El Reglamento (UE) 2019/881 del Parlamento Europeo y del Consejo, de 17 de abril de 2019, relativo a ENISA (Agencia de la Unión Europea para la Ciberseguridad) y a la certificación de la ciberseguridad de las tecnologías de la información y la comunicación y por el que se deroga el Reglamento (UE) n.o 526/2013 establece un nuevo marco para la certificación de sistemas de ciberseguridad en la UE. Este Reglamento se conoce también como Reglamento de Ciberseguridad
Destacan estas definiciones:
- «esquema europeo de certificación de la ciberseguridad»: conjunto completo, de disposiciones, requisitos técnicos, normas y procedimientos establecidos a escala de la Unión y que se aplican a la certificación o evaluación de la conformidad de los productos, servicios y procesos de TIC específicos.
- Su objeto es garantizar que los productos, servicios y procesos de TIC certificados con arreglo a un esquema cumplan los requisitos especificados con objeto de proteger la disponibilidad, autenticidad, integridad y confidencialidad de los datos almacenados, transmitidos o procesados o las funciones conexas de estos productos, servicios y procesos a lo largo de su ciclo de vida, o los servicios ofrecidos por ellos o accesibles a través de ellos.
- Conforme al artículo 48 del Reglamento de Ciberseguridad, (Reglamento (UE) 2019/881 del Parlamento Europeo y del Consejo), podrá solicitarse a ENISA que prepare una propuesta de esquema o que revise un esquema europeo de certificación de la ciberseguridad existente, dentro del programa de trabajo evolutivo de la Unión o excepcionalmente fuera de ese programa con lo que el mismo será actualizado en consecuencia.
- «certificado europeo de ciberseguridad»: documento expedido por el organismo pertinente que certifica que determinado, producto, servicio o proceso de TIC ha sido evaluado para verificar que cumple los requisitos específicos de seguridad establecidos en un esquema europeo de certificación de la ciberseguridad
- «esquema nacional de certificación de la ciberseguridad»: conjunto completo de disposiciones, requisitos técnicos, normas y procedimientos desarrollados y adoptados por una autoridad pública nacional, y que se aplican a la certificación o a la evaluación de la conformidad de los productos, servicios y procesos de TIC incluidos en el ámbito de aplicación de dicho esquema específico;
Se relacionan con otras disposiciones
- «acreditación»: declaración por un organismo nacional de acreditación de que un organismo de evaluación de la conformidad cumple los requisitos fijados con arreglo a normas armonizadas y, cuando proceda, otros requisitos adicionales, incluidos los establecidos en los esquemas sectoriales pertinentes, para ejercer actividades específicas de evaluación de la conformidad . -ello, conforme al artículo 2, punto 10, del Reglamento (CE) n.o 765/2008:
- «organismo nacional de acreditación»: el único organismo de un Estado miembro con potestad pública para llevar a cabo acreditaciones; conforme al artículo 2, punto 11, del Reglamento (CE) n.o 765/2008. Conforme a la STJUE en Garaciolo (C-142/20) este organismo debe estar situado necesariamente en el territorio del Estado en cuestión
- «evaluación de la conformidad»: proceso por el que se demuestra si se cumplen los requisitos específicos relativos a un producto, un proceso, un servicio, un sistema, una persona o un organismo, según se define en el artículo 2, punto 12, del Reglamento (CE) n.o 765/2008;
- «organismo de evaluación de la conformidad»: organismo que desempeña actividades de evaluación de la conformidad, que incluyen calibración, ensayo, certificación e inspección, tal como se señala en el en el artículo 2, punto 13, del Reglamento (CE) n.o 765/2008;
- «norma»: una norma según se define en el artículo 2, punto 1, del Reglamento (UE) n.o 1025/2012;
- «especificación técnica»: un documento que prescribe los requisitos técnicos que debe cumplir un producto, servicio o proceso de TIC, o procedimientos de evaluación de la conformidad relativos a los mismos. Las especificaciones técnicas que deben utilizarse en un esquema europeo de certificación de la ciberseguridad deben respetar los requisitos establecidos en el anexo II del Reglamento (UE) n.o 1025/2012 del Parlamento Europeo y del Consejo. No obstante, podrían considerarse necesarias algunas variaciones con respecto a estos requisitos en casos debidamente justificados en los que dichas especificaciones técnicas vayan a utilizarse en un esquema europeo de certificación de la ciberseguridad de nivel de garantía «elevado». Los motivos que justifican tales variaciones deben hacerse público
Recuérdese que conforme al Reglamento (UE) no 1025/2012, artículo 10 (6): Cuando una norma armonizada cumpla los requisitos que está previsto que regule, establecidos en la correspondiente legislación de armonización de la Unión, la Comisión publicará sin demora una referencia a dicha norma armonizada en el Diario Oficial de la Unión Europea o por otros medios, con arreglo a las condiciones establecidas en el correspondiente acto de la legislación de armonización de la Unión.