une autorité, il communique en outre à la Commission des informations sur les tâches confiées à chacune de ces autorités. 3.   Sans préjudice de l’article 56, paragraphe 5, point a), et de l’article 56, paragraphe 6, chaque autorité nationale de certification de cybersécurité est indépendante des entités qu’elle surveille en ce qui concerne son organisation, ses décisions de financement, sa structure juridique et son processus décisionnel. 4.   Les États membres veillent à ce que les activités des autorités nationales de certification de cybersécurité liées à la délivrance de certificats de cybersécurité européens visées à l’article 56, paragraphe 5, point a), et à l’article 56, paragraphe 6, soient strictement distinctes de leurs activités de supervision visées au présent article, et à ce que ces activités soient exécutées indépendamment l’une de l’autre. 5.   Les États membres veillent à ce que les autorités nationales de certification de cybersécurité disposent de ressources adéquates pour exercer leurs pouvoirs et exécuter leurs tâches de manière efficace et efficiente. 6.   Afin d’assurer la mise en œuvre efficace du présent règlement, il convient que les autorités nationales de certification de cybersécurité participent de manière active, efficace, efficiente et sécurisée au GECC. 7.   Les autorités nationales de certification de cybersécurité: a) supervisent et font respecter les règles prévues dans les schémas européens de certification de cybersécurité, en application de l’article 54, paragraphe 1, point j), aux fins du contrôle du respect par les produits TIC, services TIC et processus TIC des exigences des certificats de cybersécurité européens délivrés sur leurs territoires respectifs, en coopération avec les autres autorités compétentes de surveillance du marché; b) contrôlent le respect des obligations qui incombent aux fabricants ou fournisseurs de produits TIC, services TIC ou processus TIC qui sont établis sur leurs territoires respectifs et qui procèdent à une autoévaluation de conformité et font respecter ces obligations, et contrôlent, en particulier, le respect des obligations de ces fabricants ou fournisseurs visées à l’article 53, paragraphes 2 et 3, et dans le schéma européen de certification de cybersécurité correspondant, et font respecter ces obligations; c) sans préjudice de l’article 60, paragraphe 3, assistent et soutiennent activement les organismes nationaux d’accréditation dans le contrôle et la supervision des activités des organismes d’évaluation de la conformité aux fins du présent règlement; d) contrôlent et supervisent les activités des organismes publics visées à l’article 56, paragraphe 5; e) lorsqu’il y a lieu, autorisent les organismes d’évaluation de la conformité à effectuer leurs tâches conformément à l’article 60, paragraphe 3, et limitent, suspendent ou retirent les autorisations existantes lorsque les organismes d’évaluation de la conformité violent les exigences du présent règlement; f) traitent les réclamations introduites par des personnes physiques ou morales en rapport avec les certificats de cybersécurité européens délivrés par des autorités nationales de certification de cybersécurité ou en rapport avec les certificats de cybersécurité européens délivrés par des organismes d’évaluation de la conformité conformément à l’article 56, paragraphe 6, ou en rapport avec les déclarations de conformité de l’Union européenne délivrées au titre de l’article 53, examinent l’objet de ces réclamations dans la mesure nécessaire et informent l’auteur de la réclamation de l’état d’avancement et de l’issue de l’enquête dans un délai raisonnable; g) communiquent à l’ENISA et au GECC un résumé annuel des activités entreprises en application des points b), c) et d) du présent paragraphe ou du paragraphe 8; h) coopèrent avec les autres autorités nationales de certification de cybersécurité ou d’autres autorités publiques, notamment en partageant des informations sur l’éventuel non-respect par des produits TIC, services TIC et processus TIC des exigences du présent règlement ou des exigences de schémas de certification de cybersécurité spécifiques; et i) suivent les évolutions pertinentes dans le domaine de la certification de cybersécurité. 8.   Chaque autorité nationale de certification de cybersécurité dispose au moins des pouvoirs suivants: a) de demander aux organismes d’évaluation de la conformité, aux titulaires de certificats de cybersécurité européens et aux émetteurs de déclarations de conformité de l’Union européenne de lui communiquer toute information dont elle a besoin pour l’exécution de ses tâches; b) d’effectuer des enquêtes, sous la forme d’audits, auprès des organismes d’évaluation de la conformité, des titulaires de certificats de cybersécurité européens et des émetteurs de déclarations de conformité de l’Union européenne afin de vérifier qu’ils respectent le présent titre; c) de prendre les mesures appropriées, conformément au droit national, pour veiller à ce que les organismes d’évaluation de la conformité, les titulaires de certificats de cybersécurité européens et les émetteurs de déclarations de conformité de l’Union européenne respectent le présent règlement ou un schéma européen de certification de cybersécurité; d) d’obtenir l’accès aux locaux des organismes d’évaluation de la conformité ou des titulaires de certificats de cybersécurité européens afin d’effectuer des enquêtes conformément au droit procédural de l’Union ou au droit procédural d’un État membre; e) de retirer, conformément au droit national, les certificats de cybersécurité européens délivrés par les autorités nationales de certification de cybersécurité ou les certificats de cybersécurité européens délivrés par les organismes d’évaluation de la conformité conformément à l’article 56, paragraphe 6, lorsque de tels certificats ne respectent pas le présent règlement ou un schéma européen de certification de cybersécurité; f) d’imposer des sanctions conformément au droit national, comme le prévoit l’article 65, et d’exiger la cessation immédiate des violations des obligations énoncées dans le présent règlement. 9.   Les autorités nationales de certification de cybersécurité coopèrent entre elles et avec la Commission et échangent notamment des informations, expériences et bonnes pratiques en ce qui concerne la certification de cybersécurité et les questions techniques relatives à la cybersécurité des produits TIC, services TIC et processus TIC.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg:2019:881:oj#art-58

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil