uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/881 z dnia 17 kwietnia 2019 r. w sprawie ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) oraz certyfikacji cyberbezpieczeństwa w zakresie technologii informacyjno-komunikacyjnych oraz uchylenia rozporządzenia (UE) nr 526/2013 (akt o cyberbezpieczeństwie) 1 , w szczególności jego art. 49 ust. 7,
(1) W rozporządzeniu wykonawczym Komisji (UE) 2024/482 2 określono role, zasady i obowiązki, a także strukturę europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC) zgodnie z europejskimi ramami certyfikacji cyberbezpieczeństwa określonymi w rozporządzeniu (UE) 2019/881.
(2) Rozporządzenie wykonawcze (UE) 2024/482 opiera się na ugruntowanych normach międzynarodowych, którymi są wspólne kryteria i wspólna metodyka oceny utrzymywane przez Międzynarodową Organizację Normalizacyjną (ISO) i Międzynarodową Komisję Elektrotechniczną (IEC). W rozporządzeniu wykonawczym (UE) 2024/482 zawarto odniesienie do norm ISO/IEC, ale nie określono w nim mającej zastosowanie wersji tych norm. Należy zatem określić, która wersja norm ma zastosowanie do certyfikatów wydawanych na podstawie EUCC.
(3) Organizacje rządowe, które przyczyniły się do opracowania wspólnych kryteriów i wspólnej metodyki oceny w drodze Porozumienia w sprawie uznawania certyfikatów wspólnych kryteriów w dziedzinie bezpieczeństwa informatycznego (CCRA), są współwłaścicielami, wraz z ISO/IEC, praw autorskich do nich. Te organizacje rządowe zachowują prawo do korzystania z nich. Ze względu na znaczenie tych dokumentów wywodzących się z CCRA powinny one również stanowić podstawę certyfikacji na podstawie EUCC.
(4) Normy dotyczące wspólnych kryteriów i wspólnej metodyki oceny podlegają interpretacjom dokonywanym przez CCRA, które ułatwiają ich wdrożenie i które mogą zostać uwzględnione przez jednostki oceniające bezpieczeństwo technologii informacyjnych (ITSEF) oraz jednostki certyfikujące.
(5) Normy międzynarodowe odnoszące się do wspólnych kryteriów mogą podlegać aktualizacji. Aby zapewnić uporządkowane i terminowe przejście, należy określić przepisy przejściowe w celu zapewnienia sprzedawcom, ITSEF i jednostkom certyfikującym oraz innym odpowiednim podmiotom wystarczającej ilości czasu na niezbędne dostosowania. Przepisy przejściowe powinny być w odpowiednim stopniu dostosowane do praktyk globalnych, takich jak te określone w CCRA.
(6) W rozporządzeniu wykonawczym (UE) 2024/482 nie określono, do kiedy certyfikacja produktu ICT może się opierać na poprzednich wersjach norm dotyczących wspólnych kryteriów i wspólnej metodyki oceny. Domeny techniczne i profile zabezpieczeń wymienione w załącznikach I, II i III do wspomnianego rozporządzenia wykonawczego opierają się na poprzednich wersjach norm ISO/IEC 15408 i 18045. W rozporządzeniu wykonawczym (UE) 2024/482 trzeba zatem określić, w jakich okolicznościach należy kontynuować stosowanie poprzedniej wersji wspólnych kryteriów i wspólnej metodyki oceny oraz w jaki sposób nastąpi przejście na najnowszą wersję norm międzynarodowych.
(7) W okresie przejściowym aktualizacja odpowiednich domen technicznych i profili zabezpieczeń powinna być priorytetem dla odpowiednich zainteresowanych stron. W rozporządzeniu wykonawczym (UE) 2024/482 należy przewidzieć, że cele w zakresie bezpieczeństwa oparte na poprzedniej wersji norm będą akceptowane do 31 grudnia 2027 r. zgodnie z polityką transformacji przyjętą w CCRA. Należy jednak zauważyć, że polityka transformacji CCRA obejmuje wstępne oceny produktów i profili zabezpieczeń rozpoczynające się nie później niż 30 czerwca 2024 r., kiedy to EUCC nie miał jeszcze zastosowania. Ponadto zgodnie z polityką transformacji CCRA w rozporządzeniu wykonawczym (UE) 2024/482 należy przewidzieć, że cele w zakresie bezpieczeństwa zgodne z tym rozporządzeniem wykonawczym, stwierdzające zgodność z profilami zabezpieczeń opartymi na poprzedniej wersji norm, będą akceptowane do 31 grudnia 2027 r. Ponadto w przypadku wydania nowego certyfikatu na podstawie rozporządzenia wykonawczego (UE) 2024/482 w kontekście procesu przeglądu certyfikatu krajowego, który rozpoczyna się w ciągu dwóch lat od wydania pierwotnego certyfikatu, powinna istnieć możliwość korzystania z poprzedniej wersji norm. Nie miałoby to znaczenia dla procesu przeglądu, który nie wymaga wydania nowego certyfikatu na podstawie rozporządzenia wykonawczego (UE) 2024/482, i w przypadku gdy certyfikat pozostaje ważny.
(8) W celu zapewnienia uporządkowanego przejścia na najnowszą wersję norm w rozporządzeniu wykonawczym (UE) 2024/482 należy przewidzieć szczegółowe przepisy przejściowe i nadal umożliwiać wydawanie certyfikatów na podstawie tego rozporządzenia wykonawczego stwierdzających zgodność z profilami zabezpieczeń opartymi na poprzednich wersjach norm opublikowanych przez CCRA, w przypadku gdy stosowanie takich profili zabezpieczeń jest wymagane na mocy przepisów Unii. Tak jest w przypadku rozporządzenia wykonawczego Komisji (UE) 2016/799 3 oraz rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 4 i decyzji wykonawczej Komisji (UE) 2016/650 5 .
(9) W załączniku I do rozporządzenia wykonawczego (UE) 2024/482 wymieniono mające zastosowanie dokumenty odzwierciedlające stan wiedzy do celów oceny produktów ICT i profili zabezpieczeń. Nie określono w nim jednak wersji tych dokumentów. Należy zatem określić, która wersja dokumentów ma zastosowanie do certyfikatów wydawanych na podstawie EUCC. Wersje te opierają się na dokumentach zatwierdzonych przez Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa (ECCG), a jednocześnie zostały poddane dalszemu przeglądowi w celu ich uwzględnienia w EUCC. Ponadto należy zmienić załącznik I, aby uwzględnić zaktualizowane i nowe dokumenty odzwierciedlające stan wiedzy po ich zatwierdzeniu przez ECCG, zapewniając w ten sposób jednolitą akredytację jednostek oceniających zgodność w ramach EUCC. Należy zaktualizować wymogi akredytacji związane z akredytacją ITSEF w celu wyjaśnienia stosowania kryteriów niezależności i bezstronności oraz ustanowić nowy dokument odzwierciedlający stan wiedzy dotyczący akredytacji jednostek certyfikujących.
(10) Dokumenty odzwierciedlające stan wiedzy mogą być dodawane do EUCC lub mogą podlegać aktualizacji w kontekście jego działań związanych z utrzymaniem. W przypadku nowych lub zaktualizowanych dokumentów odzwierciedlających stan wiedzy konieczne może być ustanowienie odpowiednich przepisów przejściowych, aby umożliwić sprzedawcom, ITSEF, jednostkom certyfikującym i innym zainteresowanym stronom dokonanie niezbędnych dostosowań. W przypadku aktualizacji dokumentu odzwierciedlającego aktualny stan wiedzy związanego z akredytacją ITSEF zaktualizowany dokument powinien mieć zastosowanie do akredytacji wydanych przed dniem 8 lipca 2025 r. wyłącznie w przypadku ich przeglądu, np. w kontekście procedury oceny lub ponownej oceny. Ponadto zaktualizowany dokument powinien mieć zastosowanie do wszystkich akredytacji ITSEF wydanych po dniu 8 lipca 2025 r.
(11) Dodatkowe sprostowania art. 5, 8, 16, 29 i 44 oraz załącznika IV do rozporządzenia wykonawczego (UE) 2024/482 przyczyniają się do zapewnienia jednolitego brzmienia i jasnej wykładni prawnej.
(12) Zasady notyfikacji jednostek oceniających zgodność należy ustanowić horyzontalnie dla wszystkich systemów objętych europejskimi ramami certyfikacji cyberbezpieczeństwa. Rozporządzenie wykonawcze Komisji (UE) 2024/3143 6 obejmuje te zasady notyfikacji. W związku z powyższym art. 23 i 24 rozporządzenia wykonawczego (UE) 2024/482 należy uchylić od dnia rozpoczęcia stosowania rozporządzenia wykonawczego (UE) 2024/3143.
(13) Należy zatem odpowiednio zmienić i sprostować rozporządzenie wykonawcze (UE) 2024/482.
(14) Środki przewidziane w niniejszym rozporządzeniu są zgodne z opinią komitetu ustanowionego na mocy art. 66 rozporządzenia (UE) 2019/881,
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Sporządzono w Brukseli dnia 18 grudnia 2024 r.
Senat zgłosił w środę poprawki do reformy orzecznictwa lekarskiego w ZUS. Zaproponował, aby w sprawach szczególnie skomplikowanych możliwe było orzekanie w drugiej instancji przez grupę trzech lekarzy orzeczników. W pozostałych sprawach, zgodnie z ustawą, orzekać będzie jeden. Teraz ustawa wróci do Sejmu.
10.12.2025Mimo iż do 1 stycznia zostały trzy tygodnie, przedsiębiorcy wciąż nie mają pewności, które zmiany wejdą w życie w nowym roku. Brakuje m.in. rozporządzeń wykonawczych do KSeF i rozporządzenia w sprawie JPK VAT. Część ustaw nadal jest na etapie prac parlamentu lub czeka na podpis prezydenta. Wiadomo już jednak, że nie będzie dużej nowelizacji ustaw o PIT i CIT. W 2026 r. nadal będzie można korzystać na starych zasadach z ulgi mieszkaniowej i IP Box oraz sprzedać bez podatku poleasingowy samochód.
10.12.2025Komitet Stały Rady Ministrów wprowadził bardzo istotne zmiany do projektu ustawy przygotowanego przez Ministerstwo Rodziny, Pracy i Polityki Społecznej – poinformował minister Maciej Berek w czwartek wieczorem, w programie „Pytanie dnia” na antenie TVP Info. Jak poinformował, projekt nowelizacji ustawy o PIP powinien trafić do Sejmu w grudniu 2025 roku, aby prace nad nim w Parlamencie trwały w I kwartale 2026 r.
05.12.20254 grudnia Komitet Stały Rady Ministrów przyjął projekt zmian w ustawie o PIP - przekazało w czwartek MRPiPS. Nie wiadomo jednak, jaki jest jego ostateczny kształt. Jeszcze w środę Ministerstwo Zdrowia informowało Komitet, że zgadza się na propozycję, by skutki rozstrzygnięć PIP i ich zakres działał na przyszłość, a skutkiem polecenia inspektora pracy nie było ustalenie istnienia stosunku pracy między stronami umowy B2B, ale ustalenie zgodności jej z prawem. Zdaniem prawników, to byłaby kontrrewolucja w stosunku do projektu resortu pracy.
05.12.2025Przygotowany przez ministerstwo pracy projekt zmian w ustawie o PIP, przyznający inspektorom pracy uprawnienie do przekształcania umów cywilnoprawnych i B2B w umowy o pracę, łamie konstytucję i szkodzi polskiej gospodarce – ogłosili posłowie PSL na zorganizowanej w czwartek w Sejmie konferencji prasowej. I zażądali zdjęcia tego projektu z dzisiejszego porządku posiedzenia Komitetu Stałego Rady Ministrów.
04.12.2025Prezydent Karol Nawrocki podpisał we wtorek ustawę z 7 listopada 2025 r. o zmianie ustawy o ochronie zwierząt. Jej celem jest wprowadzenie zakazu chowu i hodowli zwierząt futerkowych w celach komercyjnych, z wyjątkiem królika, w szczególności w celu pozyskania z nich futer lub innych części zwierząt. Zawetowana została jednak ustawa zakazująca trzymania psów na łańcuchach. Prezydent ma w tym zakresie złożyć własny projekt.
02.12.2025| Identyfikator: | Dz.U.UE.L.2024.3144 |
| Rodzaj: | Rozporządzenie |
| Tytuł: | Rozporządzenie wykonawcze 2024/3144 w sprawie zmiany rozporządzenia wykonawczego (UE) 2024/482 w odniesieniu do mających zastosowanie norm międzynarodowych i w sprawie sprostowania tego rozporządzenia wykonawczego |
| Data aktu: | 18/12/2024 |
| Data ogłoszenia: | 19/12/2024 |
| Data wejścia w życie: | 08/01/2025 |