Изберете експерименталните функции, които искате да изпробвате

Този документ е извадка от уебсайта EUR-Lex.

Документ 02019R0881-20250204

Консолидиран текст: Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 година относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (текст от значение за ЕИП)

ELI: http://data.europa.eu/eli/reg/2019/881/2025-02-04

02019R0881 — BG — 04.02.2025 — 001.001


Този текст служи само за информационни цели и няма правно действие. Институциите на Съюза не носят отговорност за неговото съдържание. Автентичните версии на съответните актове, включително техните преамбюли, са версиите, публикувани в Официален вестник на Европейския съюз и налични в EUR-Lex. Тези официални текстове са пряко достъпни чрез връзките, публикувани в настоящия документ

►B

РЕГЛАМЕНТ (ЕС) 2019/881 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА

от 17 април 2019 година

относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността)

(текст от значение за ЕИП)

(ОВ L 151, 7.6.2019 г., стp. 15)

Изменен с:

 

 

Официален вестник

  №

страница

дата

►M1

РЕГЛАМЕНТ (ЕС) 2025/37 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА  от 19 декември 2024 година

  L 37

1

15.1.2025




▼B

РЕГЛАМЕНТ (ЕС) 2019/881 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА

от 17 април 2019 година

относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността)

(текст от значение за ЕИП)



ДЯЛ I

ОБЩИ РАЗПОРЕДБИ

Член 1

Предмет и обхват

1.  

С оглед да се гарантира правилното функциониране на вътрешния пазар, като същевременно се постигне висока степен на киберсигурност, киберустойчивост и доверие в киберпространството в рамките на Съюза, с настоящия регламент:

а) 

се определят целите, задачите и организационните аспекти на ENISA (Агенцията на Европейския съюз за киберсигурност); и

▼M1

б) 

се определя рамка за създаването на европейски схеми за сертифициране на киберсигурността с цел да се гарантира подходящо ниво на киберсигурност за ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност в Съюза, както и с цел да се избегне разпокъсаност на вътрешния пазар по отношение на схемите за сертифициране на киберсигурността в Съюза.

▼B

Посочената в първа алинея, буква б) рамка се прилага, без да се засягат специфичните разпоредби в останалите правни актове на Съюза за доброволното или задължителното сертифициране.

2.  
Настоящият регламент не засяга компетентността на държавите членки по отношение на дейностите, свързани с обществената сигурност, отбраната, националната сигурност и дейностите на държавата в областта на наказателното право.

Член 2

Определения

За целите на настоящия регламент се прилагат следните определения:

1) 

„киберсигурност“ означава дейностите, необходими за защита от киберзаплахи на мрежите и информационните системи, на ползвателите на такива мрежи и системи и други лица, засегнати от киберзаплахи;

2) 

„мрежа и информационна система“ означава мрежа и информационна система съгласно определението в член 4, точка 1 от Директива (ЕС) 2016/1148;

3) 

„национална стратегия относно сигурността на мрежите и информационните системи“ означава национална стратегия относно сигурността на мрежите и информационните системи съгласно определението в член 4, точка 3 от Директива (ЕС) 2016/1148;

4) 

„оператор на основни услуги“ означава оператор на основни услуги съгласно определението в член 4, точка 4 от Директива (ЕС) 2016/1148;

5) 

„доставчик на цифрови услуги“ означава доставчик на цифрова услуга съгласно определението в член 4, точка 6 от Директива (ЕС) 2016/1148;

6) 

„инцидент“ означава инцидент съгласно определението в член 4, точка 7 от Директива (ЕС) 2016/1148;

7) 

„действия при инцидент“ означава действия при инцидент съгласно определението в член 4, точка 8 от Директива (ЕС) 2016/1148;

8) 

„киберзаплаха“ означава всяко потенциално обстоятелство, събитие или действие, което може да навреди, наруши или по друг начин да окаже неблагоприятно въздействие върху мрежите и информационните системи, ползвателите на такива мрежи и системи и други лица;

▼M1

9) 

„европейска схема за сертифициране на киберсигурността“ означава определен на равнището на Съюза цялостен набор от правила, технически изисквания, стандарти и процедури, установени на равнище на Съюза и които се прилагат по отношение на сертифицирането или оценката на съответствието на специфични ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност;

10) 

„национална схема за сертифициране на киберсигурността“ означава цялостен набор от правила, технически изисквания, стандарти и процедури, разработени и приети от национален публичен орган и които се прилагат по отношение на сертифицирането или оценката на съответствието на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, попадащи в обхвата на конкретната схема;

11) 

„европейски сертификат за киберсигурност“ означава издаден от съответния орган документ, удостоверяващ, че за даден ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност е извършена оценка за съответствие спрямо специфичните изисквания за сигурност, определени в дадена европейска схема за сертифициране на киберсигурността;

▼B

12) 

„ИКТ продукт“ означава елемент или група елементи на мрежа или на информационна система;

13) 

„ИКТ услуга“ означава услуга, състояща се в изцяло или главно в предаване, съхранение, извличане или обработка на информация посредством мрежи и информационни системи;

14) 

„ИКТ процес“ означава набор от дейности, извършвани с цел проектиране, разработване, предоставяне или поддържане на ИКТ продукт или ИКТ услуга;

▼M1

14a) 

„управлявана услуга за сигурност“ означава услуга, предоставяна на трета страна, по извършване или съдействие за извършване на дейности, свързани с управлението на риска за киберсигурността, като например справяне с инциденти, тестване за проникване, одити на сигурността и консултантски услуги, включително експертни съвети, свързани с техническата подкрепа;

▼B

15) 

„акредитация“ означава акредитация съгласно определението в член 2, точка 10 от Регламент (ЕО) № 765/2008;

16) 

„национален орган по акредитация“ означава национален орган по акредитация съгласно определението в член 2, точка 11 от Регламент (ЕО) № 765/2008;

17) 

„оценяване на съответствието“ означава оценяване на съответствието съгласно определението в член 2, точка 12 от Регламент (ЕО) № 765/2008;

18) 

„орган за оценяване на съответствието“ означава орган за оценяване на съответствието съгласно определението в член 2, точка 13 от Регламент (ЕО) № 765/2008;

19) 

„стандарт“ означава стандарт съгласно определението в член 2, точка 1 от Регламент (ЕС) № 1025/2012;

▼M1

20) 

„техническа спецификация“ означава документ, определящ техническите изисквания, които трябва да бъдат изпълнени от ИКТ продукт, ИКТ услуга или ИКТ процес, или процедурите за оценяване на съответствието, свързани с ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност;

21) 

„ниво на увереност“ означава основа за увереност, че даден ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност отговаря на изискванията за сигурност на конкретна европейска схема за сертифициране на киберсигурността, и указва на какво ниво е бил оценен ИКТ продуктът, ИКТ услугата, ИКТ процесът или управляваната услуга за сигурност, но само по себе си не измерва сигурността на съответния ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност;

22) 

„самооценяване на съответствието“ означава действие, извършвано от производител или доставчик на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, с което се оценява дали тези ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност отговарят на изискванията на конкретна европейска схема за сертифициране на киберсигурността.

▼B

ДЯЛ II

ENISA (АГЕНЦИЯТА НА ЕВРОПЕЙСКИЯ СЪЮЗ ЗА КИБЕРСИГУРНОСТ)

ГЛАВА I

Мандат и цели

Член 3

Мандат

1.  
ENISA поема задачите, възложени ѝ с настоящия регламент, насочени към постигането на високо общо равнище на киберсигурност в целия Съюз, включително чрез активна подкрепа за държавите членки, институциите, органите, службите и агенциите на Съюза за подобряване на киберсигурността. ENISA служи като референтно звено за консултации и експертен опит по киберсигурността за институциите, органите, службите и агенциите на Съюза, както и за останалите заинтересовани страни в Съюза.

Като изпълнява задачите, възложени ѝ с настоящия регламент, ENISA допринася за намаляване на разпокъсаността на вътрешния пазар.

2.  
ENISA изпълнява задачите, възложени ѝ чрез правни актове на Съюза, с които се определят мерки за сближаване на свързаните с киберсигурността законови, подзаконови и административни разпоредби на държавите членки.
3.  
При изпълнението на задачите си ENISA действа като независима, като избягва дублиране с дейностите на държавите членки и като отчита съществуващия експертен опит на държавите членки.
4.  
ENISA развива своите собствени ресурси, включително технически и човешки способности и умения, необходими за изпълнението на задачите, възложени ѝ с настоящия регламент.

Член 4

Цели

1.  
ENISA функционира като експертен център по въпросите на киберсигурността на основата на своята независимост, научното и техническо качество на предоставяните консултации и помощ, предлаганата от нея информация, прозрачността на процедурите ѝ за действие, методите ѝ на работа, както и на добросъвестното изпълнение на възложените ѝ задачи.
2.  
ENISA подпомага институциите, органите, службите и агенциите на Съюза, както и държавите членки, при разработването и прилагането на политиките на Съюза, свързани с киберсигурността, включително секторните политики в областта на киберсигурността.
3.  
ENISA подпомага изграждането на капацитет и подготвеността в целия Съюз, като съдейства на институциите, органите, службите и агенциите на Съюза, както и на държавите членки и заинтересованите страни от публичния и частния сектор, с цел засилване на защитата на техните мрежи и информационни системи, развитие и подобряване на киберустойчивостта и капацитета за реагиране и развиване на уменията и знанията в областта на киберсигурността.
4.  
ENISA насърчава сътрудничеството, включително обмена на информация, и координацията на равнището на Съюза между държавите членки, институциите, органите, службите и агенциите на Съюза и съответните заинтересовани страни от публичния и частния сектор по въпросите на киберсигурността.
5.  
ENISA допринася за повишаването на способностите в областта на киберсигурността на равнището на Съюза, за да подкрепя действията на държавите членки за предотвратяване на киберзаплахи и реакцията спрямо тях, по-специално в случаи на трансгранични инциденти.

▼M1

6.  
ENISA насърчава използването на европейското сертифициране с оглед на избягването на разпокъсаността на вътрешния пазар. ENISA допринася за създаването и поддържането на европейската рамка за сертифициране на киберсигурността съгласно дял III от настоящия регламент, с цел постигане на повече прозрачност в увереността за киберсигурността на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност като по този начин се укрепва доверието в цифровия вътрешен пазар и неговата конкурентоспособност.

▼B

7.  
ENISA насърчава високото равнище на осведоменост за киберсигурността, включително киберхигиената и киберграмотността сред гражданите, организациите и предприятията.

ГЛАВА II

Задачи

Член 5

Разработване и прилагане на политиката и правото на Съюза

ENISA допринася за разработването и прилагането на политиката и правото на Съюза, като:

1) 

подпомага и консултира относно разработването и прегледа на политиката и правото на Съюза в областта на киберсигурността и по специфични за сектора политически и законодателни инициативи, засягащи въпросите на киберсигурността, особено посредством представянето на независими становища и анализи, както и извършването на подготвителна работа;

2) 

подпомага държавите членки в последователното прилагане на политиката и правото на Съюза по отношение на киберсигурността, по-специално във връзка с Директива (ЕС) 2016/1148, включително посредством становища, насоки, консултации и споделяне на най-добри практики по въпроси като управление на риска, докладване на инциденти и обмен на информация, както и посредством улесняване на обмена на най-добри практики между компетентните органи в това отношение;

3) 

подпомага държавите членки и институциите, органите, службите и агенциите на Съюза при разработването и насърчаването на политики за киберсигурност, свързани с поддържането на общата наличност или целостта на общественото ядро на отворения интернет;

4) 

дава своя принос за работата на групата за сътрудничество съгласно член 11 от Директива (ЕС) 2016/1148 чрез предоставяне на експертен опит и помощ;

5) 

подпомага:

а) 

разработването и прилагането на политиката на Съюза в областта на електронната идентичност и удостоверителните услуги, по-специално чрез предоставяне на консултации и технически насоки, както и чрез улесняване на обмена на най-добри практики между компетентните органи;

б) 

насърчаването на повишено равнище на сигурност на електронните съобщения, включително чрез предоставяне на консултации и експертен опит, както и чрез подпомагане на обмена на най-добри практики между компетентните органи;

в) 

държавите членки при изпълнението на свързаните с киберсигурността специфични аспекти на политиката и правото на Съюза, отнасящи се до защитата на данните и неприкосновеността на личния живот, включително, при поискване, чрез предоставяне на становища на Европейския комитет по защита на данните;

6) 

подпомага редовното преразглеждане на дейностите по политиката на Съюза чрез изготвяне на годишен доклад за напредъка по прилагането на съответната нормативна уредба относно:

а) 

информацията за уведомленията за инциденти в държавите членки, предоставена от единните звена за контакт на групата за сътрудничество съгласно член 10, параграф 3 от Директива (ЕС) 2016/1148;

б) 

обобщения на докладването пред ENISA от страна на надзорните органи за пробиви в сигурността или целостта на системите, получено от доставчиците на удостоверителни услуги, както е предвидено в член 19, параграф 3 от Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета ( 1 );

в) 

докладването на инциденти, свързани със сигурността, осъществено от доставчиците на обществени електронни съобщителни мрежи или на обществено достъпни електронни съобщителни услуги и предоставяно на ENISA от компетентните органи съгласно член 40 от Директивата (ЕС) 2018/1972.

Член 6

Изграждане на капацитет

1.  

ENISA съдейства:

а) 

на държавите членки в усилията им да подобрят предотвратяването, откриването, анализа и способността за реагиране на киберзаплахи и киберинциденти, като им предоставя знания и експертен опит;

б) 

на държавите членки и институциите, органите, службите и агенциите на Съюза при разработването и прилагането на политиките за оповестяване на уязвимостта на доброволна основа;

в) 

на институциите, органите, службите и агенциите на Съюза в усилията им да подобрят предотвратяването, установяването, анализа и способностите си за реагиране на киберзаплахи и киберинциденти, по-специално чрез целесъобразна подкрепа за CERT-EU;

г) 

на държавите членки, по тяхна молба, за създаване на национални CSIRT, съгласно член 9, параграф 5 от Директива (ЕС) 2016/1148;

д) 

на държавите членки, по тяхна молба, за разработване на национални стратегии относно мрежите и информационните системи съгласно член 7, параграф 2 от Директива (ЕС) 2016/1148 и насърчава разпространението на тези стратегии, както и отбелязва напредъка при изпълнението им в рамките на Съюза, за да популяризира добрите практики;

е) 

на институциите на Съюза при изготвянето и прегледа на стратегиите на Съюза за киберсигурността, като насърчава тяхното разпространение и проследява напредъка в изпълнението им;

ж) 

на националните CSIRT и CSIRT на Съюза, като увеличава техните способности, включително чрез насърчаване на диалога и обмена на информация, за да гарантира, че всеки CSIRT отговаря на общ набор от минимални способности и работи в съответствие с най-добрите практики съобразно актуалните технологични постижения;

з) 

на държавите членки чрез редовното организиране най-малко на всеки две години на посочените в член 7, параграф 5 учения в областта на киберсигурността на равнището на Съюза, и чрез препоръки за политиката въз основа на процеса на оценка на ученията и направените от тях изводи;

и) 

на съответните публични органи чрез предлагане на обучения по киберсигурност, по целесъобразност съвместно със заинтересованите страни;

й) 

на групата за сътрудничество при обмена на най-добри практики, по-специално относно определянето от държавите членки на оператори на основни услуги, съгласно член 11, параграф 3, буква л) от Директива (ЕС) 2016/1148, включително по отношение на трансграничните зависимости във връзка с рисковете и инцидентите.

2.  
ENISA подпомага обмена на информация в секторите и между тях, по-специално в секторите, изброени в приложение II към Директива (ЕС) 2016/1148, като предоставя становища относно най-добри практики и насоки относно наличните инструменти и процедури, както и относно начините за преодоляване на нормативните проблеми във връзка с обмена на информация.

Член 7

Оперативно сътрудничество на равнището на Съюза

1.  
ENISA подпомага оперативното сътрудничество между държавите членки, институциите, органите, службите и агенциите на Съюза и между заинтересованите страни.
2.  

ENISA съдейства на оперативно ниво и създава синергии с институциите, органите, службите и агенциите на Съюза, включително CERT-EU, със службите, работещи в областта на киберпрестъпността и с надзорните органи за защита на неприкосновеността на личния живот и на личните данни, с оглед решаване на въпроси от общ интерес, включително посредством:

а) 

обмен на ноу-хау и най-добри практики;

б) 

предоставяне на консултации и насоки по актуални въпроси, свързани с киберсигурността;

в) 

определяне след консултация с Комисията на практически договорености за изпълнението на конкретни задачи.

3.  
ENISA осигурява секретариата на мрежата на CSIRT съгласно член 12, параграф 2 от Директива (ЕС) 2016/1148 и в това си качество активно подкрепя обмена на информация и сътрудничеството между нейните членове.
4.  

ENISA оказва подкрепа на държавите членки в оперативното сътрудничество в рамките на мрежата на CSIRT чрез:

а) 

консултации за подобряване на способностите им за предотвратяване, откриване и реагиране на инциденти, и по искане на една или повече държави членки — чрез предоставяне на съвети във връзка с конкретна киберзаплаха;

б) 

помощ, по искане на една или повече държави членки, при оценката на инциденти със значително или съществено въздействие, като предоставя експертен опит и улеснява техническата работа по такива инциденти, включително по-специално като подкрепя доброволния обмен на важна информация и технически решения между държавите членки;

в) 

анализ на уязвимостите и на инциденти въз основа на публично достъпна информация или информация, предоставена доброволно за тази цел от държавите членки; и

г) 

по искане на една или повече държави членки, оказване на подкрепа във връзка с последващи технически разследвания на инциденти със значително или съществено въздействие по смисъла на Директива (ЕС) 2016/1148.

При изпълнението на тези задачи ENISA и CERT-EU си сътрудничат структурирано, за да се възползват от синергии и да избегнат дублирането на дейности.

5.  
ENISA организира редовни учения в областта на киберсигурността на равнището на Съюза и подпомага държавите членки и институциите, органите, службите и агенциите на Съюза, като организира учения в областта на киберсигурността по тяхно искане. Ученията в областта на киберсигурността на равнището на Съюза могат да включват технически, оперативни или стратегически елементи. Веднъж на всеки две години ENISA организира широкомащабно всеобхватно учение.

По целесъобразност ENISA също така участва и помага в организирането на секторни учения в областта на киберсигурността заедно със съответните организации, които участват и в учения на равнището на Съюза.

6.  
ENISA, в тясно сътрудничество с държавите членки, изготвя редовен задълбочен доклад за техническото състояние на киберсигурността на ЕС, който разглежда инциденти и киберзаплахи въз основа на информация от обществено достъпни източници, нейни собствени анализи и доклади, споделяни, наред с останалото, от CSIRT на държавите членки или единните звена за контакт, създадени съгласно Директива (ЕС) 2016/1148, и двете на доброволна основа, EC3и CERT-EU.
7.  

ENISA допринася за разработването на колективна реакция на равнището на Съюза и на равнището на държавите членки на широкомащабни трансгранични инциденти или кризи, свързани с киберсигурността, основно чрез:

а) 

обобщаване и анализ на доклади от национални източници, които са обществено достъпни или са споделени доброволно с цел да допринесе за общата ситуационна осведоменост;

б) 

осигуряване на ефективен поток на информация и предоставяне на механизми за ескалация между мрежата на CSIRT и техническите и политическите фактори на равнището на Съюза;

в) 

улесняване, при поискване, на справянето в технически аспект с такива инциденти или кризи, включително по-специално чрез подпомагане на доброволното споделяне на технически решения между държавите членки;

г) 

подпомагане на институциите, органите, службите и агенциите на Съюза и, по тяхно искане - на държавите членки, при комуникацията с обществеността във връзка с такива инциденти или кризи;

д) 

изпитване на плановете за сътрудничество в отговор на такива инциденти или кризи на равнището на Съюза, а по тяхно искане — подкрепа за държавите членки при изпитването на тези планове на национално равнище.

Член 8

Пазар, сертифициране на киберсигурността и стандартизация

▼M1

1.  

ENISA насърчава разработването и изпълнението на политиката на Съюза за сертифициране на киберсигурността на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност, както е предвидено в дял III от настоящия регламент, като:

▼B

а) 

непрекъснато следи събитията в съответните области на стандартизацията и препоръчва подходящи технически спецификации за използване при разработването на европейски схеми за сертифициране на киберсигурността съгласно член 54, параграф 1, буква в), когато такива стандарти не са налични;

▼M1

б) 

изготвя проекти за европейски схеми за сертифициране на киберсигурността („проекти за схеми“) на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност в съответствие с член 49;

▼B

в) 

оценява приетите европейски схеми за сертифициране на киберсигурността в съответствие с член 49, параграф 8;

г) 

участва в партньорски проверки съгласно член 59, параграф 4;

д) 

съдейства на Комисията като осигурява секретариата на Европейската група за сертифициране на киберсигурността съгласно член 62, параграф 5.

2.  
ENISA осигурява секретариата на Европейската група за сертифициране на киберсигурността съгласно член 22, параграф 4;

▼M1

3.  
ENISA съставя и публикува насоки и разработва добри практики относно изискванията за киберсигурност за ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност в сътрудничество с националните органи по сертифицирането на киберсигурността и с отрасъла по формален, структуриран и прозрачен начин.

▼B

4.  
ENISA допринася за изграждане на капацитет, свързан с процесите на оценяване и сертифициране, чрез съставяне и издаване на насоки, както и чрез оказване на помощ на държавите членки по тяхно искане.

▼M1

5.  
ENISA улеснява въвеждането и използването на европейски и международни стандарти за управление на риска и за сигурността на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност.

▼B

6.  
ENISA, в сътрудничество с държавите членки и с отрасъла, съставя препоръки и насоки по отношение на техническите области, свързани с изискванията за сигурност за операторите на основни услуги и доставчиците на цифрови услуги, както и по отношение на вече съществуващите стандарти, включително националните стандарти на държавите членки, съгласно член 19, параграф 2 от Директива (ЕС) 2016/1148.
7.  
ENISA извършва и разпространява редовни анализи на основните тенденции на пазара на киберсигурността по отношение както на търсенето, така и на предлагането, с оглед развитието на пазара за киберсигурност в Съюза.

Член 9

Знания и информация

ENISA:

а) 

анализира нововъзникващите технологии и предоставя тематично ориентирани оценки за очакваните социални, правни, икономически и регулаторни въздействия на технологичните нововъведения върху киберсигурността;

б) 

извършва дългосрочни стратегически анализи на киберзаплахите и киберинцидентите, за да открие възникващи тенденции и да спомогне за предотвратяване на инциденти;

в) 

в сътрудничество с експерти от органите на държавите членки и съответните заинтересовани страни предоставя консултации, насоки и най-добри практики за сигурността на мрежите и информационните системи, по-специално за сигурността на инфраструктурите, поддържащи изброените в приложение II към Директива (ЕС) 2016/1148 сектори, и инфраструктурите, използвани от доставчици на цифровите услуги, изброени в приложение III към същата директива;

г) 

събира, организира и предоставя на разположение на обществеността чрез специален портал информация относно киберсигурността, осигурена от институциите, органите, службите и агенциите на Съюза и информация относно киберсигурността, предоставена на доброволна основа от държавите членки и заинтересованите страни от частния и публичния сектор;

д) 

събира и анализира обществено достъпна информация за значителни инциденти и съставя доклади с цел предоставяне на насоки на гражданите, организациите и предприятията в целия Съюз.

Член 10

Повишаване на осведомеността и образование

ENISA:

а) 

повишава обществената осведоменост относно рисковете, свързани с киберсигурността и предоставя насоки относно добрите практики за отделни ползватели, насочени към гражданите, организациите и предприятията, включително по отношение на киберхигиената и киберграмотността;

б) 

в сътрудничество с държавите членки, институциите, органите, службите и агенциите на Съюза, и с отрасъла, организира редовни информационни кампании за повишаване на киберсигурността и нейната видимост в Съюза и насърчава широк обществен дебат;

в) 

подпомага държавите членки в усилията им за повишаване на осведомеността относно киберсигурността и насърчава образованието в областта на киберсигурността;

г) 

подкрепя по-тясното координиране и обмена на добри практики между държавите членки във връзка с осведомеността и образованието в областта на киберсигурността.

Член 11

Научни изследвания и иновации

Във връзка с научните изследвания и иновациите, ENISA:

а) 

консултира институциите, органите, службите и агенциите на Съюза и държавите членки относно нуждата от научни изследвания в областта на киберсигурността, с което съдейства за ефективна реакция на настоящите и нововъзникващите рискове и киберзаплахи, включително за нови и нововъзникващи информационни и комуникационни технологии, както и за ефективното използване на технологиите за предотвратяване на риска;

б) 

участва, съобразно предоставени ѝ от Комисията правомощия, като изпълнител на програми за финансиране на научните изследвания и иновациите или като бенефициент.

в) 

дава принос към стратегическата програма за научни изследвания и иновации на равнището на Съюза в областта на киберсигурността.

Член 12

Международно сътрудничество

ENISA дава своя принос към усилията на Съюза за сътрудничество с трети държави и международни организации, както и в контекста на съответните рамки за международно сътрудничество, с оглед на насърчаването на международното сътрудничество в областта на киберсигурността, като:

а) 

участва по целесъобразност като наблюдател при организирането на международни учения, анализира и докладва на управителния съвет резултатите от тези учения;

б) 

по искане на Комисията улеснява обмена на добри практики;

в) 

по искане на Комисията ѝ предоставя експертен опит;

г) 

предоставя консултации и подкрепа на Комисията по въпроси, свързани с договори за взаимно признаване на сертификати за киберсигурност с трети държави, в сътрудничество с Европейската група за сертифициране на киберсигурността, създадена съгласно член 62.

ГЛАВА III

Организация на ENISA

Член 13

Структура на ENISA

Административната и управленска структура на ENISA се състои от:

а) 

управителен съвет;

б) 

изпълнителен съвет;

в) 

изпълнителен директор;

г) 

консултативна група на ENISA.

д) 

мрежа на националните служители за връзка.

Раздел 1

Управителен съвет

Член 14

Състав на управителния съвет

1.  
Управителният съвет се състои от един член, назначен от всяка държава членка и двама членове, назначени от Комисията. Всички членове имат право на глас.
2.  
Всеки член на управителния съвет има заместник. При отсъствие на члена, заместникът го представлява.
3.  
Членовете на управителния съвет и техните заместници се назначават въз основа на познанията им в областта на киберсигурността, като се вземат предвид съответните им умения в областта на управлението, администрацията и бюджетирането. Комисията и държавите членки полагат усилия за ограничаване на текучеството на своите представители в управителния съвет, за да се осигури непрекъснатост на работата на управителния съвет. Комисията и държавите членки се стремят към постигането на баланс между половете в управителния съвет.
4.  
Мандатът на членовете на управителния съвет и на техните заместници е четири години. Този мандат подлежи на подновяване.

Член 15

Функции на управителния съвет

1.  

Управителният съвет:

а) 

определя общата насока на дейността на ENISA и гарантира, че ENISA работи в съответствие с правилата и принципите, заложени в настоящия регламент; също така гарантира съгласуваността на работата на ENISA с дейностите, осъществявани от държавите членки, както и на равнището на Европейския съюз;

б) 

приема проекта на ENISA за единен програмен документ, посочен в член 24, преди представянето му на Комисията за становище;

в) 

приема, като взема предвид становището на Комисията, единния програмен документ на ENISA;

г) 

упражнява надзор върху изпълнението на многогодишните и годишните програми, включени в единния програмен документ;

д) 

приема годишния бюджет на ENISA и упражнява други функции във връзка с бюджета на ENISA в съответствие с глава IV;

е) 

оценява и приема консолидирания годишен доклад за дейностите на ENISA, включително отчетите и описание как ENISA е изпълнила своите показатели за изпълнение, изпраща доклада и неговата оценка най-късно до 1 юли на следващата година на Европейския парламент, Съвета, Комисията и Сметната палата и осигурява публичен достъп до годишния доклад;

ж) 

приема финансовите правила, приложими за ENISA, в съответствие с член 32;

з) 

приема стратегия за борба с измамите, пропорционална на риска от измами, като взема предвид анализа на разходите и ползите от действията, които следва да бъдат предприети;

и) 

приема правила за предотвратяване и управление на конфликти на интереси по отношение на своите членове;

й) 

осигурява подходящи последващи действия във връзка с констатациите и препоръките, произтичащи от разследвания на Европейската служба за борба с измамите (OLAF) и на различни вътрешни или външни одитни доклади и оценки;

к) 

приема своя процедурен правилник, включително правила за временни решения относно делегирането на специфични задачи съгласно член 19, параграф 7;

л) 

в съответствие с параграф 2 от настоящия член упражнява по отношение на персонала на ENISA правомощията, предоставени съгласно Правилника за длъжностните лица („Правилник за длъжностните лица“) и Условията за работа на другите служители на Европейския съюз („Условия за работа на другите служители“) и посочени в Регламент (ЕИО, Евратом, ЕОВС) № 259/68 ( 2 ), на органа по назначаването и на органа, оправомощен да сключва трудови договори („правомощия на органа по назначаването“);

м) 

приема правила за прилагане на Правилника за длъжностните лица и Условията за работа на другите служители в съответствие с процедурата, предвидена в член 110 от Правилника за длъжностните лица;

н) 

назначава изпълнителния директор и при необходимост удължава срока на мандата му или го отстранява от длъжност в съответствие с член 36;

о) 

назначава счетоводител, който може да бъде счетоводителят на Комисията и който се ползва с пълна независимост при изпълнението на своите задължения;

п) 

взема всички решения относно създаването на вътрешните структури на ENISA и при необходимост относно изменението на тези вътрешни структури, като взема под внимание нуждите за дейността на ENISA, както и доброто бюджетно управление;

р) 

разрешава установяването на работни договорености с оглед на член 7;

с) 

разрешава установяването и сключването на работни договорености в съответствие с член 42.

2.  
Управителният съвет, в съответствие с член 110 от Правилника за длъжностните лица, приема на основание член 2, параграф 1 от същия правилник и член 6 от Условията за работа на другите служители решение за делегиране на съответните правомощия на орган по назначаването на изпълнителния директор и за определяне на условията, при които делегираните правомощия могат да бъдат оттеглени. Изпълнителният директор има правото от своя страна да делегира тези правомощия на други лица.
3.  
Когато изключителни обстоятелства налагат това, управителният съвет може да приеме решение за временно оттегляне на правомощията на орган по назначаването, делегирани на изпълнителния директор, както и на всички правомощия на орган по назначаването, които изпълнителният директор е делегирал на други лица, и да ги упражнява пряко или да ги делегира на някой от членовете си или на друг служител, различен от изпълнителния директор.

Член 16

Председател на управителния съвет

Управителният съвет избира с мнозинство от две трети от членовете си свой председател и заместник-председател измежду членовете си. Техният мандат е за четири години, като този срок може да бъде подновяван еднократно. Ако обаче по време на мандата им те престанат да бъдат членове на управителния съвет, мандатът изтича автоматично на същата дата. Заместник-председателят замества служебно председателя, ако председателят не е в състояние да изпълнява своите задължения.

Член 17

Заседания на управителния съвет

1.  
Заседанията на управителния съвет се свикват от неговия председател.
2.  
Управителният съвет провежда най-малко две редовни заседания годишно. Той провежда и извънредни заседания по искане на председателя си, на Комисията или на най-малко една трета от членовете си.
3.  
Изпълнителният директор взема участие в събранията на управителния съвет без право на глас.
4.  
По покана на председателя членове на Консултативната група на ENISA могат да участват в заседанията на управителния съвет без право на глас.
5.  
По време на заседанията на управителния съвет членовете на управителния съвет и техните заместници могат да бъдат подпомагани от съветници или експерти при спазване на правилника за дейността на управителния съвет.
6.  
ENISA осигурява секретариата на управителния съвет.

Член 18

Правила за гласуване в управителния съвет

1.  
Управителният съвет взема решенията си с мнозинство на своите членове.
2.  
Мнозинство от две трети от членовете на управителния съвет се изисква за приемане на единния програмен документ и на годишния бюджет, както и за назначаването, удължаването на мандата или освобождаването от длъжност на изпълнителния директор.
3.  
Всеки член има един глас. При отсъствие на даден член неговият заместник упражнява правото на глас на члена.
4.  
Председателят на управителния съвет участва в гласуването.
5.  
Изпълнителният директор не участва в гласуването.
6.  
Правилникът за дейността на управителния съвет определя по-подробно условията и реда за гласуване, по-специално условията, при които даден член може да действа от името на друг член.

Раздел 2

Изпълнителен съвет

Член 19

Изпълнителен съвет

1.  
Управителният съвет се подпомага от изпълнителен съвет.
2.  

Изпълнителният съвет:

а) 

подготвя решенията, които трябва да бъдат приети от управителния съвет;

б) 

заедно с управителния съвет осигурява подходящи мерки за съобразяване с резултатите и препоръките от разследванията на OLAF и различните вътрешни и външни одитни доклади и оценки;

в) 

без да се засягат отговорностите на изпълнителния директор, определени в член 20, подпомага и съветва изпълнителния директор при изпълнението на решенията на управителния съвет по административни и бюджетни въпроси съгласно член 20.

3.  
Изпълнителният съвет се състои от петима членове. Членовете на изпълнителния съвет се назначават измежду членовете на управителния съвет. Един от членовете е председателят на управителния съвет, който може също така да бъде председател на изпълнителния съвет, а друг от тях е един от представителите на Комисията. С назначаванията на членовете на изпълнителния съвет се цели постигане на баланс между половете в състава на изпълнителния съвет. Изпълнителният директор взима участие в заседанията на изпълнителния съвет, но няма право на глас.
4.  
Мандатът на членовете на изпълнителния съвет е четири години. Този мандат подлежи на подновяване.
5.  
Изпълнителният съвет заседава най-малко веднъж на всеки три месеца. Председателят на изпълнителния съвет свиква допълнителни заседания по искане на членовете на съвета.
6.  
Управителният съвет установява правилника за дейността на изпълнителния съвет.
7.  
Когато е необходимо при спешни случаи, изпълнителният съвет може да приема временни решения от името на управителния съвет, особено по въпроси на административното управление, включително за оттегляне на делегираните правомощия на орган по назначаването и в областта на бюджета. Такива временни решения се съобщават без излишно забавяне на управителния съвет. Управителният съвет решава дали да одобри или да отхвърли временното решение не по-късно от три месеца след неговото вземане. Изпълнителният съвет не взема решения от името на управителния съвет, които изискват мнозинство от две трети от членовете на управителния съвет.

Раздел 3

Изпълнителен директор

Член 20

Отговорности на изпълнителния директор

1.  
ENISA се ръководи от изпълнителен директор, който е независим при изпълнението на своите задължения. Изпълнителният директор се отчита на управителния съвет.
2.  
Изпълнителният директор докладва на Европейския парламент относно изпълнението на своите задължения, когато бъде поканен да направи това. Съветът може да покани изпълнителния директор да докладва за изпълнението на своите задължения.
3.  

Изпълнителният директор отговаря за:

а) 

текущото управление на ENISA;

б) 

изпълнението на решенията, приети от управителния съвет;

в) 

изготвянето на проекта на единния програмен документ и предаването му на управителния съвет за одобрение преди представянето му на Комисията;

г) 

изпълнението на единния програмен документ и докладването пред управителния съвет за неговото изпълнение;

д) 

изготвянето на консолидирания годишен доклад за дейностите на ENISA, включително изпълнението на годишната работна програма на ENISA, и представянето му на управителния съвет за оценка и приемане;

е) 

изготвянето на план за действие за съобразяване със заключенията от оценки за изминал период, и докладване за напредъка на всеки две години пред Комисията;

ж) 

изготвянето на план за действие за съобразяване със заключенията от вътрешните или външните одитни доклади и оценки, както и от разследвания на OLAF и представянето на доклади за напредъка два пъти годишно на Комисията и редовно на управителния съвет;

з) 

изготвя проект за финансовите правила, приложими за ENISA, съгласно посоченото в член 32;

и) 

изготвянето на проекта на декларация за разчета на приходите и разходите на ENISA и изпълнението на нейния бюджет;

й) 

защитата на финансовите интереси на Съюза чрез прилагането на превантивни мерки срещу измами, корупция и всякакви други незаконни дейности, посредством ефективни проверки и, при наличие на нередности, чрез събирането на недължимо платените суми, а също така, когато това е целесъобразно, чрез ефективни, съразмерни и възпиращи административни и финансови санкции;

к) 

изготвянето на стратегия на ENISA за борба с измамите и представянето ѝ на управителния съвет за одобрение;

л) 

установяването и поддържането на контакт с бизнес общността и потребителските организации с цел осигуряване на редовен диалог със съответните заинтересовани страни;

м) 

редовния обмен на становища и информация с институциите, органите, службите и агенциите на Съюза във връзка с техните дейности, свързани с киберсигурността, така че да се гарантира съгласуваност в разработването и прилагането на политиката на Съюза;

н) 

изпълнението на други задачи, възложени на изпълнителния директор с настоящия регламент.

4.  
При необходимост, в рамките на целите и задачите на ENISA, изпълнителният директор може да сформира ad hoc работни групи, съставени от експерти, включително от експерти на компетентните органи на държавите членки. Изпълнителният директор информира управителния съвет предварително за това. Процедурите, по-специално относно състава на работните групи, назначаването на експертите от изпълнителния директор и дейността на ad hoc работните групи, се определят във вътрешния правилник за дейността на ENISA.
5.  
Когато е необходимо, за целите на ефективното и ефикасно изпълнение на задачите на ENISA и въз основа на подходящ анализ на разходите и ползите, изпълнителният директор може да вземе решение за установяването на един или повече местни офиси в една или повече държави членки. Преди да вземе решение за установяването на местен офис, изпълнителният директор иска становището на съответните държави членки, включително държавата членка, в която се намира седалището на ENISA, и получава предварителното съгласие на Комисията и управителния съвет. В случаи на несъгласие по време на процеса на консултация между изпълнителния директор и съответните държави членки, въпросът се представя на Съвета за обсъждане. Общият брой на персонала във всички местни офиси е най-малкият възможен и не надвишава 40 % от общия брой на персонала на ENISA в държавата членка, в която се намира седалището на ENISA. Броят на персонала във всеки местен офис не надвишава 10 % от общия брой на персонала на ENISA в държавата членка, в която се намира седалището на ENISA.

В решението за създаване на местен офис се уточнява обхватът на дейностите, които ще се извършват в местния офис, така че да се избегнат ненужни разходи и дублиране на административни функции на ENISA.

Раздел 4

Консултативна група на ENISA, група на заинтересованите страни в областта на сертифицирането на киберсигурността и мрежа на националните служители за връзка

Член 21

Консултативна група на ENISA

1.  
По предложение на изпълнителния директор управителният съвет учредява по прозрачен начин Консултативната група на ENISA, съставена от доказани експерти, представляващи съответните заинтересовани страни, например отрасъла на ИКТ, доставчиците на обществени електронни съобщителни мрежи или услуги, МСП, операторите на основни услуги, потребителски групи, академични експерти в областта на киберсигурността и представители на компетентните органи, нотифицирани в съответствие с Директива (ЕС) 2018/1972, на европейските организации за стандартизация, както и на правоприлагащите органи и надзорните органи за защита на данните. Управителният съвет се стреми да гарантира подходящ баланс между половете, географски баланс, както и баланс между различните групи заинтересовани страни.
2.  
Процедурите за Консултативната група на ENISA, и по-специално тези относно нейния състав, относно посоченото в параграф 1 предложение на изпълнителния директор, броя и назначаването на членовете ѝ и дейността на Консултативната група на ENISA, се определят във вътрешния правилник за дейността на ENISA и до тях се осигурява публичен достъп.
3.  
Консултативната група на ENISA се председателства от изпълнителния директор или лице, определено от изпълнителния директор за всеки конкретен случай.
4.  
Мандатът на членовете на Консултативната група на ENISA е с продължителност две години и половина. Членовете на управителния съвет не могат да бъдат членове на Консултативната група на ENISA. Експертите на Комисията и от държавите членки имат право да присъстват на заседанията на Консултативната група на ENISA и да участват в нейната работа. Представители на други органи, които не са членове на Консултативната група на ENISA, но които изпълнителният директор счита за подходящи, могат да бъдат канени да присъстват на заседанията на Консултативната група на ENISA и да участват в работата ѝ.
5.  
Консултативната група на ENISA консултира ENISA при изпълнението на задачите на ENISA, с изключение на прилагането на разпоредбите на дял III от настоящия регламент. По-специално тя консултира изпълнителния директор относно изготвянето на предложение за годишната работна програма на ENISA и гарантирането на диалог със съответните заинтересовани страни по въпроси, свързани с годишната работна програма.
6.  
Консултативната група на ENISA редовно информира управителния съвет за своята дейност.

Член 22

Група на заинтересованите страни в областта на сертифицирането на киберсигурността

1.  
Създава се Група на заинтересованите страни в областта на сертифицирането на киберсигурността.
2.  
Групата на заинтересованите страни в областта на сертифицирането на киберсигурността се състои от членове, избрани измежду признати експерти, представляващи съответните заинтересовани страни. След провеждане на прозрачна и открита процедура Комисията избира членовете на Групата на заинтересованите страни в областта на сертифицирането на киберсигурността по предложение на ENISA, като гарантира баланс между различните групи заинтересовани страни, подходящ баланс между половете и географски баланс.
3.  

Групата на заинтересованите страни в областта на сертифицирането на киберсигурността:

а) 

консултира Комисията по стратегически въпроси, свързани с европейската рамка за сертифициране на киберсигурността;

б) 

при поискване, консултира ENISA по общи и стратегически въпроси, свързани със задачите на ENISA относно пазара, сертифицирането на киберсигурността и стандартизацията;

в) 

подпомага Комисията в подготовката на непрекъснатата работна програма на Съюза, посочена в член 47;

г) 

излиза със становища относно непрекъснатата работна програма на Съюза съгласно член 47, параграф 4; и

д) 

при спешни случаи дава съвети на Комисията и на Европейската група за сертифициране на киберсигурността относно необходимостта от допълнителни схеми за сертифициране, които не са включени в непрекъснатата работна програма на Съюза, съгласно посоченото в членове 47 и 48.

4.  
Групата на заинтересованите страни в областта на сертифицирането на киберсигурността се председателства съвместно от Комисията и ENISA, а секретариатът ѝ се осигурява от ENISA.

Член 23

Мрежа на националните служители за връзка

1.  
Управителният съвет, като действа по предложение на изпълнителния директор, създава мрежа на националните служители за връзка, съставена от представители на всички държави членки („национални служители за връзка“). Всяка държава членка посочва по един представител в мрежата на националните служители за връзка. Заседанията на мрежата на националните служители за връзка могат да се провеждат в различни експертни формати.
2.  
Мрежата на националните служители за връзка по-специално улеснява обмена на информация между ENISA и държавите членки и подкрепя ENISA в разпространението на нейните дейности, констатации и препоръки сред съответните заинтересовани страни в Съюза.
3.  
Националните служители за връзка действат като звена за контакт на национално равнище с цел улесняване на сътрудничеството между ENISA и националните експерти в контекста на изпълнението на годишната работна програма на ENISA.
4.  
Макар че националните служители за връзка си сътрудничат тясно с представителите в управителния съвет на съответните си държави членки, мрежата на националните служители за връзка не дублира работата нито на управителния съвет, нито на други форуми на Съюза.
5.  
Функциите и процедурите на мрежата на националните служители за връзка се определят във вътрешния правилник за дейността на ENISA и до тях се осигурява публичен достъп.

Раздел 5

Дейност

Член 24

Единен програмен документ

1.  
ENISA осъществява дейността си в съответствие с единен програмен документ, който съдържа нейното годишно и многогодишно програмиране и обхваща всички планирани дейности.
2.  
Всяка година изпълнителният директор изготвя проект на единен програмен документ, който съдържа годишно и многогодишно програмиране на съответните финансови и човешки ресурси съгласно член 32 от Делегиран регламент (ЕС) № 1271/2013 ( 3 ) на Комисията, като взема предвид насоките на Комисията.
3.  
До 30 ноември всяка година управителният съвет приема единния програмен документ, посочен в параграф 1, и го изпраща на Европейския парламент, Съвета и Комисията до 31 януари следващата година, както и всички следващи актуализирани варианти на този документ.
4.  
Единният програмен документ става окончателен след окончателното приемане на общия бюджет на Съюза и, ако е необходимо, съответно се коригира.
5.  
Годишната работна програма включва подробни цели и очаквани резултати, включително показатели за изпълнение. В нея също така са описани действията, които ще се финансират, и са посочени финансовите и човешките ресурси, разпределени за всяко действие, в съответствие с принципите за бюджетиране и управление по дейности. Годишната работна програма е съгласувана с многогодишната работна програма, посочена в параграф 7. В годишната работна програма се посочват ясно добавените, променените или отменените задачи в сравнение с предходната финансова година.
6.  
Управителният съвет внася изменения в приетата годишна работна програма, когато на ENISA бъде възложена нова задача. Всяко съществено изменение на годишната работна програма се приема по същата процедура като първоначалната годишна работна програма. Управителният съвет може да делегира правомощието за внасяне на несъществени промени в годишната работна програма на изпълнителния директор.
7.  
В многогодишната работна програма е определен общият стратегически план, включително целите, очакваните резултати и показателите за изпълнението. В нея се съдържа също програмирането на ресурсите, включително на многогодишния бюджет и персонала.
8.  
Програмирането на ресурсите се актуализира ежегодно. Стратегическото програмиране се актуализира по целесъобразност, и по-специално в отговор на резултата от оценката, посочена в член 67.

Член 25

Деклариране на интереси

1.  
Членовете на управителния съвет, изпълнителният директор и длъжностните лица, временно командировани от държавите членки, представят декларация за ангажираност и декларация за липса или наличие на преки или косвени интереси, които биха могли да се считат за накърняващи тяхната независимост. Тези декларации са точни и изчерпателни, правят се писмено всяка година и се актуализират при необходимост.
2.  
Членовете на управителния съвет, изпълнителният директор и външните експерти, участващи в ad hoc работни групи, декларират точно и изчерпателно най-късно в началото на всяко заседание наличието на интереси, които биха могли да се считат за засягащи тяхната независимост по отношение на точките в дневния ред, и се въздържат от участие в обсъждането на тези точки и гласуването по тях.
3.  
ENISA установява във вътрешния правилник за дейността си практическите ред и условия за прилагане на правилата за деклариране на интереси, посочени в параграфи 1 и 2.

Член 26

Прозрачност

1.  
ENISA осъществява дейността си при високо ниво на прозрачност и в съответствие с член 28.
2.  
ENISA гарантира, че на обществеността и на заинтересованите страни се предоставя целесъобразна, обективна, достоверна и леснодостъпна информация, по-специално по отношение на резултатите от нейната дейност. Освен това тя оповестява публично декларациите за интереси, направени в съответствие с член 25.
3.  
По предложение на изпълнителния директор управителният съвет може да разреши на заинтересовани страни да наблюдават хода на някои от дейностите на ENISA.
4.  
ENISA установява във вътрешния правилник за дейността си практическите ред и условия за прилагане на правилата на прозрачност, посочени в параграфи 1 и 2.

Член 27

Поверителност

1.  
Без да се засяга член 28, ENISA няма право да разкрива на трети страни информация, която обработва или получава, за която е отправено обосновано искане за поверително обработване.
2.  
Членовете на управителния съвет, изпълнителният директор, членовете на Консултативната група на ENISA, участващите в работните ad hoc групи външни експерти и членовете на персонала на ENISA, включително временно командированите от държавите членки длъжностни лица, са задължени да спазват изискванията за поверителност съгласно член 339 от ДФЕС, дори и след приключване на службата им.
3.  
ENISA установява във вътрешния правилник за дейността си практическите ред и условия за прилагане на правилата на поверителност, посочени в параграфи 1 и 2.
4.  
Ако това се изисква за изпълнението на задачите на ENISA, управителният съвет решава да разреши на ENISA да работи с класифицирана информация. В такъв случай ENISA, със съгласието на службите на Комисията, приема правила за сигурност, като прилага принципите на сигурността, установени в решения (ЕС, Евратом) 2015/443 ( 4 ) и 2015/444 ( 5 ) на Комисията. Посочените правила за сигурност включват разпоредби за обмена, обработката и съхранението на класифицирана информация.

Член 28

Достъп до документи

1.  
Регламент (ЕО) № 1049/2001 се прилага за документи, притежавани от ENISA.
2.  
Управителният съвет приема реда за прилагането на Регламент (ЕО) № 1049/2001 в срок до 28 декември 2019 г.
3.  
Срещу решенията, взети от ENISA съгласно член 8 от Регламент (ЕО) № 1049/2001, може да се подава жалба до европейския омбудсман по реда и при условията на член 228 от ДФЕС или те може да се обжалват пред Съда на Европейския съюз по реда и при условията на член 263 от ДФЕС.

ГЛАВА IV

Съставяне и структура на бюджета на ENISA

Член 29

Съставяне на бюджета на ENISA

1.  
Всяка година изпълнителният директор изготвя проект на разчета за предвидените приходи и разходи на ENISA за следващата финансова година и го изпраща на управителния съвет заедно с проект на щатно разписание. Приходите и разходите са балансирани.
2.  
Въз основа на проекта на разчета за предвидените средства, управителният съвет ежегодно изготвя разчет за предвидените приходи и разходи на ENISA за следващата финансова година.
3.  
До 31 януари всяка година управителният съвет изпраща разчета за предвидените средства, който е част от проекта на единен програмен документ, на Комисията и на третите държави, с които Европейският съюз е сключил споразумения, както е посочено в член 42, параграф 2.
4.  
Въз основа на този разчет Комисията включва в проекта за бюджет на Съюза прогнозните средства, които прецени за необходими за щатното разписание, и размера на вноската, която се заделя от общия бюджет на Съюза, и ги представя на Европейския парламент и на Съвета в съответствие с член 314 от ДФЕС.
5.  
Европейският парламент и Съветът разрешават отпускане на бюджетни кредити за вноската от Съюза в ENISA.
6.  
Европейският парламент и Съветът приемат щатното разписание на ENISA.
7.  
Заедно с единния програмен документ управителният съвет приема бюджета на ENISA. Бюджетът на ENISA става окончателен след окончателното приемане на общия бюджет на Съюза. Когато е необходимо, управителният съвет коригира бюджета и единния програмен документ на ENISA в съответствие с общия бюджет на Съюза.

Член 30

Структура на бюджета на ENISA

1.  

Без да се засягат други ресурси, приходите на ENISA включват:

а) 

вноска от общия бюджет на Съюза;

б) 

приходи, заделени за финансиране на определени разходи съгласно финансовите правила, посочени в член 32;

в) 

финансиране от Съюза под формата на споразумения за делегиране или ad hoc безвъзмездни средства в съответствие с нейните финансови правила, посочени в член 32, и с разпоредбите на съответните инструменти за подкрепа на политиките на Съюза;

г) 

вноски от трети държави, участващи в работата на ENISA, както е предвидено в член 42;

д) 

всякакви доброволни парични или непарични вноски от държавите членки.

Държавите членки, осигуряващи доброволни вноски съгласно първа алинея, точка д), не предявяват претенции за особени права или услуги в резултат от тези вноски.

2.  
Разходите на ENISA се състоят от разходи за персонал, административна и техническа поддръжка, разходи за инфраструктура и оперативни разходи, както и разходи в резултат от договори с трети страни.

Член 31

Изпълнение на бюджета на ENISA

1.  
Изпълнителният директор отговаря за изпълнението на бюджета на ENISA.
2.  
Вътрешният одитен орган на Комисията се ползва със същите правомощия спрямо ENISA като тези спрямо отделите на Комисията.
3.  
До 1 март на следващата финансова година (година N + 1) счетоводителят на ENISA изпраща междинния счетоводен отчет за финансовата година (година N) на счетоводителя на Комисията и на Сметната палата.
4.  
След като получи забележките на Сметната палата по междинния счетоводен отчет на ENISA съгласно член 246 от Регламент (ЕС, Евратом) 2018/1046 на Европейския парламент и на Съвета ( 6 ), счетоводителят на ENISA изготвя под своя отговорност нейния окончателен счетоводен отчет и го изпраща на управителния съвет за становище.
5.  
Управителният съвет дава становище относно окончателния счетоводен отчет на ENISA.
6.  
До 31 март на година N + 1, изпълнителният директор изпраща доклада за бюджетното и финансовото управление до Европейския парламент, Съвета, Комисията и Сметната палата.
7.  
До 1 юли на година N + 1 счетоводителят на ENISA изпраща окончателния счетоводен отчет на ENISA заедно със становището на управителния съвет до Европейския парламент, Съвета, счетоводителя на Комисията и до Сметната палата.
8.  
В деня на предаване на окончателния счетоводен отчет на ENISA счетоводителят на ENISA също така изпраща на Сметната палата представително писмо относно този окончателен отчет с копие до счетоводителя на Комисията.
9.  
До 15 ноември на година N + 1 изпълнителният директор публикува окончателния счетоводен отчет на ENISA в Официален вестник на Европейския съюз.
10.  
До 30 септември на година N + 1 изпълнителният директор изпраща на Сметната палата отговор на нейните констатации, с копие до управителния съвет и Комисията.
11.  
Изпълнителният директор представя на Европейския парламент по искане на последния всякаква информация, необходима за безпрепятственото изпълнение на процедурата по освобождаване от отговорност за съответната финансова година, съгласно член 261, параграф 3 от Регламент (ЕС, Евратом) 2018/1046.
12.  
До 15 май на година N + 2 по препоръка на Съвета Европейският парламент освобождава изпълнителния директор от отговорност по отношение на изпълнението на бюджета за година N.

Член 32

Финансови правила

Финансовите правила, приложими за ENISA, се приемат от управителния съвет след консултация с Комисията. Те не се отклоняват от Делегиран регламент (ЕС) № 1271/2013, освен ако специфичните изисквания за функционирането на ENISA го налагат и ако Комисията е дала предварителното си съгласие.

Член 33

Борба с измамите

1.  
За улесняване на борбата с измамите, корупцията и други неправомерни дейности в рамките на Регламент (ЕС, Евратом) № 883/2013 на Европейския парламент и на Съвета ( 7 ), до 28 декември 2019 г. ENISA се присъединява към Междуинституционалното споразумение от 25 май 1999 г. между Европейския парламент, Съвета на Европейския съюз и Комисията на Европейските общности относно вътрешните разследвания от Европейската служба за борба с измамите (OLAF) ( 8 ). ENISA приема съответни разпоредби, приложими по отношение на всички служители на ENISA, като използва образеца в приложението към посоченото споразумение.
2.  
Сметната палата на Европейския съюз има правомощия за извършване на одити по документи и инспекции на място на всички бенефициенти на безвъзмездни средства, изпълнители и подизпълнители, които са получили средства от Съюза чрез ENISA.
3.  
OLAF може да извършва разследвания, включително проверки и инспекции на място, в съответствие с разпоредбите и процедурите, предвидени в Регламент (ЕС Евратом) № 883/2013 и Регламент (Евратом, ЕО) № 2185/96 ( 9 ) на Съвета, с цел да се установи дали е налице измама, корупция или друга незаконна дейност, накърняваща финансовите интереси на Съюза, във връзка с безвъзмездни средства или поръчка, финансирани от ENISA.
4.  
Без да се засягат параграфи 1, 2 и 3, споразуменията за сътрудничество с трети държави или международни организации, договорите, споразуменията и решенията на ENISA за отпускане на безвъзмездни средства съдържат разпоредби, с които Сметната палата и OLAF изрично се упълномощават да провеждат такива одити и разследвания съгласно съответните техни компетенции.

ГЛАВА V

Персонал

Член 34

Общи разпоредби

Правилникът за длъжностните лица и Условията за работа на другите служители, както и правилата за прилагането им, приети чрез споразумение между институциите на Съюза, се прилагат за персонала на ENISA.

Член 35

Привилегии и имунитети

Протокол № 7 за привилегиите и имунитетите на Европейския съюз, приложен към ДЕС и към ДФЕС, се прилага за ENISA и нейния персонал.

Член 36

Изпълнителен директор

1.  
Изпълнителният директор се назначава като срочно нает служител на ENISA съгласно член 2, буква а) от Условията за работа на другите служители.
2.  
Изпълнителният директор се назначава от управителния съвет от списък с кандидати, предложен от Комисията, след открита и прозрачна процедура по подбор.
3.  
За целите на сключването на договора за назначаване на изпълнителния директор ENISA се представлява от председателя на управителния съвет.
4.  
Преди назначаването избраният от управителния съвет кандидат се поканва да направи изявление пред съответната комисия на Европейския парламент и да отговори на въпроси на членовете.
5.  
Мандатът на изпълнителния директор е пет години. Към края на този период Комисията извършва оценка, която взема предвид оценката на работата на изпълнителния директор и бъдещите цели и предизвикателства пред ENISA.
6.  
Управителният съвет взема решения относно назначаването, удължаването на мандата и освобождаването от длъжност на изпълнителния директор в съответствие с член 18, параграф 2.
7.  
По предложение на Комисията, в което е взета предвид посочената в параграф 5 оценка, управителният съвет може еднократно да удължи мандата на изпълнителния директор с пет години.
8.  
Управителният съвет уведомява Европейския парламент за намерението си да удължи мандата на изпълнителния директор. Най-късно три месеца преди такова удължаване изпълнителният директор, ако бъде поканен, прави изявление пред съответната комисия на Европейския парламент и отговаря на въпроси на членовете.
9.  
Изпълнителен директор, чийто мандат е бил удължен, не участва в нова процедура за подбор за същата длъжност.
10.  
Изпълнителният директор може да бъде отстранен от длъжност единствено с решение на управителния съвет по предложение на Комисията.

Член 37

Командировани национални експерти и други служители

1.  
ENISA може да използва командировани национални експерти или друг персонал, който не е нает от ENISA. Правилникът за длъжностните лица и Условията за работа на другите служители не се прилагат за такъв персонал.
2.  
Управителният съвет приема решение за определяне на правилата относно командироването на национални експерти към ENISA.

ГЛАВА VI

Общи разпоредби относно ENISA

Член 38

Юридически статут на ENISA

1.  
ENISA е орган на Съюза и притежава правосубектност.
2.  
Във всяка държава членка ENISA се ползва с най-широката правоспособност, предоставяна на юридически лица съгласно националното право. По-специално тя може да придобива или да се разпорежда с движимо и недвижимо имущество и да бъде страна по съдебни производства.
3.  
ENISA се представлява от изпълнителния директор.

Член 39

Отговорност на ENISA

1.  
Договорната отговорност на ENISA се урежда от правото, приложимо към съответния договор.
2.  
Съдът на Европейския съюз е компетентен да се произнася с решение на основание на арбитражна клауза, съдържаща се в сключен от ENISA договор.
3.  
В случай на извъндоговорна отговорност ENISA поправя всяка вреда, причинена от нея или от нейните служители при изпълнението на техните задължения, съгласно общите принципи, общи за правните системи на държавите членки.
4.  
Съдът на Европейския съюз е компетентен по отношение на всякакви спорове, отнасящи се до поправянето на вреди, съгласно посоченото в параграф 3.
5.  
По отношение на личната отговорност на персонала на ENISA спрямо ENISA се прилагат съответните условия, приложими по отношение на персонала на ENISA.

Член 40

Езиков режим

1.  
Към ENISA се прилага Регламент № 1 на Съвета ( 10 ). Държавите членки и другите органи, определени от държавите членки, могат да се обръщат към ENISA и да получават отговор на избран от тях официален език на институциите на Съюза.
2.  
Преводаческите услуги, необходими за функционирането на ENISA, се предоставят от Центъра за преводи за органите на Европейския съюз.

Член 41

Защита на личните данни

1.  
При обработката на лични данни от ENISA се прилагат разпоредбите на Регламент (ЕС) 2018/1725.
2.  
Управителният съвет приема мерките по прилагане, съгласно посоченото в член 45, параграф 3 от Регламент (ЕС) 2018/1725. Управителният съвет може да приеме допълнителни мерки, необходими за прилагането на Регламент (ЕС) 2018/1725 от ENISA.

Член 42

Сътрудничество с трети държави и международни организации

1.  
Доколкото е необходимо за постигането на целите, посочени в настоящия регламент, ENISA може да си сътрудничи с компетентните органи на трети държави или с международни организации, или и двете. За тази цел след предварително одобрение от Комисията ENISA може да установява работни договорености с органите на трети държави и с международни организации. Тези работни договорености не създават правни задължения за Съюза и неговите държави членки.
2.  
ENISA е отворена за участие на трети държави, които са сключили споразумения със Съюза за тази цел. Съгласно съответните разпоредби на тези споразумения се установяват работни договорености, уточняващи по-специално естеството, степента и начина на участие на тези държави в работата на ENISA и включват разпоредби, свързани с участието в инициативите, предприемани от ENISA, финансовите вноски и персонала. По въпросите, свързани с персонала, посочените работни договорености трябва да са в съответствие с Правилника за длъжностните лица и Условията за работа на другите служители.
3.  
Управителният съвет приема стратегия за отношенията с трети държави и международни организации, отнасящи се до въпроси от компетентността на ENISA. Комисията гарантира, че ENISA действа в обхвата на своя мандат и съществуващата институционална рамка, посредством сключване на подходящи работни договорености с изпълнителния директор.

Член 43

Правила за сигурност относно защитата на чувствителна некласифицирана информация и класифицирана информация

След като се консултира с Комисията, ENISA приема свои правила за сигурност, прилагайки принципите, залегнали в правилата за сигурност на Комисията за защита на чувствителна некласифицирана информация и класифицирана информация на Европейския съюз, съгласно посоченото в Решения (ЕС, Евратом) 2015/443 и (ЕС, Евратом) 2015/444. Правилата за сигурност на ENISA обхващат, наред с другото, разпоредби за обмена, обработката и съхранението на такава информация.

Член 44

Споразумение за седалището и условия за функциониране

1.  
В споразумението за седалището между ENISA и приемащата държава членка, което се сключва след получаване на одобрение от управителния съвет, се предвиждат необходимите клаузи за разполагане на ENISA в приемащата държава членка и за оборудването, което ще се предостави от същата държава членка, както и специалните правила, приложими в приемащата държава членка към изпълнителния директор, членовете на управителния съвет, персонала на ENISA и членовете на техните семейства.
2.  
Държавата членка, приемаща ENISA предоставя най-добрите възможни условия за гарантиране на правилното функциониране на ENISA, като взима предвид достъпността на мястото, наличието на съответната учебна инфраструктура за децата на членовете на персонала, подходящ достъп до пазара на труда, социално осигуряване и медицински услуги както за децата, така и за съпрузите на членовете на персонала.

Член 45

Административен контрол

Дейността на ENISA подлежи на надзор от европейския омбудсман в съответствие с член 228 от ДФЕС.

ДЯЛ III

РАМКА ЗА СЕРТИФИЦИРАНЕ НА КИБЕРСИГУРНОСТТА

▼M1

Член 46

Европейска рамка за сертифициране на киберсигурността

1.  
Европейската рамка за сертифициране на киберсигурността се създава с цел да се подобрят условията за функционирането на вътрешния пазар, като се повиши нивото на киберсигурност в Съюза и се даде възможност за хармонизиран подход на равнището на Съюза спрямо европейските схеми за сертифициране на киберсигурността, с оглед на създаването на цифров единен пазар за ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност.
2.  
Европейската рамка за сертифициране на киберсигурността предвижда механизъм за създаване на европейски схеми за сертифициране на киберсигурността и удостоверяване, че ИКТ продуктите, ИКТ услугите и ИКТ процесите, които са били оценени в съответствие с такива схеми, отговарят на определени изисквания за сигурност с цел да се защити наличността, автентичността, целостта или поверителността на съхраняваните, предаваните или обработваните данни или на функциите и услугите, предлагани или направени достъпни чрез тези продукти, услуги и процеси през целия им жизнен цикъл. Освен това тя удостоверява, че управляваните услуги за сигурност, оценени в съответствие с тези схеми, отговарят на определени изисквания за сигурност с цел защита на наличността, автентичността, целостта и поверителността на данните, до които се осъществява достъп, които се обработват, съхраняват или предават във връзка с предоставянето на тези услуги, и че тези услуги се предоставят непрекъснато с необходимата компетентност, експертни познания и опит от персонал с достатъчно и подходящо ниво на съответните технически познания и професионална почтеност.

▼B

Член 47

Непрекъсната работна програма на Съюза за европейското сертифициране на киберсигурността

1.  
Комисията публикува непрекъсната работна програма на Съюза за европейското сертифициране на киберсигурността (наричана по-нататък „непрекъсната работна програма на Съюза“), в която набелязва стратегическите приоритети за бъдещите европейски схеми за сертифициране на киберсигурността.

▼M1

2.  
Непрекъснатата работна програма на Съюза включва по-специално списък на ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност или категориите такива продукти, услуги и процеси, които могат да се възползват от включване в обхвата на дадена европейска схема за сертифициране на киберсигурността.
3.  

Включването на който и да било конкретен ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност или категория такива продукти, услуги или процеси, в непрекъснатата работна програма на Съюза става на едно или повече от следните основания:

a) 

наличието и разработването на национални схеми за сертифициране на киберсигурността, които да обхващат някоя конкретна категория ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност и по-специално по отношение на опасността от възникване на разпокъсаност;

▼B

б) 

съответно право или политика на Съюза или национално право или политика;

в) 

пазарно търсене;

▼M1

ва) 

технологичното развитие и наличието и разработването на международни схеми за сертифициране на киберсигурността и международни и промишлени стандарти;

▼B

г) 

развитие на картината на киберзаплахите;

д) 

искане за изготвянето на конкретен проект за схема от Европейската група за сертифициране на киберсигурността.

4.  
Комисията взема надлежно предвид становищата на Европейската група за сертифициране на киберсигурността и на Групата на заинтересованите страни в областта на сертифицирането относно проекта на непрекъсната работна програма на Съюза.
5.  
Първата непрекъсната работна програма на Съюза се публикува до 28 юни 2020 г. Непрекъснатата работна програма на Съюза се актуализира най-малко веднъж на три години и при необходимост по-често.

Член 48

Искане за европейска схема за сертифициране на киберсигурността

1.  
Комисията може да поиска от ENISA да изготви проект за схема или да преразгледа съществуваща европейска схема за сертифициране на киберсигурността въз основа на непрекъснатата работна програма на Съюза.
2.  
В надлежно обосновани случаи Комисията или Европейската група за сертифициране на киберсигурността може да поиска от ENISA да изготви проект за схема или да преразгледа съществуваща европейска схема за сертифициране на киберсигурността, която не е включена в непрекъснатата работна програма на Съюза. Непрекъснатата работна програма на Съюза се актуализира съответно.

Член 49

Изготвяне, приемане и преразглеждане на европейските схеми за сертифициране на киберсигурността

▼M1

1.  
По искане на Комисията съгласно член 48 ENISA изготвя проект за схема, която отговаря на приложимите изисквания, определени в членове 51, 51а, 52 и 54.
2.  
По искане на Европейската група за сертифициране на киберсигурността съгласно член 48, параграф 2, ENISA може да изготви проект за схема, която отговаря на приложимите изисквания, определени в членове 51, 51а, 52 и 54. Ако ENISA отхвърли такова искане, тя мотивира отказа си. Всяко решение за отхвърляне на такова искане се взема от управителния съвет.
3.  
При изготвянето на проект за схема ENISA провежда своевременни консултации с всички съответни заинтересовани страни посредством официален, отворен, прозрачен и приобщаващ процес на консултация. При предаването на проекта на схема на Комисията съгласно параграф 6 ENISA предоставя информация за начина, по който е спазила настоящия параграф.
4.  
За всеки проект за схема ENISA създава ad hoc работна група в съответствие с член 20, параграф 4, която да предостави на ENISA конкретни съвети и експертно мнение. Тези ad hoc работни групи по целесъобразност и без да се засягат процедурите и свободата на преценка, предвидени в член 20, параграф 4, включват експерти от публичните администрации на държавите членки, институциите, органите, службите и агенциите на Съюза и частния сектор.

▼B

5.  
ENISA си сътрудничи тясно с Европейската група за сертифициране на киберсигурността. Тази група предоставя на ENISA съдействие и експертни консултации във връзка с изготвянето на проекта за схема и приема становище относно проекта за схема.
6.  
ENISA се съобразява максимално със становището на Европейската група за сертифициране на киберсигурността, преди да предаде на Комисията изготвения съгласно параграфи 3, 4 и 5 проект за схема. Становището на Европейската група за сертифициране на киберсигурността няма обвързващ характер за ENISA и липсата му не може да попречи на ENISA да предаде проекта за схема на Комисията.

▼M1

7.  
На основата на проекта за схема, изготвен от ENISA, Комисията може да приема актове за изпълнение, с които да установи европейска схема за сертифициране на киберсигурността за ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност, отговаряща на съответните изисквания на членове 51, 51а, 52 и 54. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 66, параграф 2.

▼B

8.  
Най-малко на всеки пет години ENISA прави оценка на всяка приета европейска схема за сертифициране на киберсигурността, като взема под внимание обратната информация, получена от заинтересованите страни. Ако е необходимо, Комисията или Европейската група за сертифициране на киберсигурността може да поиска от ENISA да започне процес за разработване на проект за преразгледана схема в съответствие с член 48 и настоящия член.

▼M1

Член 49а

Информация и провеждане на консултации относно европейските схеми за сертифициране на киберсигурността

1.  
Комисията прави публично достояние информацията относно своето искане, отправено до ENISA, за изготвяне на проект за схема или за извършване на преглед на съществуваща европейска схема за сертифициране на киберсигурността, както е посочено в член 48.
2.  
По време на изготвянето на проект за схема от ENISA съгласно член 49 Европейският парламент, Съветът или и двете институции могат да поискат от Комисията в качеството ѝ на председател на Европейската група за сертифициране на киберсигурността и ENISA да представят на всеки три месеца съответната информация относно проекта на проект за схема. По искане на Европейския парламент или на Съвета ENISA, в съгласие с Комисията и без да се засяга член 27, може да предоставя на Европейския парламент и на Съвета съответните части от проекта на проект за схема по начин, съответстващ на изискваното ниво на поверителност, и когато е целесъобразно, по ограничен начин.
3.  
За да се засилва диалогът между институциите на Съюза и да се допринася за официален, открит, прозрачен и приобщаващ процес на консултации, Европейският парламент, Съветът или и двете институции могат да приканват Комисията и ENISA да обсъждат въпроси, свързани с функционирането на европейските схеми за сертифициране на киберсигурността на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност.
4.  
При оценката на настоящия регламент съгласно член 67 Комисията взема предвид елементите, произтичащи от становищата, изразени от Европейския парламент и от Съвета по въпросите, посочени в параграф 3 от настоящия член, когато е целесъобразно.

▼B

Член 50

Уебсайт за европейските схеми за сертифициране на киберсигурността

1.  
ENISA поддържа специален уебсайт за предоставяне на информация и повишаване на осведомеността във връзка с европейските схеми за сертифициране на киберсигурността, европейските сертификати за киберсигурност и ЕС декларациите за съответствие, включително информация във връзка с европейските схеми за сертифициране на киберсигурността, които вече не са в сила, оттеглените и с изтекъл срок на действие европейски сертификати за киберсигурност и ЕС декларации за съответствие, както и хранилището на връзки към информацията за киберсигурността, която се предоставя в съответствие с член 55.
2.  
По целесъобразност на уебсайта, посочен в параграф 1, се посочват и онези национални схеми за сертифициране на киберсигурността, които са заменени от европейска схема за сертифициране на киберсигурността.

Член 51

▼M1

Цели, свързани със сигурността на европейските схеми за сертифициране на киберсигурността на ИКТ продукти, ИКТ услуги и ИКТ процеси

Европейските схеми за сертифициране на киберсигурността на ИКТ продукти, ИКТ услуги или ИКТ процеси се проектират така, че да постигнат, според нуждите, най-малко следните цели, свързани със сигурността:

▼B

а) 

да се защитят съхраняваните, предаваните или по друг начин обработваните данни срещу случайно или неразрешено съхраняване, обработка, достъп или разкриване по време на целия жизнен цикъл на ИКТ процеса, ИКТ услугата или ИКТ продукта;

б) 

да се защитят съхраняваните, предаваните или по друг начин обработваните данни срещу случайно или неразрешено унищожаване, загуба, промяна или липса по време на целия жизнен цикъл на ИКТ продукта, ИКТ услугата или ИКТ процеса;

в) 

оправомощените лица, програми и машини да имат достъп единствено до данните, услугите и функциите, за които се отнасят правата им на достъп;

г) 

да се установят и документират известните зависимости и уязвимости;

д) 

да се регистрира до кои данни, услуги или функции е бил осъществен достъп или са били използвани или обработвани по друг начин, кога и от кого;

е) 

да бъде възможно да се провери до кои данни, услуги или функции е бил осъществен достъп или са били използвани или обработвани по друг начин, кога и от кого;

ж) 

да се провери ИКТ продуктите, ИКТ услугите и ИКТ процесите да не съдържат известните към момента уязвимости;

з) 

своевременно да се възстанови наличието и достъпа до данни, услуги и функции в случай на физически или технически инцидент;

и) 

ИКТ продуктите, ИКТ услугите и ИКТ процесите да бъдат сигурни по подразбиране и по проект;

й) 

ИКТ продуктите, ИКТ услугите или ИКТ процесите да се предоставят с актуализиран софтуер и хардуер, които не съдържат обществено известни към момента уязвимости, и да бъдат осигурени механизми за безопасни актуализации.

▼M1

Член 51a

Цели, свързани със сигурността на европейските схеми за сертифициране на киберсигурността на управлявани услуги за сигурност

Европейските схеми за сертифициране на киберсигурността на управлявани услуги за сигурност се проектират така, че да постигнат, според нуждите, най-малко следните цели, свързани със сигурността:

a) 

управляваните услуги за сигурност да разполагат с необходимата компетентност, експертни познания и опит, включително персоналът, на когото е възложено предоставянето на тези услуги, да притежава достатъчно и подходящо ниво на технически познания и компетентност в конкретната област, достатъчен и подходящ опит и най-висока степен на професионална почтеност;

б) 

доставчикът да разполага с подходящи вътрешни процедури, за да гарантира, че управляваните услуги за сигурност се предоставят с достатъчно и подходящо качество по всяко време;

в) 

данните, до които се осъществява достъп и които се съхраняват, предават или обработват по друг начин във връзка с предоставянето на управлявани услуги за сигурност, да са защитени срещу случаен или неразрешен достъп, съхранение, разкриване, унищожаване, друга обработка, загуба, промяна или липса;

г) 

своевременно да се възстановяват наличието и достъпът до данни, услуги и функции в случай на физически или технически инцидент;

д) 

оправомощените лица, програми и машини да имат достъп единствено до данните, услугите и функциите, за които се отнасят правата им на достъп;

e) 

да се пази запис на данните, услугите или функциите, до които е бил осъществен достъп или са били използвани или обработвани по друг начин, кога и от кого, както и този запис да е наличен за оценка;

ж) 

ИКТ продуктите, ИКТ услугите и ИКТ процесите, внедрени при предоставянето на управляваните услуги за сигурност, да са защитени още при разработването и по подразбиране и, когато е приложимо, да включват последните актуализации на сигурността и да не съдържат публично известни уязвимости.

▼B

Член 52

Нива на увереност на европейските схеми за сертифициране на киберсигурността

▼M1

1.  
Европейските схеми за сертифициране на киберсигурността могат да предвиждат едно или повече от следните нива на увереност за ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност: „базово“, „съществено“ или „високо“. Нивото на увереност следва да е съизмеримо със степента на риска, свързан с предвидената употреба на ИКТ продукта, ИКТ услугата, ИКТ процеса или управляваната услуга за сигурност, с оглед на вероятността от инцидент и неговото въздействие.

▼B

2.  
Европейските сертификати за киберсигурност и ЕС декларациите за съответствие посочват всяко ниво на увереност, предвидено в европейска схема за сертифициране на киберсигурността, в рамките на която е издаден европейският сертификат за киберсигурност или ЕС декларацията за съответствие.

▼M1

3.  
Изискванията за сигурност, които отговарят на всяко ниво на увереност се посочват в съответната европейска схема за сертифициране на киберсигурността включително съответните функционалности за сигурност и съответното ниво на стриктност и задълбоченост на оценката, през която трябва да премине даден ИКТ продукт, ИКТ услуга или ИКТ процес и управлявана услуга за сигурност.

▼B

4.  
Сертификатът или ЕС декларацията за съответствие се характеризират с препратка към съответните технически спецификации, стандарти и процедури, включително технически проверки, чиято цел е да се намали рискът от киберинциденти или те да бъдат предотвратени.

▼M1

5.  
Европейският сертификат за киберсигурност или ЕС декларацията за съответствие, посочващи ниво на увереност „базово“, дава увереност, че ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност, за които този сертификат или тази ЕС декларация за съответствие са издадени, отговарят на съответните изисквания за сигурност, включително функционалности за сигурност, и че са били оценени на ниво, което има за цел да се сведат до минимум известните основни рискове от инциденти и кибератаки. Дейностите по оценка, които трябва да се предприемат, включват най-малко преглед на техническата документация. Когато такъв преглед не е подходящ, се предприемат заместващи дейности с равностоен ефект.
6.  
Европейският сертификат за киберсигурност, посочващ ниво на увереност „съществено“, дава увереност, че ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност, за които този сертификат е издаден, отговарят на съответните изисквания за сигурност, включително функционалности за сигурността, и че са били оценени на ниво, което има за цел да се сведат до минимум известните киберрискове, рискове от инциденти и кибератаки, извършвани от субекти с ограничени умения и ресурси. Дейностите по оценка, които трябва да се предприемат, включват най-малко следното: преглед за доказване отсъствие на общоизвестни уязвимости, и изпитване за доказване, че ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност правилно внедряват необходимите функции за сигурност. Когато такива дейности по оценка не са подходящи, се предприемат заместващи дейности с равностоен ефект.
7.  
Европейският сертификат за киберсигурност, посочващ ниво на увереност „високо“ дава увереност, че ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност, за които сертификатът е издаден, отговарят на съответните изисквания за сигурност, включително функционалности за сигурност, и че са били оценени на ниво, което има за цел да се сведе до минимум рискът от най-висш тип кибератаки, извършвани от субекти със значителни умения и ресурси. Дейностите по оценка, които трябва да се предприемат, включват най-малко следното: преглед за доказване отсъствие на общоизвестни уязвимости; изпитване за доказване, че ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност правилно внедряват необходимите най-съвременни функции за сигурност; и оценяване на устойчивостта им на атаки на умели извършители посредством тестване за проникване. Когато такива дейности по оценка не са подходящи, се предприемат заместващи дейности с равностоен ефект.

▼B

8.  
В дадена европейска схема за сертифициране на киберсигурността може да бъдат посочени няколко нива на оценка в зависимост от взискателността и задълбочеността на използваната методика за оценка. Всяко от нивата на оценка съответства на едно от нивата на увереност на сигурността и се определя от подходяща комбинация компоненти на увереността.

Член 53

Самооценяване на съответствието

▼M1

1.  
Дадена европейска схема за сертифициране на киберсигурността може да позволява извършване на самооценяване на съответствието, като отговорност за нея носи единствено производителят или доставчикът на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност. Самооценяване на съответствието се разрешава само във връзка с ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност с ниско ниво на риск, съответстващо на ниво на увереност „базово“.
2.  
Производителят или доставчикът на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност може да издаде ЕС декларация за съответствие, в която заявява, че е изпълнил определените в схемата изисквания. Чрез издаването на такава декларация производителят или доставчикът на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност поема отговорност за съответствието на ИКТ продукта, ИКТ услугата, ИКТ процеса или управляваната услуга за сигурност с определените в схемата изисквания.
3.  
Производителят или доставчикът на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност съхранява ЕС декларацията за съответствие, техническата документация и всякаква друга съответна информация, отнасяща се до съответствието на ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност със схемата, която е на разположение на националния орган за сертифициране на киберсигурността, определен съгласно член 58, за срок, определен в съответната европейска схема за сертифициране на киберсигурността. Копие от ЕС декларацията за съответствие се предоставя на националния орган за сертифициране на киберсигурността и на ENISA.

▼B

4.  
Издаването на ЕС декларация за съответствие е доброволно, освен ако не е предвидено друго в правото на Съюза или в правото на държавите членки.
5.  
ЕС декларацията за съответствие се признава във всички държави членки.

Член 54

Елементи на европейските схеми за сертифициране на киберсигурността

1.  

Европейските схеми за сертифициране на киберсигурността включват най-малко следните елементи:

▼M1

а) 

предмет и обхват на схемата за сертифициране, включително вида или категориите ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност, обхванати от нея;

▼B

б) 

ясно описание на предназначението на схемата и на начина, по който избраните стандарти, методи за оценка и нива на увереност отговарят на потребностите на ползвателите на схемата, за които тя е предназначена;

в) 

позоваване на международни, европейски или национални стандарти, които са били приложени при оценката или, когато не са налични такива стандарти или те не са подходящи, на технически спецификации, които отговарят на изискванията на приложение II към Регламент (ЕС) № 1025/2012, или ако не са налични такива спецификации — на технически спецификации или други изисквания за киберсигурност, предвидени в европейската схема за сертифициране на киберсигурността;

г) 

когато е уместно, едно или повече нива на увереност;

д) 

указание дали схемата позволява самооценяване на съответствието;

е) 

когато е приложимо, специални или допълнителни изисквания, приложими спрямо органите за оценяване на съответствието, така че да се гарантира тяхната техническа компетентност за оценяване на изискванията за киберсигурност;

▼M1

ж) 

конкретните критерии и методи за оценка, включително типовете оценки, които да бъдат използвани, с цел да се докаже, че са постигнати посочените в членове 51 и 51а приложими цели, свързани със сигурността;

▼B

з) 

когато е приложимо, необходимата за сертифицирането информация, която трябва да бъде изпратена или по друг начин предоставена от кандидата на разположение на органите за оценяване на съответствието;

и) 

когато схемата предвижда маркировки или етикети — условията, при които те могат да бъдат използвани;

▼M1

й) 

правилата за наблюдение на съответствието на ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност с изискванията на европейските сертификати за киберсигурност или на ЕС декларациите за съответствие, включително механизми за удостоверяване на трайното съответствие с определените изисквания за киберсигурност;

▼B

к) 

когато е приложимо, условията за издаване, поддържане, продължаване и подновяване на европейски сертификат за киберсигурност, както и условията за разширяване или ограничаване на обхвата на сертифицирането;

▼M1

л) 

правила относно последиците за ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, които са били сертифицирани или за които има издадена ЕС декларация за съответствие, но които не съответстват на изискванията на схемата;

▼B

м) 

правила за начина, по който неоткрити до момента уязвимости на киберсигурността на ИКТ продукти, ИКТ услуги и ИКТ процеси трябва да се докладват и отстраняват;

н) 

когато е приложимо, правила за съхраняването на документация от органите за оценяване на съответствието;

▼M1

о) 

списък на националните или международни схеми за сертифициране на киберсигурността, които обхващат същия тип или категории ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, изисквания за сигурност, критерии и методи за оценка и нива на увереност;

▼B

п) 

съдържанието и формата на европейските сертификати за киберсигурност и ЕС декларации за съответствие, които трябва да бъдат издадени;

▼M1

р) 

срока, през който следва да бъде налична ЕС декларацията за съответствие, техническата документация и всякаква друга съответна информация, която трябва да се представи от производителя или доставчика на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност;

▼B

с) 

максималния срок на валидност на европейските сертификати за киберсигурност, издадени в рамките на схемата;

т) 

начините за осведомяване относно европейските сертификати за киберсигурност, издадени, изменени или отнети в рамките на схемата;

у) 

условията за взаимно признаване на схемите за сертифициране с трети държави;

ф) 

когато е приложимо, правилата относно установения в схемата механизъм за партньорско оценяване за органите и институциите, издаващи европейски сертификати за киберсигурност за ниво на увереност „високо“ съгласно член 56, параграф 6. Този механизъм не засяга партньорската проверка, предвидена в член 59;

х) 

формата и процедурите, с които производителите или доставчиците на ИКТ продукти, ИКТ услуги или ИКТ процеси трябва да се съобразяват, когато предоставят и актуализират допълнителната информация за киберсигурността в съответствие с член 55.

2.  
Определените изисквания на европейската схема за сертифициране на киберсигурността трябва да са в съответствие с всички приложими правни изисквания, по-специално с изискванията, произтичащи от хармонизираното право на Съюза.
3.  
Когато това е предвидено в конкретен правен акт на Съюза, даден сертификат или ЕС декларация за съответствие, издадени в рамките на европейска схема за сертифициране на киберсигурността може да се използва за удостоверяване на презумпцията за съответствие с изискванията на посочения правен акт.
4.  
При липса на хармонизирано право на Съюза, в правото на държавите членки може да се предвиди също така, че дадена европейска схема за сертифициране на киберсигурността може да се използва за установяване на презумпцията за съответствие с правните изисквания.

Член 55

Допълнителна информация за киберсигурността на сертифицирани ИКТ продукти, ИКТ услуги и ИКТ процеси

1.  

Производителят или доставчикът на сертифицирани ИКТ продукти, ИКТ услуги или ИКТ процеси, за които е издадена ЕС декларация за съответствие, осигурява публичен достъп до следната допълнителна информация за киберсигурността:

а) 

насоки и препоръки, които да помагат на крайните ползватели да конфигурират, инсталират, разгърнат, експлоатират и поддържат по сигурен начин ИКТ продуктите или ИКТ услугите;

б) 

периода, през който на крайните ползватели ще бъде предложена подкрепа във връзка със сигурността, по-специално по отношение на наличността на актуализации, свързани с киберсигурността;

в) 

информация за връзка с производителя или доставчика и приемливи начини за получаване на информация за уязвимостта от крайните ползватели или научните изследователи в областта на сигурността;

г) 

позоваване на хранилищата онлайн със списък на публично оповестените уязвимости, свързани с ИКТ продукта, ИКТ услугата или ИКТ процеса и със съответните инструкции за киберсигурност.

2.  
Информацията по параграф 1 се предоставя в електронен вид и остава на разположение, като при необходимост се актуализира, най-малко до изтичането на срока на действие на съответния европейски сертификат за киберсигурност или на ЕС декларацията за съответствие.

Член 56

Сертифициране на киберсигурността

▼M1

1.  
ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност, сертифицирани по европейска схема за сертифициране на киберсигурността, приета съгласно член 49, се считат за съответстващи на изискванията на такава схема.

▼B

2.  
Сертифицирането на киберсигурността е доброволно, освен ако не е посочено друго в правото на Съюза или в правото на държавите членки.
3.  
►M1  Комисията прави редовно оценяване на ефективността и използването на приетите европейски схеми за сертифициране на киберсигурността и дали някоя конкретна европейска схема за сертифициране на киберсигурността следва да бъде направена задължителна посредством относимо право на Съюза, така че да се гарантира подходящо ниво на киберсигурност на ИКТ продуктите, ИКТ услугите, ИКТ процесите и от 4 февруари 2025 г. управляваните услуги за сигурност в Съюза и да се подобри функционирането на вътрешния пазар. Първото оценяване се прави до 31 декември 2023 г. и най-малко веднъж на 2 години след това се правят последващи оценявания. Въз основа на резултатите от тези оценявания, Комисията набелязва ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност, обхванати от съществуваща схема за сертифициране, които следва да бъдат включени в обхвата на задължителна схема за сертифициране. ◄

Като приоритет Комисията насочва вниманието си към секторите, изброени в приложение II към Директива (ЕС) 2016/1148, които се подлагат на оценяване най-късно две години след приемането на първата европейска схема за сертифициране на киберсигурността.

При подготовката на оценяването Комисията:

▼M1

а) 

отчита въздействието на мерките върху производителите или доставчиците на такива ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, както и върху ползвателите, от гледна точка на разходите за тези мерки и социалните или икономическите ползи от очакваното повишено ниво на сигурност на ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност, към които са насочени;

▼B

б) 

взема под внимание наличието и разпространението на съответното право на държавите членки и на трети държави;

в) 

провежда отворен, прозрачен и приобщаващ процес на консултиране с всички заинтересовани страни и държави членки;

▼M1

г) 

отчита сроковете за изпълнение, необходимостта от преходни мерки и срокове, по-специално по отношение на възможното въздействие на мярката върху производителите или доставчиците на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, включително конкретните интереси и потребности на МСП, включително микропредприятията;

▼B

д) 

предлага най-бързия и ефективен начин, по който трябва да се осъществи преходът от доброволни към задължителни схеми за сертифициране.

4.  
Органите за оценяване на съответствието, посочени в член 60, издават европейски сертификати за киберсигурност по настоящия член, когато се посочва ниво на увереност „базово“ или „съществено“, на основата на критерии, включени в европейската схема за сертифициране на киберсигурността, приета от Комисията съгласно член 49.
5.  

Чрез дерогация от параграф 4, в надлежно обосновани случаи дадена европейска схема за сертифициране на киберсигурността може да предвиди, че европейски сертификати за киберсигурност в резултат от тази схема може да бъдат издадени само от публичен орган, когато са посочени основателни причини за такава дерогация. Такъв орган е един от следните:

а) 

национален орган за сертифициране на киберсигурността, посочен в член 58, параграф 1; или

б) 

публичен орган, акредитиран като орган за оценяване на съответствието съгласно член 60, параграф 1.

6.  

Когато европейска схема за сертифициране на киберсигурността, приета по член 49, изисква ниво на увереност „високо“, европейският сертификат за киберсигурност в рамките на тази схема може да бъде издаден само от национален орган за сертифициране на киберсигурността или в следните случаи от орган за оценяване на съответствието:

а) 

след предварително одобрение от националния орган за сертифициране на киберсигурността за всеки отделен европейски сертификат за киберсигурност, издаден от орган за оценяване на съответствието; или

б) 

след предварително общо делегиране на задачата по издаването на такива европейски сертификати за киберсигурност на орган за оценяване на съответствието от националния орган за сертифициране на киберсигурността.

▼M1

7.  
Физическото или юридическото лице, което подлага ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност на процедурите за сертифициране, предоставя на националния орган за сертифициране на киберсигурността, определен съгласно член 58, когато този орган е издаващият орган на европейския сертификат за киберсигурност, или на органа за оценяване на съответствието по член 60, цялата необходима информация за провеждане на сертифицирането.
8.  
Притежателят на европейски сертификат за киберсигурност уведомява органа или институцията, посочени в параграф 7, за всички открити впоследствие уязвимости или нередности във връзка със сигурността на сертифицирания ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност, които може да окажат въздействие върху тяхното съответствие с изискванията, свързани със сертифицирането. Органът или институцията изпраща тази информация без излишно забавяне на съответния национален орган за сертифициране на киберсигурността.

▼B

9.  
Европейски сертификат за киберсигурност се издава за срока, определен от европейската схема за сертифициране на киберсигурността, и може да бъде подновен, ако съответните изисквания продължават да се изпълняват.
10.  
Европейски сертификат за киберсигурност, издаден съгласно настоящия член, се признава във всички държави членки.

Член 57

Национални сертификати и схеми за сертифициране на киберсигурността

▼M1

1.  
Без да се засягат разпоредбите на параграф 3 от настоящия член, националните схеми за сертифициране на киберсигурността и свързаните с тях процедури за ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, обхванати от европейска схема за сертифициране на киберсигурността, прекратяват правното си действие от датата, посочена в акта за изпълнение, приет съгласно член 49, параграф 7. Националните схеми за сертифициране на киберсигурността и свързаните с тях процедури за ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност, които не са обхванати от европейска схема за сертифициране на киберсигурността, продължават да съществуват.
2.  
Държавите членки не въвеждат нови национални схеми за сертифициране на киберсигурността на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност вече обхванати от европейска схема за сертифициране на киберсигурността, която е в сила.

▼B

3.  
Съществуващите сертификати, издадени в рамките на национални схеми за сертифициране на киберсигурността и обхванати от европейска схема за сертифициране на киберсигурността, остават в сила до изтичането си.
4.  
За да се избегне разпокъсаност на вътрешния пазар, държавите членки уведомяват Комисията и Европейската група за сертифициране на киберсигурността за всяка инициатива за изготвяне на нови национални схеми за сертифициране на киберсигурността.

Член 58

Национални органи за сертифициране на киберсигурността

1.  
Всяка държава членка определя един или повече национални органи за сертифициране на киберсигурността на своя територия или, по взаимно съгласие с друга държава членка, определя един или повече национални органи за сертифициране на киберсигурността, установени във въпросната друга държава членка, които да отговарят за задачите по надзора в определящата държава членка.
2.  
Всяка държава членка уведомява Комисията за определените национални органи за сертифициране на киберсигурността. Когато дадена държава членка е определила повече от един орган, тя информира Комисията също за задачите, които са възложени на всеки от тях.
3.  
Без да се засягат разпоредбите на член 56, параграф 5, буква а) и член 56, параграф 6, всеки национален орган за сертифициране на киберсигурността е независим от субектите, върху които упражнява надзор, по отношение на своята организация, решения за финансиране, правна структура и процес на вземане на решения.
4.  
Държавите членки гарантират, че дейностите на националните органи за сертифициране на киберсигурността, свързани с издаването на европейски сертификати за киберсигурност, посочени в член 56, параграф 5, буква а) и член 56, параграф 6, са строго разделени от техните надзорни дейности, посочени в настоящия член и че двата вида дейности са независими едни от други.
5.  
Държавите членки гарантират, че националните органи за сертифициране на киберсигурността разполагат с достатъчно ресурси за упражняване на правомощията си и за изпълнение на възложените им задачи по ефективен и ефикасен начин.
6.  
За ефективното изпълнение на настоящия регламент е целесъобразно националните органи за сертифициране на киберсигурността да участват активно, реално, ефективно и съобразно правилата за поверителност в Европейската група за сертифициране на киберсигурността.
7.  

Националните органи за сертифициране на киберсигурността:

▼M1

а) 

упражняват надзор и следят за спазването на правилата, включени в европейски схеми за сертифициране на киберсигурността съгласно член 54, параграф 1, буква й), за да наблюдават съответствието на ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност с изискванията на издадените европейски сертификати за киберсигурност на съответната им територия, в сътрудничество с други съответни органи за надзор на пазара;

б) 

наблюдават и следят за спазването на задълженията на производителите или доставчиците на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, които са установени на тяхна територия и които извършват самооценяване на съответствието, и по-специално наблюдават и следят за спазването на задълженията на тези производители или доставчици, посочени в член 53, параграфи 2 и 3 и в съответната европейска схема за сертифициране на киберсигурността;

▼B

в) 

без да се засягат разпоредбите на член 60, параграф 3, съдействат активно на националните органи по акредитация и ги подпомагат за наблюдението и надзора на дейностите на органите за оценяване на съответствието за целите на настоящия регламент;

г) 

наблюдават и упражняват надзор над дейностите на публичните органи, посочени в член 56, параграф 5;

д) 

в приложимите случаи издават разрешение на органите за оценяване на съответствието съгласно член 60, параграф 3 и ограничават, временно прекратяват или отнемат съществуващо разрешение при неспазване на изискванията на настоящия регламент от страна на органите за оценяване на съответствието;

е) 

разглеждат жалбите, внесени от физически или юридически лица във връзка с европейски сертификати за киберсигурност, издадени от национални органи за сертифициране на киберсигурността или във връзка с европейски сертификати за киберсигурност — от органите за оценяване на съответствието в съответствие с член 56, параграф 6, или във връзка с ЕС декларации за съответствие, издадени съгласно член 53, както и разследват жалбите по същество, доколкото е необходимо, и информират жалбоподателя за напредъка и резултатите от разследването в разумен срок;

ж) 

представят годишен обобщаващ доклад за предприетите дейности по букви б), в) и г) от настоящия параграф или по параграф 8 на ENISA и на Европейската група за сертифициране на киберсигурността;

▼M1

з) 

сътрудничат си с другите национални органи за сертифициране на киберсигурността или други публични органи, включително чрез споделяне на информация за възможни несъответствия на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност с изискванията на настоящия регламент или с изискванията на конкретни европейски схеми за сертифициране на киберсигурността; и

▼B

и) 

наблюдават промените в областта на сертифицирането на киберсигурността.

8.  

Всеки национален орган за сертифициране на киберсигурността разполага най-малко със следните правомощия:

а) 

да изисква от органите за оценяване на съответствието, от притежателите на европейски сертификати за киберсигурност и от издаващите ЕС декларации за съответствие да представят всяка информация, която му е необходима за изпълнението на техните задачи;

б) 

да провежда под формата на одити разследвания на органите за оценяване на съответствието, притежателите на европейски сертификати за киберсигурност и издаващите ЕС декларации за съответствие за целите на проверка на съответствието с настоящия дял;

в) 

да взема подходящи мерки съгласно националното право, за да гарантира, че органите за оценяване на съответствието, притежателите на европейски сертификати за киберсигурност и издаващите ЕС декларации за съответствие спазват настоящия регламент или дадена европейска схема за сертифициране на киберсигурността;

г) 

да получава достъп до всички помещения на всички органи за оценяване на съответствието или на притежателите на европейски сертификати за киберсигурност за целите на провеждане на разследвания съгласно процесуалното право на Съюза или на държавата членка;

д) 

да отнема в съответствие с националното право европейските сертификати за киберсигурност, издадени от националните органи за сертифициране на киберсигурността или от органите за оценяване на съответствието в съответствие с член 56, параграф 6, когато тези сертификати не са в съответствие с настоящия регламент или с дадена европейска схема за сертифициране на киберсигурността;

е) 

да налага санкции съгласно националното право, както е предвидено в член 65, и да изисква незабавното преустановяване на нарушенията на задълженията по настоящия регламент.

▼M1

9.  
Националните органи за сертифициране на киберсигурността си сътрудничат помежду си и с Комисията, и по-специално обменят информация, опит и добри практики във връзка със сертифицирането на киберсигурността и техническите въпроси, засягащи киберсигурността на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност.

▼B

Член 59

Партньорска проверка

1.  
С цел постигане на равностойни стандарти в целия Съюз за европейските сертификати за киберсигурност и ЕС декларациите за съответствие, националните органи за сертифициране на киберсигурността подлежат на партньорска проверка.
2.  
Партньорската проверка се извършва на базата на надеждни и прозрачни критерии и процедури за оценяване, по-специално по отношение на изискванията към структурата, човешките ресурси, процеса, поверителността и жалбите.
3.  

Партньорската проверка оценява:

а) 

по целесъобразност, дали дейностите на националните органи за сертифициране на киберсигурността, свързани с издаването на европейските сертификати за киберсигурност по член 56, параграф 5, буква а) и член 56, параграф 6, се осъществяват при строго разделение на техните надзорни дейности, посочени в член 58 и дали двата вида дейности са независими едни от други;

▼M1

б) 

процедурите за надзор и изпълнение на правилата за наблюдение на съответствието на ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност с европейските сертификати за киберсигурност съгласно член 58, параграф 7, буква а);

в) 

процедурите за наблюдение и изпълнение на задълженията на производителите или доставчиците на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност съгласно член 58, параграф 7, буква б);

▼B

г) 

процедурите за наблюдение, издаване на разрешения и надзор над дейностите на органите за оценяване на съответствието;

д) 

по целесъобразност, дали органите или институциите, които издават сертификати за ниво на увереност „високо“ съгласно член 56, параграф 6, разполагат с необходимите експертни познания и опит.

4.  
Партньорската проверка се извършва най-малко от два национални органа за сертифициране на киберсигурността от други държави членки и Комисията и се провежда най-малко веднъж на всеки пет години. ENISA може да участва в партньорската проверка.
5.  
Комисията може да приема актове за изпълнение за изготвяне на план за партньорската проверка, който да обхваща период от най-малко пет години и в който да се определят критериите за състава на екипа на партньорската проверка, методиката, която трябва да се използва при партньорската проверка, графика, периодичността и други задачи, свързани с партньорската проверка. При приемането на посочените актове за изпълнение Комисията взема надлежно предвид съображенията на Европейската група за сертифициране на киберсигурността. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 66, параграф 2.
6.  
Резултатите от партньорските проверки се разглеждат от Европейската група за сертифициране на киберсигурността, която изготвя резюмета, до които може да бъде осигурен публичен достъп, и която при необходимост издава насоки или препоръки за действия или мерки, които да бъдат предприети от съответните субекти.

Член 60

Органи за оценяване на съответствието

1.  
Органите за оценяване на съответствието се акредитират от националните органи по акредитация, определени по силата на Регламент (ЕО) № 765/2008. Такава акредитация се издава само когато органът за оценяване на съответствието отговаря на изискванията, определени в приложението към настоящия регламент.
2.  
Когато европейски сертификат за киберсигурност се издава от национален орган за сертифициране на киберсигурността по член 56, параграф 5, буква а) и член 56, параграф 6, сертифициращата структура на националния орган за сертифициране на киберсигурността се акредитира като орган за оценяване на съответствието съгласно параграф 1 от настоящия член.
3.  
Когато европейските схеми за сертифициране на киберсигурността установяват конкретни или допълнителни изисквания съгласно член 54, параграф 1, буква е), само на органи за оценяване на съответствието, които отговарят на тези изисквания, може да бъде възложено от националния орган за сертифициране на киберсигурността да изпълняват задачи по тези схеми.
4.  
Акредитацията, посочена в параграф 1, се издава на органите за оценяване на съответствието за максимален срок от пет години и може да бъде подновена при същите условия, ако органът за оценяване на съответствието все още отговаря на изискванията, определени в настоящия член. Националните органи по акредитация вземат в разумен срок всички подходящи мерки за ограничаване, временно спиране или отнемане на акредитацията на органа за оценяване на съответствието, издадена по параграф 1, ако условията за акредитация не са били спазени или вече не се спазват или ако органът за оценяване на съответствието нарушава настоящия регламент.

Член 61

Нотификация

1.  
За всяка европейска схема за сертифициране на киберсигурността, националните органи за сертифициране на киберсигурността уведомяват Комисията за органите за оценяване на съответствието, които са акредитирани и когато е приложимо — оправомощени по член 60, параграф 3, да издават европейски сертификати за киберсигурност за определени нива на увереност, както е посочено в член 52. Националните органи за сертифициране на киберсигурността уведомяват Комисията без неоправдано закъснение за всяка свързана с тях промяна.
2.  
Една година след датата на влизане в сила на дадена европейска схема за сертифициране на киберсигурността Комисията публикува списък на органите за оценяване на съответствието, за които е била уведомена по същата схема, в Официален вестник на Европейския съюз.
3.  
Ако Комисията получи уведомление след изтичане на срока, посочен в параграф 2, тя публикува в Официален вестник на Европейския съюз измененията на списъка на нотифицираните органи за оценяване на съответствието, в рамките на два месеца от датата на получаване на уведомлението.
4.  
Всеки национален орган за сертифициране на киберсигурността може да представи на Комисията искане за заличаване на орган за оценяване на съответствието, нотифициран от този орган, от списъка, посочен в параграф 2. Комисията публикува в Официален вестник на Европейския съюз съответните изменения на списъка в срок от един месец от датата на получаване на искането от националния орган за сертифициране на киберсигурността.
5.  
Комисията може да приеме актове за изпълнение, за да установи обстоятелствата, форматите и процедурите за уведомяването, посочено в параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 66, параграф 2.

Член 62

Европейска група за сертифициране на киберсигурността

1.  
Създава се Европейска група за сертифициране на киберсигурността.
2.  
Европейската група за сертифициране на киберсигурността е съставена от представители на националните органи за сертифициране на киберсигурността или представители на други съответни национални органи. Всеки член на Европейска група за сертифициране на киберсигурността не може да представлява повече от две държави членки.
3.  
Заинтересованите страни и съответните трети страни може да бъдат поканени да присъстват на заседанията на Европейска група за сертифициране на киберсигурността и да участват в нейната работа.
4.  

Групата има следните задачи:

а) 

да консултира и подпомага Комисията в работата ѝ с цел гарантиране на съгласувано изпълнение и прилагане на настоящия дял, по-специално по въпросите на непрекъснатата работна програма на Съюза, политиката на сертифицирането на киберсигурността, координирането на подходите към политиките, както и на изготвянето на европейските схеми за сертифициране на киберсигурността;

б) 

да подпомага, консултира и сътрудничи на ENISA във връзка с подготовката на проекти за схеми съгласно член 49;

в) 

да приеме становище относно проекта за схема, изготвена от ENISA, съгласно член 49;

г) 

да поиска ENISA да подготви даден проект за европейска схема за сертифициране на киберсигурността съгласно член 48, параграф 2;

д) 

да приема становища, адресирани до Комисията, свързани с поддръжката и преразглеждането на съществуващите европейски схеми за сертифициране на киберсигурността;

е) 

да проучва важните новости в областта на сертифицирането на киберсигурността и да обменя информация и добри практики във връзка със схемите за сертифициране на киберсигурността;

ж) 

да улеснява сътрудничеството между националните органи за сертифициране на киберсигурността по настоящия дял чрез изграждане на капацитет и обмен на информация, по-специално чрез установяване на методи за ефективен обмен на информация, свързана с въпроси на сертифицирането на киберсигурността;

з) 

да оказва подкрепа за прилагането на механизмите за партньорско оценяване в съответствие с правилата, установени в европейска схема за сертифициране на киберсигурността съгласно член 54, параграф 1, буква ф).

и) 

да улеснява привеждането на европейските схеми за сертифициране на киберсигурността в съответствие с международно признатите стандарти, включително като преразглежда съществуващите европейски схеми за сертифициране киберсигурността и когато е уместно, като отправя препоръки до ENISA да работи със съответните международни организации за стандартизация, за да се отстранят слабите страни или пропуските в наличните международно признати стандарти.

5.  
Комисията председателства Европейската група за сертифициране на киберсигурността и осигурява нейния секретариат с помощта на ENISA, в съответствие с член 8, параграф 1, буква д).

Член 63

Право на подаване на жалба

1.  
Физическите и юридическите лица имат правото да подадат жалба пред органа, издал европейския сертификат за киберсигурност, или, когато жалбата е свързана с европейски сертификат за киберсигурност, издаден от орган за оценяване на съответствието при спазване на член 56, параграф 6, до съответния национален орган за сертифициране на киберсигурността.
2.  
Органът или институцията, до които е подадена жалбата, уведомява жалбоподателя за хода на предприетите действия и за взетото решение и уведомява жалбоподателя за правото на съдебна защита, посочено в член 64.

Член 64

Право на ефективна съдебна защита

1.  

Независимо от евентуалните административни или други несъдебни средства за защита, физическите и юридическите лица имат правото на ефективна съдебна защита по отношение на:

а) 

решенията на орган или институция, посочени в член 63, параграф 1, където е приложимо, във връзка с неправилно издаване, отказ за издаване или признаване на европейски сертификати за киберсигурност, притежавани от тези физически и юридически лица;

б) 

непредприемането на действия във връзка с жалба, подадена до органа или институцията, посочени в член 63, параграф 1.

2.  
Производствата по настоящия член се завеждат в съдилищата на държавата членка, в която се намират органът или институцията, срещу които се води съдебното производство.

Член 65

Санкции

Държавите членки определят правилата за санкциите, приложими при нарушаване на настоящия дял и на европейските схеми за сертифициране на киберсигурността, и вземат всички необходими мерки, за да гарантират прилагането на тези санкции. Предвидените санкции трябва да са ефективни, пропорционални и възпиращи. Държавите членки уведомяват Комисията за тези правила и мерки без забавяне и за всяко последващо изменение, което ги засяга.

ДЯЛ IV

ЗАКЛЮЧИТЕЛНИ РАЗПОРЕДБИ

Член 66

Процедура на комитет

1.  
Комисията се подпомага от комитет. Този комитет е комитет по смисъла на Регламент (ЕС) № 182/2011.
2.  
При позоваване на настоящия параграф се прилага член 5, параграф 4, буква б) от Регламент (ЕС) № 182/2011.

Член 67

Оценка и преглед

1.  
До 28 юни 2024 г. и на всеки пет години след това Комисията оценява въздействието и ефективността на работата на ENISA и нейните работни практики, както и евентуалната необходимост от изменение на мандата на ENISA и финансовите последици от такова изменение. В оценката се взема предвид всякаква обратна информация, предоставена в ENISA в отговор на нейните дейности. Ако Комисията сметне, че съществуването на ENISA вече не е оправдано с оглед на възложените ѝ цели, мандат и задачи, Комисията може да предложи настоящият регламент да бъде изменен в частта му, свързана с ENISA.

▼M1

2.  
В оценката също така се разглежда въздействието и ефективността на разпоредбите на дял III от настоящия регламент, включително процедурите, водещи до приемането на европейски схеми за сертифициране на киберсигурността и техните набори от доказателства, по отношение на целите за осигуряване на адекватно ниво на киберсигурност на ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност в Съюза и за подобряване на функционирането на вътрешния пазар.
3.  
В оценката се преценява дали са необходими съществени изисквания за киберсигурност за достъп до вътрешния пазар, за да се предотврати навлизането на вътрешния пазар на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност, които не отговарят на базовите изисквания за киберсигурност.

▼B

4.  
До 28 юни 2024 г. и на всеки пет години след това, Комисията изпраща доклад за оценката заедно със своите заключения на Европейския парламент, Съвета и управителния съвет. До заключенията от доклада се осигурява публичен достъп.

Член 68

Отмяна и правоприемство

1.  
Регламент (ЕС) № 526/2013 се отменя считано от 27 юни 2019 г.
2.  
Позоваванията на Регламент (ЕС) № 526/2013 и на ENISA, създадена с посочения регламент, се считат за позовавания на настоящия регламент и на ENISA, създадена с настоящия регламент.
3.  
ENISA, създадена с настоящия регламент, е правоприемник на ENISA, създадена с Регламент (ЕС) № 526/2013, по отношение на цялата собственост, споразумения, правни задължения, трудови договори, финансови ангажименти и задължения. Всички решения на управителния съвет и изпълнителния съвет, приети съгласно Регламент (ЕС) № 526/2013, остават в сила при условие че са в съответствие с настоящия регламент.
4.  
ENISA се учредява за неограничен срок, считано от 27 юни 2019 г.
5.  
Изпълнителният директор, назначен съгласно член 24, параграф 4 от Регламент (ЕС) № 526/2013, продължава да изпълнява задълженията на изпълнителен директор, посочени в член 20 от настоящия регламент за остатъка от мандата си. Другите условия от договора на изпълнителния директор остават непроменени.
6.  
Членовете и техните заместници в управителния съвет, назначени съгласно член 6 от Регламент (ЕС) № 526/2013, продължават да изпълняват задълженията си и да упражняват функциите на управителния съвет, посочени в член 15 от настоящия регламент за остатъка от мандата си.

Член 69

Влизане в сила

1.  
Настоящият регламент влиза в сила на двадесетия ден след публикуването му в Официален вестник на Европейския съюз.
2.  
Членове 58, 60, 61, 63, 64 и 65 се прилагат от 28 юни 2021 г.

Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки.




ПРИЛОЖЕНИЕ

ИЗИСКВАНИЯ, НА КОИТО ТРЯБВА ДА ОТГОВАРЯТ ОРГАНИТЕ ЗА ОЦЕНЯВАНЕ НА СЪОТВЕТСТВИЕТО

Органите за оценяване на съответствието, които желаят да бъдат акредитирани, трябва да отговарят на следните изисквания:

1. 

Органът за оценяване на съответствието се създава съгласно националното право и притежава юридическа правосубектност.

▼M1

2. 

Органът за оценяване на съответствието е трета страна, която е независима от организацията или от ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност, които оценява.

3. 

Орган, който принадлежи към стопанска асоциация или професионална федерация, представляваща предприятия, участващи в проектирането, производството, доставката, сглобяването, използването или поддръжката на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, които този орган оценява, може да се счита за орган за оценяване на съответствието, при условие че са доказани неговата независимост и липсата на конфликт на интереси.

4. 

Органът за оценяване на съответствието, неговото висше ръководство и персоналът, който отговаря за изпълнението на задачите по оценяване на съответствието, не могат да са проектант, производител, доставчик, монтажник, купувач, собственик, ползвател или извършващ поддръжката субект на оценявания ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност, или упълномощен представител на някоя от тези страни. Това не изключва използването на оценявани ИКТ продукти, които са необходими за дейностите на органа за оценяване на съответствието, или използването на такива ИКТ продукти за лични цели.

5. 

Органът за оценяване на съответствието, неговото висше ръководство и персоналът, отговорен за изпълнение на задачите по оценяване на съответствието, не вземат пряко участие в проектирането, производството, конструирането, предоставянето, предлагането на пазара, монтирането, използването или поддръжката на оценяваните ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, нито представляват страни, ангажирани в тези дейности. Органът за оценяване на съответствието, неговото висше ръководство и персоналът, отговорен за изпълнение на задачите по оценяване на съответствието, не участват в никаква дейност, която може да е в противоречие с тяхната независима преценка или тяхното почтено поведение по отношение на техните дейности по оценяване на съответствието. Тази забрана се прилага по-конкретно за консултантски услуги.

▼B

6. 

Ако собственик или управляващ на орган за оценяване на съответствието е публичноправен субект или институция, се гарантират независимостта и липсата на конфликт на интереси между националния орган за сертифициране на киберсигурността и органа за оценяване на съответствието, и се документират.

7. 

Органите за оценяване на съответствието гарантират, че дейностите на техните поделения и подизпълнители не влияят върху поверителността, обективността или безпристрастността на техните дейности по оценяване на съответствието.

8. 

Органите за оценяване на съответствието и техният персонал осъществяват дейностите по оценяване на съответствието с най-висока степен на професионална почтеност и с необходимата техническа компетентност в определената област и са напълно неподвластни на всякакъв натиск или облаги, включително такива от финансов характер, които биха могли да повлияят на тяхната преценка или на резултатите от техните дейности по оценяване на съответствието, особено от страна на лица или групи лица, заинтересовани от резултатите от тези дейности.

9. 

Органът за оценяване на съответствието е в състояние да изпълнява всички задачи по оценяване на съответствието, които са му възложени по силата на настоящия регламент, независимо дали тези задачи се изпълняват от самия орган за оценяване на съответствието или от негово име и на негова отговорност. Всяко възлагане на подизпълнители или консултиране на външен персонал надлежно се документира, не включва участието на посредници и е предмет на писмено споразумение, обхващащо, наред с другото, поверителността и конфликтите на интереси. Въпросният орган за оценяване на съответствието поема пълна отговорност за изпълняваните задачи.

10. 

▼M1

По всяко време и за всяка процедура за оценяване на съответствието, както и за всеки вид, категория или подкатегория ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, органът за оценяване на съответствието разполага с необходимите:

▼B

а) 

персонал с технически знания и достатъчен и подходящ опит за изпълнение на задачите за оценяване на съответствието;

б) 

описания на процедурите, в съответствие с които се извършва оценяването на съответствието, за да се гарантира прозрачността на тези процедури и възможността за тяхното възпроизвеждане. Той разполага с подходящи политики и процедури, които позволяват разграничаване между задачите, които изпълнява като орган за оценяване на съответствието, нотифициран съгласно член 61, и останалите му дейности;

▼M1

в) 

процедури за изпълнение на дейности, които надлежно отчитат размера на дадено предприятие, отрасъла, в който то осъществява дейността си, неговата структура, степента на сложност на технологията на въпросния ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност и масовия или сериен характер на производството.

▼B

11. 

Органът за оценяване на съответствието трябва да разполага със средствата, необходими за изпълнението на технически и административни задачи, свързани с дейностите по оценяване на съответствието, по подходящ начин, както и с достъп до цялото необходимо оборудване и съоръжения.

12. 

Лицата, отговорни за провеждането на дейностите по оценяване на съответствието, разполагат със:

а) 

солидно техническо и професионално обучение, обхващащо цялата дейност по оценяване на съответствието;

б) 

задоволително познаване на изискванията за оценяването на съответствието, което извършват, както и подходящи правомощия за извършването на такова оценяване;

в) 

подходящи знания и разбиране на приложимите изисквания и стандарти за изпитване;

г) 

способност да изготвят сертификати, записи и доклади, доказващи, че оценките на съответствието са били извършени.

13. 

Безпристрастността на органите за оценяване на съответствието, тяхното висше ръководство, лицата, отговорни за провеждането на дейностите по оценяване на съответствието, и всички подизпълнители, които извършват оценяването, трябва да е гарантирана.

14. 

Възнаграждението на висшето ръководство и на лицата, отговорни за провеждането на дейностите по оценяване на съответствието, който извършва оценяването в даден орган за оценяване на съответствието, не зависи от броя на извършените оценявания на съответствието или резултатите от тях.

15. 

Органите за оценяване на съответствието сключват застраховка за покриване на отговорността им, освен ако отговорността се поема от държавата членка съгласно националното ѝ право или държавата членка е пряко отговорна за оценяване на съответствието.

16. 

Органът за оценяване на съответствието и неговият персонал, комитети, дъщерни дружества, подизпълнители и всички други свързани органи или персоналът на външни органи на даден орган за оценяване на съответствието пазят поверителността и спазват служебна тайна по отношение на информацията, получена при изпълнение на техните задачи по оценяване на съответствието съгласно настоящия регламент, или по силата на всяка разпоредба от вътрешното право, която привежда в действие на настоящия регламент, освен когато оповестяването на информацията се изисква съгласно правото на Съюза или на държава членка, на което тези лица са субект, и с изключение по отношение на компетентните органи на държавите членки, в които осъществяват дейностите си. Осигурява се защита на правата на интелектуална собственост. Органът за оценяване на съответствието разполага с въведени документирани процедури във връзка с изискванията по настоящата точка.

17. 

С изключение на точка 16, изискванията по настоящото приложение по никакъв начин не възпрепятстват обмена на техническа информация и насоки във връзка с нормативната уредба между орган за оценяване на съответствието и лице, кандидатстващо или обмислящо да кандидатства за сертифициране.

18. 

Органите за оценяване на съответствието извършват дейностите си съгласно набор от последователни, справедливи и разумни условия, като вземат предвид интересите на МСП във връзка с таксите.

▼M1

19. 

Органите за оценяване на съответствието отговарят на изискванията на съответния хармонизиран стандарт, както е определено в член 2, точка 9 от Регламент (ЕО) № 765/2008, за акредитацията на органи за оценяване на съответствието, които извършват сертифициране на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност.

20. 

Органите за оценяване на съответствието гарантират, че изпитвателните лаборатории, използвани за целите на оценяването на съответствието, отговарят на изискванията на съответния хармонизиран стандарт, както е определен в член 2, точка 9 от Регламент (ЕО) № 765/2008, за акредитацията на лаборатории, които извършват изпитвания.



( 1 ) Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета от 23 юли 2014 г. относно електронната идентификация и удостоверителните услуги при електронни трансакции на вътрешния пазар и за отмяна на Директива 1999/93/ЕО (ОВ L 257, 28.8.2014 г., стр. 73).

( 2 )  ОВ L 56, 4.3.1968 г., стр. 1.

( 3 ) Делегиран регламент (ЕС) № 1271/2013 на Комисията от 30 септември 2013 г. относно рамковия Финансов регламент за органите, посочени в член 208 от Регламент (ЕС, Евратом) № 966/2012 на Европейския парламент и на Съвета (ОВ L 328, 7.12.2013 г., стр. 42).

( 4 ) Решение (ЕС, Евратом) 2015/443 на Комисията от 13 март 2015 г. относно сигурността в Комисията (ОВ L 72, 17.3.2015 г., стр. 41).

( 5 ) Решение (ЕС, Евратом) 2015/444 на Комисията от 13 март 2015 г. относно правилата за сигурност за защита на класифицираната информация на ЕС (ОВ L 72, 17.3.2015 г., стр. 53).

( 6 ) Регламент (ЕС, Евратом) 2018/1046 на Европейския парламент и на Съвета от 18 юли 2018 г. за финансовите правила, приложими за общия бюджет на Съюза, за изменение на регламенти (ЕС) № 1296/2013, (ЕС) № 1301/2013, (ЕС) № 1303/2013, (ЕС) № 1304/2013, (ЕС) № 1309/2013, (ЕС) № 1316/2013, (ЕС) № 223/2014 и (ЕС) № 283/2014 и на Решение № 541/2014/ЕС и за отмяна на Регламент (ЕС, Евратом) № 966/2012 (ОВ L 193, 30.7.2018 г., стр. 1).

( 7 ) Регламент (ЕС, Евратом) № 883/2013 на Европейския парламент и на Съвета от 11 септември 2013 г. относно разследванията, провеждани от Европейската служба за борба с измамите (OLAF), и за отмяна на Регламент (ЕО) № 1073/1999 на Европейския парламент и на Съвета и Регламент (Евратом) № 1074/1999 на Съвета (ОВ L 248, 18.9.2013 г., стр. 1).

( 8 )  ОВ L 136, 31.5.1999 г., стр. 15.

( 9 ) Регламент (Евратом, ЕО) № 2185/96 на Съвета от 11 ноември 1996 г. относно контрола и проверките на място, извършвани от Комисията за защита на финансовите интереси на Европейските общности срещу измами и други нередности (ОВ L 292, 15.11.1996 г., стр. 2).

( 10 ) Регламент № 1 на Съвета за определяне на езиковия режим на Европейската икономическа общност (ОВ 17, 6.10.1958 г., стр. 385/58).

Нагоре