Art. 7
Critères et méthodes d’évaluation des produits TIC
En vigueur depuis le 31 janv. 2024
Article 7
Critères et méthodes d’évaluation des produits TIC
1. Un produit TIC présenté pour certification est, au minimum, évalué au regard des éléments ci-dessous:
a)
les éléments applicables des normes visées à l’article 3;
b)
les catégories d’exigences en matière d’assurance de sécurité pour l’évaluation de la vulnérabilité et les essais fonctionnels indépendants, telles que définies dans les normes d’évaluation visées à l’article 3;
c)
le niveau de risque associé à l’utilisation prévue des produits TIC concernés conformément à l’article 52 du règlement (UE) 2019/881 et leurs fonctions de sécurité qui soutiennent les objectifs de sécurité énoncés à l’article 51 du règlement (UE) 2019/881;
d)
les documents de référence applicables énumérés à l’annexe I; et
e)
les profils de protection certifiés applicables énumérés à l’annexe II.
2. Dans des cas exceptionnels et dûment justifiés, un organisme d’évaluation de la conformité peut demander à ne pas appliquer le document de référence pertinent. Dans ce cas, l’organisme d’évaluation de la conformité en informe l’autorité nationale de certification de cybersécurité en motivant dûment sa demande. L’autorité nationale de certification de cybersécurité évalue le motif de l’exception demandée et, lorsque cela se justifie, l’approuve. Dans l’attente de la décision de l’autorité nationale de certification de cybersécurité, l’organisme d’évaluation de la conformité ne délivre aucun certificat. L’autorité nationale de certification de cybersécurité notifie, sans retard injustifié, l’exception approuvée au groupe européen de certification de cybersécurité, qui peut émettre un avis. L’autorité nationale de certification de cybersécurité tient le plus grand compte de l’avis du groupe européen de certification de cybersécurité.
3. La certification des produits TIC au niveau AVA_VAN 4 ou 5 n’est possible que dans les scénarios suivants:
a)
lorsque le produit TIC relève d’un des domaines techniques énumérés à l’annexe I, il est évalué conformément aux documents de référence applicables de ces domaines techniques;
b)
lorsque le produit TIC relève d’une catégorie de produits TIC couverts par un profil de protection certifié comprenant les niveaux AVA_VAN 4 ou 5 et qui a été répertorié en tant que profil de protection de référence à l’annexe II, il est évalué conformément à la méthode d’évaluation spécifiée pour ce profil de protection;
c)
lorsque les points a) et b) du présent paragraphe ne sont pas applicables et que l’inclusion d’un domaine technique dans l’annexe I ou d’un profil de protection certifié dans l’annexe II est improbable dans un avenir prévisible, et uniquement dans des cas exceptionnels et dûment justifiés, sous réserve des conditions énoncées au paragraphe 4.
4. Lorsqu’un organisme d’évaluation de la conformité considère qu’il se trouve dans un cas exceptionnel et dûment justifié visé au paragraphe 3, point c), il notifie la certification envisagée à l’autorité nationale de certification de cybersécurité en lui en expliquant les raisons et en lui proposant une méthode d’évaluation. L’autorité nationale de certification de cybersécurité évalue le motif de l’exception demandée et, lorsque cela se justifie, approuve ou modifie la méthode d’évaluation à appliquer par l’organisme d’évaluation de la conformité. Dans l’attente de la décision de l’autorité nationale de certification de cybersécurité, l’organisme d’évaluation de la conformité ne délivre aucun certificat. L’autorité nationale de certification de cybersécurité notifie, sans retard injustifié, la certification envisagée au groupe européen de certification de cybersécurité, qui peut émettre un avis. L’autorité nationale de certification de cybersécurité tient le plus grand compte de l’avis du groupe européen de certification de cybersécurité.
5. Dans le cas d’un produit TIC faisant l’objet d’une évaluation de produit composite conformément aux documents de référence pertinents, le CESTI qui a procédé à l’évaluation du produit TIC sous-jacent partage les informations pertinentes avec le CESTI qui procède à l’évaluation du produit TIC composite.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_impl:2024:482:oj#art-7