Valt uw organisatie in de burgerluchtvaart onder EASA Part-IS (Information Security), dan moet u goedkeuring van uw initiële naleving aanvragen. In bepaalde gevallen kunt u toestemming tot uitzondering op een deel van uw Part-IS-verplichtingen aanvragen.
Wanneer kunt u de uitzondering aanvragen?
Het kan zijn dat uw organisatie wel onder Part-IS valt, maar:
- Valt onder een uitzonderingsregel in Uitvoeringsverordening EU 2023/203 artikel 2. Of:
- Met een risicoanalyse kan aantonen dat er geen informatieveiligheidsrisico’s zijn, ook niet voor ketenpartners. Bijvoorbeeld doordat u geen digitale systemen heeft.
Vraag de uitzondering aan vóórdat de Part-IS-verplichtingen voor uw soort organisatie ingaan.
Uitzondering aanvragen
Vraag de uitzondering aan bij de luchtvaartautoriteit van de Inspectie Leefomgeving en Transport (ILT-Luchtvaartautoriteit). De aanvraag verloopt in 2 fasen.
- In fase 1 gebruikt u het webformulier Aanvraag derogation EASA Part-IS. Upload daarbij:
- Overzicht van de diensten die uw organisatie levert en ontvangt.
- Beschrijving van de architectuur van de gebruikte informatiesystemen.
- Gedetailleerde motivering van de uitzondering op specifieke verplichtingen.
- Samenvatting van de uitgevoerde risicoanalyse die is afgestemd op architectuur.
- Heeft de ILT-Luchtvaartautoriteit deze documenten goedgekeurd? Dan gebruikt u in fase 2 nogmaals het webformulier Aanvraag derogation EASA Part-IS. Upload daarbij:
- Gedetailleerde risicoanalyse.
Stel deze documentatie op in het Engels of in het Nederlands. U kunt hiervoor uw eigen tools gebruiken. Er zijn sjablonen voor de motivering (in fase 1) en de gedetailleerde risicoanalyse (in fase 2).
Tips bij uw aanvraag
- Betrek iemand met kennis van cybersecurity bij het opstellen en controleren van uw aanvraag. Dat kan een medewerker uit uw eigen organisatie zijn of een externe deskundige.
- Zorg voor borging van de verplichte vereisten in het bedrijfshandboek:
- Bescherm vertrouwelijke informatie afkomstig van externe organisaties zoals beschreven in IS.I/D.OR.200(a)(13).
- Meldt voorgenomen wijzigingen die van invloed zijn op de risicobeoordeling of de getroffen beheersmaatregelen.
- Blijf voldoen aan personele verplichtingen zoals beschreven in IS.I/D.OR.240(a).
- Evalueer periodiek of de uitkomsten van de risicobeoordeling nog actueel zijn zoals beschreven in IS.I/D.OR.205(d).
- Zorg dat de documenten die u opstuurt actueel en formeel goedgekeurd zijn door de verantwoordelijk manager.
- Zorg ervoor dat uw risicoanalyses de relatie tussen luchtvaartveiligheid en information security aantonen.
Kosten
De behandeling van uw aanvraag is kosteloos.
Na uw aanvraag
De ILT-Luchtvaartautoriteit laat u weten of u de uitzondering krijgt. De luchtvaartautoriteit heeft momenteel achterstanden. Houd daarom rekening met een langere doorlooptijd dan u gewend bent.
- Krijgt u de uitzondering, dan moet u blijven voldoen aan de Part-IS-verplichtingen om:
- Informatie van andere organisaties vertrouwelijk te behandelen (IS.I.OR.200 (a) (13)).
- Een risicoanalyse op uw informatiebeveiliging uit te voeren (IS.I.OR.205).
- Aanvullende eisen aan uw personeel te stellen (IS.I.OR.240).
- Kennis over de uitzonderingsvoorwaarden goed te beleggen.
- Aan de ILT-Luchtvaartautoriteit wijzigingen in uw organisatie door te geven die gevolgen kunnen hebben voor uw uitzondering.
- Krijgt u geen uitzondering, dan moet u goedkeuring van uw initiële naleving aanvragen.
Heeft u vragen?
Kijk in de Implementation Guidelines for Part-IS IS.I/D.OR.200 (e) (Engels).
Of stuur een e-mail naar luchtvaart-cybersecurity@ilent.nl.