Този документ е извадка от уебсайта EUR-Lex.
Документ 02019R0881-20250204
Regulation (EU) 2019/881 of the European Parliament and of the Council of 17 April 2019 on ENISA (the European Union Agency for Cybersecurity) and on information and communications technology cybersecurity certification and repealing Regulation (EU) No 526/2013 (Cybersecurity Act) (Text with EEA relevance)
Консолидиран текст: Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 година относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (текст от значение за ЕИП)
Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 година относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (текст от значение за ЕИП)
02019R0881 — BG — 04.02.2025 — 001.001
Този текст служи само за информационни цели и няма правно действие. Институциите на Съюза не носят отговорност за неговото съдържание. Автентичните версии на съответните актове, включително техните преамбюли, са версиите, публикувани в Официален вестник на Европейския съюз и налични в EUR-Lex. Тези официални текстове са пряко достъпни чрез връзките, публикувани в настоящия документ
|
РЕГЛАМЕНТ (ЕС) 2019/881 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА от 17 април 2019 година относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (ОВ L 151, 7.6.2019 г., стp. 15) |
Изменен с:
|
|
|
Официален вестник |
||
|
№ |
страница |
дата |
||
|
РЕГЛАМЕНТ (ЕС) 2025/37 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА от 19 декември 2024 година |
L 37 |
1 |
15.1.2025 |
|
РЕГЛАМЕНТ (ЕС) 2019/881 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА
от 17 април 2019 година
относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността)
(текст от значение за ЕИП)
ДЯЛ I
ОБЩИ РАЗПОРЕДБИ
Член 1
Предмет и обхват
С оглед да се гарантира правилното функциониране на вътрешния пазар, като същевременно се постигне висока степен на киберсигурност, киберустойчивост и доверие в киберпространството в рамките на Съюза, с настоящия регламент:
се определят целите, задачите и организационните аспекти на ENISA (Агенцията на Европейския съюз за киберсигурност); и
се определя рамка за създаването на европейски схеми за сертифициране на киберсигурността с цел да се гарантира подходящо ниво на киберсигурност за ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност в Съюза, както и с цел да се избегне разпокъсаност на вътрешния пазар по отношение на схемите за сертифициране на киберсигурността в Съюза.
Посочената в първа алинея, буква б) рамка се прилага, без да се засягат специфичните разпоредби в останалите правни актове на Съюза за доброволното или задължителното сертифициране.
Член 2
Определения
За целите на настоящия регламент се прилагат следните определения:
„киберсигурност“ означава дейностите, необходими за защита от киберзаплахи на мрежите и информационните системи, на ползвателите на такива мрежи и системи и други лица, засегнати от киберзаплахи;
„мрежа и информационна система“ означава мрежа и информационна система съгласно определението в член 4, точка 1 от Директива (ЕС) 2016/1148;
„национална стратегия относно сигурността на мрежите и информационните системи“ означава национална стратегия относно сигурността на мрежите и информационните системи съгласно определението в член 4, точка 3 от Директива (ЕС) 2016/1148;
„оператор на основни услуги“ означава оператор на основни услуги съгласно определението в член 4, точка 4 от Директива (ЕС) 2016/1148;
„доставчик на цифрови услуги“ означава доставчик на цифрова услуга съгласно определението в член 4, точка 6 от Директива (ЕС) 2016/1148;
„инцидент“ означава инцидент съгласно определението в член 4, точка 7 от Директива (ЕС) 2016/1148;
„действия при инцидент“ означава действия при инцидент съгласно определението в член 4, точка 8 от Директива (ЕС) 2016/1148;
„киберзаплаха“ означава всяко потенциално обстоятелство, събитие или действие, което може да навреди, наруши или по друг начин да окаже неблагоприятно въздействие върху мрежите и информационните системи, ползвателите на такива мрежи и системи и други лица;
„европейска схема за сертифициране на киберсигурността“ означава определен на равнището на Съюза цялостен набор от правила, технически изисквания, стандарти и процедури, установени на равнище на Съюза и които се прилагат по отношение на сертифицирането или оценката на съответствието на специфични ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност;
„национална схема за сертифициране на киберсигурността“ означава цялостен набор от правила, технически изисквания, стандарти и процедури, разработени и приети от национален публичен орган и които се прилагат по отношение на сертифицирането или оценката на съответствието на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, попадащи в обхвата на конкретната схема;
„европейски сертификат за киберсигурност“ означава издаден от съответния орган документ, удостоверяващ, че за даден ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност е извършена оценка за съответствие спрямо специфичните изисквания за сигурност, определени в дадена европейска схема за сертифициране на киберсигурността;
„ИКТ продукт“ означава елемент или група елементи на мрежа или на информационна система;
„ИКТ услуга“ означава услуга, състояща се в изцяло или главно в предаване, съхранение, извличане или обработка на информация посредством мрежи и информационни системи;
„ИКТ процес“ означава набор от дейности, извършвани с цел проектиране, разработване, предоставяне или поддържане на ИКТ продукт или ИКТ услуга;
„управлявана услуга за сигурност“ означава услуга, предоставяна на трета страна, по извършване или съдействие за извършване на дейности, свързани с управлението на риска за киберсигурността, като например справяне с инциденти, тестване за проникване, одити на сигурността и консултантски услуги, включително експертни съвети, свързани с техническата подкрепа;
„акредитация“ означава акредитация съгласно определението в член 2, точка 10 от Регламент (ЕО) № 765/2008;
„национален орган по акредитация“ означава национален орган по акредитация съгласно определението в член 2, точка 11 от Регламент (ЕО) № 765/2008;
„оценяване на съответствието“ означава оценяване на съответствието съгласно определението в член 2, точка 12 от Регламент (ЕО) № 765/2008;
„орган за оценяване на съответствието“ означава орган за оценяване на съответствието съгласно определението в член 2, точка 13 от Регламент (ЕО) № 765/2008;
„стандарт“ означава стандарт съгласно определението в член 2, точка 1 от Регламент (ЕС) № 1025/2012;
„техническа спецификация“ означава документ, определящ техническите изисквания, които трябва да бъдат изпълнени от ИКТ продукт, ИКТ услуга или ИКТ процес, или процедурите за оценяване на съответствието, свързани с ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност;
„ниво на увереност“ означава основа за увереност, че даден ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност отговаря на изискванията за сигурност на конкретна европейска схема за сертифициране на киберсигурността, и указва на какво ниво е бил оценен ИКТ продуктът, ИКТ услугата, ИКТ процесът или управляваната услуга за сигурност, но само по себе си не измерва сигурността на съответния ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност;
„самооценяване на съответствието“ означава действие, извършвано от производител или доставчик на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, с което се оценява дали тези ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност отговарят на изискванията на конкретна европейска схема за сертифициране на киберсигурността.
ДЯЛ II
ENISA (АГЕНЦИЯТА НА ЕВРОПЕЙСКИЯ СЪЮЗ ЗА КИБЕРСИГУРНОСТ)
ГЛАВА I
Мандат и цели
Член 3
Мандат
Като изпълнява задачите, възложени ѝ с настоящия регламент, ENISA допринася за намаляване на разпокъсаността на вътрешния пазар.
Член 4
Цели
ГЛАВА II
Задачи
Член 5
Разработване и прилагане на политиката и правото на Съюза
ENISA допринася за разработването и прилагането на политиката и правото на Съюза, като:
подпомага и консултира относно разработването и прегледа на политиката и правото на Съюза в областта на киберсигурността и по специфични за сектора политически и законодателни инициативи, засягащи въпросите на киберсигурността, особено посредством представянето на независими становища и анализи, както и извършването на подготвителна работа;
подпомага държавите членки в последователното прилагане на политиката и правото на Съюза по отношение на киберсигурността, по-специално във връзка с Директива (ЕС) 2016/1148, включително посредством становища, насоки, консултации и споделяне на най-добри практики по въпроси като управление на риска, докладване на инциденти и обмен на информация, както и посредством улесняване на обмена на най-добри практики между компетентните органи в това отношение;
подпомага държавите членки и институциите, органите, службите и агенциите на Съюза при разработването и насърчаването на политики за киберсигурност, свързани с поддържането на общата наличност или целостта на общественото ядро на отворения интернет;
дава своя принос за работата на групата за сътрудничество съгласно член 11 от Директива (ЕС) 2016/1148 чрез предоставяне на експертен опит и помощ;
подпомага:
разработването и прилагането на политиката на Съюза в областта на електронната идентичност и удостоверителните услуги, по-специално чрез предоставяне на консултации и технически насоки, както и чрез улесняване на обмена на най-добри практики между компетентните органи;
насърчаването на повишено равнище на сигурност на електронните съобщения, включително чрез предоставяне на консултации и експертен опит, както и чрез подпомагане на обмена на най-добри практики между компетентните органи;
държавите членки при изпълнението на свързаните с киберсигурността специфични аспекти на политиката и правото на Съюза, отнасящи се до защитата на данните и неприкосновеността на личния живот, включително, при поискване, чрез предоставяне на становища на Европейския комитет по защита на данните;
подпомага редовното преразглеждане на дейностите по политиката на Съюза чрез изготвяне на годишен доклад за напредъка по прилагането на съответната нормативна уредба относно:
информацията за уведомленията за инциденти в държавите членки, предоставена от единните звена за контакт на групата за сътрудничество съгласно член 10, параграф 3 от Директива (ЕС) 2016/1148;
обобщения на докладването пред ENISA от страна на надзорните органи за пробиви в сигурността или целостта на системите, получено от доставчиците на удостоверителни услуги, както е предвидено в член 19, параграф 3 от Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета ( 1 );
докладването на инциденти, свързани със сигурността, осъществено от доставчиците на обществени електронни съобщителни мрежи или на обществено достъпни електронни съобщителни услуги и предоставяно на ENISA от компетентните органи съгласно член 40 от Директивата (ЕС) 2018/1972.
Член 6
Изграждане на капацитет
ENISA съдейства:
на държавите членки в усилията им да подобрят предотвратяването, откриването, анализа и способността за реагиране на киберзаплахи и киберинциденти, като им предоставя знания и експертен опит;
на държавите членки и институциите, органите, службите и агенциите на Съюза при разработването и прилагането на политиките за оповестяване на уязвимостта на доброволна основа;
на институциите, органите, службите и агенциите на Съюза в усилията им да подобрят предотвратяването, установяването, анализа и способностите си за реагиране на киберзаплахи и киберинциденти, по-специално чрез целесъобразна подкрепа за CERT-EU;
на държавите членки, по тяхна молба, за създаване на национални CSIRT, съгласно член 9, параграф 5 от Директива (ЕС) 2016/1148;
на държавите членки, по тяхна молба, за разработване на национални стратегии относно мрежите и информационните системи съгласно член 7, параграф 2 от Директива (ЕС) 2016/1148 и насърчава разпространението на тези стратегии, както и отбелязва напредъка при изпълнението им в рамките на Съюза, за да популяризира добрите практики;
на институциите на Съюза при изготвянето и прегледа на стратегиите на Съюза за киберсигурността, като насърчава тяхното разпространение и проследява напредъка в изпълнението им;
на националните CSIRT и CSIRT на Съюза, като увеличава техните способности, включително чрез насърчаване на диалога и обмена на информация, за да гарантира, че всеки CSIRT отговаря на общ набор от минимални способности и работи в съответствие с най-добрите практики съобразно актуалните технологични постижения;
на държавите членки чрез редовното организиране най-малко на всеки две години на посочените в член 7, параграф 5 учения в областта на киберсигурността на равнището на Съюза, и чрез препоръки за политиката въз основа на процеса на оценка на ученията и направените от тях изводи;
на съответните публични органи чрез предлагане на обучения по киберсигурност, по целесъобразност съвместно със заинтересованите страни;
на групата за сътрудничество при обмена на най-добри практики, по-специално относно определянето от държавите членки на оператори на основни услуги, съгласно член 11, параграф 3, буква л) от Директива (ЕС) 2016/1148, включително по отношение на трансграничните зависимости във връзка с рисковете и инцидентите.
Член 7
Оперативно сътрудничество на равнището на Съюза
ENISA съдейства на оперативно ниво и създава синергии с институциите, органите, службите и агенциите на Съюза, включително CERT-EU, със службите, работещи в областта на киберпрестъпността и с надзорните органи за защита на неприкосновеността на личния живот и на личните данни, с оглед решаване на въпроси от общ интерес, включително посредством:
обмен на ноу-хау и най-добри практики;
предоставяне на консултации и насоки по актуални въпроси, свързани с киберсигурността;
определяне след консултация с Комисията на практически договорености за изпълнението на конкретни задачи.
ENISA оказва подкрепа на държавите членки в оперативното сътрудничество в рамките на мрежата на CSIRT чрез:
консултации за подобряване на способностите им за предотвратяване, откриване и реагиране на инциденти, и по искане на една или повече държави членки — чрез предоставяне на съвети във връзка с конкретна киберзаплаха;
помощ, по искане на една или повече държави членки, при оценката на инциденти със значително или съществено въздействие, като предоставя експертен опит и улеснява техническата работа по такива инциденти, включително по-специално като подкрепя доброволния обмен на важна информация и технически решения между държавите членки;
анализ на уязвимостите и на инциденти въз основа на публично достъпна информация или информация, предоставена доброволно за тази цел от държавите членки; и
по искане на една или повече държави членки, оказване на подкрепа във връзка с последващи технически разследвания на инциденти със значително или съществено въздействие по смисъла на Директива (ЕС) 2016/1148.
При изпълнението на тези задачи ENISA и CERT-EU си сътрудничат структурирано, за да се възползват от синергии и да избегнат дублирането на дейности.
По целесъобразност ENISA също така участва и помага в организирането на секторни учения в областта на киберсигурността заедно със съответните организации, които участват и в учения на равнището на Съюза.
ENISA допринася за разработването на колективна реакция на равнището на Съюза и на равнището на държавите членки на широкомащабни трансгранични инциденти или кризи, свързани с киберсигурността, основно чрез:
обобщаване и анализ на доклади от национални източници, които са обществено достъпни или са споделени доброволно с цел да допринесе за общата ситуационна осведоменост;
осигуряване на ефективен поток на информация и предоставяне на механизми за ескалация между мрежата на CSIRT и техническите и политическите фактори на равнището на Съюза;
улесняване, при поискване, на справянето в технически аспект с такива инциденти или кризи, включително по-специално чрез подпомагане на доброволното споделяне на технически решения между държавите членки;
подпомагане на институциите, органите, службите и агенциите на Съюза и, по тяхно искане - на държавите членки, при комуникацията с обществеността във връзка с такива инциденти или кризи;
изпитване на плановете за сътрудничество в отговор на такива инциденти или кризи на равнището на Съюза, а по тяхно искане — подкрепа за държавите членки при изпитването на тези планове на национално равнище.
Член 8
Пазар, сертифициране на киберсигурността и стандартизация
ENISA насърчава разработването и изпълнението на политиката на Съюза за сертифициране на киберсигурността на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност, както е предвидено в дял III от настоящия регламент, като:
непрекъснато следи събитията в съответните области на стандартизацията и препоръчва подходящи технически спецификации за използване при разработването на европейски схеми за сертифициране на киберсигурността съгласно член 54, параграф 1, буква в), когато такива стандарти не са налични;
изготвя проекти за европейски схеми за сертифициране на киберсигурността („проекти за схеми“) на ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност в съответствие с член 49;
оценява приетите европейски схеми за сертифициране на киберсигурността в съответствие с член 49, параграф 8;
участва в партньорски проверки съгласно член 59, параграф 4;
съдейства на Комисията като осигурява секретариата на Европейската група за сертифициране на киберсигурността съгласно член 62, параграф 5.
Член 9
Знания и информация
ENISA:
анализира нововъзникващите технологии и предоставя тематично ориентирани оценки за очакваните социални, правни, икономически и регулаторни въздействия на технологичните нововъведения върху киберсигурността;
извършва дългосрочни стратегически анализи на киберзаплахите и киберинцидентите, за да открие възникващи тенденции и да спомогне за предотвратяване на инциденти;
в сътрудничество с експерти от органите на държавите членки и съответните заинтересовани страни предоставя консултации, насоки и най-добри практики за сигурността на мрежите и информационните системи, по-специално за сигурността на инфраструктурите, поддържащи изброените в приложение II към Директива (ЕС) 2016/1148 сектори, и инфраструктурите, използвани от доставчици на цифровите услуги, изброени в приложение III към същата директива;
събира, организира и предоставя на разположение на обществеността чрез специален портал информация относно киберсигурността, осигурена от институциите, органите, службите и агенциите на Съюза и информация относно киберсигурността, предоставена на доброволна основа от държавите членки и заинтересованите страни от частния и публичния сектор;
събира и анализира обществено достъпна информация за значителни инциденти и съставя доклади с цел предоставяне на насоки на гражданите, организациите и предприятията в целия Съюз.
Член 10
Повишаване на осведомеността и образование
ENISA:
повишава обществената осведоменост относно рисковете, свързани с киберсигурността и предоставя насоки относно добрите практики за отделни ползватели, насочени към гражданите, организациите и предприятията, включително по отношение на киберхигиената и киберграмотността;
в сътрудничество с държавите членки, институциите, органите, службите и агенциите на Съюза, и с отрасъла, организира редовни информационни кампании за повишаване на киберсигурността и нейната видимост в Съюза и насърчава широк обществен дебат;
подпомага държавите членки в усилията им за повишаване на осведомеността относно киберсигурността и насърчава образованието в областта на киберсигурността;
подкрепя по-тясното координиране и обмена на добри практики между държавите членки във връзка с осведомеността и образованието в областта на киберсигурността.
Член 11
Научни изследвания и иновации
Във връзка с научните изследвания и иновациите, ENISA:
консултира институциите, органите, службите и агенциите на Съюза и държавите членки относно нуждата от научни изследвания в областта на киберсигурността, с което съдейства за ефективна реакция на настоящите и нововъзникващите рискове и киберзаплахи, включително за нови и нововъзникващи информационни и комуникационни технологии, както и за ефективното използване на технологиите за предотвратяване на риска;
участва, съобразно предоставени ѝ от Комисията правомощия, като изпълнител на програми за финансиране на научните изследвания и иновациите или като бенефициент.
дава принос към стратегическата програма за научни изследвания и иновации на равнището на Съюза в областта на киберсигурността.
Член 12
Международно сътрудничество
ENISA дава своя принос към усилията на Съюза за сътрудничество с трети държави и международни организации, както и в контекста на съответните рамки за международно сътрудничество, с оглед на насърчаването на международното сътрудничество в областта на киберсигурността, като:
участва по целесъобразност като наблюдател при организирането на международни учения, анализира и докладва на управителния съвет резултатите от тези учения;
по искане на Комисията улеснява обмена на добри практики;
по искане на Комисията ѝ предоставя експертен опит;
предоставя консултации и подкрепа на Комисията по въпроси, свързани с договори за взаимно признаване на сертификати за киберсигурност с трети държави, в сътрудничество с Европейската група за сертифициране на киберсигурността, създадена съгласно член 62.
ГЛАВА III
Организация на ENISA
Член 13
Структура на ENISA
Административната и управленска структура на ENISA се състои от:
управителен съвет;
изпълнителен съвет;
изпълнителен директор;
консултативна група на ENISA.
мрежа на националните служители за връзка.
Член 14
Състав на управителния съвет
Член 15
Функции на управителния съвет
Управителният съвет:
определя общата насока на дейността на ENISA и гарантира, че ENISA работи в съответствие с правилата и принципите, заложени в настоящия регламент; също така гарантира съгласуваността на работата на ENISA с дейностите, осъществявани от държавите членки, както и на равнището на Европейския съюз;
приема проекта на ENISA за единен програмен документ, посочен в член 24, преди представянето му на Комисията за становище;
приема, като взема предвид становището на Комисията, единния програмен документ на ENISA;
упражнява надзор върху изпълнението на многогодишните и годишните програми, включени в единния програмен документ;
приема годишния бюджет на ENISA и упражнява други функции във връзка с бюджета на ENISA в съответствие с глава IV;
оценява и приема консолидирания годишен доклад за дейностите на ENISA, включително отчетите и описание как ENISA е изпълнила своите показатели за изпълнение, изпраща доклада и неговата оценка най-късно до 1 юли на следващата година на Европейския парламент, Съвета, Комисията и Сметната палата и осигурява публичен достъп до годишния доклад;
приема финансовите правила, приложими за ENISA, в съответствие с член 32;
приема стратегия за борба с измамите, пропорционална на риска от измами, като взема предвид анализа на разходите и ползите от действията, които следва да бъдат предприети;
приема правила за предотвратяване и управление на конфликти на интереси по отношение на своите членове;
осигурява подходящи последващи действия във връзка с констатациите и препоръките, произтичащи от разследвания на Европейската служба за борба с измамите (OLAF) и на различни вътрешни или външни одитни доклади и оценки;
приема своя процедурен правилник, включително правила за временни решения относно делегирането на специфични задачи съгласно член 19, параграф 7;
в съответствие с параграф 2 от настоящия член упражнява по отношение на персонала на ENISA правомощията, предоставени съгласно Правилника за длъжностните лица („Правилник за длъжностните лица“) и Условията за работа на другите служители на Европейския съюз („Условия за работа на другите служители“) и посочени в Регламент (ЕИО, Евратом, ЕОВС) № 259/68 ( 2 ), на органа по назначаването и на органа, оправомощен да сключва трудови договори („правомощия на органа по назначаването“);
приема правила за прилагане на Правилника за длъжностните лица и Условията за работа на другите служители в съответствие с процедурата, предвидена в член 110 от Правилника за длъжностните лица;
назначава изпълнителния директор и при необходимост удължава срока на мандата му или го отстранява от длъжност в съответствие с член 36;
назначава счетоводител, който може да бъде счетоводителят на Комисията и който се ползва с пълна независимост при изпълнението на своите задължения;
взема всички решения относно създаването на вътрешните структури на ENISA и при необходимост относно изменението на тези вътрешни структури, като взема под внимание нуждите за дейността на ENISA, както и доброто бюджетно управление;
разрешава установяването на работни договорености с оглед на член 7;
разрешава установяването и сключването на работни договорености в съответствие с член 42.
Член 16
Председател на управителния съвет
Управителният съвет избира с мнозинство от две трети от членовете си свой председател и заместник-председател измежду членовете си. Техният мандат е за четири години, като този срок може да бъде подновяван еднократно. Ако обаче по време на мандата им те престанат да бъдат членове на управителния съвет, мандатът изтича автоматично на същата дата. Заместник-председателят замества служебно председателя, ако председателят не е в състояние да изпълнява своите задължения.
Член 17
Заседания на управителния съвет
Член 18
Правила за гласуване в управителния съвет
Член 19
Изпълнителен съвет
Изпълнителният съвет:
подготвя решенията, които трябва да бъдат приети от управителния съвет;
заедно с управителния съвет осигурява подходящи мерки за съобразяване с резултатите и препоръките от разследванията на OLAF и различните вътрешни и външни одитни доклади и оценки;
без да се засягат отговорностите на изпълнителния директор, определени в член 20, подпомага и съветва изпълнителния директор при изпълнението на решенията на управителния съвет по административни и бюджетни въпроси съгласно член 20.
Член 20
Отговорности на изпълнителния директор
Изпълнителният директор отговаря за:
текущото управление на ENISA;
изпълнението на решенията, приети от управителния съвет;
изготвянето на проекта на единния програмен документ и предаването му на управителния съвет за одобрение преди представянето му на Комисията;
изпълнението на единния програмен документ и докладването пред управителния съвет за неговото изпълнение;
изготвянето на консолидирания годишен доклад за дейностите на ENISA, включително изпълнението на годишната работна програма на ENISA, и представянето му на управителния съвет за оценка и приемане;
изготвянето на план за действие за съобразяване със заключенията от оценки за изминал период, и докладване за напредъка на всеки две години пред Комисията;
изготвянето на план за действие за съобразяване със заключенията от вътрешните или външните одитни доклади и оценки, както и от разследвания на OLAF и представянето на доклади за напредъка два пъти годишно на Комисията и редовно на управителния съвет;
изготвя проект за финансовите правила, приложими за ENISA, съгласно посоченото в член 32;
изготвянето на проекта на декларация за разчета на приходите и разходите на ENISA и изпълнението на нейния бюджет;
защитата на финансовите интереси на Съюза чрез прилагането на превантивни мерки срещу измами, корупция и всякакви други незаконни дейности, посредством ефективни проверки и, при наличие на нередности, чрез събирането на недължимо платените суми, а също така, когато това е целесъобразно, чрез ефективни, съразмерни и възпиращи административни и финансови санкции;
изготвянето на стратегия на ENISA за борба с измамите и представянето ѝ на управителния съвет за одобрение;
установяването и поддържането на контакт с бизнес общността и потребителските организации с цел осигуряване на редовен диалог със съответните заинтересовани страни;
редовния обмен на становища и информация с институциите, органите, службите и агенциите на Съюза във връзка с техните дейности, свързани с киберсигурността, така че да се гарантира съгласуваност в разработването и прилагането на политиката на Съюза;
изпълнението на други задачи, възложени на изпълнителния директор с настоящия регламент.
В решението за създаване на местен офис се уточнява обхватът на дейностите, които ще се извършват в местния офис, така че да се избегнат ненужни разходи и дублиране на административни функции на ENISA.
Член 21
Консултативна група на ENISA
Член 22
Група на заинтересованите страни в областта на сертифицирането на киберсигурността
Групата на заинтересованите страни в областта на сертифицирането на киберсигурността:
консултира Комисията по стратегически въпроси, свързани с европейската рамка за сертифициране на киберсигурността;
при поискване, консултира ENISA по общи и стратегически въпроси, свързани със задачите на ENISA относно пазара, сертифицирането на киберсигурността и стандартизацията;
подпомага Комисията в подготовката на непрекъснатата работна програма на Съюза, посочена в член 47;
излиза със становища относно непрекъснатата работна програма на Съюза съгласно член 47, параграф 4; и
при спешни случаи дава съвети на Комисията и на Европейската група за сертифициране на киберсигурността относно необходимостта от допълнителни схеми за сертифициране, които не са включени в непрекъснатата работна програма на Съюза, съгласно посоченото в членове 47 и 48.
Член 23
Мрежа на националните служители за връзка
Член 24
Единен програмен документ
Член 25
Деклариране на интереси
Член 26
Прозрачност
Член 27
Поверителност
Член 28
Достъп до документи
ГЛАВА IV
Съставяне и структура на бюджета на ENISA
Член 29
Съставяне на бюджета на ENISA
Член 30
Структура на бюджета на ENISA
Без да се засягат други ресурси, приходите на ENISA включват:
вноска от общия бюджет на Съюза;
приходи, заделени за финансиране на определени разходи съгласно финансовите правила, посочени в член 32;
финансиране от Съюза под формата на споразумения за делегиране или ad hoc безвъзмездни средства в съответствие с нейните финансови правила, посочени в член 32, и с разпоредбите на съответните инструменти за подкрепа на политиките на Съюза;
вноски от трети държави, участващи в работата на ENISA, както е предвидено в член 42;
всякакви доброволни парични или непарични вноски от държавите членки.
Държавите членки, осигуряващи доброволни вноски съгласно първа алинея, точка д), не предявяват претенции за особени права или услуги в резултат от тези вноски.
Член 31
Изпълнение на бюджета на ENISA
Член 32
Финансови правила
Финансовите правила, приложими за ENISA, се приемат от управителния съвет след консултация с Комисията. Те не се отклоняват от Делегиран регламент (ЕС) № 1271/2013, освен ако специфичните изисквания за функционирането на ENISA го налагат и ако Комисията е дала предварителното си съгласие.
Член 33
Борба с измамите
ГЛАВА V
Персонал
Член 34
Общи разпоредби
Правилникът за длъжностните лица и Условията за работа на другите служители, както и правилата за прилагането им, приети чрез споразумение между институциите на Съюза, се прилагат за персонала на ENISA.
Член 35
Привилегии и имунитети
Протокол № 7 за привилегиите и имунитетите на Европейския съюз, приложен към ДЕС и към ДФЕС, се прилага за ENISA и нейния персонал.
Член 36
Изпълнителен директор
Член 37
Командировани национални експерти и други служители
ГЛАВА VI
Общи разпоредби относно ENISA
Член 38
Юридически статут на ENISA
Член 39
Отговорност на ENISA
Член 40
Езиков режим
Член 41
Защита на личните данни
Член 42
Сътрудничество с трети държави и международни организации
Член 43
Правила за сигурност относно защитата на чувствителна некласифицирана информация и класифицирана информация
След като се консултира с Комисията, ENISA приема свои правила за сигурност, прилагайки принципите, залегнали в правилата за сигурност на Комисията за защита на чувствителна некласифицирана информация и класифицирана информация на Европейския съюз, съгласно посоченото в Решения (ЕС, Евратом) 2015/443 и (ЕС, Евратом) 2015/444. Правилата за сигурност на ENISA обхващат, наред с другото, разпоредби за обмена, обработката и съхранението на такава информация.
Член 44
Споразумение за седалището и условия за функциониране
Член 45
Административен контрол
Дейността на ENISA подлежи на надзор от европейския омбудсман в съответствие с член 228 от ДФЕС.
ДЯЛ III
РАМКА ЗА СЕРТИФИЦИРАНЕ НА КИБЕРСИГУРНОСТТА
Член 46
Европейска рамка за сертифициране на киберсигурността
Член 47
Непрекъсната работна програма на Съюза за европейското сертифициране на киберсигурността
Включването на който и да било конкретен ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност или категория такива продукти, услуги или процеси, в непрекъснатата работна програма на Съюза става на едно или повече от следните основания:
наличието и разработването на национални схеми за сертифициране на киберсигурността, които да обхващат някоя конкретна категория ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност и по-специално по отношение на опасността от възникване на разпокъсаност;
съответно право или политика на Съюза или национално право или политика;
пазарно търсене;
технологичното развитие и наличието и разработването на международни схеми за сертифициране на киберсигурността и международни и промишлени стандарти;
развитие на картината на киберзаплахите;
искане за изготвянето на конкретен проект за схема от Европейската група за сертифициране на киберсигурността.
Член 48
Искане за европейска схема за сертифициране на киберсигурността
Член 49
Изготвяне, приемане и преразглеждане на европейските схеми за сертифициране на киберсигурността
Член 49а
Информация и провеждане на консултации относно европейските схеми за сертифициране на киберсигурността
Член 50
Уебсайт за европейските схеми за сертифициране на киберсигурността
Член 51
Цели, свързани със сигурността на европейските схеми за сертифициране на киберсигурността на ИКТ продукти, ИКТ услуги и ИКТ процеси
Европейските схеми за сертифициране на киберсигурността на ИКТ продукти, ИКТ услуги или ИКТ процеси се проектират така, че да постигнат, според нуждите, най-малко следните цели, свързани със сигурността:
да се защитят съхраняваните, предаваните или по друг начин обработваните данни срещу случайно или неразрешено съхраняване, обработка, достъп или разкриване по време на целия жизнен цикъл на ИКТ процеса, ИКТ услугата или ИКТ продукта;
да се защитят съхраняваните, предаваните или по друг начин обработваните данни срещу случайно или неразрешено унищожаване, загуба, промяна или липса по време на целия жизнен цикъл на ИКТ продукта, ИКТ услугата или ИКТ процеса;
оправомощените лица, програми и машини да имат достъп единствено до данните, услугите и функциите, за които се отнасят правата им на достъп;
да се установят и документират известните зависимости и уязвимости;
да се регистрира до кои данни, услуги или функции е бил осъществен достъп или са били използвани или обработвани по друг начин, кога и от кого;
да бъде възможно да се провери до кои данни, услуги или функции е бил осъществен достъп или са били използвани или обработвани по друг начин, кога и от кого;
да се провери ИКТ продуктите, ИКТ услугите и ИКТ процесите да не съдържат известните към момента уязвимости;
своевременно да се възстанови наличието и достъпа до данни, услуги и функции в случай на физически или технически инцидент;
ИКТ продуктите, ИКТ услугите и ИКТ процесите да бъдат сигурни по подразбиране и по проект;
ИКТ продуктите, ИКТ услугите или ИКТ процесите да се предоставят с актуализиран софтуер и хардуер, които не съдържат обществено известни към момента уязвимости, и да бъдат осигурени механизми за безопасни актуализации.
Член 51a
Цели, свързани със сигурността на европейските схеми за сертифициране на киберсигурността на управлявани услуги за сигурност
Европейските схеми за сертифициране на киберсигурността на управлявани услуги за сигурност се проектират така, че да постигнат, според нуждите, най-малко следните цели, свързани със сигурността:
управляваните услуги за сигурност да разполагат с необходимата компетентност, експертни познания и опит, включително персоналът, на когото е възложено предоставянето на тези услуги, да притежава достатъчно и подходящо ниво на технически познания и компетентност в конкретната област, достатъчен и подходящ опит и най-висока степен на професионална почтеност;
доставчикът да разполага с подходящи вътрешни процедури, за да гарантира, че управляваните услуги за сигурност се предоставят с достатъчно и подходящо качество по всяко време;
данните, до които се осъществява достъп и които се съхраняват, предават или обработват по друг начин във връзка с предоставянето на управлявани услуги за сигурност, да са защитени срещу случаен или неразрешен достъп, съхранение, разкриване, унищожаване, друга обработка, загуба, промяна или липса;
своевременно да се възстановяват наличието и достъпът до данни, услуги и функции в случай на физически или технически инцидент;
оправомощените лица, програми и машини да имат достъп единствено до данните, услугите и функциите, за които се отнасят правата им на достъп;
да се пази запис на данните, услугите или функциите, до които е бил осъществен достъп или са били използвани или обработвани по друг начин, кога и от кого, както и този запис да е наличен за оценка;
ИКТ продуктите, ИКТ услугите и ИКТ процесите, внедрени при предоставянето на управляваните услуги за сигурност, да са защитени още при разработването и по подразбиране и, когато е приложимо, да включват последните актуализации на сигурността и да не съдържат публично известни уязвимости.
Член 52
Нива на увереност на европейските схеми за сертифициране на киберсигурността
Член 53
Самооценяване на съответствието
Член 54
Елементи на европейските схеми за сертифициране на киберсигурността
Европейските схеми за сертифициране на киберсигурността включват най-малко следните елементи:
предмет и обхват на схемата за сертифициране, включително вида или категориите ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност, обхванати от нея;
ясно описание на предназначението на схемата и на начина, по който избраните стандарти, методи за оценка и нива на увереност отговарят на потребностите на ползвателите на схемата, за които тя е предназначена;
позоваване на международни, европейски или национални стандарти, които са били приложени при оценката или, когато не са налични такива стандарти или те не са подходящи, на технически спецификации, които отговарят на изискванията на приложение II към Регламент (ЕС) № 1025/2012, или ако не са налични такива спецификации — на технически спецификации или други изисквания за киберсигурност, предвидени в европейската схема за сертифициране на киберсигурността;
когато е уместно, едно или повече нива на увереност;
указание дали схемата позволява самооценяване на съответствието;
когато е приложимо, специални или допълнителни изисквания, приложими спрямо органите за оценяване на съответствието, така че да се гарантира тяхната техническа компетентност за оценяване на изискванията за киберсигурност;
конкретните критерии и методи за оценка, включително типовете оценки, които да бъдат използвани, с цел да се докаже, че са постигнати посочените в членове 51 и 51а приложими цели, свързани със сигурността;
когато е приложимо, необходимата за сертифицирането информация, която трябва да бъде изпратена или по друг начин предоставена от кандидата на разположение на органите за оценяване на съответствието;
когато схемата предвижда маркировки или етикети — условията, при които те могат да бъдат използвани;
правилата за наблюдение на съответствието на ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност с изискванията на европейските сертификати за киберсигурност или на ЕС декларациите за съответствие, включително механизми за удостоверяване на трайното съответствие с определените изисквания за киберсигурност;
когато е приложимо, условията за издаване, поддържане, продължаване и подновяване на европейски сертификат за киберсигурност, както и условията за разширяване или ограничаване на обхвата на сертифицирането;
правила относно последиците за ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, които са били сертифицирани или за които има издадена ЕС декларация за съответствие, но които не съответстват на изискванията на схемата;
правила за начина, по който неоткрити до момента уязвимости на киберсигурността на ИКТ продукти, ИКТ услуги и ИКТ процеси трябва да се докладват и отстраняват;
когато е приложимо, правила за съхраняването на документация от органите за оценяване на съответствието;
списък на националните или международни схеми за сертифициране на киберсигурността, които обхващат същия тип или категории ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, изисквания за сигурност, критерии и методи за оценка и нива на увереност;
съдържанието и формата на европейските сертификати за киберсигурност и ЕС декларации за съответствие, които трябва да бъдат издадени;
срока, през който следва да бъде налична ЕС декларацията за съответствие, техническата документация и всякаква друга съответна информация, която трябва да се представи от производителя или доставчика на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност;
максималния срок на валидност на европейските сертификати за киберсигурност, издадени в рамките на схемата;
начините за осведомяване относно европейските сертификати за киберсигурност, издадени, изменени или отнети в рамките на схемата;
условията за взаимно признаване на схемите за сертифициране с трети държави;
когато е приложимо, правилата относно установения в схемата механизъм за партньорско оценяване за органите и институциите, издаващи европейски сертификати за киберсигурност за ниво на увереност „високо“ съгласно член 56, параграф 6. Този механизъм не засяга партньорската проверка, предвидена в член 59;
формата и процедурите, с които производителите или доставчиците на ИКТ продукти, ИКТ услуги или ИКТ процеси трябва да се съобразяват, когато предоставят и актуализират допълнителната информация за киберсигурността в съответствие с член 55.
Член 55
Допълнителна информация за киберсигурността на сертифицирани ИКТ продукти, ИКТ услуги и ИКТ процеси
Производителят или доставчикът на сертифицирани ИКТ продукти, ИКТ услуги или ИКТ процеси, за които е издадена ЕС декларация за съответствие, осигурява публичен достъп до следната допълнителна информация за киберсигурността:
насоки и препоръки, които да помагат на крайните ползватели да конфигурират, инсталират, разгърнат, експлоатират и поддържат по сигурен начин ИКТ продуктите или ИКТ услугите;
периода, през който на крайните ползватели ще бъде предложена подкрепа във връзка със сигурността, по-специално по отношение на наличността на актуализации, свързани с киберсигурността;
информация за връзка с производителя или доставчика и приемливи начини за получаване на информация за уязвимостта от крайните ползватели или научните изследователи в областта на сигурността;
позоваване на хранилищата онлайн със списък на публично оповестените уязвимости, свързани с ИКТ продукта, ИКТ услугата или ИКТ процеса и със съответните инструкции за киберсигурност.
Член 56
Сертифициране на киберсигурността
Като приоритет Комисията насочва вниманието си към секторите, изброени в приложение II към Директива (ЕС) 2016/1148, които се подлагат на оценяване най-късно две години след приемането на първата европейска схема за сертифициране на киберсигурността.
При подготовката на оценяването Комисията:
отчита въздействието на мерките върху производителите или доставчиците на такива ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, както и върху ползвателите, от гледна точка на разходите за тези мерки и социалните или икономическите ползи от очакваното повишено ниво на сигурност на ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност, към които са насочени;
взема под внимание наличието и разпространението на съответното право на държавите членки и на трети държави;
провежда отворен, прозрачен и приобщаващ процес на консултиране с всички заинтересовани страни и държави членки;
отчита сроковете за изпълнение, необходимостта от преходни мерки и срокове, по-специално по отношение на възможното въздействие на мярката върху производителите или доставчиците на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, включително конкретните интереси и потребности на МСП, включително микропредприятията;
предлага най-бързия и ефективен начин, по който трябва да се осъществи преходът от доброволни към задължителни схеми за сертифициране.
Чрез дерогация от параграф 4, в надлежно обосновани случаи дадена европейска схема за сертифициране на киберсигурността може да предвиди, че европейски сертификати за киберсигурност в резултат от тази схема може да бъдат издадени само от публичен орган, когато са посочени основателни причини за такава дерогация. Такъв орган е един от следните:
национален орган за сертифициране на киберсигурността, посочен в член 58, параграф 1; или
публичен орган, акредитиран като орган за оценяване на съответствието съгласно член 60, параграф 1.
Когато европейска схема за сертифициране на киберсигурността, приета по член 49, изисква ниво на увереност „високо“, европейският сертификат за киберсигурност в рамките на тази схема може да бъде издаден само от национален орган за сертифициране на киберсигурността или в следните случаи от орган за оценяване на съответствието:
след предварително одобрение от националния орган за сертифициране на киберсигурността за всеки отделен европейски сертификат за киберсигурност, издаден от орган за оценяване на съответствието; или
след предварително общо делегиране на задачата по издаването на такива европейски сертификати за киберсигурност на орган за оценяване на съответствието от националния орган за сертифициране на киберсигурността.
Член 57
Национални сертификати и схеми за сертифициране на киберсигурността
Член 58
Национални органи за сертифициране на киберсигурността
Националните органи за сертифициране на киберсигурността:
упражняват надзор и следят за спазването на правилата, включени в европейски схеми за сертифициране на киберсигурността съгласно член 54, параграф 1, буква й), за да наблюдават съответствието на ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност с изискванията на издадените европейски сертификати за киберсигурност на съответната им територия, в сътрудничество с други съответни органи за надзор на пазара;
наблюдават и следят за спазването на задълженията на производителите или доставчиците на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, които са установени на тяхна територия и които извършват самооценяване на съответствието, и по-специално наблюдават и следят за спазването на задълженията на тези производители или доставчици, посочени в член 53, параграфи 2 и 3 и в съответната европейска схема за сертифициране на киберсигурността;
без да се засягат разпоредбите на член 60, параграф 3, съдействат активно на националните органи по акредитация и ги подпомагат за наблюдението и надзора на дейностите на органите за оценяване на съответствието за целите на настоящия регламент;
наблюдават и упражняват надзор над дейностите на публичните органи, посочени в член 56, параграф 5;
в приложимите случаи издават разрешение на органите за оценяване на съответствието съгласно член 60, параграф 3 и ограничават, временно прекратяват или отнемат съществуващо разрешение при неспазване на изискванията на настоящия регламент от страна на органите за оценяване на съответствието;
разглеждат жалбите, внесени от физически или юридически лица във връзка с европейски сертификати за киберсигурност, издадени от национални органи за сертифициране на киберсигурността или във връзка с европейски сертификати за киберсигурност — от органите за оценяване на съответствието в съответствие с член 56, параграф 6, или във връзка с ЕС декларации за съответствие, издадени съгласно член 53, както и разследват жалбите по същество, доколкото е необходимо, и информират жалбоподателя за напредъка и резултатите от разследването в разумен срок;
представят годишен обобщаващ доклад за предприетите дейности по букви б), в) и г) от настоящия параграф или по параграф 8 на ENISA и на Европейската група за сертифициране на киберсигурността;
сътрудничат си с другите национални органи за сертифициране на киберсигурността или други публични органи, включително чрез споделяне на информация за възможни несъответствия на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност с изискванията на настоящия регламент или с изискванията на конкретни европейски схеми за сертифициране на киберсигурността; и
наблюдават промените в областта на сертифицирането на киберсигурността.
Всеки национален орган за сертифициране на киберсигурността разполага най-малко със следните правомощия:
да изисква от органите за оценяване на съответствието, от притежателите на европейски сертификати за киберсигурност и от издаващите ЕС декларации за съответствие да представят всяка информация, която му е необходима за изпълнението на техните задачи;
да провежда под формата на одити разследвания на органите за оценяване на съответствието, притежателите на европейски сертификати за киберсигурност и издаващите ЕС декларации за съответствие за целите на проверка на съответствието с настоящия дял;
да взема подходящи мерки съгласно националното право, за да гарантира, че органите за оценяване на съответствието, притежателите на европейски сертификати за киберсигурност и издаващите ЕС декларации за съответствие спазват настоящия регламент или дадена европейска схема за сертифициране на киберсигурността;
да получава достъп до всички помещения на всички органи за оценяване на съответствието или на притежателите на европейски сертификати за киберсигурност за целите на провеждане на разследвания съгласно процесуалното право на Съюза или на държавата членка;
да отнема в съответствие с националното право европейските сертификати за киберсигурност, издадени от националните органи за сертифициране на киберсигурността или от органите за оценяване на съответствието в съответствие с член 56, параграф 6, когато тези сертификати не са в съответствие с настоящия регламент или с дадена европейска схема за сертифициране на киберсигурността;
да налага санкции съгласно националното право, както е предвидено в член 65, и да изисква незабавното преустановяване на нарушенията на задълженията по настоящия регламент.
Член 59
Партньорска проверка
Партньорската проверка оценява:
по целесъобразност, дали дейностите на националните органи за сертифициране на киберсигурността, свързани с издаването на европейските сертификати за киберсигурност по член 56, параграф 5, буква а) и член 56, параграф 6, се осъществяват при строго разделение на техните надзорни дейности, посочени в член 58 и дали двата вида дейности са независими едни от други;
процедурите за надзор и изпълнение на правилата за наблюдение на съответствието на ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност с европейските сертификати за киберсигурност съгласно член 58, параграф 7, буква а);
процедурите за наблюдение и изпълнение на задълженията на производителите или доставчиците на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност съгласно член 58, параграф 7, буква б);
процедурите за наблюдение, издаване на разрешения и надзор над дейностите на органите за оценяване на съответствието;
по целесъобразност, дали органите или институциите, които издават сертификати за ниво на увереност „високо“ съгласно член 56, параграф 6, разполагат с необходимите експертни познания и опит.
Член 60
Органи за оценяване на съответствието
Член 61
Нотификация
Член 62
Европейска група за сертифициране на киберсигурността
Групата има следните задачи:
да консултира и подпомага Комисията в работата ѝ с цел гарантиране на съгласувано изпълнение и прилагане на настоящия дял, по-специално по въпросите на непрекъснатата работна програма на Съюза, политиката на сертифицирането на киберсигурността, координирането на подходите към политиките, както и на изготвянето на европейските схеми за сертифициране на киберсигурността;
да подпомага, консултира и сътрудничи на ENISA във връзка с подготовката на проекти за схеми съгласно член 49;
да приеме становище относно проекта за схема, изготвена от ENISA, съгласно член 49;
да поиска ENISA да подготви даден проект за европейска схема за сертифициране на киберсигурността съгласно член 48, параграф 2;
да приема становища, адресирани до Комисията, свързани с поддръжката и преразглеждането на съществуващите европейски схеми за сертифициране на киберсигурността;
да проучва важните новости в областта на сертифицирането на киберсигурността и да обменя информация и добри практики във връзка със схемите за сертифициране на киберсигурността;
да улеснява сътрудничеството между националните органи за сертифициране на киберсигурността по настоящия дял чрез изграждане на капацитет и обмен на информация, по-специално чрез установяване на методи за ефективен обмен на информация, свързана с въпроси на сертифицирането на киберсигурността;
да оказва подкрепа за прилагането на механизмите за партньорско оценяване в съответствие с правилата, установени в европейска схема за сертифициране на киберсигурността съгласно член 54, параграф 1, буква ф).
да улеснява привеждането на европейските схеми за сертифициране на киберсигурността в съответствие с международно признатите стандарти, включително като преразглежда съществуващите европейски схеми за сертифициране киберсигурността и когато е уместно, като отправя препоръки до ENISA да работи със съответните международни организации за стандартизация, за да се отстранят слабите страни или пропуските в наличните международно признати стандарти.
Член 63
Право на подаване на жалба
Член 64
Право на ефективна съдебна защита
Независимо от евентуалните административни или други несъдебни средства за защита, физическите и юридическите лица имат правото на ефективна съдебна защита по отношение на:
решенията на орган или институция, посочени в член 63, параграф 1, където е приложимо, във връзка с неправилно издаване, отказ за издаване или признаване на европейски сертификати за киберсигурност, притежавани от тези физически и юридически лица;
непредприемането на действия във връзка с жалба, подадена до органа или институцията, посочени в член 63, параграф 1.
Член 65
Санкции
Държавите членки определят правилата за санкциите, приложими при нарушаване на настоящия дял и на европейските схеми за сертифициране на киберсигурността, и вземат всички необходими мерки, за да гарантират прилагането на тези санкции. Предвидените санкции трябва да са ефективни, пропорционални и възпиращи. Държавите членки уведомяват Комисията за тези правила и мерки без забавяне и за всяко последващо изменение, което ги засяга.
ДЯЛ IV
ЗАКЛЮЧИТЕЛНИ РАЗПОРЕДБИ
Член 66
Процедура на комитет
Член 67
Оценка и преглед
Член 68
Отмяна и правоприемство
Член 69
Влизане в сила
Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки.
ПРИЛОЖЕНИЕ
ИЗИСКВАНИЯ, НА КОИТО ТРЯБВА ДА ОТГОВАРЯТ ОРГАНИТЕ ЗА ОЦЕНЯВАНЕ НА СЪОТВЕТСТВИЕТО
Органите за оценяване на съответствието, които желаят да бъдат акредитирани, трябва да отговарят на следните изисквания:
Органът за оценяване на съответствието се създава съгласно националното право и притежава юридическа правосубектност.
Органът за оценяване на съответствието е трета страна, която е независима от организацията или от ИКТ продуктите, ИКТ услугите, ИКТ процесите или управляваните услуги за сигурност, които оценява.
Орган, който принадлежи към стопанска асоциация или професионална федерация, представляваща предприятия, участващи в проектирането, производството, доставката, сглобяването, използването или поддръжката на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, които този орган оценява, може да се счита за орган за оценяване на съответствието, при условие че са доказани неговата независимост и липсата на конфликт на интереси.
Органът за оценяване на съответствието, неговото висше ръководство и персоналът, който отговаря за изпълнението на задачите по оценяване на съответствието, не могат да са проектант, производител, доставчик, монтажник, купувач, собственик, ползвател или извършващ поддръжката субект на оценявания ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност, или упълномощен представител на някоя от тези страни. Това не изключва използването на оценявани ИКТ продукти, които са необходими за дейностите на органа за оценяване на съответствието, или използването на такива ИКТ продукти за лични цели.
Органът за оценяване на съответствието, неговото висше ръководство и персоналът, отговорен за изпълнение на задачите по оценяване на съответствието, не вземат пряко участие в проектирането, производството, конструирането, предоставянето, предлагането на пазара, монтирането, използването или поддръжката на оценяваните ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, нито представляват страни, ангажирани в тези дейности. Органът за оценяване на съответствието, неговото висше ръководство и персоналът, отговорен за изпълнение на задачите по оценяване на съответствието, не участват в никаква дейност, която може да е в противоречие с тяхната независима преценка или тяхното почтено поведение по отношение на техните дейности по оценяване на съответствието. Тази забрана се прилага по-конкретно за консултантски услуги.
Ако собственик или управляващ на орган за оценяване на съответствието е публичноправен субект или институция, се гарантират независимостта и липсата на конфликт на интереси между националния орган за сертифициране на киберсигурността и органа за оценяване на съответствието, и се документират.
Органите за оценяване на съответствието гарантират, че дейностите на техните поделения и подизпълнители не влияят върху поверителността, обективността или безпристрастността на техните дейности по оценяване на съответствието.
Органите за оценяване на съответствието и техният персонал осъществяват дейностите по оценяване на съответствието с най-висока степен на професионална почтеност и с необходимата техническа компетентност в определената област и са напълно неподвластни на всякакъв натиск или облаги, включително такива от финансов характер, които биха могли да повлияят на тяхната преценка или на резултатите от техните дейности по оценяване на съответствието, особено от страна на лица или групи лица, заинтересовани от резултатите от тези дейности.
Органът за оценяване на съответствието е в състояние да изпълнява всички задачи по оценяване на съответствието, които са му възложени по силата на настоящия регламент, независимо дали тези задачи се изпълняват от самия орган за оценяване на съответствието или от негово име и на негова отговорност. Всяко възлагане на подизпълнители или консултиране на външен персонал надлежно се документира, не включва участието на посредници и е предмет на писмено споразумение, обхващащо, наред с другото, поверителността и конфликтите на интереси. Въпросният орган за оценяване на съответствието поема пълна отговорност за изпълняваните задачи.
По всяко време и за всяка процедура за оценяване на съответствието, както и за всеки вид, категория или подкатегория ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност, органът за оценяване на съответствието разполага с необходимите:
персонал с технически знания и достатъчен и подходящ опит за изпълнение на задачите за оценяване на съответствието;
описания на процедурите, в съответствие с които се извършва оценяването на съответствието, за да се гарантира прозрачността на тези процедури и възможността за тяхното възпроизвеждане. Той разполага с подходящи политики и процедури, които позволяват разграничаване между задачите, които изпълнява като орган за оценяване на съответствието, нотифициран съгласно член 61, и останалите му дейности;
процедури за изпълнение на дейности, които надлежно отчитат размера на дадено предприятие, отрасъла, в който то осъществява дейността си, неговата структура, степента на сложност на технологията на въпросния ИКТ продукт, ИКТ услуга, ИКТ процес или управлявана услуга за сигурност и масовия или сериен характер на производството.
Органът за оценяване на съответствието трябва да разполага със средствата, необходими за изпълнението на технически и административни задачи, свързани с дейностите по оценяване на съответствието, по подходящ начин, както и с достъп до цялото необходимо оборудване и съоръжения.
Лицата, отговорни за провеждането на дейностите по оценяване на съответствието, разполагат със:
солидно техническо и професионално обучение, обхващащо цялата дейност по оценяване на съответствието;
задоволително познаване на изискванията за оценяването на съответствието, което извършват, както и подходящи правомощия за извършването на такова оценяване;
подходящи знания и разбиране на приложимите изисквания и стандарти за изпитване;
способност да изготвят сертификати, записи и доклади, доказващи, че оценките на съответствието са били извършени.
Безпристрастността на органите за оценяване на съответствието, тяхното висше ръководство, лицата, отговорни за провеждането на дейностите по оценяване на съответствието, и всички подизпълнители, които извършват оценяването, трябва да е гарантирана.
Възнаграждението на висшето ръководство и на лицата, отговорни за провеждането на дейностите по оценяване на съответствието, който извършва оценяването в даден орган за оценяване на съответствието, не зависи от броя на извършените оценявания на съответствието или резултатите от тях.
Органите за оценяване на съответствието сключват застраховка за покриване на отговорността им, освен ако отговорността се поема от държавата членка съгласно националното ѝ право или държавата членка е пряко отговорна за оценяване на съответствието.
Органът за оценяване на съответствието и неговият персонал, комитети, дъщерни дружества, подизпълнители и всички други свързани органи или персоналът на външни органи на даден орган за оценяване на съответствието пазят поверителността и спазват служебна тайна по отношение на информацията, получена при изпълнение на техните задачи по оценяване на съответствието съгласно настоящия регламент, или по силата на всяка разпоредба от вътрешното право, която привежда в действие на настоящия регламент, освен когато оповестяването на информацията се изисква съгласно правото на Съюза или на държава членка, на което тези лица са субект, и с изключение по отношение на компетентните органи на държавите членки, в които осъществяват дейностите си. Осигурява се защита на правата на интелектуална собственост. Органът за оценяване на съответствието разполага с въведени документирани процедури във връзка с изискванията по настоящата точка.
С изключение на точка 16, изискванията по настоящото приложение по никакъв начин не възпрепятстват обмена на техническа информация и насоки във връзка с нормативната уредба между орган за оценяване на съответствието и лице, кандидатстващо или обмислящо да кандидатства за сертифициране.
Органите за оценяване на съответствието извършват дейностите си съгласно набор от последователни, справедливи и разумни условия, като вземат предвид интересите на МСП във връзка с таксите.
Органите за оценяване на съответствието отговарят на изискванията на съответния хармонизиран стандарт, както е определено в член 2, точка 9 от Регламент (ЕО) № 765/2008, за акредитацията на органи за оценяване на съответствието, които извършват сертифициране на ИКТ продукти, ИКТ услуги, ИКТ процеси или управлявани услуги за сигурност.
Органите за оценяване на съответствието гарантират, че изпитвателните лаборатории, използвани за целите на оценяването на съответствието, отговарят на изискванията на съответния хармонизиран стандарт, както е определен в член 2, точка 9 от Регламент (ЕО) № 765/2008, за акредитацията на лаборатории, които извършват изпитвания.
( 1 ) Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета от 23 юли 2014 г. относно електронната идентификация и удостоверителните услуги при електронни трансакции на вътрешния пазар и за отмяна на Директива 1999/93/ЕО (ОВ L 257, 28.8.2014 г., стр. 73).
( 2 ) ОВ L 56, 4.3.1968 г., стр. 1.
( 3 ) Делегиран регламент (ЕС) № 1271/2013 на Комисията от 30 септември 2013 г. относно рамковия Финансов регламент за органите, посочени в член 208 от Регламент (ЕС, Евратом) № 966/2012 на Европейския парламент и на Съвета (ОВ L 328, 7.12.2013 г., стр. 42).
( 4 ) Решение (ЕС, Евратом) 2015/443 на Комисията от 13 март 2015 г. относно сигурността в Комисията (ОВ L 72, 17.3.2015 г., стр. 41).
( 5 ) Решение (ЕС, Евратом) 2015/444 на Комисията от 13 март 2015 г. относно правилата за сигурност за защита на класифицираната информация на ЕС (ОВ L 72, 17.3.2015 г., стр. 53).
( 6 ) Регламент (ЕС, Евратом) 2018/1046 на Европейския парламент и на Съвета от 18 юли 2018 г. за финансовите правила, приложими за общия бюджет на Съюза, за изменение на регламенти (ЕС) № 1296/2013, (ЕС) № 1301/2013, (ЕС) № 1303/2013, (ЕС) № 1304/2013, (ЕС) № 1309/2013, (ЕС) № 1316/2013, (ЕС) № 223/2014 и (ЕС) № 283/2014 и на Решение № 541/2014/ЕС и за отмяна на Регламент (ЕС, Евратом) № 966/2012 (ОВ L 193, 30.7.2018 г., стр. 1).
( 7 ) Регламент (ЕС, Евратом) № 883/2013 на Европейския парламент и на Съвета от 11 септември 2013 г. относно разследванията, провеждани от Европейската служба за борба с измамите (OLAF), и за отмяна на Регламент (ЕО) № 1073/1999 на Европейския парламент и на Съвета и Регламент (Евратом) № 1074/1999 на Съвета (ОВ L 248, 18.9.2013 г., стр. 1).
( 8 ) ОВ L 136, 31.5.1999 г., стр. 15.
( 9 ) Регламент (Евратом, ЕО) № 2185/96 на Съвета от 11 ноември 1996 г. относно контрола и проверките на място, извършвани от Комисията за защита на финансовите интереси на Европейските общности срещу измами и други нередности (ОВ L 292, 15.11.1996 г., стр. 2).
( 10 ) Регламент № 1 на Съвета за определяне на езиковия режим на Европейската икономическа общност (ОВ 17, 6.10.1958 г., стр. 385/58).