Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32019R0881

Акт на ЕС за киберсигурността

Акт на ЕС за киберсигурността

РЕЗЮМЕ НА:

Регламент (ЕС) 2019/881 относно Агенцията на Европейския съюз за киберсигурност и сертифицирането на киберсигурността на информационните и комуникационните технологии (Акт за киберсигурността)

КАКВА Е ЦЕЛТА НА РЕГЛАМЕНТА?

Регламент (EС) 2019/881 има за цел да се постигне високо ниво на киберсигурност, киберустойчивост и доверие в Европейския съюз (ЕС) чрез определяне на:

  • цели, задачи и организационни въпроси за укрепена и преименувана Агенция на Европейския съюз за киберсигурност (ENISA), с нов, постоянен мандат;
  • рамка за доброволни европейски схеми за сертифициране на киберсигурността за продукти, услуги и процес, както и управлявани услуги за сигурност, в областта на информационните и комуникационните технологии (ИКТ).

ОСНОВНИ АСПЕКТИ

Мандатът на ENISA е да:

  • постигне високо общо ниво на киберсигурност в целия ЕС;
  • подпомогне националните органи и институциите, органите, службите и агенциите на ЕС за подобряване на киберсигурността;
  • служи като референтна точка за научни и технически консултации и експертен опит в областта на киберсигурността за институциите, органите, службите и агенциите на ЕС, както и за други съответни заинтересовани страни;
  • допринесе за намаляване на фрагментирането на вътрешния пазар;
  • действа независимо, да избягва дублиране на национални дейности и да взима предвид националния експертен опит;
  • разработва свои собствени ресурси, включително технически и човешки способности и умения.

Задачите на ENISA включват следното:

  • подкрепа за разработването и прилагането на политиката и законодателството на ЕС;
  • насърчаване на изграждането на възможности, например чрез подобрени предотвратяване, откриване и анализ и отговор на киберзаплахи1 и чрез подпомагане на развитието на национални екипи за реагиране при инциденти с компютърната сигурност (ЕРИКС) или чрез организиране на упражнения в областта киберсигурността на равнище ЕС;
  • подкрепа на оперативното сътрудничество в ЕС между всички заинтересовани страни, включително Службата за киберсигурност за институциите, органите, службите и агенциите на Съюза (CERT-EU) в ЕС, по-специално чрез обмен на ноу-хау и най-добри практики, предоставяне на съответни насоки и обслужване на мрежата на ЕС и националните ЕРИКС мрежи;
  • подпомагане и насърчаване на разработването и прилагането на сертифициране на киберсигурността в ЕС на ИКТ продукти,ИКТ услуги и ИКТ процеси и на управлявани услуги за сигурност като част от ролята в изготвянето на схеми по новата европейска рамка за сертифициране на киберсигурността;
  • събиране и анализ на знания и информация в областта на киберсигурността, по-специално за нововъзникващите технологии, киберзаплахите и инцидентите, с цел предоставяне на информация и консултации на националните органи, съответните заинтересовани страни, както и чрез специализиран портал — на обществеността (граждани, организации и предприятия);
  • повишаване на обществената осведоменост по отношение на рисковете за киберсигурността, предоставяне на насоки за добри практики за отделните потребители и насърчаване на информираността и образованието в областта на киберсигурността като цяло;
  • консултиране относно потребностите и приоритетите в областта на научните изследвания и допринасяне за стратегическата програма на ЕС за научни изследвания и иновации в областта на киберсигурността;
  • допринасяне за усилията на ЕС за сътрудничество в областта на киберсигурността с международните му партньори и организации.

ENISA има следната административна и управленска структура.

  • Управителният съвет, който се състои се от по един представител от всяка държава — членка на ЕС и двама членове, назначени от Европейската комисия, определя общата насока на дейността на агенцията и гарантира, че тя изпълнява задачите си при условия, които позволяват да функционира в съответствие с учредителния регламент.
  • Изпълнителният съвет от петима членове, който изготвя решенията, които трябва да бъдат приети от управителния съвет;
  • Независим изпълнителен директор, който отговаря пред управителния съвет и докладва на Европейския парламент и на Съвета на Европейския съюз, когато бъде поискано да го направи, и носи отговорност за управлението на агенцията.
  • Консултативната група на ENISA от признати експерти от съответните заинтересовани страни, като например промишлеността в областта на ИКТ, доставчиците на електронни съобщителни мрежи или услуги, малките и средните предприятия, потребителите, преподавателите, операторите на основни услуги, заедно с представителите на компетентните органи, нотифицирани съгласно Европейския кодекс за електронните съобщения, организациите по стандартизация, органите за правоприлагане и надзор върху защитата на данните, който се фокусира върху въпроси, свързани със заинтересованите страни, и ги довежда до знанието на ENISA.
  • Мрежата на националните служители за връзка, която е съставена от представители на всички държави членки, улеснява обмена на информация между ENISA и държавите членки и подпомага ENISA за популяризиране на нейните дейности, констатации и препоръки.

С регламента се създават, както следва:

  • Група на заинтересованите страни в областта на сертифицирането на киберсигурността от признати експерти, наред с другите неща, ще консултира Европейската комисия по стратегически въпроси, свързани с рамката на ЕС за сертифициране на киберсигурността, а при поискване и ENISA по общи и стратегически въпроси, свързани със съответните задачи на агенцията.
  • Европейска група за сертифициране на киберсигурността (EГСК), съставена от национални представители, които ще консултират и подпомагат Комисията в нейната работа за осигуряване на последователно изпълнение и прилагане на акта, както и ENISA във връзка с изготвянето на проекти на схеми за сертифициране на киберсигурността.

ENISA:

  • е създадена за неопределен период, считано от ;
  • функционира в съответствие с единен програмен документ, съдържащ нейното годишно и многогодишно програмиране;
  • спазва правилата за сигурност на Комисията с цел защита на чувствителна, некласифицирана информация и класифицирана информация на ЕС;
  • не предоставя на трети страни поверителната информация, която обработва или получава;
  • участва пълноценно в мерките на ЕС за борба с измамите, корупцията и други незаконни дейности;
  • обработва лични данни в съответствие със съответните правила на ЕС.

С регламента се определя европейска рамка за сертифициране на киберсигурността с цел:

  • подобряване на функционирането на вътрешния пазар чрез повишаване на нивото на киберсигурността в ЕС и осигуряване на хармонизиран подход на равнище ЕС към европейските схеми за сертифициране на киберсигурността с оглед създаването на единен цифров пазар за ИКТ продукти, ИКТ услуги и ИКТ процеси и управлявани услуги за сигурност;
  • създаване на механизъм за изготвяне на схеми за сертифициране, които потвърждават, че ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност, които са оценени в съответствие с такива схеми, отговарят на определени изисквания за сигурност, за да се защитят наличността, автентичността, целостта или поверителността на съхраняваните, предавани или обработвани данни, функции или услуги, предлагани от или достъпни чрез тези продукти, услуги и процеси през целия им жизнен цикъл.

Съгласно рамката:

  • Комисията:
    • публикува постоянно обновявана работна програма на ЕС за сертифициране на киберсигурността в Европа, в която се определят стратегическите приоритети и ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за безопасност или категориите в областта на ИКТ, които биха могли да се възползват от дадена схема,
    • може да поиска ENISA да изготви проект на схема за сертифициране или да прегледа съществуваща такава;
  • ENISA:
    • изготвя подходящи проекти на схеми след искане от Комисията или от Европейската група за сертифициране на киберсигурността,
    • на всеки пет години оценява всяка приета схема за сертифициране, като взима предвид получените отзиви,
    • поддържа специална интернет страница, на която се предоставя информация за схемите, сертификатите и декларациите за съответствие.

Доброволните европейски схеми за сертифициране на киберсигурността:

  • имат за цел да постигнат различни цели в областта на сигурността, като например защита на съхраняваните, предаваните и обработваните данни;
  • посочват нивото на сигурност на ИКТ продуктите, ИКТ услугите, ИКТ процесите и управляваните услуги за сигурност като „базово“, „съществено“ или „високо“;
  • дават възможност на производителите и доставчиците на нискорискови (т.е. „базови“) ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност сами да ги оценяват („самооценка на съответствието“);
  • трябва да включват определени характеристики, например ясно описание на целта, предмета и обхвата, както и използваните критерии и методи за оценка;
  • заменят сходни национални схеми, въпреки че тези сертификати остават валидни до изтичането им.

Производителите и доставчиците на сертифицирани ИКТ продукти, ИКТ услуги, ИКТ процеси и управлявани услуги за сигурност трябва да оповестят публично:

  • насоки и препоръки, които да помогнат на крайните потребители да инсталират, прилагат и поддържат своите продукти или услуги;
  • информация за срока, за който предлагат поддръжка на сигурността;
  • информацията за контакт с тях;
  • референции към онлайн хранилища с информация за известни проблеми с киберсигурността, засягащи техните продукти или услуги.

Държавите членки назначават един или повече национални органи за сертифициране на киберсигурността с достатъчно ресурси и правомощия за наблюдение, надзор и прилагане на правилата на европейските схеми за сертифициране.

Комисията:

  • оценява редовно ефективността и използването на приетите схеми за сертифициране и преценява дали някоя схема трябва да стане задължителна;
  • трябваше да приключи първата си подробна оценка до и да представя следващи на всеки две години след това;
  • трябваше да оцени въздействието, ефективността и ефикасността на ENISA до и на всеки пет години след това.

Физическите и юридическите лица имат право да подадат жалба до издателя на европейски сертификат за киберсигурност и да потърсят ефективна съдебна защита.

Изменение — управлявани услуги за сигурност

През декември 2024 г. беше приет Регламент (ЕС) 2025/37 за изменение на регламента по отношение на управляваните услуги за сигурност. С това целенасочено изменение се въвежда определението на управлявани услуги за сигурност и се разширява обхватът на европейската рамка за сертифициране на киберсигурността чрез включване на управляваните услуги за сигурност. Следователно то съответно разширява мандата и задачите на ENISA по отношение на управляваните услуги за сигурност.

Регламент (EС) 2025/37 беше публикуван в Официален вестник на и се прилага от

Нотификации на органи за оценка на съответствието

През декември 2024 г. Комисията прие Регламент за изпълнение (ЕС) 2024/3143 за уведомленията съгласно член 61, параграф 5 от Акта за киберсигурността. Актът за изпълнение установява обстоятелствата, форматите и процедурите за нотификациите на органите за оценяване на съответствието в рамките на европейските схеми за сертифициране на киберсигурността чрез информационната система за „нотифицирани и определени организации по нов подход“ (NANDO). В него също така се изясняват обстоятелствата, при които следва да се внесат промени в нотификацията и въз основа на които може да бъде оспорена компетентността на нотифицираните органи за оценяване на съответствието.

Регламент за изпълнение 2024/3143 беше публикуван в Официален вестник на и се прилага от

Европейска схема за сертифициране на киберсигурността, основана на общи критерии (ЕССК)

През януари 2024 г. Комисията прие Регламент за изпълнение (ЕС) 2024/482 (вж. резюмето). С този акт се определят правилата за прилагане на Регламент (ЕС) 2019/881 по отношение на приемането на доброволната европейската схема за сертифициране на киберсигурността, основана на общи критерии (ЕССК). Това е първата схема на равнище ЕС и се отнася до сертификати на ниво „съществена“ или „висока“ степен на сигурност за ИКТ продукти, като например хардуер и софтуер, включително компоненти, като например чипове и смарт карти. Регламентът включва подробни правила за аспектите, които включват:

  • стандартите и изискванията за оценяване и издаване, подновяване и отнемане на EССК сертификати за продукти и профили за защита;
  • органите за оценяване на съответствието, акредитирани да издават сертификати или да извършват дейности по оценяване;
  • мониторинг на съответствието, несъответствие и неспазване;
  • процедури за управление и разкриване на уязвимости;
  • съхранението на документи, разкриване и защита на информация;
  • споразумения за взаимно признаване с държави извън ЕС;
  • партньорска оценка на сертифициращите органи;
  • поддържане на схемата; и
  • националните схеми за сертифициране на киберсигурността, обхванати от EССК.

Регламентът за изпълнение за ЕССК се прилага от

Регламент (ЕС) 2019/881 и свързаният с него регламент за изпълнение не засягат отговорностите на държавите членки в областта на обществената сигурност, отбраната, националната сигурност или наказателното право.

С регламента се отменя Регламент (ЕС) № 526/2013, считано от

ОТКОГА СЕ ПРИЛАГА РЕГЛАМЕНТЪТ?

Регламентът се прилага от

Членовете относно определянето на националните органи за киберсигурност, акредитацията и уведомяването на органите за оценка на съответствието, правото на подаване на жалби до издателите на европейски сертификати за киберсигурност, правото на съдебна защита, и санкциите се прилагат от

ОБЩА ИНФОРМАЦИЯ

ENISA, установена в Атина, с клон в Ираклион, допринася за мрежовата и информационната сигурност в ЕС от 2004 г.

За допълнителна информация вж.:

ОСНОВНИ ПОНЯТИЯ

  1. Киберзаплаха. Потенциално обстоятелство, събитие или действие, които биха могли да повредят, нарушат или да окажат неблагоприятно въздействие върху мрежовите и информационните системи, техните потребители и други лица.

ОСНОВЕН ДОКУМЕНТ

Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (ОВ L 151, , стр. 15—69).

Последващите изменения на Регламент (ЕС) 2019/881 са включени в първоначалния текст. Тази консолидирана версия е само за документална справка.

последна актуализация

Нагоре