Art. 25
Activités de contrôle menées par l’autorité nationale de certification de cybersécurité
En vigueur depuis le 31 janv. 2024
Article 25
Activités de contrôle menées par l’autorité nationale de certification de cybersécurité
1. Sans préjudice de l’article 58, paragraphe 7, du règlement (UE) 2019/881, l’autorité nationale de certification de cybersécurité contrôle:
a)
si l’organisme de certification et le CESTI respectent les obligations qui leur incombent en vertu du présent règlement et du règlement (UE) 2019/881;
b)
les titulaires d’un certificat EUCC respectent les obligations qui leur incombent en vertu du présent règlement et du règlement (UE) 2019/881;
c)
si les produits TIC certifiés respectent les exigences énoncées dans le schéma EUCC;
d)
si l’assurance indiquée dans le certificat EUCC concernant l’évolution du paysage des menaces est respectée.
2. L’autorité nationale de certification de cybersécurité exerce ses activités de contrôle sur la base notamment:
a)
des informations provenant des organismes de certification, des organismes nationaux d’accréditation et des autorités compétentes de surveillance du marché;
b)
des informations issues de ses propres audits et enquêtes ou de ceux d’une autre autorité;
c)
de l’échantillonnage effectué conformément au paragraphe 3;
d)
des plaintes reçues.
3. L’autorité nationale de certification de cybersécurité, en coopération avec d’autres autorités de surveillance du marché, prélève chaque année un échantillon d’au moins 4 % des certificats EUCC, tel que déterminé par une évaluation des risques. Sur demande et au nom de l’autorité nationale de certification de cybersécurité compétente, les organismes de certification et, si nécessaire, le CESTI aident cette autorité à contrôler la conformité.
4. L’autorité nationale de certification de cybersécurité sélectionne l’échantillon de produits TIC certifiés à contrôler sur la base de critères objectifs, y compris:
a)
la catégorie de produits;
b)
les niveaux d’assurance des produits;
c)
le titulaire d’un certificat;
d)
l’organisme de certification et, le cas échéant, le CESTI sous-traitant;
e)
toute autre information portée à la connaissance de l’autorité.
5. L’autorité nationale de certification de cybersécurité informe les titulaires du certificat EUCC des produits TIC sélectionnés et des critères de sélection.
6. L’organisme de certification qui a certifié le produit TIC échantillonné procède, à la demande de l’autorité nationale de certification de cybersécurité, avec l’aide du CESTI respectif, à un examen complémentaire conformément à la procédure prévue à l’annexe IV, section IV.2, et informe l’autorité nationale de certification de cybersécurité des résultats.
7. Lorsque l’autorité nationale de certification de cybersécurité a des raisons suffisantes de croire qu’un produit TIC certifié n’est plus conforme au présent règlement ou au règlement (UE) 2019/881, elle peut mener des enquêtes ou faire usage de tout autre pouvoir de contrôle énoncé à l’article 58, paragraphe 8, du règlement (UE) 2019/881.
8. L’autorité nationale de certification de cybersécurité informe l’organisme de certification et le CESTI concerné des enquêtes en cours concernant les produits TIC sélectionnés.
9. Lorsque l’autorité nationale de certification de cybersécurité constate qu’une enquête en cours concerne des produits TIC certifiés par des organismes de certification établis dans d’autres États membres, elle en informe les autorités nationales de certification de cybersécurité des États membres concernés afin qu’elles collaborent aux enquêtes, le cas échéant. Ladite autorité nationale de certification de cybersécurité informe également le groupe européen de certification de cybersécurité des enquêtes transfrontières et de leurs résultats.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_impl:2024:482:oj#art-25