Art. 3

Mise en place de schémas nationaux de certification

En vigueur depuis le 28 nov. 2024
Article 3 Mise en place de schémas nationaux de certification 1.   Les États membres désignent un propriétaire du schéma pour chaque schéma national de certification. 2.   L’objet de la certification défini dans les schémas nationaux de certification est la fourniture et l’exploitation de solutions de portefeuille et des schémas d’identification électronique dans le cadre duquel elles sont fournies. 3.   Conformément au règlement d’exécution (UE) 2015/1502, l’objet de la certification dans les schémas nationaux de certification comprend les éléments suivants: a) les composants logiciels, y compris les paramètres et les configurations d’une solution de portefeuille et du schéma d’identification électronique dans le cadre duquel les solutions de portefeuille sont fournies; b) les composants matériels et les plateformes sur lesquels les composants logiciels visés au point b) fonctionnent ou dont ils dépendent pour des opérations d’importance critique, dans les cas où ils sont fournis directement ou indirectement par la solution de portefeuille et le schéma d’identification électronique dans le cadre desquels ils sont fournis et lorsqu’ils sont tenus d’atteindre le niveau de garantie souhaité pour ces composants logiciels. Lorsque les composants matériels et les plateformes ne sont pas fournis par le fournisseur de portefeuille, les schémas nationaux de certification formulent des hypothèses pour l’évaluation des composants matériels et des plateformes en vertu de laquelle une résistance peut être opposée aux attaquants à potentiel d’attaque élevé conformément au règlement d’exécution (UE) 2015/1502, et précisent les activités d’évaluation visant à confirmer ces hypothèses, visées à l’annexe IV; c) les processus qui soutiennent la fourniture et le fonctionnement d’une solution de portefeuille, y compris le processus d’enrôlement des utilisateurs visé à l’article 5 bis du règlement (UE) no 910/2014, couvrant au moins l’inscription, la gestion des moyens électroniques et l’organisation conformément aux sections 2.1, 2.2 et 2.4 de l’annexe I du règlement d’exécution (UE) 2015/1502. 4.   Les schémas nationaux de certification comprennent une description de l’architecture spécifique des solutions de portefeuille et du schéma d’identification électronique dans le cadre duquel elles sont fournies. Lorsque les schémas nationaux de certification couvrent plus d’une architecture spécifique, ils incluent un profil pour chacune de ces architectures. 5.   Pour chaque profil, les schémas nationaux de certification définissent au moins les éléments suivants: a) l’architecture spécifique d’une solution de portefeuille et du schéma d’identification électronique dans le cadre duquel elle est fournie; b) les contrôles de sécurité associés aux niveaux de garantie énoncés à l’article 8 du règlement (UE) no 910/2014; c) un plan d’évaluation établi conformément au point 7.4.1 de la norme EN ISO/IEC 17065:2012; d) les exigences de sécurité nécessaires pour faire face aux risques et menaces de cybersécurité énumérés dans le registre des risques figurant à l’annexe I du présent règlement, jusqu’au niveau de garantie requis, et pour atteindre, le cas échéant, les objectifs définis à l’article 51 du règlement (UE) 2019/881; e) une mise en correspondance des contrôles visés au point b) du présent paragraphe avec les composantes de l’architecture; f) une description de la manière dont les contrôles de sécurité, la mise en correspondance, les exigences de sécurité et le plan d’évaluation visés aux points b) à c) permettent aux fournisseurs de solutions de portefeuille et au schéma d’identification électronique dans le cadre duquel elles sont fournies de faire face de manière adéquate aux risques et menaces de cybersécurité identifiés dans le registre des risques visé au point d), jusqu’au niveau de garantie requis, en s’appuyant sur une analyse de risque permettant d’affiner et de compléter le registre des risques avec des risques et des menaces propres à l’architecture. 6.   Le plan d’évaluation visé au paragraphe 5, point c), énumère les activités d’évaluation à inclure dans l’évaluation des solutions de portefeuille et du schéma d’identification électronique dans le cadre duquel elles sont fournies. 7.   L’activité d’évaluation visée au paragraphe 6 exige des fournisseurs de solutions de portefeuille et du schéma d’identification électronique dans le cadre duquel ces solutions sont fournies qu’ils communiquent des informations répondant aux exigences énumérées à l’annexe II.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_impl:2024:2981:oj#art-3

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil