Navigate / EASA

Table of contents

EASA eRules 3

Disclaimer 4

List of revisions 5

Note from the editor 7

Incorporated amendments 8

List of acronyms and abbreviations 10

Table of contents 15

Implementing Regulation (EU) 2023/203 24

Cover Regulation to Implementing Regulation (EU) 2023/203 24

Article 1 – Subject matter 26

GM1 Article 1 — Subject matter 27

Article 2 – Scope 27

Article 3 – Definitions 29

GM1 Article 3 — Definitions 29

Article 4 – Requirements for organisations and competent authorities 32

Article 5 – Requirements arising from other Union legislation 32

GM1 Article 5(1) Requirements arising from other Union legislation 32

GM1 Article 5(2) Requirements arising from other Union legislation 33

Article 6 – Competent authority 33

GM1 Article 6(2) Competent authority 34

Article 7 – Submission of relevant information to NIS competent authorities 34

Article 8 – Amendment to Regulation (EU) No 1178/2011 35

Article 9 – Amendment to Regulation (EU) No 748/2012 35

Article 10 – Amendment to Regulation (EU) No 965/2012 35

Article 11 – Amendment to Regulation (EU) No 139/2014 35

Article 12 – Amendment to Regulation (EU) No 1321/2014 35

Article 13 – Amendment to Regulation (EU) 2015/340 35

Article 14 – Amendment to Regulation (EU) 2017/373 35

Article 15 – Amendment to Regulation (EU) 2021/664 35

Article 16 36

ANNEX I — INFORMATION SECURITY — AUTHORITY REQUIREMENTS [PART-IS.AR] 36

IS.AR.100 Scope 36

IS.AR.200 Information security management system (ISMS) 36

GM1 IS.AR.200 Information security management system (ISMS) 37

AMC1 IS.AR.200(a)(1) Information security management system 44

GM1 IS.AR.200(a)(1) Information security management system (ISMS) 45

AMC1 IS.AR.200(a)(8) Information security management system (ISMS) 46

GM1 IS.AR.200(a)(8) Information security management system (ISMS) 46

AMC1 IS.AR.200(a)(9) Information security management system (ISMS) 46

AMC1 IS.AR.200(a)(11) Information security management system (ISMS) 47

AMC1 IS.AR.200(c) Information security management system (ISMS) 47

GM1 IS.AR.200(c) Information security management system (ISMS) 47

GM1 IS.AR.200(d) Information security management system (ISMS) 48

IS.AR.205 Information security risk assessment 49

GM1 IS.AR.205 Information security risk assessment 50

AMC1 IS.AR.205(a) Information security risk assessment 50

GM1 IS.AR.205(a) Information security risk assessment 50

AMC1 IS.AR.205(b) Information security risk assessment 51

GM1 IS.AR.205(b) Information security risk assessment 51

GM2 IS.AR.205(b) Information security risk assessment 52

AMC1 IS.AR.205(c) Information security risk assessment 52

GM1 IS.AR.205(c) Information security risk assessment 53

AMC1 IS.AR.205(d) Information security risk assessment 58

GM1 IS.AR.205(d) Information security risk assessment 59

GM2 IS.AR.205(d) Information security risk assessment 59

IS.AR.210 Information security risk treatment 61

GM1 IS.AR.210 Information security risk treatment 61

AMC1 IS.AR.210(a) Information security risk treatment 62

IS.AR.215 Information security incidents — detection, response and recovery 62

GM1 IS.AR.215 Information security incidents — detection, response and recovery 63

AMC1 IS.AR.215(a) Information security incidents — detection, response and recovery 63

GM1 IS.AR.215(a) Information security incidents — detection, response and recovery 64

AMC1 IS.AR.215(b) Information security incidents — detection, response and recovery 64

GM1 IS.AR.215(b) Information security incidents — detection, response and recovery 65

AMC1 IS.AR.215(c) Information security incidents — detection, response and recovery 66

GM1 IS.AR.215(b)&(c) Information security incidents — detection, response and recovery 66

GM1 IS.AR.215(c) Information security incidents— detection, response and recovery 68

IS.AR.220 Contracting of information security management activities 68

AMC1 IS.AR.220 Contracting of information security management activities 69

GM1 IS.AR.220 Contracting of information security management activities 70

GM2 IS.AR.220 Contracting of information security management activities 70

GM3 IS.AR.220 Contracting of information security management activities 70

GM4 IS.AR.220 Contracting of information security management activities 72

GM5 IS.AR.220 Contracting of information security management activities 73

IS.AR.225 Personnel requirements 73

GM1 IS.AR.225 Personnel requirements 74

AMC1 IS.AR.225(a) Personnel requirements 74

GM1 IS.AR.225(a) Personnel requirements 74

AMC1 IS.AR.225(b) Personnel requirements 74

GM1 IS.AR.225(b) Personnel requirements 75

AMC1 IS.AR.225(c) Personnel requirements 75

GM1 IS.AR.225(c) Personnel requirements 75

AMC1 IS.AR.225(d) Personnel requirements 76

GM1 IS.AR.225(d) Personnel requirements 76

AMC1 IS.AR.225(e) Personnel requirements 76

GM1 IS.AR.225(e) Personnel requirements 76

IS.AR.230 Record-keeping 77

GM1 IS.AR.230 Record-keeping 78

AMC1 IS.AR.230(a)(1)(iv)&(a)(4) Record-keeping 78

GM1 IS.AR.230(a)(1)(iv)&(a)(4) Record-keeping 79

AMC1 IS.AR.230(c)&(d) Record-keeping 79

GM1 IS.AR.230(c)&(d) Record-keeping 79

IS.AR.235 Continuous improvement 80

AMC1 IS.AR.235 Continuous improvement 80

GM1 IS.AR.235 Continuous improvement 81

AMC1 IS.AR.235(a) Continuous improvement 83

GM1 IS.AR.235(a) Continuous improvement 84

AMC1 IS.AR.235(b) Continuous improvement 85

GM1 IS.AR.235(b) Continuous improvement 86

Appendix I — Examples of threat scenarios with a potential harmful impact on safety 86

Appendix II — Main tasks stemming from the implementation of Part-IS mapped to the EU e-CF and the NIST CSF 2.0 92

Appendix III — Examples of aviation services and interfaces 97

Appendix IV — Part-IS requirements mapping to ISO/IEC 27001:2022 clauses and controls, and considerations on differences 101

ANNEX II — INFORMATION SECURITY — ORGANISATION REQUIREMENTS [PART-IS.I.OR] 118

IS.I.OR.100 Scope 118

IS.I.OR.200 Information security management system (ISMS) 118

GM1 IS.I.OR.200 Information security management system (ISMS) 120

AMC1 IS.I.OR.200(a)(1) Information security management system (ISMS) 127

GM1 IS.I.OR.200(a)(1) Information security management system (ISMS) 128

AMC1 IS.I.OR.200(a)(12) Information security management system (ISMS) 129

GM1 IS.I.OR.200(a)(12) Information security management system (ISMS) 129

AMC1 IS.I.OR.200(a)(13) Information security management system (ISMS) 129

AMC1 IS.I.OR.200(c) Information security management system (ISMS) 130

GM1 IS.I.OR.200(c) Information security management system (ISMS) 130

GM1 IS.I.OR.200(d) Information security management system (ISMS) 131

AMC1 IS.I.OR.200(e) Information security management system (ISMS) 132

GM1 IS.I.OR.200(e) Information security management system (ISMS) 133

IS.I.OR.205 Information security risk assessment 136

GM1 IS.I.OR.205 Information security risk assessment 137

AMC1 IS.I.OR.205(a) Information security risk assessment 138

GM1 IS.I.OR.205(a) Information security risk assessment 138

AMC1 IS.I.OR.205(b) Information security risk assessment 139

GM1 IS.I.OR.205(b) Information security risk assessment 139

GM2 IS.I.OR.205(b) Information security risk assessment 140

AMC1 IS.I.OR.205(c) Information security risk assessment 140

GM1 IS.I.OR.205(c) Information security risk assessment 141

AMC1 IS.I.OR.205(d) Information security risk assessment 146

GM1 IS.I.OR.205(d) Information security risk assessment 146

GM2 IS.I.OR.205(d) Information security risk assessment 147

AMC1 IS.I.OR.205(e) Information security risk assessment 148

GM1 IS.I.OR.205(e) Information security risk assessment 148

IS.I.OR.210 Information security risk treatment 149

GM1 IS.I.OR.210 Information security risk treatment 150

AMC1 IS.I.OR.210(a) Information security risk treatment 151

IS.I.OR.215 Information security internal reporting scheme 151

AMC1 IS.I.OR.215(a)&(b) Information security internal reporting scheme 152

GM1 IS.I.OR.215(a)&(b) Information security internal reporting scheme 152

GM2 IS.I.OR.215(a)&(b) Information security internal reporting scheme 152

GM3 IS.I.OR.215(a)&(b) Information security internal reporting scheme 153

GM1 IS.I.OR.215(c) Information security internal reporting scheme 153

GM1 IS.I.OR.215(d) Information security internal reporting scheme 154

IS.I.OR.220 Information security incidents — detection, response and recovery 154

GM1 IS.I.OR.220 Information security incidents — detection, response and recovery 155

AMC1 IS.I.OR.220(a) Information security incidents — detection, response and recovery 155

GM1 IS.I.OR.220(a) Information security incidents — detection, response and recovery 155

AMC1 IS.I.OR.220(b) Information security incidents — detection, response and recovery 156

GM1 IS.I.OR.220(b) Information security incidents — detection, response and recovery 157

AMC1 IS.I.OR.220(c) Information security incidents — detection, response and recovery 157

GM1 IS.I.OR.220(b)&(c) Information security incidents — detection, response and recovery 158

GM1 IS.I.OR.220(c) Information security incidents — detection, response and recovery 160

IS.I.OR.225 Response to findings notified by the competent authority 160

AMC1 IS.I.OR.225 Response to findings notified by the competent authority 161

GM1 IS.I.OR.225 Response to findings notified by the competent authority 161

IS.I.OR.230 Information security external reporting scheme 161

GM1 IS.I.OR.230 Information security external reporting scheme 162

AMC1 IS.I.OR.230(a)&(b) Information security external reporting scheme 162

GM1 IS.I.OR.230(a)&(b) Information security external reporting scheme 163

AMC1 IS.I.OR.230(c) Information security external reporting scheme 164

GM1 IS.I.OR.230(c) Information security external reporting scheme 164

IS.I.OR.235 Contracting of information security management activities 164

GM1 IS.I.OR.235 Contracting of information security management activities 164

GM2 IS.I.OR.235 Contracting of information security management activities 165

GM3 IS.I.OR.235 Contracting of information security management activities 165

AMC1 IS.I.OR.235(a) Contracting of information security management activities 167

GM1 IS.I.OR.235(a) Contracting of information security management activities 168

GM2 IS.I.OR.235(a) Contracting of information security management activities 169

AMC1 IS.I.OR.235(b) Contracting of information security management activities 169

GM1 IS.I.OR.235(b) Contracting of information security management activities 170

IS.I.OR.240 Personnel requirements 170

GM1 IS.I.OR.240 Personnel requirements 171

AMC1 IS.I.OR.240(a)(2) Personnel requirements 171

AMC1 IS.I.OR.240(a)(3) Personnel requirements 171

GM1 IS.I.OR.240(a)(3) Personnel requirements 171

AMC1 IS.I.OR.240(b) Personnel requirements 172

GM1 IS.I.OR.240(b) Personnel requirements 172

GM1 IS.I.OR.240(b)&(c) Personnel requirements 172

GM1 IS.I.OR.240(c) Personnel requirements 172

AMC1 IS.I.OR.240(d) Personnel requirements 173

GM1 IS.I.OR.240(e) Personnel requirements 173

AMC1 IS.I.OR.240(f) Personnel requirements 174

GM1 IS.I.OR.240(f) Personnel requirements 174

AMC1 IS.I.OR.240(g) Personnel requirements 174

GM1 IS.I.OR.240(g) Personnel requirements 174

AMC1 IS.I.OR.240(h) Personnel requirements 175

GM1 IS.I.OR.240(h) Personnel requirements 175

AMC1 IS.I.OR.240(i) Personnel requirements 176

GM1 IS.I.OR.240(i) Personnel requirements 176

IS.I.OR.245 Record-keeping 177

GM1 IS.I.OR.245 Record-keeping 178

AMC1 IS.I.OR.245(a)(1)(vi)&(a)(5) Record-keeping 178

GM1 IS.I.OR.245(a)(1)(vi)&(a)(5) Record-keeping 178

AMC1 IS.I.OR.245(c)&(d) Record-keeping 178

GM1 IS.I.OR.245(c)&(d) Record-keeping 179

IS.I.OR.250 Information security management manual (ISMM) 179

GM1 IS.I.OR.250(a) Information security management manual (ISMM) 181

IS.I.OR.255 Changes to the information security management system 181

AMC1 IS.I.OR.255 Changes to the information security management system 182

GM1 IS.I.OR.255 Changes to the information security management system 182

GM2 IS.I.OR.255 Changes to the information security management system 182

IS.I.OR.260 Continuous improvement 184

AMC1 IS.I.OR.260 Continuous improvement 184

GM1 IS.I.OR.260 Continuous improvement 185

AMC1 IS.I.OR.260(a) Continuous improvement 187

GM1 IS.I.OR.260(a) Continuous improvement 187

AMC1 IS.I.OR.260(b) Continuous improvement 189

GM1 IS.I.OR.260(b) Continuous improvement 189

Appendix I — Examples of threat scenarios with a potential harmful impact on safety 190

Appendix II — Main tasks stemming from the implementation of Part-IS mapped to the EU e-CF and NIST CSF 2.0 196

Appendix III — Examples of aviation services and interfaces 203

Appendix IV — Part-IS requirements mapping to ISO/IEC 27001:2022 clauses and controls, and considerations on differences 207

Appendix V — Proportionality considerations related to indicators of complexity 232

Appendix VI — Adaptation of the EU Cybersecurity Skills Framework (ECSF) 237

ANNEX III — INFORMATION SECURITY — ANNEXES VI (Part-ARA) and VII (Part-ORA) to Regulation (EU) No 1178/2011 255

ANNEX IV — INFORMATION SECURITY — Annex I (Part 21) to Regulation (EU) No 748/2012 255

ANNEX V — INFORMATION SECURITY — Annexes II (Part-ARO) and III (Part-ORO) to Regulation (EU) No 965/2012 255

ANNEX VI — INFORMATION SECURITY — Annex II (Part-ADR.AR) to Regulation (EU) No 139/2014 255

ANNEX VII — INFORMATION SECURITY — Annexes II (Part-145), III (Part-66) and Vc (Part-CAMO) to Regulation (EU) No 1321/2014 255

ANNEX VIII — INFORMATION SECURITY — Annexes II (Part ATCO.AR) and III (Part ATCO.OR) to Regulation (EU) 2015/340 255

ANNEX IX — INFORMATION SECURITY — Annexes II (Part-ATM/ANS.AR) and III (Part-ATM/ANS.OR) to Implementing Regulation (EU) 2017/373 256

Delegated Regulation (EU) 2022/1645 257

Cover Regulation to Delegated Regulation (EU) 2022/1645 257

EXPLANATORY MEMORANDUM 257

Article 1 – Subject matter 260

GM1 Article 1 — Subject matter 260

Article 2 – Scope 260

Article 3 – Definitions 261

GM1 Article 3 — Definitions 261

Article 4 – Requirements arising from other Union legislation 263

GM1 Article 4(1) Requirements arising from other Union legislation 264

GM1 Article 4(2) Requirements arising from other Union legislation 264

Article 5 – Competent authority 265

GM1 Article 5(2) Competent authority 265

Article 6 – Amendment to Regulation (EU) No 748/2012 266

Article 7 – Amendment to Regulation (EU) No 139/2014 266

Article 8 266

ANNEX — INFORMATION SECURITY — ORGANISATION REQUIREMENTS [PART-IS.D.OR] 266

IS.D.OR.100 Scope 266

IS.D.OR.200 Information security management system (ISMS) 266

GM1 IS.D.OR.200 Information security management system (ISMS) 268

AMC1 IS.D.OR.200(a)(1) Information security management system (ISMS) 275

GM1 IS.D.OR.200(a)(1) Information security management system (ISMS) 276

AMC1 IS.D.OR.200(a)(12) Information security management system (ISMS) 277

GM1 IS.D.OR.200(a)(12) Information security management system (ISMS) 277

AMC1 IS.D.OR.200(a)(13) Information security management system (ISMS) 277

AMC1 IS.D.OR.200(c) Information security management system (ISMS) 278

GM1 IS.D.OR.200(c) Information security management system (ISMS) 278

GM1 IS.D.OR.200(d) Information security management system (ISMS) 279

AMC1 IS.D.OR.200(e) Information security management system (ISMS) 281

GM1 IS.D.OR.200(e) Information security management system (ISMS) 281

IS.D.OR.205 Information security risk assessment 284

GM1 IS.D.OR.205 Information security risk assessment 285

AMC1 IS.D.OR.205(a) Information security risk assessment 286

GM1 IS.D.OR.205(a) Information security risk assessment 286

AMC1 IS.D.OR.205(b) Information security risk assessment 287

GM1 IS.D.OR.205(b) Information security risk assessment 287

GM2 IS.D.OR.205(b) Information security risk assessment 288

AMC1 IS.D.OR.205(c) Information security risk assessment 288

GM1 IS.D.OR.205(c) Information security risk assessment 289

AMC1 IS.D.OR.205(d) Information security risk assessment 294

GM1 IS.D.OR.205(d) Information security risk assessment 294

GM2 IS.D.OR.205(d) Information security risk assessment 295

IS.D.OR.210 Information security risk treatment 296

GM1 IS.D.OR.210 Information security risk treatment 297

AMC1 IS.D.OR.210(a) Information security risk treatment 297

IS.D.OR.215 Information security internal reporting scheme 298

AMC1 IS.D.OR.215(a)&(b) Information security internal reporting scheme 299

GM1 IS.D.OR.215(a)&(b) Information security internal reporting scheme 299

GM2 IS.D.OR.215(a)&(b) Information security internal reporting scheme 299

GM3 IS.D.OR. 215(a)&(b) Information security internal reporting scheme 300

GM1 IS.D.OR.215(c) Information security internal reporting scheme 300

GM1 IS.D.OR.215(d) Information security internal reporting scheme 300

IS.D.OR.220 Information security incidents — detection, response and recovery 301

GM1 IS.D.OR.220 Information security incidents — detection, response and recovery 301

AMC1 IS.D.OR.220(a) Information security incidents — detection, response and recovery 302

GM1 IS.D.OR.220(a) Information security incidents — detection, response and recovery 302

AMC1 IS.D.OR.220(b) Information security incidents — detection, response and recovery 303

GM1 IS.D.OR.220(b) Information security incidents — detection, response and recovery 304

AMC1 IS.D.OR.220(c) Information security incidents — detection, response and recovery 304

GM1 IS.D.OR.220(b)&(c) Information security incidents — detection, response and recovery 304

GM1 IS.D.OR.220(c) Information security incidents — detection, response and recovery 306

IS.D.OR.225 Response to findings notified by the competent authority 307

AMC1 IS.D.OR.225 Response to findings notified by the competent authority 307

GM1 IS.D.OR.225 Response to findings notified by the competent authority 307

IS.D.OR.230 Information security external reporting scheme 308

GM1 IS.D.OR.230 Information security external reporting scheme 308

AMC1 IS.D.OR.230(a)&(b) Information security external reporting scheme 309

GM1 IS.D.OR.230(a)&(b) Information security external reporting scheme 309

AMC1 IS.D.OR.230(c) Information security external reporting scheme 310

GM1 IS.D.OR.230(c) Information security external reporting scheme 310

IS.D.OR.235 Contracting of information security management activities 311

GM1 IS.D.OR.235 Contracting of information security management activities 311

GM2 IS.D.OR.235 Contracting of information security management activities 312

GM3 IS.D.OR.235 Contracting of information security management activities 312

GM1 IS.D.OR.235(a) Contracting of information security management activities 315

AMC1 IS.D.OR.235(a) Contracting of information security management activities 316

GM2 IS.D.OR.235(a) Contracting of information security management activities 317

AMC1 IS.D.OR.235(b) Contracting of information security management activities 317

GM1 IS.D.OR.235(b) Contracting of information security management activities 317

IS.D.OR.240 Personnel requirements 318

GM1 IS.D.OR.240 Personnel requirements 319

AMC1 IS.D.OR.240(a)(2) Personnel requirements 319

AMC1 IS.D.OR.240(a)(3) Personnel requirements 319

GM1 IS.D.OR.240(a)(3) Personnel requirements 319

AMC1 IS.D.OR.240(b) Personnel requirements 319

GM1 IS.D.OR.240(b) Personnel requirements 320

GM1 IS.D.OR.240(b)&(c) Personnel requirements 320

GM1 IS.D.OR.240(c) Personnel requirements 320

AMC1 IS.D.OR.240(d) Personnel requirements 320

GM1 IS.D.OR.240(e) Personnel requirements 321

AMC1 IS.D.OR.240(f) Personnel requirements 321

GM1 IS.D.OR.240(f) Personnel requirements 322

AMC1 IS.D.OR.240(g) Personnel requirements 322

GM1 IS.D.OR.240(g) Personnel requirements 322

AMC1 IS.D.OR.240(h) Personnel requirements 323

GM1 IS.D.OR.240(h) Personnel requirements 323

AMC1 IS.D.OR.240(i) Personnel requirements 323

GM1 IS.D.OR.240(i) Personnel requirements 324

IS.D.OR.245 Record-keeping 325

GM1 IS.D.OR.245 Record-keeping 326

AMC1 IS.D.OR.245(a)(1)(vi)&(a)(5) Record-keeping 326

GM1 IS.D.OR.245(a)(1)(vi)&(a)(5) Record-keeping 326

AMC1 IS.D.OR.245(c)&(d) Record-keeping 326

GM1 IS.D.OR.245(c)&(d) Record-keeping 327

IS.D.OR.250 Information security management manual (ISMM) 327

GM1 IS.D.OR.250(a) Information security management manual (ISMM) 329

IS.D.OR.255 Changes to the information security management system 329

AMC1 IS.D.OR.255 Changes to the information security management system 330

GM1 IS.D.OR.255 Changes to the information security management system 330

GM2 IS.D.OR.255 Changes to the information security management system 330

IS.D.OR.260 Continuous improvement 332

AMC1 IS.D.OR.260 Continuous improvement 332

GM1 IS.D.OR.260 Continuous improvement 333

AMC1 IS.D.OR.260(a) Continuous improvement 335

GM1 IS.D.OR.260(a) Continuous improvement 335

AMC1 IS.D.OR.260(b) Continuous improvement 337

GM1 IS.D.OR.260(b) Continuous improvement 338

Appendix I — Examples of threat scenarios with a potential harmful impact on safety 338

Appendix II — Main tasks stemming from the implementation of Part-IS mapped to the EU e-CF and the NIST CSF 2.0 344

Appendix III — Examples of aviation services and interfaces 351

Appendix IV — Part-IS requirements mapping to ISO/IEC 27001:2022 clauses and controls, and considerations on differences 355

Appendix V — Proportionality considerations related to safety relevance and aspects of complexity 380

Appendix VI — Adaptation of the EU Cybersecurity Skills Framework (ECSF) 385