El català no és una llengua oficial de la Unió Europea. No existeix cap versió oficial en català d'aquest text a EUR-Lex. Aquesta traducció ha estat preparada per Brubru amb models d'intel·ligència artificial.
Legislació de la UE en català
Traducció no oficial
Try Brubru Free

REGLAMENT DELEGAT DE LA COMISSIÓ (UE) 2022/1645 de 14 de juliol de 2022 pel qual s'estableixen les normes d'aplicació del Reglament (UE) 2018/1139 del Parlament Europeu i del Consell, pel que fa als requisits per a la gestió dels riscos de seguretat de la informació amb un impacte potencial en la seguretat de l'aviació per a les organitzacions cobertes pels Reglaments de la Comissió (UE) núm. 748/2012 i (UE) núm. 139/2014 i pel qual es modifiquen els Reglaments de la Comissió (UE) núm. 748/2012 i (UE) núm. 139/2014

CELEX: 32022R1645 | Text original a EUR-Lex | Data: 14/07/2022

LA COMISSIÓ EUROPEA,

Tenint en compte el Tractat de Funcionament de la Unió Europea,,

Tenint en compte el Reglament (UE) 2018/1139 del Parlament Europeu i del Consell de 4 de juliol de 2018 sobre normes comunes en l'àmbit de l'aviació civil i la creació d'una Agència de Seguretat Aèria de la Unió Europea, i pel qual es modifiquen els Reglaments (CE) núm. 2111/2005, (CE) núm. 1008/2008, (UE) núm. 996/2010, (UE) núm. 376/2014 i les Directives 2014/30/UE i 2014/53/UE del Parlament Europeu i del Consell, i es derogen els Reglaments (CE) núm. 552/2004 i (CE) núm. 216/2008 del Parlament Europeu i del Reglament (CEE) núm. 3922/91 del Consell (E0001], i en particular els articles 19(1) punt (g) i 39(1) punt (b) del mateix.,

Atenent que:

(1) D'acord amb els requisits essencials establerts a l'Annex II, punt 3.1(b), al Reglament (UE) 2018/1139, les organitzacions de disseny i producció han d'implementar i mantenir un sistema de gestió per gestionar els riscos de seguretat.

(2) A més, d'acord amb els requisits essencials establerts a l'Annex VII, punts 2.2.1 i 5.2, al Reglament (UE) 2018/1139, els operadors d'aeròdroms i les organitzacions responsables de la prestació de serveis de gestió de davantals han d'implementar i mantenir un sistema de gestió per gestionar els riscos de seguretat.

(3) Els riscos de seguretat esmentats en els considerants (1) i (2) poden derivar de diferents fonts, incloent defectes de disseny i manteniment, aspectes de rendiment humà, amenaces mediambientals i amenaces de seguretat de la informació. Per tant, els sistemes de gestió implementats per les organitzacions com els esmentats en els considerants (1) i (2), haurien de tenir en compte no només els riscos de seguretat derivats d'esdeveniments aleatoris, sinó també els riscos de seguretat derivats d'amenaces de seguretat de la informació on els defectes existents poden ser explotats per persones amb intenció maliciosa. Aquests riscos de seguretat de la informació augmenten constantment en l'entorn de l'aviació civil, ja que els sistemes d'informació actuals estan cada vegada més interconnectats, i es converteixen cada vegada més en l'objectiu d'actors maliciosos.

(4) Els riscos associats a aquests sistemes d'informació no es limiten a possibles atacs al ciberespai, sinó que abasten també amenaces que poden afectar processos i procediments, així com el rendiment dels éssers humans.

(5) Un nombre significatiu d'organitzacions ja utilitzen estàndards internacionals, com l'ISO 27001, per tal d'abordar la seguretat de la informació i les dades digitals, normes que poden no abordar plenament totes les especificitats de l'aviació civil.

(6) Per tant, és apropiat establir requisits per a la gestió dels riscos de seguretat de la informació amb un impacte potencial en la seguretat de l'aviació.

(7) És essencial que aquests requisits cobreixin els diferents dominis de l'aviació i les seves interfícies, ja que l'aviació és un sistema de sistemes altament interconnectat i, per tant, haurien d'aplicar-se a totes les organitzacions que ja estan obligades a tenir un sistema de gestió d'acord amb la legislació vigent en matèria de seguretat aèria de la Unió.

(8) Els requisits establerts en aquest Reglament haurien d'aplicar-se de manera coherent en tots els dominis de l'aviació, al mateix temps que es crea un impacte mínim en la legislació de seguretat aèria de la Unió ja aplicable a aquests dominis.

(9) Els requisits establerts en aquest Reglament han de ser sense perjudici dels requisits de seguretat de la informació i ciberseguretat establerts en el punt 1.7 de l'Annex al Reglament d'Execució de la Comissió (UE) 2015/1998 [E0002] i en l'article 14 de la Directiva (UE) 2016/1148 del Parlament Europeu i del Consell [E0003].

(10) La definició de seguretat de la informació utilitzada als efectes d'aquest acte legal no s'ha d'interpretar com a divergent de la definició de seguretat de les xarxes i els sistemes d'informació establerta a la Directiva (UE) 2016/1148.

(11) Per tal d'evitar la duplicació dels requisits legals, quan les organitzacions cobertes per aquest Reglament ja estan subjectes a requisits de seguretat derivats d'altres actes de la Unió esmentats en el considerant (9), que són, en el seu efecte equivalents a les disposicions establertes en aquest Reglament, el compliment d'aquests requisits de seguretat ha de considerar-se com el compliment dels requisits establerts en aquest Reglament.

(12) Les organitzacions cobertes per aquest Reglament que ja estan subjectes a requisits de seguretat derivats del Reglament d'Execució (UE) 2015/1998 també han de complir amb els requisits de l'Annex I (Part IS.D.OR.230 "Information security external reporting scheme") d'aquest Reglament, ja que el Reglament d'Execució (UE) 2015/1998 no conté cap disposició relacionada amb la notificació externa d'incidents de seguretat de la informació.

(13) Els Reglaments (UE) núm. 748/2012 de la Comissió [E0004] i (UE) núm. 139/2014 [E0005] han de ser modificats amb la finalitat d'establir el vincle entre els sistemes de gestió prescrits en la normativa esmentada anteriorment i els requisits de gestió de la seguretat de la informació prescrits per aquest Reglament.

(14) Per tal de proporcionar a les organitzacions el temps suficient per garantir el compliment de les noves normes i procediments introduïts per aquest Reglament, aquest Reglament s'ha d'aplicar a partir de 3 anys després de la data d'entrada en vigor.

(15) Els requisits establerts per aquest Reglament es basen en l'Opinió No 03/2021 [E0006], emès per l'Agència de conformitat amb els punts (b) i (c) de l'apartat 2 de l'article 75 del Reglament (UE) 2018/1139 i l'article 76(1).

(16) De conformitat amb l'apartat 4 de l'article 128 del Reglament (UE) 2018/1139, la Comissió va consultar als experts designats per cada Estat membre d'acord amb els principis establerts en l'Acord Interinstitucional de 13 d'abril de 2016 sobre la millora de la legislació [E0007],

HA ADOPTAT AQUEST REGLAMENT:

Article 1

Aquest Reglament estableix els requisits que han de complir les organitzacions a les quals fa referència l'article 2 per a identificar i gestionar els riscos de seguretat de la informació amb impacte potencial sobre la seguretat de l'aviació, que podrien afectar els sistemes de tecnologia de la informació i la comunicació i les dades utilitzades amb finalitats d'aviació civil, i detectar els esdeveniments de seguretat de la informació i identificar aquells que es consideren incidents de seguretat de la informació amb impacte potencial sobre la seguretat de l'aviació i respondre i recuperar-se d'aquests incidents de seguretat de la informació.

Article 2

Aquest Reglament s'aplica a les següents organitzacions:(a) organitzacions de producció i organitzacions de disseny subjectes a les subparts G i J de la Secció A de l'Annex I (Part 21) al Reglament (UE) núm. 748/2012, excepte les organitzacions de disseny i producció que estiguin exclusivament involucrades en el disseny i/o la producció d'avions ELA2 tal com es defineix a l'article 1(2), punt (j) del Reglament (UE) núm. 748/2012;(b) operadors d'aeròdroms i proveïdors de serveis de gestió de davanters subjectes a l'Annex III "Requisits d'organització de part (Part-ADR.OR)" al Reglament (UE) núm. 139/2014.

Aquest Reglament no perjudica els requisits de seguretat de la informació i ciberseguretat establerts en el punt 1.7 de l'Annex al Reglament d'Execució (UE) 2015/1998 i en l'article 14 de la Directiva (UE) 2016/1148.

Aquest Reglament s'aplica a les següents organitzacions:(a) organitzacions de producció i organitzacions de disseny subjectes a les subparts G i J de l'apartat A de l'Annex I (Part 21) al Reglament (UE) núm. 748/2012, excepte les organitzacions de disseny i producció que estiguin exclusivament involucrades en el disseny i/o la producció d'aeronaus ELA2 tal com es defineix a l'article 1(2), punt (j) del Reglament (UE) núm. 748/2012;(b) operadors d'aeròdroms i proveïdors de serveis de gestió de davanters subjectes a l'Annex III "Requisits d'organització de part (Part-ADR.OR)" al Reglament (UE) núm. 139/2014.

2. Aquest Reglament és sense perjudici dels requisits de seguretat de la informació i ciberseguretat establerts en el punt 1.7 de l'Annex al Reglament d'Execució (UE) 2015/1998 i en l'article 14 de la Directiva (UE) 2016/1148.

Article 3

A l'efecte d'aquest Reglament, s'aplicaran les següents definicions: (1) "seguretat de la informació" significa la preservació de la confidencialitat, integritat, autenticitat i disponibilitat dels sistemes de xarxa i informació; (2) "esdeveniment de seguretat de la informació" significa una ocurrència identificada d'un sistema, servei o estat de la xarxa que indiqui una possible violació de la política de seguretat de la informació; (3) "incident" significa qualsevol esdeveniment que tingui un efecte advers sobre la seguretat de la xarxa i els sistemes d'informació, tal com es defineix a l'apartat 7 de l'article 4 de la Directiva (UE) 2016/1148; (4) "risc de seguretat de la informació" significa el risc per a les operacions d'aviació civil organitzativa, actius, individus i altres organitzacions a causa del potencial d'un actiu d'informació o un grup d'actius d'informació; (4) "amenaça" significa una possible violació de la seguretat de la informació que existeix quan hi ha una entitat, circumstància, acció o esdeveniment que pot causar danys; (6) "vulnerabilitat" significa una fallada o debilitat d'un actiu o un sistema, procediments, disseny, implementació o mesures de seguretat de la informació que podrien ser explotades i resulta en una violació o violació de la política de seguretat de la informació.

Article 4

Quan una organització a la qual fa referència l'article 2 compleixi amb els requisits de seguretat establerts en l'article 14 de la Directiva (UE) 2016/1148 que són equivalents als requisits establerts en aquest Reglament, el compliment d'aquests requisits de seguretat es considerarà que constitueix el compliment dels requisits establerts en aquest Reglament.

Si una organització a la qual es fa referència en l'article 2 és un operador o una entitat a la qual es fa referència en els programes nacionals de seguretat de l'aviació civil dels Estats membres establerts de conformitat amb l'article 10 del Reglament (CE) núm. 300/2008 del Parlament Europeu i del Consell [E0008], els requisits de ciberseguretat continguts en el punt 1.7 de l'Annex al Reglament d'execució (UE) 2015/1998 es consideren equivalents als requisits establerts en aquest Reglament, excepte pel que fa al punt ISD.OR.230 de l'Annex al present Reglament que s'ha de complir.

La Comissió, prèvia consulta a la AESA i al Grup de Cooperació a què fa referència l'article 11 de la Directiva (UE) 2016/1148, pot emetre directrius per a l'avaluació de l'equivalència dels requisits establerts en aquest Reglament i la Directiva (UE) 2016/1148.

Si una organització a la qual fa referència l'article 2 compleix amb els requisits de seguretat establerts en l'article 14 de la Directiva (UE) 2016/1148 que són equivalents als requisits establerts en aquest Reglament, el compliment d'aquests requisits de seguretat es considerarà que constitueix el compliment dels requisits establerts en aquest Reglament.

Si una organització a la qual es fa referència en l'article 2 és un operador o una entitat a la qual es fa referència en els programes nacionals de seguretat de l'aviació civil dels Estats membres establerts de conformitat amb l'article 10 del Reglament (CE) núm. 300/2008 del Parlament Europeu i del Consell [E0008], els requisits de ciberseguretat continguts en el punt 1.7 de l'Annex al Reglament d'execució (UE) 2015/1998 es consideren equivalents als requisits establerts en aquest Reglament, excepte pel que fa al punt ISD.OR.230 de l'Annex al present Reglament que s'ha de complir.

La Comissió, després de consultar a la AESA i al Grup de Cooperació a què fa referència l'article 11 de la Directiva (UE) 2016/1148, pot emetre directrius per a l'avaluació de l'equivalència dels requisits establerts en aquest Reglament i la Directiva (UE) 2016/1148.

Article 5

L'autoritat responsable de certificar i supervisar el compliment d'aquest Reglament serà:(a) pel que fa a les organitzacions a què fa referència l'article 2, punt (a), l'autoritat competent designada de conformitat amb l'Annex I (Part 21) al Reglament (UE) núm. 748/2012;(b) pel que fa a les organitzacions a què fa referència l'article 2, punt (b), l'autoritat competent designada de conformitat amb l'Annex III (Part-ADR.OR) al Reglament (UE) núm. 139/2014.

Els Estats membres, a l'efecte d'aquest Reglament, poden designar una entitat independent i autònoma per complir amb el paper i les responsabilitats assignades de les autoritats competents a què es refereix l'apartat 1. En aquest cas, s'establiran mesures de coordinació entre aquesta entitat i les autoritats competents, tal com es fa referència en l'apartat 1, per garantir una supervisió efectiva de tots els requisits que ha de complir l'organització.

L'autoritat responsable de certificar i supervisar el compliment d'aquest Reglament serà:(a) pel que fa a les organitzacions a què fa referència l'article 2, punt (a), l'autoritat competent designada de conformitat amb l'Annex I (Part 21) al Reglament (UE) núm. 748/2012;(b) pel que fa a les organitzacions a què fa referència l'article 2, punt (b), l'autoritat competent designada de conformitat amb l'Annex III (Part-ADR.OR) al Reglament (UE) núm. 139/2014.

Els Estats membres, a l'efecte d'aquest Reglament, poden designar una entitat independent i autònoma per complir amb el paper i les responsabilitats assignades de les autoritats competents a què es refereix l'apartat 1. En aquest cas, s'establiran mesures de coordinació entre aquesta entitat i les autoritats competents, tal com es fa referència en l'apartat 1, per garantir una supervisió efectiva de tots els requisits que ha de complir l'organització.

Article 6

L'Annex I (Part 21) del Reglament (UE) núm. 748/2012 es modifica de la següent manera:(1) la taula de continguts es modifica de la següent manera:(2) s'insereix el següent punt 21.A.139A després del punt 21.A.139:(3) el següent punt 21.A.239A després del punt 21.A.239:

Article 7

Annex III (Part-ADR.OR) al Reglament (UE) No 139/2014 es modifica de la següent manera:(1) el següent punt ADR.OR.D.005A s'insereix després del punt ADR.OR.D.005:(2) el punt ADR.OR.D.007 se substitueix pel següent:(3) el següent punt ADR.OR.F.045A s'insereix després del punt ADR.OR.F.045:

Article 8

Aquest Reglament entrarà en vigor el vintè dia següent a la seva publicació en el Diari Oficial de la Unió Europea.

S'aplicarà a partir del 16 d'octubre de 2025.

Aquest Reglament serà vinculant íntegrament i d'aplicació directa en tots els Estats membres.Fet a Brussel·les, 14 de juliol de 2022.Per a la ComissióLa PresidentaUrsula VON DER LEYEN