Art. 1
Normes d’évaluation
En vigueur depuis le 18 déc. 2024
Article premier
Le règlement d’exécution (UE) 2024/482 est modifié comme suit:
1)
À l’article 2, les points 1) et 2) sont remplacés par le texte suivant:
«1)
“critères communs”: les critères communs pour l’évaluation de la sécurité des technologies de l’information, tels qu’ils figurent dans les normes ISO/CEI 15408-1:2022, ISO/CEI 15408-2:2022, ISO/CEI 15408-3:2022, ISO/CEI 15408-4:2022 ou ISO/CEI 15408-5:2022, ou les critères communs pour l’évaluation de la sécurité des technologies de l’information, version CC:2022, parties 1 à 5, publiés par les participants à l’accord de reconnaissance des certificats Critères Communs dans le domaine de la sécurité informatique;
2)
“méthode d’évaluation commune”: la méthode commune pour l’évaluation de la sécurité des technologies de l’information, telle qu’elle figure dans la norme ISO/CEI 18045:2022, ou la méthode commune pour l’évaluation de la sécurité des technologies de l’information, version CEM:2022, publiée par les participants à l’accord de reconnaissance des certificats Critères Communs dans le domaine de la sécurité informatique;».
2)
L’article 3 est remplacé par le texte suivant:
«
Article 3
Normes d’évaluation
1. Les normes suivantes s’appliquent aux évaluations réalisées dans le cadre du schéma EUCC:
a)
les critères communs;
b)
la méthode d’évaluation commune.
2. Jusqu’au 31 décembre 2027, un certificat peut être délivré au titre du schéma EUCC en appliquant l’une des normes suivantes:
a)
ISO/CEI 15408-1:2009, ISO/CEI 15408-2:2008 ou ISO/CEI 15408-3:2008;
b)
les critères communs pour l’évaluation de la sécurité des technologies de l’information, version 3.1, révision 5, publiés par les participants à l’accord de reconnaissance des certificats Critères Communs dans le domaine de la sécurité informatique;
c)
ISO/CEI 18045:2008;
d)
la méthode commune pour l’évaluation de la sécurité des technologies de l’information, révision 5, version 3.1, publiée par les participants à l’accord de reconnaissance des certificats Critères Communs dans le domaine de la sécurité informatique.
3. Jusqu’au 31 décembre 2027, un certificat qui applique les normes mentionnées au paragraphe 1 peut être délivré au titre du schéma EUCC et attester la conformité avec un profil de protection qui a appliqué les normes énumérées au paragraphe 2.
4. Un certificat qui applique les normes mentionnées au paragraphe 1 peut également être délivré au titre du schéma EUCC et attester la conformité avec un profil de protection qui a appliqué l’une des normes suivantes, à condition que l’utilisation de ce profil de protection soit requise en vertu du règlement d’exécution (UE) 2016/799 de la Commission (*1), du règlement (UE) no 910/2014 du Parlement européen et du Conseil (*2) ou de la décision d’exécution (UE) 2016/650 de la Commission (*3):
a)
les critères communs pour l’évaluation de la sécurité des technologies de l’information, version 3.1, révisions 1 à 4, publiés par les participants à l’accord de reconnaissance des certificats Critères Communs dans le domaine de la sécurité informatique;
b)
la méthode commune pour l’évaluation de la sécurité des technologies de l’information, version 3.1, révisions 1 à 4, publiée par les participants à l’accord de reconnaissance des certificats Critères Communs dans le domaine de la sécurité informatique.
(*1) Règlement d’exécution (UE) 2016/799 de la Commission du 18 mars 2016 mettant en œuvre le règlement (UE) no 165/2014 du Parlement européen et du Conseil en ce qui concerne les exigences applicables à la construction, aux essais, à l’installation, à l’utilisation et à la réparation des tachygraphes et de leurs composants (JO L 139 du 26.5.2016, p. 1, ELI: http://data.europa.eu/eli/reg_impl/2016/799/oj)."
(*2) Règlement (UE) no 910/2014 du Parlement européen et du Conseil du 23 juillet 2014 sur l’identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur et abrogeant la directive 1999/93/CE (JO L 257 du 28.8.2014, p. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj)."
(*3) Décision d’exécution (UE) 2016/650 de la Commission du 25 avril 2016 établissant des normes relatives à l’évaluation de la sécurité des dispositifs qualifiés de création de signature électronique et de cachet électronique conformément à l’article 30, paragraphe 3, et à l’article 39, paragraphe 2, du règlement (UE) no 910/2014 du Parlement européen et du Conseil sur l’identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur (JO L 109 du 26.4.2016, p. 40, ELI: http://data.europa.eu/eli/dec_impl/2016/650/oj).»."
3)
Au chapitre IV, l’article 20 bis suivant est inséré:
«Article 20 bis
Spécification des exigences relatives à l’accréditation des organismes d’évaluation de la conformité
L’accréditation des organismes d’évaluation de la conformité tient compte de la spécification des exigences relatives à l’accréditation des organismes de certification et des CESTI, telle qu’elle figure dans les documents de référence applicables énumérés à l’annexe I, point 2.».
4)
Les articles 23 et 24 sont supprimés.
5)
À l’article 48, le paragraphe 4 suivant est ajouté:
«4. Sauf disposition contraire de l’annexe I ou de l’annexe II, les documents de référence s’appliquent à compter de la date d’application de l’acte modificatif par lequel ils ont été inclus dans l’annexe I ou l’annexe II.»
.
6)
À l’article 49, le paragraphe 4 suivant est ajouté:
«4. Lorsqu’il est procédé au réexamen mentionné au paragraphe 3 dans un délai de deux ans à compter de la délivrance du certificat initial et lorsqu’un tel réexamen donne lieu à la délivrance d’un nouveau certificat conformément au présent règlement, les normes énumérées à l’article 3, paragraphe 2, peuvent être appliquées. La date de délivrance du certificat initial s’entend comme la date de délivrance du dernier certificat pour un produit TIC ou un profil de protection sur lequel se fonde la certification en cours de validité.»
.
7)
L’annexe I est remplacée par le texte figurant à l’annexe I du présent règlement.
8)
L’annexe IV est modifiée conformément à l’annexe II du présent règlement.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_impl:2024:3144:oj#art-1