Art. 13
Activités d’évaluation
En vigueur depuis le 28 nov. 2024
Article 13
Activités d’évaluation
1. Les schémas nationaux de certification contiennent les méthodes et procédures à utiliser par les organismes d’évaluation de la conformité dans le cadre de leurs activités d’évaluation conformément à la norme EN ISO/IEC 17065:2012, qui couvrent au moins les aspects suivants:
a)
les méthodes et procédures permettant d’exécuter les activités d’évaluation, y compris celles liées au WSCD, comme indiqué à l’annexe IV;
b)
l’audit de la mise en œuvre de la solution de portefeuille et du schéma d’identification électronique dans le cadre duquel elle est fournie, sur la base du registre des risques figurant à l’annexe I complété, si nécessaire, par des risques propres à la mise en œuvre;
c)
les activités de test fonctionnel, fondées, lorsqu’elles sont disponibles et appropriées, sur des suites d’essais définies conformément aux spécifications ou normes techniques;
d)
l’évaluation de l’existence et de l’adéquation des processus de maintenance, y compris au moins la gestion de la version, la gestion des mises à jour et la gestion des vulnérabilités;
e)
l’évaluation de l’efficacité opérationnelle des processus de maintenance, y compris au moins la gestion de la version, la gestion des mises à jour et la gestion des vulnérabilités;
f)
l’analyse des dépendances communiquée par le fournisseur de portefeuille, notamment une méthode d’évaluation de l’acceptabilité des informations en matière de garantie, qui comprend les éléments énoncés à l’annexe VI;
g)
l’évaluation des vulnérabilités, au niveau approprié, y compris:
—
un examen de la conception de la solution de portefeuille et, le cas échéant, de son code source,
—
des tests de résistance de la solution de portefeuille à des attaquants à potentiel d’attaque élevé pour le niveau de garantie «élevé» conformément à la section 2.2.1 de l’annexe du règlement d’exécution (UE) 2015/1502;
h)
l’évaluation de l’évolution de l’environnement de menaces et de son impact sur la couverture des risques par la solution de portefeuille, afin de déterminer les activités d’évaluation à exécuter sur les différents composants de la solution de portefeuille.
2. Les schémas nationaux de certification contiennent une évaluation visant à déterminer si la mise en œuvre de solutions de portefeuille et le schéma d’identification électronique dans le cadre duquel ces solutions sont fournies correspondent à l’architecture définie à l’article 3, paragraphe 5, point a), ainsi qu’une évaluation visant à déterminer si le plan d’évaluation proposé conjointement avec la mise en œuvre correspond au plan d’évaluation visé à l’article 3, paragraphe 5, point c).
3. Les schémas nationaux de certification définissent des règles d’échantillonnage de manière à éviter de reproduire des activités d’évaluation identiques et afin de se concentrer sur des activités spécifiques à une variante donnée. Ces règles d’échantillonnage permettent de ne réaliser des tests fonctionnels et des tests de sécurité que sur un échantillon de variantes d’un composant cible de solution de portefeuille et du schéma d’identification électronique dans le cadre duquel la solution est fournie et sur un échantillon de dispositifs cibles. Les schémas nationaux de certification exigent de tous les organismes de certification qu’ils justifient leur recours à l’échantillonnage.
4. Les schémas nationaux de certification exigent que l’organisme de certification évalue la WSCA sur la base des méthodes et procédures décrites à l’annexe IV.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_impl:2024:2981:oj#art-13