Art. 8

Exigences d’ordre général

En vigueur depuis le 28 nov. 2024
Article 8 Exigences d’ordre général 1.   Les schémas nationaux de certification contiennent des exigences en matière de cybersécurité fondées sur une évaluation des risques pour chaque architecture prise en charge. Ces exigences en matière de cybersécurité visent à traiter les risques et menaces de cybersécurité identifiés, tels qu’énumérés dans le registre des risques figurant à l’annexe I. 2.   Conformément à l’article 5 bis, paragraphe 23, du règlement (UE) no 910/2014, les schémas nationaux de certification exigent que les solutions de portefeuille et les schémas d’identification électronique dans le cadre desquels elles sont fournies résistent à des attaquants à potentiel d’attaque élevé et présentent donc un niveau de garantie élevé, conformément au règlement d’exécution (UE) 2015/1502. 3.   Les schémas nationaux de certification établissent des critères de sécurité qui comprennent les exigences suivantes: a) celles du règlement sur la cyberrésilience, le cas échéant, ou les exigences répondant aux objectifs de sécurité énoncés à l’article 51 du règlement (UE) 2019/881; b) l’établissement et la mise en œuvre de politiques et de procédures concernant la gestion des risques liés à l’exploitation d’une solution de portefeuille, y compris l’identification et l’évaluation des risques et l’atténuation des risques identifiés; c) l’établissement et la mise en œuvre de politiques et de procédures relatives à la gestion des modifications et à la gestion des vulnérabilités conformément à l’article 5 du présent règlement; d) l’établissement et la mise en œuvre de politiques et de procédures de gestion des ressources humaines, y compris des exigences en matière d’expertise, de fiabilité, d’expérience, de formation en matière de sécurité et de qualifications du personnel participant au développement ou à l’exploitation de la solution de portefeuille; e) les exigences relatives à l’environnement d’exploitation de la solution de portefeuille, notamment sous la forme d’hypothèses concernant la sécurité des dispositifs et plateformes sur lesquels fonctionnent les composants logiciels de la solution de portefeuille, y compris les WSCD et, si nécessaire et le cas échéant, les exigences en matière d’évaluation de la conformité permettant de confirmer que ces hypothèses sont vérifiées sur les dispositifs et plateformes concernés; f) pour toute hypothèse qui n’est pas étayée par un certificat de conformité ou d’autres informations acceptables en matière de garantie, une description du mécanisme que le fournisseur de portefeuille utilise pour étayer l’hypothèse, ainsi qu’une justification du fait que le mécanisme est suffisant pour faire en sorte que l’hypothèse soit vérifiée; g) la mise en place et l’application de mesures qui garantissent que la version de la solution de portefeuille actuellement utilisée est certifiée. 4.   Les schémas nationaux de certification contiennent des exigences fonctionnelles relatives aux mécanismes de mise à jour pour chaque composant logiciel des solutions de portefeuille et du schéma d’identification électronique dans le cadre duquel ces solutions sont fournies pour les opérations énumérées à l’annexe III. 5.   Les schémas nationaux de certification exigent que les informations et documents suivants soient fournis ou mis à la disposition de l’organisme de certification par le demandeur de la certification: a) les éléments de preuve relatifs aux informations visées à l’annexe IV, point 1, y compris, le cas échéant, des précisions sur la solution de portefeuille et son code source, telles que: — des informations sur l’architecture: pour chaque composant de la solution de portefeuille (y compris les composants de produits, de processus et de services), une description de ses propriétés essentielles de sécurité, notamment ses dépendances externes, — des contrôles et des niveaux de garantie: pour chaque contrôle de sécurité de la solution de portefeuille, une description du contrôle et du niveau de garantie requis, sur la base de l’annexe du règlement d’exécution (UE) 2015/1502, qui définit un certain nombre de spécifications techniques et de procédures applicables aux différents contrôles mis en œuvre par les moyens d’identification électronique, — une mise en correspondance des contrôles avec les composantes de l’architecture: une description de la manière dont les contrôles du portefeuille sont mis en œuvre à l’aide des différents composants de la solution de portefeuille, fondée sur un exposé des motifs pour lesquels un certain niveau de garantie est requis, et une explication de la manière dont le contrôle est mis en œuvre avec tous les aspects de sécurité requis au niveau approprié, — une motivation et une justification de la couverture des risques: une justification: — de la mise en correspondance des contrôles avec les composants, — de la pertinence du plan d’évaluation proposé pour que tous les contrôles soient couverts de manière appropriée, — la couverture fournie par les contrôles des risques et menaces liés à la cybersécurité recensés dans le registre des risques, complétés par des contrôles des risques et des menaces spécifiques à la mise en œuvre, au niveau de garantie approprié; b) les informations énumérées à l’annexe V; c) une liste complète des certificats de conformité et des autres informations en matière de garantie utilisées comme preuves au cours des activités d’évaluation; d) toute autre information pertinente pour les activités d’évaluation.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_impl:2024:2981:oj#art-8

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil