Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola III · Shoda produktu s digitálními prvky
Čl. 27 · Předpoklad shody
Znění
- Předpokládá se, že produkty s digitálními prvky a postupy zavedené výrobcem, které jsou ve shodě s harmonizovanými normami nebo jejich částmi, na něž byly zveřejněny odkazy v Úředním věstníku Evropské unie, jsou ve shodě se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I, na které se tyto normy nebo jejich části vztahují.
Komise v souladu s čl. 10 odst. 1 nařízení (EU) č. 1025/2012 požádá jednu nebo více evropských normalizačních organizací o vypracování harmonizovaných norem pro základní požadavky na kybernetickou bezpečnost stanovené v příloze I tohoto nařízení. Při přípravě žádosti o normalizaci pro účely tohoto nařízení usiluje Komise o zohlednění stávajících evropských nebo mezinárodních norem pro kybernetickou bezpečnost, které byly zavedeny nebo jsou vyvíjeny, s cílem zjednodušit vypracování harmonizovaných norem, v souladu s nařízením (EU) č. 1025/2012.
- Komise může přijmout prováděcí akty, jimiž stanoví společné specifikace týkající se technických požadavků, které představují prostředek ke splnění základních požadavků na kybernetickou bezpečnost stanovených v příloze I u produktů s digitálními prvky spadajících do oblasti působnosti tohoto nařízení.
Tyto prováděcí akty se přijmou, pouze pokud jsou splněny tyto podmínky:
a) Komise podle čl. 10 odst. 1 nařízení (EU) č. 1025/2012 požádala jednu nebo více evropských normalizačních organizací o vypracování harmonizované normy pro základní požadavky na kybernetickou bezpečnost stanovené v příloze I a:
i) tato žádost nebyla přijata,
ii) harmonizované normy, kterých se žádost týkala, nebyly dodány ve lhůtě stanovené v souladu s čl. 10 odst. 1 nařízení (EU) č. 1025/2012, nebo
iii) harmonizované normy neodpovídají žádosti a
b) v Úředním věstníku Evropské unie nebyl v souladu s nařízením (EU) č. 1025/2012 zveřejněn odkaz na harmonizované normy, které se vztahují na příslušné základní požadavky na kybernetickou bezpečnost stanovené v příloze I tohoto nařízení, ani se neočekává, že takový odkaz bude v přiměřené lhůtě zveřejněn.
Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 62 odst. 2.
-
Před vypracováním návrhu prováděcího aktu podle odstavce 2 tohoto článku informuje Komise výbor uvedený v článku 22 nařízení (EU) č. 1025/2012 o tom, že se domnívá, že podmínky uvedené v odstavci 2 tohoto článku byly splněny.
-
Při vypracovávání návrhu prováděcího aktu podle odstavce 2 zohlední Komise stanoviska příslušných subjektů a vede řádné konzultace se všemi příslušnými zúčastněnými stranami.
-
Předpokládá se, že produkty s digitálními prvky a postupy zavedené výrobcem, které jsou ve shodě se společnými specifikacemi stanovenými v prováděcích aktech uvedených v odstavci 2 tohoto článku, nebo s jejich částmi, splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I, na které se vztahují tyto společné specifikace nebo jejich části.
-
Pokud je harmonizovaná norma přijata evropskou normalizační organizací a předložena Komisi ke zveřejnění odkazu na ni v Úředním věstníku Evropské unie, posoudí Komise tuto harmonizovanou normu v souladu s nařízením (EU) č. 1025/2012. Je-li odkaz na harmonizovanou normu zveřejněn v Úředním věstníku Evropské unie, Komise zruší prováděcí akty uvedené v odstavci 2 tohoto článku nebo jejich části, které se týkají stejných základních požadavků na kybernetickou bezpečnost jako požadavky uvedené v této harmonizované normě.
-
Pokud se členský stát domnívá, že společná specifikace zcela nesplňuje základní požadavky na kybernetickou bezpečnost stanovené v příloze I, uvědomí o tom Komisi prostřednictvím podrobného vysvětlení. Komise toto podrobné vysvětlení posoudí a v odůvodněném případě může prováděcí akt, kterým se daná společná specifikace stanovuje, změnit.
-
Předpokládá se, že produkty s digitálními prvky a postupy zavedené výrobcem, pro něž bylo vydáno EU prohlášení o shodě nebo certifikát v rámci evropského schématu certifikace kybernetické bezpečnosti přijatého podle nařízení (EU) 2019/881, jsou ve shodě se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I, pokud se na tyto požadavky vztahuje EU prohlášení o shodě nebo evropský certifikát kybernetické bezpečnosti či jeho části.
-
Komisi je za účelem doplnění tohoto nařízení svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 61 tohoto nařízení, jimiž upřesní evropská schémata certifikace kybernetické bezpečnosti přijatá podle nařízení (EU) 2019/881, která lze použít k prokázání shody produktů s digitálními prvky se základními požadavky na kybernetickou bezpečnost nebo jejich částmi stanovenými v příloze I tohoto nařízení. Vydání evropského certifikátu kybernetické bezpečnosti vydaného v rámci těchto schémat alespoň na úrovni záruky „významná“ dále ruší povinnost výrobce nechat provést posouzení shody třetí stranou pro účely příslušných požadavků, jak je stanoveno v čl. 32 odst. 2 písm. a) a b) a čl. 32 odst. 3 písm. a) a b) tohoto nařízení.
Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.
Komentář
Předpoklad shody z harmonizovaných norem, společných specifikací a evropských schémat certifikace kybernetické bezpečnosti. Kdo je použije, má shodu za doloženou v rozsahu, který norma pokrývá. V praxi to je nejlevnější cesta k prokázání souladu.
Související ustanovení: čl. 6; čl. 32; čl. 8 (kritické produkty); přílohy I a III
Související předpisy EU: nařízení (EU) č. 1025/2012 (normalizace); nařízení (EU) 2019/881 (evropská schémata certifikace)
Obsah výkladu
I.Tři cesty k domněnce1 II.Co domněnka pokrývá a co ne4I. Tři cesty k domněnce
1 Domněnka shody vzniká použitím harmonizovaných norem, jejichž odkazy byly zveřejněny v Úředním věstníku, dále společných specifikací přijatých Komisí tam, kde normy chybějí, a evropských schémat certifikace kybernetické bezpečnosti podle nařízení (EU) 2019/881.
2 V praxi je to nejlevnější cesta k prokázání souladu, protože posun důkazního břemene je zásadní: kdo normu použil, nemusí prokazovat splnění požadavku věcně.
3 U kritických produktů podle čl. 8 může Komise certifikaci alespoň na úrovni záruky „významná” nejen umožnit, ale vyžadovat. Tam se z volby stává podmínka.
II. Co domněnka pokrývá a co ne
4 Domněnka platí v rozsahu, v jakém norma nebo schéma požadavky pokrývá. Částečné použití normy tedy zakládá jen částečnou domněnku a zbytek se musí doložit jinak. Právě na tomhle stojí konstrukce čl. 32 odst. 2.
5 Harmonizované normy k CRA v době psaní teprve vznikají. Do jejich zveřejnění je nutné počítat s tím, že se soulad prokazuje věcně, což je dražší a u důležitých produktů to znamená oznámený subjekt.