Artikkel 52 - Euroopa küberturvalisuse sertifitseerimise kavade usaldusväärsuse tasemed
1. Euroopa küberturvalisuse sertifitseerimise kavas võidakse määrata IKT-toodetele, -teenustele ja -protsessidele üks või mitu järgmist usaldusväärsuse taset: baastase, märkimisväärne tase või kõrge tase. Usaldusväärsuse tase peab vastama IKT-toote, -teenuse või-protsessi ettenähtud kasutamisega seotud riskitasemele, võttes arvesse intsidendi tõenäosust ja mõju.
2. Euroopa küberturvalisuse sertifikaadid ja ELi vastavusdeklaratsioonid osutavad sellise Euroopa küberturvalisuse sertifitseerimise kavas määratud usaldusväärsuse tasemele, mille alusel Euroopa küberturvalisuse sertifikaat või ELi vastavusdeklaratsioon välja anti.
3. Euroopa küberturvalisuse sertifitseerimise kavas määratakse kindlaks igale usaldusväärsuse tasemele vastavad turvanõuded, sealhulgas turvafunktsioonid ja IKT-toote, -teenuse või -protsessi hindamise rangus ja põhjalikkus.
4. Euroopa küberturvalisuse sertifikaadis või ELi vastavusdeklaratsioonis osutatakse sellega seotud tehnilistele kirjeldustele, standarditele ja menetlustele, sealhulgas tehnilisele kontrollile, mille eesmärk on vähendada küberturvalisuse intsidentide riski või ennetada küberturvalisuse intsidente.
5. Euroopa küberturvalisuse sertifikaat või ELi vastavusdeklaratsioon, mis osutab usaldusväärsuse baastasemele, annab kindluse, et IKT-tooted, -teenused ja -protsessid, mille kohta kõnealune sertifikaat või ELi vastavusdeklaratsioon on välja antud, täidavad vastavaid turvanõudeid, sealhulgas turvafunktsioone, ning et neid on hinnatud tasemel, mille eesmärk on minimeerida küberintsidentide ja küberrünnete teadaolevaid põhilisi riske. Hindamine hõlmab vähemalt tehnilise dokumentatsiooni läbivaatamist. Kui tehnilise dokumentatsiooni läbivaatamine ei ole asjakohane, tuleb selle asemel kasutada muud samaväärse mõjuga hindamist.
6. Euroopa küberturvalisuse sertifikaat, mis osutab märkimisväärsele usaldusväärsuse tasemele, annab kindluse, et IKT-tooted, -teenused ja -protsessid, mille kohta kõnealune sertifikaat on välja antud, täidavad vastavaid turvanõudeid, sealhulgas turvafunktsioone, ning et neid on hinnatud tasemel, mille eesmärk on minimeerida teadaolevaid küberturvalisuse riske ning piiratud oskuste ja vahenditega isikute poolt toimepandavate küberintsidentide ja küberrünnete riske. Hindamine hõlmab vähemalt järgmist: kontrollimine, et ei esine avalikult teadaolevaid turvanõrkuseid, ning testimine, et IKT-tooted, -teenused ja -protsessid rakendavad korrektselt vajalikke turvafunktsioone. Kui selline hindamine ei ole asjakohane, tuleb selle asemel kasutada muud samaväärse mõjuga hindamist.
7. Euroopa küberturvalisuse sertifikaat, mis osutab kõrgele usaldusväärsuse tasemele, annab kindluse, et IKT-tooted, -teenused ja -protsessid, mille kohta kõnealune sertifikaat on välja antud, täidavad vastavaid turvanõudeid, sealhulgas turvafunktsioone, ning et neid on hinnatud tasemel, mille eesmärk on minimeerida märkimisväärsete oskuste ja vahenditega isikute poolt toimepandavate tipptasemel küberrünnete riski. Hindamine hõlmab vähemalt järgmist: kontrollimine, et ei esine avalikult teadaolevaid turvanõrkuseid, ning testimine, et IKT-tooted, -teenused ja -protsessid rakendavad korrektselt vajalikke turvafunktsioone tipptasemel, ning nende oskuslikele häkkeritele vastupanemise võime hindamine läbistustestimise kaudu. Kui selline hindamine ei ole asjakohane, tuleb selle asemel kasutada muud samaväärse mõjuga hindamist.
8. Euroopa küberturvalisuse sertifitseerimise kavas võidakse määratleda mitmeid hindamistasemeid, sõltuvalt kasutatava hindamismetoodika rangusest ja põhjalikkusest. Iga hindamistase vastab ühele usaldusväärsuse tasemele ja see määratakse kindlaks usaldusväärsuse komponentide asjakohase kombinatsiooni kaudu.