Art. 21

Exigences supplémentaires ou spécifiques pour un organisme de certification

En vigueur depuis le 31 janv. 2024
Article 21 Exigences supplémentaires ou spécifiques pour un organisme de certification 1.   Un organisme de certification est autorisé par l’autorité nationale de certification de cybersécurité à délivrer des certificats EUCC de niveau d’assurance «élevé» lorsque cet organisme démontre, en plus de répondre aux exigences énoncées à l’article 60, paragraphe 1, et à l’annexe du règlement (UE) 2019/881 concernant l’accréditation des organismes d’évaluation de la conformité: a) qu’il a l’expertise et les compétences requises pour la décision de certification au niveau d’assurance «élevé»; b) qu’il mène ses activités de certification en coopération avec un CESTI autorisé conformément à l’article 22; et c) qu’il a les compétences requises et a mis en place les mesures techniques et opérationnelles appropriées pour protéger efficacement les informations confidentielles et sensibles pour le niveau d’assurance «élevé», en plus des exigences énoncées à l’article 43. 2.   L’autorité nationale de certification de cybersécurité évalue si un organisme de certification respecte toutes les exigences énoncées au paragraphe 1. Cette évaluation comprend au moins des entretiens structurés et un examen d’au moins une certification pilote réalisés par l’organisme de certification conformément au présent règlement. Dans son évaluation, l’autorité nationale de certification de cybersécurité peut réutiliser tout élément de preuve approprié provenant d’une autorisation préalable ou d’activités similaires octroyées en vertu: a) du présent règlement; b) d’un autre schéma européen de certification de cybersécurité adopté conformément à l’article 49 du règlement (UE) 2019/881; c) d’un schéma national visé à l’article 49 du présent règlement. 3.   L’autorité nationale de certification de cybersécurité établit un rapport d’autorisation qui fait l’objet d’un examen par les pairs conformément à l’article 59, paragraphe 3, point d), du règlement (UE) 2019/881. 4.   L’autorité nationale de certification de cybersécurité précise les catégories de produit TIC et les profils de protection auxquels l’autorisation s’étend. L’autorisation est valable pour une période n’excédant pas la durée de validité de l’accréditation. Elle peut être renouvelée sur demande, à condition que l’organisme de certification continue de respecter les exigences énoncées dans le présent article. Aucune évaluation pilote n’est requise pour le renouvellement de l’autorisation. 5.   L’autorité nationale de certification de cybersécurité retire l’autorisation de l’organisme de certification lorsque celui-ci ne remplit plus les conditions énoncées dans le présent article. En cas de retrait de l’autorisation, l’organisme de certification cesse immédiatement de se présenter comme un organisme de certification autorisé.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_impl:2024:482:oj#art-21

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil