List of acronyms and abbreviations 10
Implementing Regulation (EU) 2023/203 24
Cover Regulation to Implementing Regulation (EU) 2023/203 24
GM1 Article 1 — Subject matter 27
GM1 Article 3 — Definitions 29
Article 4 – Requirements for organisations and competent authorities 32
Article 5 – Requirements arising from other Union legislation 32
GM1 Article 5(1) Requirements arising from other Union legislation 32
GM1 Article 5(2) Requirements arising from other Union legislation 33
Article 6 – Competent authority 33
GM1 Article 6(2) Competent authority 34
Article 7 – Submission of relevant information to NIS competent authorities 34
Article 8 – Amendment to Regulation (EU) No 1178/2011 35
Article 9 – Amendment to Regulation (EU) No 748/2012 35
Article 10 – Amendment to Regulation (EU) No 965/2012 35
Article 11 – Amendment to Regulation (EU) No 139/2014 35
Article 12 – Amendment to Regulation (EU) No 1321/2014 35
Article 13 – Amendment to Regulation (EU) 2015/340 35
Article 14 – Amendment to Regulation (EU) 2017/373 35
Article 15 – Amendment to Regulation (EU) 2021/664 35
ANNEX I — INFORMATION SECURITY — AUTHORITY REQUIREMENTS [PART-IS.AR] 36
IS.AR.200 Information security management system (ISMS) 36
GM1 IS.AR.200 Information security management system (ISMS) 37
AMC1 IS.AR.200(a)(1) Information security management system 44
GM1 IS.AR.200(a)(1) Information security management system (ISMS) 45
AMC1 IS.AR.200(a)(8) Information security management system (ISMS) 46
GM1 IS.AR.200(a)(8) Information security management system (ISMS) 46
AMC1 IS.AR.200(a)(9) Information security management system (ISMS) 46
AMC1 IS.AR.200(a)(11) Information security management system (ISMS) 47
AMC1 IS.AR.200(c) Information security management system (ISMS) 47
GM1 IS.AR.200(c) Information security management system (ISMS) 47
GM1 IS.AR.200(d) Information security management system (ISMS) 48
IS.AR.205 Information security risk assessment 49
GM1 IS.AR.205 Information security risk assessment 50
AMC1 IS.AR.205(a) Information security risk assessment 50
GM1 IS.AR.205(a) Information security risk assessment 50
AMC1 IS.AR.205(b) Information security risk assessment 51
GM1 IS.AR.205(b) Information security risk assessment 51
GM2 IS.AR.205(b) Information security risk assessment 52
AMC1 IS.AR.205(c) Information security risk assessment 52
GM1 IS.AR.205(c) Information security risk assessment 53
AMC1 IS.AR.205(d) Information security risk assessment 58
GM1 IS.AR.205(d) Information security risk assessment 59
GM2 IS.AR.205(d) Information security risk assessment 59
IS.AR.210 Information security risk treatment 61
GM1 IS.AR.210 Information security risk treatment 61
AMC1 IS.AR.210(a) Information security risk treatment 62
IS.AR.215 Information security incidents — detection, response and recovery 62
GM1 IS.AR.215 Information security incidents — detection, response and recovery 63
AMC1 IS.AR.215(a) Information security incidents — detection, response and recovery 63
GM1 IS.AR.215(a) Information security incidents — detection, response and recovery 64
AMC1 IS.AR.215(b) Information security incidents — detection, response and recovery 64
GM1 IS.AR.215(b) Information security incidents — detection, response and recovery 65
AMC1 IS.AR.215(c) Information security incidents — detection, response and recovery 66
GM1 IS.AR.215(b)&(c) Information security incidents — detection, response and recovery 66
GM1 IS.AR.215(c) Information security incidents— detection, response and recovery 68
IS.AR.220 Contracting of information security management activities 68
AMC1 IS.AR.220 Contracting of information security management activities 69
GM1 IS.AR.220 Contracting of information security management activities 70
GM2 IS.AR.220 Contracting of information security management activities 70
GM3 IS.AR.220 Contracting of information security management activities 70
GM4 IS.AR.220 Contracting of information security management activities 72
GM5 IS.AR.220 Contracting of information security management activities 73
IS.AR.225 Personnel requirements 73
GM1 IS.AR.225 Personnel requirements 74
AMC1 IS.AR.225(a) Personnel requirements 74
GM1 IS.AR.225(a) Personnel requirements 74
AMC1 IS.AR.225(b) Personnel requirements 74
GM1 IS.AR.225(b) Personnel requirements 75
AMC1 IS.AR.225(c) Personnel requirements 75
GM1 IS.AR.225(c) Personnel requirements 75
AMC1 IS.AR.225(d) Personnel requirements 76
GM1 IS.AR.225(d) Personnel requirements 76
AMC1 IS.AR.225(e) Personnel requirements 76
GM1 IS.AR.225(e) Personnel requirements 76
GM1 IS.AR.230 Record-keeping 78
AMC1 IS.AR.230(a)(1)(iv)&(a)(4) Record-keeping 78
GM1 IS.AR.230(a)(1)(iv)&(a)(4) Record-keeping 79
AMC1 IS.AR.230(c)&(d) Record-keeping 79
GM1 IS.AR.230(c)&(d) Record-keeping 79
IS.AR.235 Continuous improvement 80
AMC1 IS.AR.235 Continuous improvement 80
GM1 IS.AR.235 Continuous improvement 81
AMC1 IS.AR.235(a) Continuous improvement 83
GM1 IS.AR.235(a) Continuous improvement 84
AMC1 IS.AR.235(b) Continuous improvement 85
GM1 IS.AR.235(b) Continuous improvement 86
Appendix I — Examples of threat scenarios with a potential harmful impact on safety 86
Appendix III — Examples of aviation services and interfaces 97
ANNEX II — INFORMATION SECURITY — ORGANISATION REQUIREMENTS [PART-IS.I.OR] 118
IS.I.OR.200 Information security management system (ISMS) 118
GM1 IS.I.OR.200 Information security management system (ISMS) 120
AMC1 IS.I.OR.200(a)(1) Information security management system (ISMS) 127
GM1 IS.I.OR.200(a)(1) Information security management system (ISMS) 128
AMC1 IS.I.OR.200(a)(12) Information security management system (ISMS) 129
GM1 IS.I.OR.200(a)(12) Information security management system (ISMS) 129
AMC1 IS.I.OR.200(a)(13) Information security management system (ISMS) 129
AMC1 IS.I.OR.200(c) Information security management system (ISMS) 130
GM1 IS.I.OR.200(c) Information security management system (ISMS) 130
GM1 IS.I.OR.200(d) Information security management system (ISMS) 131
AMC1 IS.I.OR.200(e) Information security management system (ISMS) 132
GM1 IS.I.OR.200(e) Information security management system (ISMS) 133
IS.I.OR.205 Information security risk assessment 136
GM1 IS.I.OR.205 Information security risk assessment 137
AMC1 IS.I.OR.205(a) Information security risk assessment 138
GM1 IS.I.OR.205(a) Information security risk assessment 138
AMC1 IS.I.OR.205(b) Information security risk assessment 139
GM1 IS.I.OR.205(b) Information security risk assessment 139
GM2 IS.I.OR.205(b) Information security risk assessment 140
AMC1 IS.I.OR.205(c) Information security risk assessment 140
GM1 IS.I.OR.205(c) Information security risk assessment 141
AMC1 IS.I.OR.205(d) Information security risk assessment 146
GM1 IS.I.OR.205(d) Information security risk assessment 146
GM2 IS.I.OR.205(d) Information security risk assessment 147
AMC1 IS.I.OR.205(e) Information security risk assessment 148
GM1 IS.I.OR.205(e) Information security risk assessment 148
IS.I.OR.210 Information security risk treatment 149
GM1 IS.I.OR.210 Information security risk treatment 150
AMC1 IS.I.OR.210(a) Information security risk treatment 151
IS.I.OR.215 Information security internal reporting scheme 151
AMC1 IS.I.OR.215(a)&(b) Information security internal reporting scheme 152
GM1 IS.I.OR.215(a)&(b) Information security internal reporting scheme 152
GM2 IS.I.OR.215(a)&(b) Information security internal reporting scheme 152
GM3 IS.I.OR.215(a)&(b) Information security internal reporting scheme 153
GM1 IS.I.OR.215(c) Information security internal reporting scheme 153
GM1 IS.I.OR.215(d) Information security internal reporting scheme 154
IS.I.OR.220 Information security incidents — detection, response and recovery 154
GM1 IS.I.OR.220 Information security incidents — detection, response and recovery 155
AMC1 IS.I.OR.220(a) Information security incidents — detection, response and recovery 155
GM1 IS.I.OR.220(a) Information security incidents — detection, response and recovery 155
AMC1 IS.I.OR.220(b) Information security incidents — detection, response and recovery 156
GM1 IS.I.OR.220(b) Information security incidents — detection, response and recovery 157
AMC1 IS.I.OR.220(c) Information security incidents — detection, response and recovery 157
GM1 IS.I.OR.220(b)&(c) Information security incidents — detection, response and recovery 158
GM1 IS.I.OR.220(c) Information security incidents — detection, response and recovery 160
IS.I.OR.225 Response to findings notified by the competent authority 160
AMC1 IS.I.OR.225 Response to findings notified by the competent authority 161
GM1 IS.I.OR.225 Response to findings notified by the competent authority 161
IS.I.OR.230 Information security external reporting scheme 161
GM1 IS.I.OR.230 Information security external reporting scheme 162
AMC1 IS.I.OR.230(a)&(b) Information security external reporting scheme 162
GM1 IS.I.OR.230(a)&(b) Information security external reporting scheme 163
AMC1 IS.I.OR.230(c) Information security external reporting scheme 164
GM1 IS.I.OR.230(c) Information security external reporting scheme 164
IS.I.OR.235 Contracting of information security management activities 164
GM1 IS.I.OR.235 Contracting of information security management activities 164
GM2 IS.I.OR.235 Contracting of information security management activities 165
GM3 IS.I.OR.235 Contracting of information security management activities 165
AMC1 IS.I.OR.235(a) Contracting of information security management activities 167
GM1 IS.I.OR.235(a) Contracting of information security management activities 168
GM2 IS.I.OR.235(a) Contracting of information security management activities 169
AMC1 IS.I.OR.235(b) Contracting of information security management activities 169
GM1 IS.I.OR.235(b) Contracting of information security management activities 170
IS.I.OR.240 Personnel requirements 170
GM1 IS.I.OR.240 Personnel requirements 171
AMC1 IS.I.OR.240(a)(2) Personnel requirements 171
AMC1 IS.I.OR.240(a)(3) Personnel requirements 171
GM1 IS.I.OR.240(a)(3) Personnel requirements 171
AMC1 IS.I.OR.240(b) Personnel requirements 172
GM1 IS.I.OR.240(b) Personnel requirements 172
GM1 IS.I.OR.240(b)&(c) Personnel requirements 172
GM1 IS.I.OR.240(c) Personnel requirements 172
AMC1 IS.I.OR.240(d) Personnel requirements 173
GM1 IS.I.OR.240(e) Personnel requirements 173
AMC1 IS.I.OR.240(f) Personnel requirements 174
GM1 IS.I.OR.240(f) Personnel requirements 174
AMC1 IS.I.OR.240(g) Personnel requirements 174
GM1 IS.I.OR.240(g) Personnel requirements 174
AMC1 IS.I.OR.240(h) Personnel requirements 175
GM1 IS.I.OR.240(h) Personnel requirements 175
AMC1 IS.I.OR.240(i) Personnel requirements 176
GM1 IS.I.OR.240(i) Personnel requirements 176
IS.I.OR.245 Record-keeping 177
GM1 IS.I.OR.245 Record-keeping 178
AMC1 IS.I.OR.245(a)(1)(vi)&(a)(5) Record-keeping 178
GM1 IS.I.OR.245(a)(1)(vi)&(a)(5) Record-keeping 178
AMC1 IS.I.OR.245(c)&(d) Record-keeping 178
GM1 IS.I.OR.245(c)&(d) Record-keeping 179
IS.I.OR.250 Information security management manual (ISMM) 179
GM1 IS.I.OR.250(a) Information security management manual (ISMM) 181
IS.I.OR.255 Changes to the information security management system 181
AMC1 IS.I.OR.255 Changes to the information security management system 182
GM1 IS.I.OR.255 Changes to the information security management system 182
GM2 IS.I.OR.255 Changes to the information security management system 182
IS.I.OR.260 Continuous improvement 184
AMC1 IS.I.OR.260 Continuous improvement 184
GM1 IS.I.OR.260 Continuous improvement 185
AMC1 IS.I.OR.260(a) Continuous improvement 187
GM1 IS.I.OR.260(a) Continuous improvement 187
AMC1 IS.I.OR.260(b) Continuous improvement 189
GM1 IS.I.OR.260(b) Continuous improvement 189
Appendix I — Examples of threat scenarios with a potential harmful impact on safety 190
Appendix III — Examples of aviation services and interfaces 203
Appendix V — Proportionality considerations related to indicators of complexity 232
Appendix VI — Adaptation of the EU Cybersecurity Skills Framework (ECSF) 237
ANNEX IV — INFORMATION SECURITY — Annex I (Part 21) to Regulation (EU) No 748/2012 255
ANNEX VI — INFORMATION SECURITY — Annex II (Part-ADR.AR) to Regulation (EU) No 139/2014 255
Delegated Regulation (EU) 2022/1645 257
Cover Regulation to Delegated Regulation (EU) 2022/1645 257
Article 1 – Subject matter 260
GM1 Article 1 — Subject matter 260
GM1 Article 3 — Definitions 261
Article 4 – Requirements arising from other Union legislation 263
GM1 Article 4(1) Requirements arising from other Union legislation 264
GM1 Article 4(2) Requirements arising from other Union legislation 264
Article 5 – Competent authority 265
GM1 Article 5(2) Competent authority 265
Article 6 – Amendment to Regulation (EU) No 748/2012 266
Article 7 – Amendment to Regulation (EU) No 139/2014 266
ANNEX — INFORMATION SECURITY — ORGANISATION REQUIREMENTS [PART-IS.D.OR] 266
IS.D.OR.200 Information security management system (ISMS) 266
GM1 IS.D.OR.200 Information security management system (ISMS) 268
AMC1 IS.D.OR.200(a)(1) Information security management system (ISMS) 275
GM1 IS.D.OR.200(a)(1) Information security management system (ISMS) 276
AMC1 IS.D.OR.200(a)(12) Information security management system (ISMS) 277
GM1 IS.D.OR.200(a)(12) Information security management system (ISMS) 277
AMC1 IS.D.OR.200(a)(13) Information security management system (ISMS) 277
AMC1 IS.D.OR.200(c) Information security management system (ISMS) 278
GM1 IS.D.OR.200(c) Information security management system (ISMS) 278
GM1 IS.D.OR.200(d) Information security management system (ISMS) 279
AMC1 IS.D.OR.200(e) Information security management system (ISMS) 281
GM1 IS.D.OR.200(e) Information security management system (ISMS) 281
IS.D.OR.205 Information security risk assessment 284
GM1 IS.D.OR.205 Information security risk assessment 285
AMC1 IS.D.OR.205(a) Information security risk assessment 286
GM1 IS.D.OR.205(a) Information security risk assessment 286
AMC1 IS.D.OR.205(b) Information security risk assessment 287
GM1 IS.D.OR.205(b) Information security risk assessment 287
GM2 IS.D.OR.205(b) Information security risk assessment 288
AMC1 IS.D.OR.205(c) Information security risk assessment 288
GM1 IS.D.OR.205(c) Information security risk assessment 289
AMC1 IS.D.OR.205(d) Information security risk assessment 294
GM1 IS.D.OR.205(d) Information security risk assessment 294
GM2 IS.D.OR.205(d) Information security risk assessment 295
IS.D.OR.210 Information security risk treatment 296
GM1 IS.D.OR.210 Information security risk treatment 297
AMC1 IS.D.OR.210(a) Information security risk treatment 297
IS.D.OR.215 Information security internal reporting scheme 298
AMC1 IS.D.OR.215(a)&(b) Information security internal reporting scheme 299
GM1 IS.D.OR.215(a)&(b) Information security internal reporting scheme 299
GM2 IS.D.OR.215(a)&(b) Information security internal reporting scheme 299
GM3 IS.D.OR. 215(a)&(b) Information security internal reporting scheme 300
GM1 IS.D.OR.215(c) Information security internal reporting scheme 300
GM1 IS.D.OR.215(d) Information security internal reporting scheme 300
IS.D.OR.220 Information security incidents — detection, response and recovery 301
GM1 IS.D.OR.220 Information security incidents — detection, response and recovery 301
AMC1 IS.D.OR.220(a) Information security incidents — detection, response and recovery 302
GM1 IS.D.OR.220(a) Information security incidents — detection, response and recovery 302
AMC1 IS.D.OR.220(b) Information security incidents — detection, response and recovery 303
GM1 IS.D.OR.220(b) Information security incidents — detection, response and recovery 304
AMC1 IS.D.OR.220(c) Information security incidents — detection, response and recovery 304
GM1 IS.D.OR.220(b)&(c) Information security incidents — detection, response and recovery 304
GM1 IS.D.OR.220(c) Information security incidents — detection, response and recovery 306
IS.D.OR.225 Response to findings notified by the competent authority 307
AMC1 IS.D.OR.225 Response to findings notified by the competent authority 307
GM1 IS.D.OR.225 Response to findings notified by the competent authority 307
IS.D.OR.230 Information security external reporting scheme 308
GM1 IS.D.OR.230 Information security external reporting scheme 308
AMC1 IS.D.OR.230(a)&(b) Information security external reporting scheme 309
GM1 IS.D.OR.230(a)&(b) Information security external reporting scheme 309
AMC1 IS.D.OR.230(c) Information security external reporting scheme 310
GM1 IS.D.OR.230(c) Information security external reporting scheme 310
IS.D.OR.235 Contracting of information security management activities 311
GM1 IS.D.OR.235 Contracting of information security management activities 311
GM2 IS.D.OR.235 Contracting of information security management activities 312
GM3 IS.D.OR.235 Contracting of information security management activities 312
GM1 IS.D.OR.235(a) Contracting of information security management activities 315
AMC1 IS.D.OR.235(a) Contracting of information security management activities 316
GM2 IS.D.OR.235(a) Contracting of information security management activities 317
AMC1 IS.D.OR.235(b) Contracting of information security management activities 317
GM1 IS.D.OR.235(b) Contracting of information security management activities 317
IS.D.OR.240 Personnel requirements 318
GM1 IS.D.OR.240 Personnel requirements 319
AMC1 IS.D.OR.240(a)(2) Personnel requirements 319
AMC1 IS.D.OR.240(a)(3) Personnel requirements 319
GM1 IS.D.OR.240(a)(3) Personnel requirements 319
AMC1 IS.D.OR.240(b) Personnel requirements 319
GM1 IS.D.OR.240(b) Personnel requirements 320
GM1 IS.D.OR.240(b)&(c) Personnel requirements 320
GM1 IS.D.OR.240(c) Personnel requirements 320
AMC1 IS.D.OR.240(d) Personnel requirements 320
GM1 IS.D.OR.240(e) Personnel requirements 321
AMC1 IS.D.OR.240(f) Personnel requirements 321
GM1 IS.D.OR.240(f) Personnel requirements 322
AMC1 IS.D.OR.240(g) Personnel requirements 322
GM1 IS.D.OR.240(g) Personnel requirements 322
AMC1 IS.D.OR.240(h) Personnel requirements 323
GM1 IS.D.OR.240(h) Personnel requirements 323
AMC1 IS.D.OR.240(i) Personnel requirements 323
GM1 IS.D.OR.240(i) Personnel requirements 324
IS.D.OR.245 Record-keeping 325
GM1 IS.D.OR.245 Record-keeping 326
AMC1 IS.D.OR.245(a)(1)(vi)&(a)(5) Record-keeping 326
GM1 IS.D.OR.245(a)(1)(vi)&(a)(5) Record-keeping 326
AMC1 IS.D.OR.245(c)&(d) Record-keeping 326
GM1 IS.D.OR.245(c)&(d) Record-keeping 327
IS.D.OR.250 Information security management manual (ISMM) 327
GM1 IS.D.OR.250(a) Information security management manual (ISMM) 329
IS.D.OR.255 Changes to the information security management system 329
AMC1 IS.D.OR.255 Changes to the information security management system 330
GM1 IS.D.OR.255 Changes to the information security management system 330
GM2 IS.D.OR.255 Changes to the information security management system 330
IS.D.OR.260 Continuous improvement 332
AMC1 IS.D.OR.260 Continuous improvement 332
GM1 IS.D.OR.260 Continuous improvement 333
AMC1 IS.D.OR.260(a) Continuous improvement 335
GM1 IS.D.OR.260(a) Continuous improvement 335
AMC1 IS.D.OR.260(b) Continuous improvement 337
GM1 IS.D.OR.260(b) Continuous improvement 338
Appendix I — Examples of threat scenarios with a potential harmful impact on safety 338
Appendix III — Examples of aviation services and interfaces 351
Appendix VI — Adaptation of the EU Cybersecurity Skills Framework (ECSF) 385
EASA Easy Access Rules for information security in aviation, covering Implementing Regulation (EU) 2023/203 and Delegated Regulation (EU) 2022/1645, with requirements for authorities and organisations, including ISMS, to
* Summary by Aviation.Bot - Always consult the original document for the most accurate information.
Loading collections...