Art. 22
Exigences supplémentaires ou spécifiques applicables à un CESTI
En vigueur depuis le 31 janv. 2024
Article 22
Exigences supplémentaires ou spécifiques applicables à un CESTI
1. Un CESTI est autorisé par l’autorité nationale de certification de cybersécurité à procéder à l’évaluation de produits TIC qui font l’objet d’une certification au niveau d’assurance «élevé» lorsqu’il démontre, en plus de répondre aux exigences énoncées à l’article 60, paragraphe 1, et à l’annexe du règlement (UE) 2019/881 concernant l’accréditation des organismes d’évaluation de la conformité, qu’il respecte l’ensemble des conditions suivantes:
a)
il a l’expertise nécessaire pour effectuer les opérations d’évaluation visant à déterminer la résistance aux cyberattaques de pointe perpétrées par des acteurs disposant de compétences et de ressources importantes;
b)
pour les domaines techniques et les profils de protection qui font partie du processus TIC de ces produits TIC, il a:
1)
l’expertise nécessaire pour réaliser les opérations d’évaluation spécifiques nécessaires pour déterminer méthodiquement la résistance d’une cible d’évaluation face à des attaquants compétents dans son environnement opérationnel, en cas d’attaque au potentiel «modéré» ou «élevé», comme indiqué dans les normes visées à l’article 3;
2)
les compétences techniques spécifiées dans les documents de référence énumérés à l’annexe I;
c)
il a les compétences requises et a mis en place les mesures techniques et opérationnelles appropriées pour protéger efficacement les informations confidentielles et sensibles pour le niveau d’assurance «élevé», en plus des exigences énoncées à l’article 43.
2. L’autorité nationale de certification de cybersécurité évalue si un CESTI remplit toutes les exigences énoncées au paragraphe 1. Cette évaluation comprend au moins des entretiens structurés et un examen d’au moins une évaluation pilote réalisée par le CESTI conformément au présent règlement.
3. Dans son évaluation, l’autorité nationale de certification de cybersécurité peut réutiliser tout élément de preuve approprié provenant d’une autorisation préalable ou d’activités similaires octroyées en vertu:
a)
du présent règlement;
b)
d’un autre schéma européen de certification de cybersécurité adopté conformément à l’article 49 du règlement (UE) 2019/881;
c)
d’un schéma national visé à l’article 49 du présent règlement.
4. L’autorité nationale de certification de cybersécurité établit un rapport d’autorisation qui fait l’objet d’un examen par les pairs conformément à l’article 59, paragraphe 3, point d), du règlement (UE) 2019/881.
5. L’autorité nationale de certification de cybersécurité précise les catégories de produit TIC et les profils de protection auxquels l’autorisation s’étend. L’autorisation est valable pour une période n’excédant pas la durée de validité de l’accréditation. Elle peut être renouvelée sur demande, à condition que le CESTI continue de respecter les exigences énoncées dans le présent article. Aucune évaluation pilote ne devrait être requise pour le renouvellement de l’autorisation.
6. L’autorité nationale de certification de cybersécurité retire l’autorisation du CESTI si ce dernier ne remplit plus les conditions énoncées dans le présent article. Dès le retrait de l’autorisation, le CESTI cesse de se présenter comme un CESTI autorisé.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_impl:2024:482:oj#art-22