Rozporządzenie wykonawcze 2025/2392 w sprawie opisu technicznego kategorii ważnych i krytycznych produktów z elementami cyfrowymi zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2024/2847
ROZPORZĄDZENIE WYKONAWCZE KOMISJI (UE) 2025/2392z dnia 28 listopada 2025 r.w sprawie opisu technicznego kategorii ważnych i krytycznych produktów z elementami cyfrowymi zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2024/2847(Tekst mający znaczenie dla EOG)
uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (akt o cyberodporności) 1 , w szczególności jego art. 7 ust. 4,
(1) W rozporządzeniu (UE) 2024/2847 określono zasady dotyczące cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi. W szczególności w załączniku III do tego rozporządzenia określono kategorie ważnych produktów z elementami cyfrowymi, które po wprowadzeniu do obrotu podlegają bardziej rygorystycznym procedurom oceny zgodności niż procedury mające zastosowanie do innych produktów z elementami cyfrowymi. W załączniku IV do rozporządzenia (UE) 2024/2847 określono kategorie krytycznych produktów z elementami cyfrowymi, w przypadku których producenci mogliby być zobowiązani do uzyskania europejskiego certyfikatu cyberbezpieczeństwa w ramach europejskiego programu certyfikacji cyberbezpieczeństwa na podstawie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 2 lub które podlegałyby obowiązkowej ocenie zgodności przez stronę trzecią w momencie wprowadzenia do obrotu.
(2) Zgodnie z art. 7 ust. 1 i art. 8 ust. 1 rozporządzenia (UE) 2024/2847 podstawowa funkcjonalność produktu z elementami cyfrowymi decyduje o tym, czy ten produkt z elementami cyfrowymi odpowiada opisowi technicznemu kategorii ważnych lub krytycznych produktów z elementami cyfrowymi, a tym samym podlega procedurom oceny zgodności mającym do nich zastosowanie.
(3) Opracowując produkt z elementami cyfrowymi, aby osiągnąć pożądany zestaw funkcji, producenci zazwyczaj włączają do swoich własnych produktów z elementami cyfrowymi inne komponenty, które również stanowią produkty z elementami cyfrowymi i które mogą odpowiadać opisowi technicznemu kategorii ważnych lub krytycznych produktów. Zgodnie z rozporządzeniem (UE) 2024/2847 produkt z elementami cyfrowymi podlega procedurom oceny zgodności mającym zastosowanie do ważnych lub krytycznych produktów z elementami cyfrowymi, jeżeli produkt ten jako całość jest ważnym lub krytycznym produktem, jak określono w załącznikach III i IV do tego rozporządzenia. Na przykład włączenie wbudowanej przeglądarki jako komponentu aplikacji informacyjnej do użytku w smartfonach nie sprawia samo w sobie, że aplikacja informacyjna podlega procedurze oceny zgodności mającej zastosowanie do produktów z elementami cyfrowymi, których podstawowa funkcjonalność to "samodzielne i wbudowane przeglądarki". Zgodnie z rozporządzeniem (UE) 2024/2847 producent musi jednak zapewnić, aby produkt z elementami cyfrowymi jako całość spełniał zasadnicze wymagania w zakresie cyberbezpieczeństwa. W związku z tym producent musi ocenić bezpieczeństwo całego produktu, uwzględniając, w stosownych przypadkach, bezpieczeństwo włączonych do niego komponentów lub funkcji. Na przykład, aby producent aplikacji informacyjnej mógł wykazać, że jego produkt z elementami cyfrowymi jest zgodny z rozporządzeniem (UE) 2024/2847, ma on wykazać, że aplikacja informacyjna jako całość spełnia mające zastosowanie wymogi, biorąc pod uwagę, w stosownych przypadkach, bezpieczeństwo wbudowanej przeglądarki, która została włączona do aplikacji.
(4) Fakt, że produkt z elementami cyfrowymi pełni funkcje inne lub dodatkowe w stosunku do funkcji określonych w opisach technicznych zawartych w niniejszym rozporządzeniu, nie oznacza sam w sobie, że produkt z elementami cyfrowymi nie posiada podstawowej funkcjonalności kategorii produktu określonej w załącznikach III i IV do rozporządzenia (UE) 2024/2847. Na przykład produkty z elementami cyfrowymi, których podstawowa funkcjonalność to "systemy operacyjne", często obejmują oprogramowanie, które pełni funkcje pomocnicze nieuwzględnione w opisie technicznym tej kategorii produktów, takie jak kalkulatory lub proste programy do obróbki graficznej. Produkty z elementami cyfrowymi często zawierają również komponenty, które posiadają funkcjonalność innego ważnego lub krytycznego produktu z elementami cyfrowymi, takie jak system operacyjny z wbudowaną funkcją przeglądarki lub router z wbudowaną funkcją zapory sieciowej. Nie oznacza to jednak, że takie produkty z elementami cyfrowymi nie mają podstawowej funkcjonalności, odpowiednio, "systemów operacyjnych" lub "routerów, modemów przeznaczonych do podłączenia do internetu i przełączników".
(5) Z drugiej strony produkt z elementami cyfrowymi, który może pełnić funkcje kategorii produktu określonej w załącznikach III i IV do rozporządzenia (UE) 2024/2847, ale którego podstawowa funkcjonalność sama w sobie różni się od podstawowej funkcjonalności takiej kategorii produktu, nie powinien być uznawany za odpowiadający opisowi technicznemu tej kategorii produktu. Na przykład oprogramowanie do orkiestracji, automatyzacji i reagowania na incydenty bezpieczeństwa (SOAR) często ma zdolność do pełnienia funkcji produktów z elementami cyfrowymi w kategorii "systemy zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM)", takich jak gromadzenie danych, ich analizowanie i prezentowanie jako informacji możliwych do zastosowania do celów bezpieczeństwa. Ponieważ jednak podstawową funkcjonalnością oprogramowania SOAR nie jest funkcja SIEM, zasadniczo nie należy tego oprogramowania uznawać za odpowiadające opisowi technicznemu "systemów zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM)". Podobnie smartfon zazwyczaj ma wbudowane komponenty, które pełnią funkcje kilku kategorii produktów określonych w załącznikach III i IV do rozporządzenia (UE) 2024/2847, takie jak system operacyjny lub zintegrowany menedżer haseł. Ponieważ jednak podstawową funkcjonalnością smartfona nie jest system operacyjny ani menedżer haseł, zasadniczo nie należy go uznawać za odpowiadający opisowi technicznemu takich kategorii produktów.
(6) Zgodnie z art. 13 ust. 2 i 3 rozporządzenia (UE) 2024/2847 producenci produktów z elementami cyfrowymi mają wdrożyć zasadnicze wymagania w zakresie cyberbezpieczeństwa określone w części I załącznika I do rozporządzenia (UE) 2024/2847 w sposób proporcjonalny do ryzyka związanego z produktem z elementami cyfrowymi, w oparciu o przeznaczenie i racjonalnie przewidywalne wykorzystanie, a także warunki korzystania z produktu z elementami cyfrowymi, z uwzględnieniem oczekiwanego czasu użytkowania produktu. Zgodnie z art. 13 ust. 2 i 3 tego rozporządzenia i niezależnie od tego, czy produkt z elementami cyfrowymi uznaje się za ważny lub krytyczny produkt z elementami cyfrowymi, producenci mają przeprowadzić kompleksową ocenę ryzyka w cyberprzestrzeni i wskazać, w jaki sposób wdrażane są zasadnicze wymagania w zakresie cyberbezpie- czeństwa w oparciu o ocenę ryzyka, w tym na etapie testowania i zabezpieczania produktów. W przypadku gdy podstawowa funkcjonalność produktu z elementami cyfrowymi odpowiada opisowi technicznemu ważnego lub krytycznego produktu z elementami cyfrowymi, producenci muszą wykazać zgodność ze szczegółowymi procedurami oceny zgodności ustanowionymi w art. 32 ust. 2, 3, 4 i 5 rozporządzenia (UE) 2024/2847.
(7) W niniejszym rozporządzeniu zawarto przykłady produktów z elementami cyfrowymi, których podstawowa funkcjonalność odpowiada opisowi technicznemu niektórych ważnych lub krytycznych produktów z elementami cyfrowymi. Przykłady te podano wyłącznie w celach poglądowych i nie stanowią one wyczerpującego wykazu.
(8) Aby zagwarantować pewność prawa producentom, należy rozróżnić kategorie produktów z elementami cyfrowymi, które są mikroprocesorami odpornymi na manipulacje, mikrokontrolerami odpornymi na manipulacje oraz kartami elektronicznymi i podobnymi urządzeniami, w tym elementami zabezpieczającymi, na podstawie poziomu odporności na potencjalne wykorzystanie wad lub słabości, w odpowiedzi na które zostały zaprojektowane. Poziom AVA_VAN jest powszechnie stosowanym i znormalizowanym sposobem wyrażania takiego poziomu odporności. Poziomy AVA_VAN określono w publicznie dostępnych normach Common Criteria (wspólne kryteria) i Common Evaluation Methodology (wspólna metodyka oceny), które leżą u podstaw obecnie stosowanych ram certyfikacji powszechnie przyjętych na rynku, takich jak rozporządzenie wykonawcze Komisji (UE) 2024/482 3 .
W rozporządzeniu wykonawczym (UE) 2024/482 ustanowiono europejski program certyfikacji cyberbezpie- czeństwa, z którego można korzystać do celów certyfikacji produktu na określonym poziomie uzasadnienia zaufania. W oparciu o stosowane na świecie praktyki w rozporządzeniu wykonawczym (UE) 2024/482 przewidziano możliwość wydawania certyfikatów opartych na starszych wersjach norm do końca 2027 r. W związku z tym w kontekście rozporządzenia (UE) 2024/2847 należy dopuścić możliwość wyrażania poziomów AVA_VAN poprzez odniesienie albo do najnowszej wersji albo do starszych wersji tych standardów.
(9) Środki przewidziane w niniejszym rozporządzeniu są zgodne z opinią komitetu ustanowionego w art. 62 ust. 1 rozporządzenia (UE) 2024/2847,
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Sporządzono w Brukseli dnia 28 listopada 2025 r.
| Identyfikator: | Dz.U.UE.L.2025.2392 |
| Rodzaj: | rozporządzenie |
| Tytuł: | Rozporządzenie wykonawcze 2025/2392 w sprawie opisu technicznego kategorii ważnych i krytycznych produktów z elementami cyfrowymi zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2024/2847 |
| Data aktu: | 2025-11-28 |
| Data ogłoszenia: | 2025-12-01 |
| Data wejścia w życie: | 2025-12-21 |
