Razširitev sistemov upravljanja v izvedbenih predpisih osnovne uredbe EASA, da se vključi informacijska varnost (PART-IS)
Delegirana uredba (EU) 2022/1645 in Izvedbena uredba (EU) 2023/203 o informacijski varnosti v civilnem letalstvu, znana kot PART-IS (Informacijska varnost), določata obvezne varnostne standarde, namenjene krepitvi informacijske varnosti v letalstvu in zaščiti letalskih operaterjev pred naraščajočo grožnjo kibernetskih napadov. Ti predpisi so namenjeni organizacijam v letalski industriji in letalskim organom.
Kaj vključuje PART-IS?
Uredba od zadevnih organizacij v letalski industriji zahteva, da imajo elemente sistema upravljanja informacijske varnosti (ISMS) za prepoznavanje in zmanjševanje tveganj informacijske varnosti, ki vplivajo na varnost v letalstvu. Ta ISMS sistem je zasnovan tako, da organizacijam pomaga sistematično in proaktivno obravnavati varnostne grožnje oziroma odkrivati, preprečevati in odzivati na varnostne incidente ter obnavljati integriteto in razpoložljivost po incidentu. To vključuje opredelitev odgovornosti in obveznosti, prepoznavanje in ocenjevanje tveganj informacijske varnosti, razvoj ustreznih ukrepov, usposabljanje osebja in spremljanje skladnosti.
Regulativo je potrebno izvajati v skladu s sorazmernostjo (podrobne informacije o tem so na voljo v smernicah EASA) in v povezavi z obstoječimi sistemi upravljanja.
Na koga vpliva PART-IS in kdaj začnejo določbe veljati?
Določbe EU o informacijski varnosti (del IS) bodo 16. oktobra 2025 začele veljati za upravljavce letališč, službe za nadzor ploščadi, proizvodne organizacije in projektivne organizacije. V drugem koraku se bodo začele uporabljati 22. februarja 2026 za letalske prevoznike, vzdrževalne organizacije, organizacije za upravljanje stalne plovnosti (CAMO), odobrene organizacije za usposabljanje (ATO), letalsko-medicinske centre za letalske posadke in kontrolorje zračnega prometa, upravljalce opreme za simulacijo letenja, organizacije za usposabljanje kontrolorjev zračnega prometa (ATCO TO), izvajalce navigacijskih služb zračnega prometa, izvajalce storitev U-space ter pristojne organe, vključno z evropsko agencijo za varnost v letalstvu EASA.
Letalske organizacije, ki lahko z oceno tveganja dokažejo, da morebitna tveganja za informacijsko varnost njihovih procesov in izdelkov ne ustvarjajo dodatnih tveganj za letalsko varnost za samo organizacijo ali za druge, posledično lahko pri pristojnem organu zaprosijo za odstopanje v skladu z IS. D/I.OR.200(e) - v tem kontekstu morajo, z analizo tveganj dokazati, da njihovi procesi ne ustvarjajo dodatnih tveganj za letalsko varnost.
Kakšne učinke ima PART-IS na "letalski sistem" kot celoto?
Pričakuje se, da bo uredba EU o informacijski varnosti (PART-IS) pozitivno vplivala na stanje kibernetske varnosti v letalski industriji, vendar zahteva tudi znatne naložbe v tehnologijo in usposobljeno osebje. Uredba od letalskih podjetij in organizacij ter regulatorjev zahteva, da prednostno obravnavajo varnostne ukrepe in nenehno prilagajajo svojo IT infrastrukturo in procese vse večjim zahtevam digitalne varnosti. Skladnost z novimi zahtevami glede informacijske varnosti spremljajo nacionalni organi in EASA, redne notranje revizije funkcije spremljanja skladnosti pa zagotavljajo, da so organizacije skladne s predpisi. Skratka, PART-IS povečuje odpornost civilnega letalstva na kibernetske napade in krepi zaupanje javnosti v varnost v letalstvu.
Usklajevanje in sodelovanje na evropski in nacionalni ravni
Na evropski ravni je EASA ustanovila »Delovno skupino za PART-IS«. V tej delovni skupini se organi medsebojno usklajujejo in razvijajo usklajene smernice o specifičnih temah, povezanih z PART-IS. Povezave do že objavljenih dokumentov so na voljo v nadaljevanju.
Agencija za civilno letalstvo je za organizacije pod svojim nadzorom v letu 2025 organizirala različne dogodke v povezavi z PART-IS, kjer se je na ciljno usmerjen in strukturiran način posredovalo najnovejše informacije ter obravnavalo vprašanja v panogi.
Vloge in zahteve v zvezi z PART-IS pošljete po elektronski pošti na naslov: info@caa.si
1. Predpisana vloga ter,
2. Prva verzija ISMM priročnika ( IS.I/D.OR.250),
3. Popisane procedure v kontekstu (IS.I/D.OR.255),
4. Osnovni popis vseh tveganj (IS.I/D.OR.205),
5. Notranji monitor skladnosti (Monitoring internal activities) (IS.I/D.OR.215).
(Neobvezno) Načrt izboljšav - Če vloga pokaže, da vse zahteve niso v celoti izpolnjene, lahko dodate načrt izboljšav. V tem načrtu opišete, katere komponente v vaši organizaciji še niso skladne, kako jih boste spravili na zahtevano raven »Sedanje in primerno« in čas, potreben za to.
Informacije in povezave do dela IS: https://www.easa.europa.eu/en/regulations/information-security
Orodje za analizo skladnosti s PART-IS: https://www.easa.europa.eu/community/topics/part-compliance-assessment-tool
Informacijska varnost (IS) dokumenti delovne skupine | EASA: https://www.easa.europa.eu/community/topics/part-implementation-task-force-deliverables
Najpogostejša vprašanja in odgovori: https://www.easa.europa.eu/en/the-agency/faqs/information-security-part

