Art. 5

Gestion des incidents et des vulnérabilités

En vigueur depuis le 28 nov. 2024
Article 5 Gestion des incidents et des vulnérabilités 1.   Les schémas nationaux de certification contiennent des exigences en matière de gestion des incidents et des vulnérabilités conformément aux paragraphes 2 à 9. 2.   Le titulaire du certificat de conformité d’une solution de portefeuille et du schéma d’identification électronique dans le cadre duquel elle est fournie notifie sans retard injustifié à son organisme de certification toute violation ou altération de la solution de portefeuille, ou du schéma d’identification électronique dans le cadre duquel elle est fournie, susceptible d’avoir une incidence sur sa conformité aux exigences des schémas nationaux de certification. 3.   Le titulaire d’un certificat de conformité établit, tient à jour et applique une politique et des procédures en matière de gestion des vulnérabilités, compte tenu des procédures établies dans les normes internationales et européennes existantes, notamment EN ISO/IEC 30111:2019. 4.   Le titulaire du certificat de conformité notifie à l’organisme de certification émetteur les vulnérabilités et les modifications affectant la solution de portefeuille, sur la base de critères définis concernant l’incidence de ces vulnérabilités et modifications. 5.   Le titulaire du certificat de conformité établit un rapport d’analyse d’impact des vulnérabilités pour toute vulnérabilité affectant les composants logiciels de la solution de portefeuille. Le rapport comporte les informations suivantes: a) l’impact de la vulnérabilité sur la solution de portefeuille certifiée; b) les risques éventuels liés à la proximité ou à la probabilité d’une attaque; c) les éventuelles possibilités de remédier à la vulnérabilité à l’aide des moyens disponibles; d) lorsqu’il est possible de remédier à la vulnérabilité à l’aide des moyens disponibles, les manières envisageables pour y remédier. 6.   Lorsqu’une notification est requise au paragraphe 4, le titulaire du certificat de conformité transmet sans retard injustifié à l’organisme de certification le rapport d’analyse d’impact des vulnérabilités mentionné au paragraphe 5. 7.   Le titulaire d’un certificat de conformité établit, tient à jour et applique une politique de gestion des vulnérabilités satisfaisant aux exigences énoncées à l’annexe I du règlement sur la cyberrésilience (12). 8.   Les schémas nationaux de certification établissent les exigences en matière de divulgation des vulnérabilités applicables aux organismes de certification. 9.   Le titulaire d’un certificat de conformité divulgue et enregistre toute vulnérabilité connue du public et corrigée dans la solution de portefeuille ou dans l’un des répertoires en ligne visés à l’annexe V.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_impl:2024:2981:oj#art-5

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil