V Bruselu dne 6.9.2023

COM(2023) 526 final

2023/0318(NLE)

Návrh

DOPORUČENÍ RADY

o plánu pro koordinaci reakce na úrovni Unie na narušení kritické infrastruktury se značným přeshraničním významem

(Text s významem pro EHP)


DŮVODOVÁ ZPRÁVA

1.SOUVISLOSTI NÁVRHU

•Odůvodnění a cíle návrhu

V současném geopolitickém kontextu, který se vyznačuje rostoucí nestabilitou, zejména v důsledku útočné války Ruska proti Ukrajině, a rostoucí složitostí bezpečnostních hrozeb, jakož i dopady změny klimatu, jako je nárůst neobvyklých klimatických jevů nebo nedostatek vody, musí Unie zůstat ostražitá a neustále se přizpůsobovat. Občané, podniky a orgány v Unii se spoléhají na kritickou infrastrukturu 1 , a to z důvodu základních služeb, které subjekty provozující tuto infrastrukturu poskytují. Tyto služby mají zásadní význam pro zachování nejdůležitějších společenských funkcí, hospodářských činností, veřejného zdraví a bezpečnosti nebo životního prostředí a musí být na vnitřním trhu poskytovány bez narušení. Vzhledem k významu těchto základních služeb pro vnitřní trh, a tedy k potřebě zvýšit odolnost kritické infrastruktury a obecněji zajistit odolnost kritických subjektů poskytujících tyto služby, musí Unie přijmout opatření ke zvýšení této odolnosti a zmírnění případných narušení poskytování těchto základních služeb. Taková narušení mohou mít jinak vážné důsledky pro občany Unie, naše hospodářství a důvěru v naše demokratické systémy a mohou ovlivnit bezproblémové fungování vnitřního trhu, zejména v kontextu rostoucí vzájemné závislosti mezi odvětvími a v přeshraničním měřítku.

Unie již přijala řadu opatření k posílení ochrany kritické infrastruktury, zejména pokud jde o přeshraniční infrastrukturu, a odolnosti kritických subjektů, aby se předešlo dopadům narušení základních služeb, které tyto subjekty poskytují na vnitřním trhu, nebo aby se tyto dopady zmírnily.

Směrnice 2008/114/ES o určování a označování evropských kritických infrastruktur 2 (dále jen „směrnice o EKI“) byla prvním právním nástrojem, který v celé EU zavedl postup pro určování a označování evropských kritických infrastruktur a společný přístup Unie k posuzování potřeby zvýšit ochranu těchto infrastruktur před hrozbami způsobenými člověkem, ať už úmyslnými či náhodnými, a před přírodními katastrofami. Zaměřila se však pouze na odvětví energetiky a dopravy a na ochranu kritické infrastruktury a nestanovila širší opatření ke zvýšení odolnosti subjektů provozujících tuto infrastrukturu.

Vzhledem ke stále více propojené a přeshraniční povaze činností na vnitřním trhu bylo třeba pokrýt více než dvě odvětví a překročit rámec ochranných opatření týkajících se jednotlivých aktiv. Proto byla v roce 2022 přijata směrnice (EU) 2022/2557 o odolnosti kritických subjektů 3 (dále jen „směrnice CER“) spolu se směrnicí (EU) 2022/2555 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii 4 (dále jen „směrnice NIS 2“). Cílem je zajistit komplexní úroveň fyzické a digitální odolnosti kritických subjektů. Směrnice CER vstoupila v platnost dne 16. ledna 2023 a jejím cílem je pomoci členským státům zvýšit celkovou odolnost kritických subjektů a zároveň posílit koordinaci na úrovni Unie. Od 18. října 2024 nahradí směrnici o EKI a do tohoto data budou muset členské státy přijmout opatření nezbytná k dosažení souladu se směrnicí CER. Směrnice CER se vztahuje na 11 odvětví 5 . Přesouvá důraz z oblasti ochrany kritické infrastruktury na širší koncepci odolnosti kritických subjektů provozujících tuto kritickou infrastrukturu, který zahrnuje období před incidentem, během něj a po něm. Dne 16. ledna 2023 vstoupila v platnost také směrnice NIS 2, která modernizuje stávající právní rámec s cílem přizpůsobit jej rostoucí digitalizaci a vyvíjejícímu se prostředí kybernetických hrozeb. Směrnice NIS2 rovněž rozšiřuje oblast působnosti pravidel kybernetické bezpečnosti na nová odvětví a subjekty a zlepšuje odolnost veřejných a soukromých subjektů, příslušných orgánů a Unie jako celku a jejich schopnost reagovat na bezpečnostní incidenty.

Směrnice CER obsahuje ustanovení týkající se oznámení incidentu kritickým subjektem příslušnému vnitrostátnímu orgánu, oznámení ostatním (potenciálně) dotčeným členským státům příslušným vnitrostátním orgánem a oznámení Komisi, pokud incident ovlivní šest nebo více členských států. Směrnice CER stanoví určité povinnosti týkající se oznamování incidentů, pokud incident má nebo by mohl mít významný dopad na kritické subjekty a kontinuitu poskytování základních služeb v jednom nebo více členských státech 6 .

Sabotáž plynovodů Nord Stream v září 2022 prokázala, že bezpečnostní situace, v níž kritická infrastruktura funguje, se výrazně změnila a že je zapotřebí dalších naléhavých opatření na úrovni Unie, aby se zvýšila odolnost kritické infrastruktury, a to nejen pokud jde o připravenost, ale také o koordinovanou reakci.

V této souvislosti bylo dne 8. prosince 2022 na návrh Komise přijato doporučení Rady o celounijním koordinovaném přístupu za účelem posílení odolnosti kritické infrastruktury 7 (dále jen „doporučení o odolnosti kritické infrastruktury“). Toto doporučení mimo jiné zdůrazňuje potřebu zajistit na úrovni Unie koordinovanou a účinnou reakci na současná i budoucí rizika ohrožující poskytování základních služeb. Konkrétně Rada vyzvala Komisi, aby vypracovala „plán koordinované reakce na narušení kritické infrastruktury se značným přeshraničním významem“. V doporučení se uvádí, že plán by měl být soudržný s protokolem EU pro boj proti hybridním hrozbám 8 , měl by zohledňovat doporučení Komise 2017/1584 o koordinované reakci na rozsáhlé kybernetické bezpečnostní incidenty a krize 9 („plán pro kybernetické incidenty“) a respektovat opatření pro integrovanou politickou reakci na krize 10 („IPCR“).

V této souvislosti tento návrh dalšího doporučení Rady obsahuje uvedený plán. Cílem návrhu je doplnit stávající právní rámec popisem koordinované reakce na úrovni Unie, pokud jde o narušení kritické infrastruktury se značným přeshraničním významem, a to s využitím stávajících opatření na úrovni Unie. Návrh konkrétně popisuje oblast působnosti a cíle plánu a aktéry, postupy a stávající nástroje, které by mohly být použity ke koordinované reakci na úrovni Unie v případě incidentu v oblasti kritické infrastruktury s významným přeshraničním dopadem, a popisuje způsoby spolupráce mezi členskými státy, orgány, institucemi a jinými subjekty Unie v takových situacích.

•Soulad s platnými předpisy v této oblasti politiky

Tento návrh doporučení Rady je v souladu se stávajícím právním rámcem pro ochranu kritické infrastruktury a odolnost kritických subjektů – směrnicí o EKI a směrnicí CER, jakož i doporučením o odolnosti kritické infrastruktury – a doplňuje jej, neboť jeho cílem je doplňkovým způsobem zajistit koordinaci mezi členskými státy a mezi nimi a orgány, institucemi a jinými subjekty Unie, pokud jde o reakci na události, které způsobují narušení kritické infrastruktury se značným přeshraničním významem a poskytování základních služeb. Návrh využívá stávající struktury a mechanismy na úrovni Unie, včetně těch, které byly zřízeny směrnicí CER, konkrétně spolupráci mezi příslušnými orgány a skupinou pro odolnost kritických subjektů, což je skupina zřízená směrnicí CER na podporu Komise a usnadnění spolupráce mezi členskými státy a výměny informací o otázkách týkajících se směrnice CER.

Tento návrh doporučení Rady je rovněž v souladu s rámcem Unie pro kybernetickou bezpečnost stanoveným směrnicí NIS 2 a doplňuje jej.

Cílem tohoto návrhu je předložit v oblasti odolnosti kritických subjektů a ochrany kritické infrastruktury plán pro kritickou infrastrukturu podobný plánu pro kybernetické incidenty.

Bod 4 písm. b) části I přílohy rovněž vysvětluje propojení s plánem pro kybernetické incidenty, který se vztahuje na rozsáhlé kybernetické bezpečnostní incidenty, které způsobují narušení příliš rozsáhlé, aby je dotčený členský stát zvládnul sám, nebo které postihly více než jeden členský stát nebo orgán Unie a jejichž dopad technického nebo politického významu je natolik rozsáhlý a významný, že vyžadují včasnou koordinaci politik a reakci na politické úrovni Unie. Incident je ve směrnici NIS 2 definován jako „událost narušující dostupnost, autenticitu, integritu nebo důvěrnost uchovávaných, předávaných nebo zpracovávaných dat nebo služeb, které jsou nabízeny prostřednictvím sítí a informačních systémů nebo které jsou jejich prostřednictvím přístupné“ (dále jen „kybernetický incident“).

Příslušné orgány mají podle směrnice CER a podle směrnice NIS 2 povinnost spolupracovat a vyměňovat si informace o kybernetických bezpečnostních incidentech a událostech, které mají vliv na kritické subjekty, včetně příslušných přijatých opatření. V situaci, kdy významný incident v oblasti kritické infrastruktury a rozsáhlý kybernetický bezpečnostní incident postihnou stejný subjekt, by měli příslušní aktéři koordinovat možné reakce.

Návrh je v souladu s protokolem EU pro boj proti hybridním hrozbám, který se použije v případě hybridních incidentů. Bod 4 písm. a) části I přílohy vysvětluje vzájemné vazby s protokolem EU, včetně toho, který nástroj se použije v případě významného incidentu v oblasti kritické infrastruktury s hybridním rozměrem. 

Návrh je rovněž soudržný s dalšími stávajícími mechanismy pro řešení krizí na úrovni Unie, jako jsou opatření IPCR Rady, vnitřní postup Komise pro koordinaci v krizových situacích, který je součástí systému ARGUS 11 , a mechanismus civilní ochrany Unie 12 podporovaný jejím Střediskem pro koordinaci odezvy na mimořádné události (dále jen „ERCC“) a mechanismus Evropské služby pro vnější činnost pro reakce na krize.

Návrh je rovněž v souladu s dalšími příslušnými odvětvovými právními předpisy, zejména s jejich zvláštními opatřeními, která upravují některé aspekty reakce subjektů působících v dotčených odvětvích na narušení.

2.PRÁVNÍ ZÁKLAD, SUBSIDIARITA A PROPORCIONALITA

•Právní základ

Návrh vychází z článku 114 Smlouvy o fungování Evropské unie (dále jen „Smlouva o fungování EU“), který zahrnuje sbližování právních předpisů, jejichž účelem je zlepšení fungování vnitřního trhu, a z článku 292 Smlouvy o fungování EU, který stanoví příslušná pravidla pro přijímání doporučení.

Volba článku 114 Smlouvy o fungování EU jako hmotněprávního základu je odůvodněna skutečností, že cílem navrhovaného doporučení Rady je zajistit koordinovanou reakci v případě narušení kritické infrastruktury se značným přeshraničním významem. Taková narušení mají vliv na více členských států a hrozí, že budou mít dopad na fungování vnitřního trhu z důvodu rostoucí vzájemné závislosti mezi infrastrukturou a odvětvími v ekonomice Unie charakterizované stále větší vzájemnou závislostí. Lepší reakce na narušení pak zabrání narušení fungování vnitřního trhu, protože tato kritická infrastruktura a základní služby, které poskytuje, mají zásadní význam pro zachování nejdůležitějších společenských funkcí, hospodářských činností, veřejného zdraví a bezpečnosti nebo životního prostředí.

Návrh by doplnil směrnici o EKI a směrnici CER, které rovněž vycházejí z článku 114 Smlouvy o fungování EU. Doporučení o odolnosti kritické infrastruktury vychází stejně jako nyní navrhované doporučení z článků 114 a 292 Smlouvy o fungování EU.

•Subsidiarita (v případě nevýlučné pravomoci)

Ačkoli za reakci na narušení kritické infrastruktury nebo služeb poskytovaných kritickými subjekty, které tuto kritickou infrastrukturu provozují, nesou odpovědnost v první řadě členské státy, v případě narušení kritické infrastruktury s významným přeshraničním významem hraje důležitou roli Unie, neboť takové narušení může mít dopad na několik nebo dokonce všechny části hospodářské činnosti v rámci jednotného trhu, bezpečnost a mezinárodní vztahy Unie. S cílem zajistit fungování vnitřního trhu je koordinace na úrovni Unie v případě narušení kritické infrastruktury se značným přeshraničním dopadem nejen vhodná, ale i nezbytná, neboť taková koordinovaná reakce na úrovni Unie podpoří reakci členských států na narušení prostřednictvím sdílení informací o situaci, koordinované komunikace s veřejností a zmírnění důsledků narušení na vnitřním trhu.

•Proporcionalita

Tento návrh je v souladu se zásadou proporcionality stanovenou v čl. 5 odst. 4 Smlouvy o Evropské unii.

Obsah ani forma tohoto navrhovaného doporučení Rady nepřesahují rámec toho, co je nezbytné k dosažení jeho cílů. Navrhovaná opatření jsou úměrná sledovaným cílům, které se zaměřují na zajištění koordinované reakce na úrovni Unie v případě narušení kritické infrastruktury nebo služeb poskytovaných kritickými subjekty provozujícími tuto kritickou infrastrukturu, které mají značný přeshraniční význam. Tato navrhovaná koordinovaná reakce je přiměřená výsadám a povinnostem členských států podle vnitrostátního práva. Incidenty, které narušují kritickou infrastrukturu nebo poskytování základních služeb kritickými subjekty, často nesplňují kritérium významného incidentu v oblasti kritické infrastruktury a lze je účinně řešit na vnitrostátní úrovni. Použití mechanismu stanoveného v tomto návrhu je proto omezeno na závažná narušení, která mají značný přeshraniční význam a ovlivňují více členských států.

•Volba nástroje

Aby bylo výše uvedených cílů dosaženo, Smlouva o fungování EU stanoví, zejména v článku 292, že Rada může na základě návrhu Komise přijmout doporučení. V souladu s článkem 288 Smlouvy o fungování EU nejsou doporučení závazná. Doporučení Rady je v tomto případě vhodným nástrojem, neboť vyjadřuje závazek členských států k opatřením v něm obsaženým a poskytuje pevný základ pro spolupráci v oblasti koordinované reakce v případě významného narušení kritické infrastruktury. Navrhované doporučení by tak doplnilo závazný právní rámec (zejména směrnici CER) a také dříve přijaté doporučení o odolnosti kritické infrastruktury, které k takovým doplňkovým opatřením vyzývá, přičemž by plně respektovalo odpovědnost členských států v dané oblasti.

3.VÝSLEDKY HODNOCENÍ EX POST, KONZULTACÍ SE ZÚČASTNĚNÝMI STRANAMI A POSOUZENÍ DOPADŮ

•Konzultace se zúčastněnými stranami

Při přípravě tohoto návrhu byly konzultovány členské státy, orgány a jiné subjekty Unie. Rovněž byly zohledněny názory odborníků z členských států, které byly vysloveny na semináři dne 24. dubna 2023 a po skončení tohoto semináře byly zaslány písemně.

Panovala všeobecná shoda ohledně prospěšnosti větší koordinace reakce na úrovni Unie na narušení kritické infrastruktury se značným přeshraničním významem v kontextu současných hrozeb, a to při respektování pravomocí členských států v této oblasti a důvěrnosti citlivých informací. Shoda panovala také v tom, že je třeba zabránit zdvojování nástrojů a dobře využívat stávající mechanismy na úrovni Unie pro koordinaci, sdílení informací a reakci.

Zatímco některé členské státy se k širší oblasti působnosti plánu pro kritickou infrastrukturu stavěly kladně, jiné se domnívaly, že hranice šesti nebo více členských států stanovená ve směrnici o kritické infrastruktuře, pokud jde o určení kritických subjektů zvláštního evropského významu, je dostatečná a není nutné, aby byl do oblasti působnosti zahrnut druhý typ incidentu. Několik členských států poznamenalo, že je důležité, aby byli případně zapojeni provozovatelé kritické infrastruktury poskytující základní služby, a to vzhledem k jejich odborným znalostem a důležitosti zohlednění kybernetického rozměru.

•Podrobné vysvětlení konkrétních ustanovení návrhu

Návrh doporučení Rady se skládá z hlavní části a přílohy.

Hlavní část se skládá z následujících 11 bodů:

Bod 1 stanoví potřebu posílené spolupráce, pokud jde o reakci na významné incidenty v oblasti kritické infrastruktury v souladu s plánem pro kritickou infrastrukturu obsaženým v tomto navrhovaném doporučení, včetně příslušných částí jeho přílohy.

V bodě 2 je vymezena oblast působnosti plánu pro kritickou infrastrukturu a jsou v něm uvedeny dva typy incidentů narušujících infrastrukturu, které by mohly vést k použití plánu pro kritickou infrastrukturu: incident má buď významný rušivý dopad na poskytování základních služeb v šesti nebo více členských státech, nebo má významný rušivý dopad ve dvou nebo více členských státech a příslušní aktéři v souvislosti s ním uvedení se shodnou na potřebě koordinace na úrovni Unie z důvodu významného dopadu incidentu.

Bod 3 se týká určení příslušných aktérů, kteří mají být zapojeni do plánu pro kritickou infrastrukturu, a úrovní, na nichž bude plán pro kritickou infrastrukturu fungovat (provozní, strategická/politická). To je blíže vysvětleno v příloze doporučení.

V bodě 4 se doporučuje, aby byl plán pro kritickou infrastrukturu uplatňován v souladu s dalšími příslušnými nástroji, jak je uvedeno v příloze.

V bodě 5 se členským státům doporučuje, aby na vnitrostátní úrovni účinně reagovaly na významná narušení kritické infrastruktury.

V bodě 6 se příslušným aktérům doporučuje zřídit nebo určit kontaktní místa, která by měla podporovat využívání plánu pro kritickou infrastrukturu. Pokud je to možné, měla by být tato kontaktní místa stejná jako jednotná kontaktní místa podle směrnice CER.

Bod 7 se týká toku informací v případě významného incidentu v oblasti kritické infrastruktury.

Bod 8 rozvádí, jak by měla probíhat výměna informací.

V bodě 9 se doporučuje testovat fungování plánu pro kritickou infrastrukturu prostřednictvím cvičení.

V bodě 10 se doporučuje, aby zjištěné poznatky byly projednány ve skupině pro odolnost kritických subjektů, která by měla vypracovat zprávu včetně doporučení. Zprávu by měla přijmout Komise.

Bod 11 doporučuje členským státům, aby zprávu projednaly v Radě.

Příloha popisuje cíle, zásady, hlavní aktéry, součinnost se stávajícími mechanismy reakce na krize a fungování plánu pro kritickou infrastrukturu pomocí dvou způsobů spolupráce: výměny informací a reakce.

2023/0318 (NLE)

Návrh

DOPORUČENÍ RADY

o plánu pro koordinaci reakce na úrovni Unie na narušení kritické infrastruktury se značným přeshraničním významem

(Text s významem pro EHP)

RADA EVROPSKÉ UNIE,

s ohledem na Smlouvu o fungování Evropské unie, a zejména na články 114 a 292 této smlouvy,

s ohledem na návrh Evropské komise,

vzhledem k těmto důvodům:

(1)Pro bezproblémové fungování vnitřního trhu a společnosti jako celku je zásadní opírat se o odolnou kritickou infrastrukturu a odolné kritické subjekty poskytující služby, které jsou klíčové pro zachování nejdůležitějších společenských funkcí, hospodářských činností, veřejného zdraví a bezpečnosti nebo životního prostředí.

(2)Při současném vývoji rizikového prostředí a s ohledem na rostoucí vzájemnou závislost mezi infrastrukturou a odvětvími a v širším smyslu na propojení napříč odvětvími a hranicemi je třeba komplexně a koordinovaně řešit a posilovat ochranu kritické infrastruktury a odolnost kritických subjektů provozujících tuto infrastrukturu.

(3)Incident, který naruší kritickou infrastrukturu, a tím znemožní nebo vážně omezí poskytování základních služeb, může mít značné přeshraniční dopady a negativně ovlivnit vnitřní trh. S cílem zajistit cílený, přiměřený a účinný přístup by měla být přijata opatření zejména k řešení významných incidentů v oblasti kritické infrastruktury uvedených v tomto doporučení, což zahrnuje například situace, kdy narušení způsobené incidentem trvá dlouho nebo může mít závažné kaskádové účinky ve stejném nebo jiných odvětvích či členských státech.

(4)Aby se zabránilo závažným narušením vnitřního trhu a zajistilo se co nejrychlejší obnovení poskytování těchto základních služeb, je nezbytná koordinovaná reakce na významné incidenty v oblasti kritické infrastruktury, neboť tyto incidenty mohou mít závažné důsledky pro hospodářství a občany v Unii. Včasná a účinná reakce na úrovni Unie na takové incidenty vyžaduje rychlou a účinnou spolupráci všech příslušných aktérů a koordinovanou činnost s podporou na úrovni Unie. Taková reakce proto vychází z předem stanovených a co nejlépe nacvičených postupů a mechanismů spolupráce s přesně stanovenými úlohami a odpovědností hlavních aktérů na vnitrostátní úrovni i na úrovni Unie.

(5)Ačkoli primární odpovědnost za zajištění reakce na významné incidenty v oblasti kritické infrastruktury nesou členské státy a subjekty provozující kritickou infrastrukturu a poskytující základní služby, v případě narušení se značným přeshraničním dopadem je vhodná zvýšená koordinace na úrovni Unie. Včasná a účinná reakce závisí nejen na zavedení vnitrostátních mechanismů členskými státy, ale také na koordinovaných opatřeních podporovaných na úrovni Unie, včetně rychlé a účinné spolupráce v příslušných oblastech.

(6)Ochrana evropské kritické infrastruktury je v současné době upravena směrnicí Rady 2008/114/ES 13 , která se vztahuje pouze na dvě odvětví, a to dopravu a energetiku. Tato směrnice stanoví postup pro určování a označování evropské kritické infrastruktury a společný přístup k posuzování potřeby zlepšit ochranu takové infrastruktury. Jedná se o ústřední pilíř Evropského programu na ochranu kritické infrastruktury 14 („EPCIP“), který Komise přijala v roce 2006 a který stanovil celoevropský rámec ochrany kritické infrastruktury zohledňující všechna rizika.

(7)Aby bylo možné jít nad rámec ochrany kritické infrastruktury a zajistit v širším smyslu odolnost kritických subjektů provozujících tuto infrastrukturu, které poskytují základní služby na vnitřním trhu, nahradí směrnice Evropského parlamentu a Rady (EU) 2022/2557 15 od 18. října 2024 směrnici 2008/114/ES. Směrnice (EU) 2022/2557 se vztahuje na 11 odvětví a stanoví povinnosti členských států a kritických subjektů v oblasti zvyšování odolnosti, spolupráci mezi členskými státy a s Komisí, jakož i podporu Komise vnitrostátním orgánům a kritickým subjektům a podporu členských států kritickým subjektům.

(8)Po sabotáži plynovodů Nord Stream je třeba na úrovni Unie přijmout další opatření ke zvýšení odolnosti kritické infrastruktury. Rada proto na základě návrhu Komise přijala doporučení o celounijním koordinovaném přístupu za účelem posílení odolnosti kritické infrastruktury („doporučení 2023/C 20/01“) 16 , jehož cílem je posílit připravenost, reakci a mezinárodní spolupráci v této oblasti. Toto doporučení zdůraznilo zejména potřebu zajistit na úrovni Unie koordinovanou a účinnou reakci na rizika ohrožující poskytování základních služeb.

(9)Je proto nezbytné doplnit stávající právní rámec dalším doporučením Rady, které stanoví plán koordinované reakce na narušení kritické infrastruktury se značným přeshraničním významem (dále jen „plán pro kritickou infrastrukturu“), přičemž se využijí stávající opatření na úrovni Unie.

(10)S cílem zajistit soudržnost a zamezit zdvojování by toto doporučení mělo být sladěno s doporučením 2023/C 20/01. Proto by se toto doporučení jako takové nemělo vztahovat na další prvky životního cyklu řešení krize, a to na prevenci, připravenost a obnovu.

(11)Toto doporučení by mělo doplňovat směrnici (EU) 2022/2557, zejména pokud jde o koordinovanou reakci, a mělo by být prováděno při současném zajištění soudržnosti s uvedenou směrnicí a veškerými dalšími použitelnými pravidly práva Unie. Proto by se toto doporučení mělo rovněž opírat o pojmy, nástroje a postupy uvedené směrnice, jako je skupina pro odolnost kritických subjektů, která jedná v rámci svých úkolů stanovených v uvedené směrnici, a kontaktní místa, a v co největší míře je využívat. Pojem „kritická infrastruktura“ použitý v tomto doporučení by měl být navíc chápán ve stejném smyslu, jak je uvedeno v 7. bodě odůvodnění doporučení 2023/C 20/01, tj. tak, že zahrnuje relevantní kritickou infrastrukturu, která byla určena členským státem na vnitrostátní úrovni nebo která byla označena za evropskou kritickou infrastrukturu podle směrnice 2008/114/ES, jakož i kritické subjekty, které mají být určeny podle směrnice (EU) 2022/2557. V zájmu zajištění souladu se směrnicí (EU) 2022/2557 by proto měly být uvedené pojmy použité v tomto doporučení vykládány ve stejném významu jako v uvedené směrnici. Například pojmem „odolnost“, jak je definován v čl. 2 bodě 2 uvedené směrnice, by se měla rozumět schopnost kritické infrastruktury předcházet událostem, které významně narušují nebo mohou výrazně narušit poskytování základních služeb na vnitřním trhu, tj. služeb, které mají zásadní význam pro zachování životně důležitých společenských a ekonomických funkcí, veřejné bezpečnosti a bezpečnosti obecně, zdraví obyvatelstva nebo životního prostředí, chránit před těmito událostmi, reagovat na ně, odolávat jim, zmírňovat je, absorbovat je, přizpůsobovat se jim nebo se z nich zotavovat.

(12)Pojem „významné narušení“ je navíc třeba chápat ve světle okolností stanovených v čl. 7 odst. 1 směrnice (EU) 2022/2557, kterými jsou: i) počet uživatelů, kteří jsou závislí na základní službě poskytované dotčeným subjektem; ii) rozsah, v němž jiná odvětví a pododvětví stanovená v příloze směrnice závisí na dotčené základní službě; iii) možný dopad incidentů, pokud jde o jejich intenzitu a délku trvání, na ekonomické a společenské činnosti, životní prostředí, veřejnou bezpečnost a bezpečnost obecně nebo na zdraví obyvatelstva; iv) tržní podíl daného subjektu na trhu s dotčenou základní službou či službami; v) území, které by mohlo být incidentem ovlivněno, včetně případných přeshraničních dopadů, s přihlédnutím ke zranitelnosti spojené se stupněm odloučení určitých typů území, jako jsou ostrovní či vzdálené regiony nebo horské oblasti; vi) důležitost subjektu, pokud jde o udržování dostatečné úrovně dané základní služby, s přihlédnutím k dostupnosti alternativních způsobů poskytování této základní služby.

(13)V zájmu účinnosti a účelnosti by měl být plán pro kritickou infrastrukturu plně soudržný a interoperabilní s revidovaným operačním protokolem Unie pro boj proti hybridním hrozbám 17 a měl by zohledňovat stávající plán pro koordinovanou reakci na rozsáhlé přeshraniční kybernetické bezpečnostní incidenty a krize stanovený doporučením Komise (EU) 2017/1584 18 („plán pro kybernetické incidenty“) a mandát Evropské sítě styčných organizací pro řešení kybernetických krizí („síť EU-CyCLONe“) stanovený ve směrnici Evropského parlamentu a Rady (EU) 2022/2555 19 a zamezovat zdvojování struktur a činností. Rovněž by měl v rámci koordinace reakce plně respektovat opatření Rady pro integrovanou politickou reakci na krize 20 („IPCR“).

(14)Toto doporučení vychází ze zavedených mechanismů Unie pro řešení krizí, zejména z opatření IPCR zavedených Radou, z vnitřního postupu Komise pro koordinaci v případě krizí, který je součástí systému ARGUS 21 , a z mechanismu civilní ochrany Unie 22 a v širším smyslu je s nimi v souladu a doplňuje je, a to za podpory Střediska pro koordinaci odezvy na mimořádné události („ERCC“), 23 mechanismu Evropské služby pro vnější činnost („ESVČ“) pro reakce na krize, jakož i nástroje pro mimořádné situace na jednotném trhu 24 , z nichž všechny mohou při reakci na závažné narušení provozu kritické infrastruktury sehrát určitou úlohu.

(15)Při reakci na významný incident v oblasti kritické infrastruktury lze použít výše uvedené nástroje nebo mechanismy na úrovni Unie v souladu s pravidly a postupy, které se na ně vztahují a které by toto doporučení mělo doplnit, ale nemělo by se jich dotknout. Hlavním nástrojem koordinace reakce na politické úrovni Unie mezi členskými státy zůstávají například opatření IPCR zavedená Radou. Vnitřní koordinace v Komisi probíhá v rámci postupu meziodvětvové koordinace v krizových situacích, který je součástí systému ARGUS. Pokud má krize externí rozměr nebo rozměr společné bezpečnostní a obranné politiky (SBOP), lze využít mechanismus ESVČ pro reakce na krize. Operativní reakce v rámci mechanismu civilní ochrany Unie na aktuální nebo hrozící přírodní katastrofy a katastrofy způsobené člověkem v Unii i mimo ni (včetně katastrof postihujících kritickou infrastrukturu) organizuje v souladu s rozhodnutím č. 1313/2013/EU o mechanismu civilní ochrany Unie středisko ERCC, což je jediné provozní středisko Komise s nepřetržitým provozem, které řídí reakce na krize. V takových případech může středisko ERCC poskytovat včasné varování, oznámení, provádět analýzy a podporovat sdílení informací a v případě aktivace mechanismu civilní ochrany Unie členským státem i vysílat operativní pomoc a odborníky do postižených oblastí. Kromě toho může středisko ERCC usnadňovat odvětvovou a meziodvětvovou koordinaci jak na úrovni EU, tak mezi EU a příslušnými vnitrostátními orgány, včetně orgánů odpovědných za civilní ochranu a odolnost kritické infrastruktury.

(16)Ačkoli by postupy stanovené v tomto doporučení měly být případně zohledněny v souvislosti se zmíněnými jinými nástroji nebo mechanismy, jakmile budou použity, mělo by toto doporučení rovněž popsat opatření, která by mohla být přijata na úrovni Unie, pokud jde o sdílení informací o situaci, koordinovanou komunikaci s veřejností a účinnou reakci mimo rámec těchto mechanismů krizové koordinace Unie, pokud nebudou použity.

(17)V zájmu lepší koordinace reakce v případě významných incidentů v oblasti kritické infrastruktury by měla být posílena spolupráce mezi členskými státy a orgány Unie, příslušnými agenturami, subjekty a institucemi Unie, které pracují na základě stávajících opatření v souladu s rámcem plánu pro kritickou infrastrukturu. Plán pro kritickou infrastrukturu by proto měl být použit, je-li dosažena hranice šesti nebo více členských států stanovená ve směrnici (EU) 2022/2557, pokud jde o určení kritických subjektů zvláštního evropského významu, jakož i v případě, že dojde k událostem, které postihnou menší počet členských států, protože takové události mohou mít rozsáhlý dopad v důsledku kaskádových přeshraničních účinků, a proto by byla prospěšná koordinace reakce na úrovni Unie.

(18)Ačkoli je rámec spolupráce na úrovni Unie pro koordinovanou reakci na významné incidenty v oblasti kritické infrastruktury považován za nezbytný, neměl by odvádět zdroje kritických subjektů a příslušných orgánů od řešení incidentů, které by mělo být prioritou.

(19)Příslušní aktéři zapojení do provádění plánu pro kritickou infrastrukturu by měli být jasně určeni, aby existoval jasný a komplexní přehled institucí, subjektů, úřadů, agentur a orgánů, které by na významný incident v oblasti kritické infrastruktury mohly reagovat.

(20)Za reakci na incidenty v oblasti kritické infrastruktury, včetně těch významných, nesou primární odpovědnost příslušné orgány členských států. Tímto doporučením by neměla být dotčena odpovědnost členských států za zajištění národní bezpečnosti a obrany ani jejich pravomoc chránit jiné základní funkce státu, zejména pokud jde o veřejnou bezpečnost, územní celistvost a udržování veřejného pořádku v souladu s právem Unie. Dále by tímto doporučením neměly být dotčeny vnitrostátní procesy, jako je komunikace a spojení provozovatelů kritické infrastruktury s příslušnými vnitrostátními orgány. Toto doporučení by se mělo použít, aniž by jím byly dotčeny příslušné dvoustranné nebo mnohostranné dohody uzavřené mezi členskými státy.

(21)Pro účinnou a včasnou spolupráci v rámci plánu pro kritickou infrastrukturu je nezbytné, aby příslušní aktéři určili nebo zřídili kontaktní místa. V zájmu zajištění soudržnosti by členské státy měly zvážit možnost, aby v tomto rámci byla jako kontaktní místa určena nebo zřízena jednotná kontaktní místa, která mají být určena nebo zřízena podle směrnice (EU) 2022/2557.

(22)V zájmu účinnosti by podstatnou součástí udržování vysoké úrovně připravenosti v případě významných incidentů v oblasti kritické infrastruktury a zajišťování schopnosti rychlé a dobře koordinované reakce se zapojením příslušných aktérů mělo být testování a procvičování plánu pro kritickou infrastrukturu, jakož i podávání zpráv a projednávání zkušeností získaných po jeho uplatnění.

(23)Vzhledem ke struktuře mechanismu krizové koordinace IPCR zavedeného Radou a s přihlédnutím k možné aktivaci již existujících mechanismů krizové koordinace na úrovni Unie by měl plán pro kritickou infrastrukturu zahrnovat dva způsoby spolupráce při reakci na významný incident v oblasti kritické infrastruktury. První z nich by měl spočívat ve výměně informací zahrnující všechny příslušné aktéry, v koordinaci komunikace s veřejností a v případě jejich využití v koordinaci prostřednictvím již existujících mechanismů, jako jsou opatření IPCR zavedená Radou nebo koordinace prostřednictvím systému ARGUS v rámci Komise, podporovaná střediskem ERCC jakožto kontaktním místem s nepřetržitým provozem a mechanismem ESVČ pro reakci na krize. Druhý by měl vzhledem k rozsahu incidentu zahrnovat další opatření v oblasti reakce. S cílem koordinovat opatření a účinně a účelně reagovat na významné incidenty v oblasti kritické infrastruktury by tato spolupráce měla zahrnovat zapojení na provozní, strategické/politické úrovni, které odpovídá úrovním uvedeným v doporučení 2017/1584 a v protokolu Unie pro boj proti hybridním hrozbám. Na základě zásad proporcionality, subsidiarity, důvěrnosti informací a doplňkovosti a s cílem zajistit účinnou spolupráci by měl plán pro kritickou infrastrukturu popisovat, jak probíhá sdílení informací o situaci příslušnými aktéry, jakož i koordinovaná komunikace s veřejností a účinná reakce.

(24)Výměna informací podle tohoto doporučení by měla probíhat, aniž by byla ohrožena národní bezpečnost nebo bezpečnostní a obchodní zájmy subjektů provozujících kritickou infrastrukturu. Proto by měly být přístup k citlivým informacím, jejich výměna a nakládání s nimi prováděny obezřetně, v souladu s platnými pravidly a se zvláštní pozorností věnovanou využívaným přenosovým kanálům a skladovacím kapacitám,

PŘIJALA TOTO DOPORUČENÍ:

(1)Členské státy, Rada, Komise a případně Evropská služba pro vnější činnost (dále jen „ESVČ“) a příslušné orgány, instituce a jiné subjekty Unie by měly vzájemně spolupracovat v rámci plánu pro kritickou infrastrukturu obsaženém v tomto doporučení s cílem dosáhnout cílů stanovených v oddíle 1 části I přílohy a s přihlédnutím k zásadám stanoveným v oddíle 2 části I přílohy koordinovaně reagovat na významné incidenty v oblasti kritické infrastruktury.

(2)Členské státy, Rada, Komise a případně ESVČ a příslušné orgány, instituce a jiné subjekty Unie by měly plán pro kritickou infrastrukturu použít bez zbytečného odkladu vždy, když dojde k významnému incidentu v oblasti kritické infrastruktury, tj. k incidentu, který se týká kritické infrastruktury a má jeden z těchto účinků:

a)významné narušení poskytování základních služeb v šesti nebo více členských státech nebo do těchto států, včetně případů, kdy je postižen kritický subjekt zvláštního evropského významu ve smyslu článku 17 směrnice (EU) 2022/2557 o odolnosti kritických subjektů 25 ; nebo

b)významné narušení poskytování základních služeb ve dvou nebo více členských státech, pokud se členský stát vykonávající rotující předsednictví Rady po dohodě s těmito ostatními členskými státy a po konzultaci s Komisí domnívá, že je zapotřebí včasná koordinace při reakci na úrovni Unie, a to z důvodu rozsáhlého a významného dopadu incidentu technického nebo politického významu.

(3)Příslušní aktéři plánu pro kritickou infrastrukturu, určení na provozní, strategické/politické úrovni v souladu s oddílem 3 části I přílohy, by měli usilovat o vzájemnou součinnost a spolupráci, které se vzájemně doplňují. Měli by zajistit přiměřenou a včasnou výměnu informací, včetně koordinace komunikace s veřejností, a koordinovanou reakci, jak je stanoveno v části II přílohy.

(4)Plán pro kritickou infrastrukturu by se měl používat s ohledem na další příslušné nástroje a v souladu s nimi podle oddílu 4 části I přílohy. V případě, že incident ovlivňuje jak fyzické aspekty, tak kybernetickou bezpečnost kritické infrastruktury, měly by být zajištěny synergie s příslušnými procesy stanovenými v plánu pro kybernetické incidenty.

(5)Členské státy by měly zajistit, aby na narušení kritické infrastruktury v důsledku významných incidentů v oblasti kritické infrastruktury účinně reagovaly na vnitrostátní úrovni a v souladu s právem Unie.

(6)Členské státy, Rada, ESVČ, Agentura Evropské unie pro spolupráci v oblasti prosazování práva („Europol“) a další příslušné agentury Unie by měly stejně jako Komise určit nebo zřídit kontaktní místo pro záležitosti týkající se plánu pro kritickou infrastrukturu. Kontaktní místa by měla podporovat uplatňování plánu pro kritickou infrastrukturu poskytováním nezbytných informací a usnadňovat koordinační opatření reagující na významné incidenty v oblasti kritické infrastruktury. Pokud jde o členské státy, tato kontaktní místa by měla být pokud možno stejná jako jednotná kontaktní místa, která mají být určena nebo zřízena podle čl. 9 odst. 2 směrnice (EU) 2022/2557. Pokud jde o Komisi, středisko ERCC zajišťuje nepřetržitý operační kontakt a kapacitu a koordinuje, sleduje a podporuje reakci na mimořádné události na úrovni Unie v reálném čase, přičemž slouží členským státům a Komisi jako operační centrum pro reakci na krizi a podporuje meziodvětvový přístup ke zvládání katastrof.

(7)Členský stát vykonávající rotující předsednictví Rady by měl po dohodě s dotčenými členskými státy prostřednictvím kontaktních míst uvedených v bodě 6 informovat všechny příslušné aktéry o významném incidentu v oblasti kritické infrastruktury a o použití plánu pro kritickou infrastrukturu. Výměna informací o významném incidentu v oblasti kritické infrastruktury by měla probíhat prostřednictvím vhodných komunikačních kanálů, včetně, je-li to vhodné a účelné, platformy pro integrovanou politickou reakci na krize 26 („IPCR“) a střediska ERCC prostřednictvím společného komunikačního a informačního systému pro mimořádné události („CECIS“), což je webová aplikace pro varování a oznamování umožňující výměnu informací v reálném čase.

(8)V případě potřeby by měly být přenosové kanály zabezpečené, aby nebyla ohrožena národní bezpečnost nebo bezpečnostní a obchodní zájmy dotčených subjektů. Výměna informací, která je popsána v oddíle 1 části II přílohy tohoto doporučení, by rovněž měla probíhat bez ohrožení národní bezpečnosti nebo bezpečnostních a obchodních zájmů kritických subjektů a v souladu s právem Unie, zejména nařízením Evropského parlamentu a Rady (EU) …/… 27 . Zejména přístup k citlivým informacím, jejich výměna a nakládání s nimi by se měly provádět obezřetně. Při nakládání s utajovanými informacemi a jejich výměně by měly být používány dostupné akreditované nástroje a odpovídající bezpečnostní opatření.

(9)Příslušní aktéři by měli pravidelně testovat funkčnost plánu pro kritickou infrastrukturu a procvičovat jej, a totéž platí pro jejich koordinovanou reakci na významné incidenty v oblasti kritické infrastruktury na vnitrostátní, regionální a unijní úrovni, například v rámci cvičení. Do těchto cvičení a testů mohou být případně zapojeny i subjekty soukromého sektoru. Cvičení na úrovni Unie zahrnující jak fyzické, tak kybernetické aspekty by se mělo uskutečnit do [datum přijetí tohoto doporučení + 12 měsíců].

(10)Po použití plánu pro kritickou infrastrukturu v souvislosti s významným incidentem v oblasti kritické infrastruktury by měla skupina pro odolnost kritických subjektů uvedená v článku 19 směrnice (EU) 2022/2557 včas projednat s příslušnými aktéry zjištěné poznatky, ze kterých mohou vyplynout nedostatky a oblasti, v nichž je třeba provést zlepšení, a následně vypracovat zprávu včetně doporučení k dosažení těchto zlepšení. Přípravu této zprávy by měli podpořit příslušní aktéři zapojení do použití plánu pro kritickou infrastrukturu. Zprávu by měla přijmout Komise.

(11)Členské státy by měly zprávu uvedenou v bodě 10 projednat v příslušných přípravných orgánech Rady nebo v Radě.

V Bruselu dne

   Za Radu

   předseda/předsedkyně

   

(1)    Kritickou infrastrukturou se rozumí aktivum, zařízení, vybavení, síť nebo systém či část aktiva, zařízení, vybavení, sítě nebo systému, které jsou nezbytné pro poskytování základní služby (čl. 2 odst. 4 směrnice (EU) 2022/2557 o odolnosti kritických subjektů).
(2)    Směrnice Rady 2008/114/ES ze dne 8. prosince 2008 o určování a označování evropských kritických infrastruktur a o posouzení potřeby zvýšit jejich ochranu (Úř. věst. L 345, 23.12.2008, s. 75).
(3)    Směrnice Evropského parlamentu a Rady (EU) 2022/2557 o odolnosti kritických subjektů a o zrušení směrnice Rady 2008/114/ES (Úř. věst. L 333, 27.12.2022, s. 164).
(4)    Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (Úř. věst. L 333, 27.12.2022, s. 80).
(5)    Energetika, doprava, bankovnictví, infrastruktura finančních trhů, digitální infrastruktura, veřejná správa, kosmické odvětví, zdravotnictví, pitná voda, odpadní vody a produkce, zpracování a distribuce potravin.
(6)    V souladu s čl. 15 odst. 1 a 3 směrnice CER.
(7)    Doporučení Rady ze dne 8. prosince 2022 o celounijním koordinovaném přístupu za účelem posílení odolnosti kritické infrastruktury 2023/C 20/01 (Úř. věst. C 20, 20.1.2023, s. 1).
(8)    Společný pracovní dokument útvarů Komise – Protokol EU pro boj proti hybridním hrozbám, SWD(2023)116 final.
(9)    Doporučení Komise (EU) 2017/1584 ze dne 13. září 2017 o koordinované reakci na rozsáhlé kybernetické bezpečnostní incidenty a krize (Úř. věst. L 239, 19.9.2017, s. 36).
(10)    Prováděcí rozhodnutí Rady (EU) 2018/1993 ze dne 11. prosince 2018 o opatřeních pro integrovanou politickou reakci EU na krize (Úř. věst. L 320, 17.12.2018, s. 28).
(11)    Sdělení Komise Evropskému parlamentu, Radě, Evropskému hospodářskému a sociálnímu výboru a Výboru regionů – Předpisy Komise o všeobecném systému rychlého varování „ARGUS“, KOM(2005) 662 final.
(12)    Nařízení Evropského parlamentu a Rady (EU) 2021/836 ze dne 20. května 2021, kterým se mění rozhodnutí č. 1313/2013/EU o mechanismu civilní ochrany Unie (Úř. věst. L 185, 26.5.2021, s. 1).
(13)    Směrnice Rady 2008/114/ES ze dne 8. prosince 2008 o určování a označování evropských kritických infrastruktur a o posouzení potřeby zvýšit jejich ochranu (Úř. věst. L 345, 23.12.2008, s.75).
(14)    KOM(2006) 786 final ze dne 12. prosince 2006 – Sdělení komise o Evropském programu na ochranu kritické infrastruktury.
(15)    Směrnice Evropského parlamentu a Rady (EU) 2022/2557 ze dne 14. prosince 2022 o odolnosti kritických subjektů a o zrušení směrnice Rady 2008/114/ES (Úř. věst. L 333, 27.12.2022, s. 164).
(16)    Doporučení Rady ze dne 8. prosince 2022 o celounijním koordinovaném přístupu za účelem posílení odolnosti kritické infrastruktury 2023/C 20/01 (Úř. věst. C 20, 20.1.2023, s. 1).
(17)    Společný pracovní dokument útvarů Komise – Protokol EU pro boj proti hybridním hrozbám, SWD(2023)116 final.
(18)    Doporučení Komise (EU) 2017/1584 ze dne 13. září 2017 o koordinované reakci na rozsáhlé kybernetické bezpečnostní incidenty a krize (Úř. věst. L 239, 19.9.2017, s. 36).
(19)    Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (Úř. věst. L 333, 27.12.2022, s. 80).
(20)    Prováděcí rozhodnutí Rady (EU) 2018/1993 ze dne 11. prosince 2018 o opatřeních pro integrovanou politickou reakci EU na krize (Úř. věst. L 320, 17.12.2018, s. 28).
(21)    Sdělení Komise Evropskému parlamentu, Radě, Evropskému hospodářskému a sociálnímu výboru a Výboru regionů – Předpisy Komise o všeobecném systému rychlého varování „ARGUS“, KOM(2005) 662 final.
(22)    Rozhodnutí Evropského parlamentu a Rady č. 1313/2013/EU ze dne 17. prosince 2013 o mechanismu civilní ochrany Unie (Úř. věst. L 347, 20.12.2013, s. 924).
(23)    Rozhodnutí č. 1313/2013/EU o mechanismu civilní ochrany Unie vytváří rámec pro všechna rizika, který stanoví opatření na úrovni Unie pro prevenci, připravenost a reakci na všechny druhy přírodních a člověkem způsobených katastrof nebo hrozících katastrof v EU i mimo ni.
(24)    Nařízení Evropského parlamentu a Rady …/…, kterým se zřizuje nástroj pro mimořádné situace na jednotném trhu a zrušuje nařízení Rady (ES) č. 2679/98, COM(2022) 459 final.
(25)    Směrnice Evropského parlamentu a Rady (EU) 2022/2557 ze dne 14. prosince 2022 o odolnosti kritických subjektů a o zrušení směrnice Rady 2008/114/ES (Úř. věst. L 333, 27.12.2022, s. 164).
(26)    Prováděcí rozhodnutí Rady (EU) 2018/1993 ze dne 11. prosince 2018 o opatřeních pro integrovanou politickou reakci EU na krize, ST/13422/2018/INIT, (Úř. věst. L 320, 17.12.2018, s. 28).
(27)    Nařízení (EU) …/… o bezpečnosti informací v orgánech, institucích a jiných subjektech Unie COM/2022/119 final.

V Bruselu dne 6.9.2023

COM(2023) 526 final

PŘÍLOHA

Návrh DOPORUČENÍ RADY

o plánu pro koordinaci reakce na úrovni Unie na narušení kritické infrastruktury se značným přeshraničním významem


PŘÍLOHA

Tato příloha popisuje zásady, cíle, hlavní aktéry, součinnost se stávajícími mechanismy reakce na krize a fungování plánu pro koordinaci reakce na významné incidenty v oblasti kritické infrastruktury (dále jen „plán pro kritickou infrastrukturu“) a zlepšení spolupráce mezi členskými státy a příslušnými orgány, institucemi a jinými subjekty Unie, pokud jde o tyto události, v souladu s platnými pravidly a postupy. Tímto plánem není nijak dotčena úloha a fungování jiných opatření.

Část I: Cíle, zásady, aktéři a další nástroje

1. Cíle

Plán pro kritickou infrastrukturu se zaměřuje na dosažení následujících tří hlavních cílů v reakci na významný incident v oblasti kritické infrastruktury:

a)Sdílení informací o situaci, neboť pro vhodnou koordinovanou reakci je nezbytné dobře porozumět významnému incidentu v oblasti kritické infrastruktury v členských státech, jeho původu a možným důsledkům pro všechny příslušné zúčastněné strany na provozní a strategické/politické úrovni.

b)Koordinovaná komunikace s veřejností, protože pomáhá zmírnit negativní dopady významného incidentu v oblasti kritické infrastruktury a minimalizovat nesrovnalosti ve sděleních předávaných veřejnosti v členských státech a mezi nimi. Jasná komunikace s veřejností je rovněž důležitá pro zmírnění následků dezinformací.

c)Účinná reakce, neboť posílení reakce členských států a spolupráce mezi členskými státy a s příslušnými orgány, institucemi, úřady a jinými subjekty Unie přispěje ke zmírnění dopadů významného incidentu v oblasti kritické infrastruktury a umožní rychlé obnovení základních služeb způsobem, který minimalizuje zranitelnost vůči dalším významným incidentům.

2. Zásady

Proporcionalita

Incidenty, které narušují kritickou infrastrukturu a/nebo poskytování základních služeb, často nesplňují kritérium významného incidentu v oblasti kritické infrastruktury, jak je uvedeno v bodě 2 tohoto doporučení. Jako takové je lze v zásadě účinně řešit na vnitrostátní úrovni. Proto se použití plánu pro kritickou infrastrukturu omezuje pouze na významné incidenty v oblasti kritické infrastruktury.

Subsidiarita

Hlavní odpovědnost za reakci na narušení kritické infrastruktury nebo základních služeb poskytovaných kritickými subjekty nesou v souladu s právem Unie členské státy. V případě významného incidentu v oblasti kritické infrastruktury se značným přeshraničním významem však plní důležitou doplňkovou úlohu také příslušné orgány, instituce a jiné subjekty Unie a Evropská služba pro vnější činnost (dále jen „ESVČ“), neboť takový incident může mít dopad na několik nebo dokonce na všechny oblasti hospodářské činnosti v rámci vnitřního trhu, na život občanů žijících v Unii, na bezpečnost a na mezinárodní vztahy Unie.

Doplňkovost

Plán pro kritickou infrastrukturu zohledňuje a odráží fungování stávajících mechanismů pro řešení krizí na úrovni Unie, konkrétně opatření Rady pro integrovanou politickou reakci na krize (dále jen „IPCR“), vnitřní proces Komise pro koordinaci v krizových situacích, který je součástí systému ARGUS, mechanismus civilní ochrany Unie, a to za podpory Střediska pro koordinaci odezvy na mimořádné události (dále jen „ERCC“), a mechanismu ESVČ pro reakce na krize. Vychází rovněž z odvětvových opatření, včetně ustanovení o koordinovaném řešení rozsáhlých kybernetických bezpečnostních incidentů stanovených směrnicí Evropského parlamentu a Rady (EU) 2022/2555 1 a rámce stanoveného v Plánu koordinované reakce na rozsáhlé přeshraniční kybernetické bezpečnostní incidenty a krize (dále jen „plán pro kybernetické incidenty“) 2 , sítě kontaktních míst pro dopravu 3 a koordinační krizové jednotky pro evropské letectví 4 .

Plán pro kritickou infrastrukturu dále vychází ze struktur a mechanismů stanovených směrnicí Evropského parlamentu a Rady (EU) 2022/2557 5 , zejména pokud jde o spolupráci mezi příslušnými orgány a s Komisí a ve skupině pro odolnost kritických subjektů, a má být používán v souladu s nimi. Zohledňuje rovněž povinnosti příslušných orgánů, institucí a jiných subjektů Unie podle právního rámce, který se na ně vztahuje. Činnosti v oblasti reakce na krize kritické infrastruktury doplňují další mechanismy pro řešení krizí na úrovni Unie a na vnitrostátní a odvětvové úrovni, které podporují koordinaci více odvětví.

Důvěrnost informací

Plán pro kritickou infrastrukturu zohledňuje význam ochrany důvěrnosti utajovaných a citlivých neutajovaných informací týkajících se kritické infrastruktury a kritických subjektů.

3. Příslušní aktéři

Všechny členské státy a příslušné orgány, instituce a jiné subjekty Unie uvedené v písmenech a) až e) níže rozhodnou v souladu s pravidly a postupy, které se na ně vztahují, o příslušném aktérovi či aktérech pro každý významný incident v oblasti kritické infrastruktury v závislosti na dotčeném odvětví či odvětvích a typu incidentu.

a) členské státy

– příslušné orgány (např. orgány odpovědné za kritickou infrastrukturu, příslušné odvětvové orgány, jednotná kontaktní místa určená nebo zřízená podle čl. 9 odst. 2 směrnice (EU) 2022/2557, orgány určené nebo zřízené podle čl. 9 odst. 1 směrnice (EU) 2022/2557),

– případně Evropská síť styčných organizací pro řešení kybernetických krizí („EU-CyCLONe“), jak je uvedeno v článku 16 směrnice (EU) 2022/2555,

– skupina pro spolupráci podle článku 14 směrnice (EU) 2022/2555,

– případně další zúčastněné strany, včetně subjektů nebo osob ze soukromého sektoru, jako jsou provozovatelé kritické infrastruktury, včetně těch, které byly označeny za kritické subjekty,

– ministři odpovědní za odolnost kritické infrastruktury a/nebo ministr či ministři odpovědní za odvětví, která jsou danou významnou událostí v kritické infrastruktuře nejvíce postižena.

b) Rada

– rotující předsednictví,

– příslušné pracovní skupiny, jako je Pracovní skupina pro civilní ochranu včetně podskupiny pro odolnost kritických subjektů (PROCIV-CER), a předseda (předsedové) příslušné pracovní skupiny (příslušných pracovních skupin) v závislosti na dotčeném odvětví (dotčených odvětvích) a povaze incidentu, jako je Horizontální pracovní skupina pro otázky týkající se kybernetiky a Horizontální pracovní skupina pro posílení odolnosti a boj s hybridními hrozbami,

– výbor COREPER, Politický a bezpečnostní výbor a IPCR, které podporuje generální sekretariát Rady.

c) Komise, včetně odborných skupin Komise

– určený vedoucí útvar (v závislosti na dotčeném odvětví) podporovaný střediskem ERCC jakožto operačním střediskem s nepřetržitým provozem, které řídí reakce na krize, a Generálním ředitelstvím pro migraci a vnitřní věci jako útvarem odpovědným v dané oblasti a v případě meziodvětvové události Generálním ředitelstvím pro migraci a vnitřní věci a dalšími příslušnými útvary Komise,

– Generální ředitelství pro komunikaci a útvar mluvčího,

– Generální ředitelství – Úřad pro připravenost a reakci na mimořádné situace v oblasti zdraví,

– skupina pro odolnost kritických subjektů, které předsedá zástupce Komise (Generální ředitelství pro migraci a vnitřní věci), zřízená směrnicí (EU) 2022/2557, a případně další příslušné odborné skupiny a výbory,

– středisko ERCC zřízené v rámci mechanismu civilní ochrany Unie rozhodnutím Evropského parlamentu a Rady č. 1313/2013/EU 6 (středisko s nepřetržitým provozem pro řešení mimořádných událostí v rámci mechanismu civilní ochrany Unie při Generálním ředitelství pro evropskou civilní ochranu a operace humanitární pomoci),

– skupina pro spolupráci podle článku 14 směrnice (EU) 2022/2555,

– středisko pro informování o situaci a analýzu v kybernetické oblasti,

– Výbor pro zdravotní bezpečnost podle článku 4 nařízení (EU) 2022/2371 7 ,

– generální sekretariát Komise (sekretariát systému ARGUS) a generální tajemník (příp. jeho zástupce) (postup v rámci systému ARGUS), Generální ředitelství pro lidské zdroje (ředitelství pro bezpečnost),

– další příslušné skupiny odborníků Komise, které jí pomáhají při koordinaci opatření v mimořádných nebo krizových situacích,

– další sítě krizového řízení, včetně odvětvových (např. síť kontaktních míst pro dopravu řízená Generálním ředitelstvím pro mobilitu a dopravu, interinstitucionální pracovní skupina pro řešení kybernetických krizí 8 , koordinační krizová jednotka pro evropské letectví),

– předseda a/nebo příslušný místopředseda/člen Komise.

d) ESVČ

– společná zpravodajsko-analytická složka („SIAC“), kterou tvoří Středisko pro analýzu zpravodajských informací („IntCen“) a zpravodajské ředitelství Vojenského štábu EU („EUMS Int“),

– středisko pro reakci na krize („CRC“),

– vysoký představitel Unie pro zahraniční věci a bezpečnostní politiku / místopředseda Komise.

e) příslušné instituce a jiné subjekty Unie a příslušné agentury Unie, jako je Europol, v závislosti na dotčeném odvětví (dotčených odvětvích) 9 .

4. Součinnost s dalšími příslušnými mechanismy a nástroji pro řešení krizí

Plán pro kritickou infrastrukturu je flexibilní nástroj, který mapuje různá opatření, jež by mohla být částečně nebo plně přijata s využitím různých stávajících opatření v závislosti na povaze a závažnosti významného incidentu v oblasti kritické infrastruktury a na potřebě provozní, strategické a politické koordinace.

10 a) Protokol EU o boji proti hybridním hrozbám (dále jen „protokol EU“)

Protokol EU se vztahuje na případy hybridních hrozeb 11 a uvádí přehled postupů a nástrojů použitelných v případě takových hrozeb nebo kampaní.

V případě významného incidentu v oblasti kritické infrastruktury s hybridním rozměrem se protokol EU ve vhodných případech použije jako doplněk k plánu pro kritickou infrastrukturu, např. pokud jde o konkrétní informace, analýzu nebo komunikaci o hybridních aspektech významného incidentu v oblasti kritické infrastruktury a o spolupráci s vnějšími partnery.

b) Plán koordinované reakce na rozsáhlé přeshraniční kybernetické bezpečnostní incidenty a krize

Kybernetický plán se týká rozsáhlých přeshraničních incidentů, které způsobují narušení příliš rozsáhlé na to, aby je dotčený členský stát zvládnul sám, nebo které postihly více než jeden členský stát nebo orgán EU a jejichž dopad technického nebo politického významu je natolik rozsáhlý a významný, že vyžadují včasnou koordinaci politik a reakci na politické úrovni Unie.

V případě závažného incidentu v oblasti kritické infrastruktury, který se časově shoduje s rozsáhlým kybernetickým bezpečnostním incidentem nebo se zdá, že s ním souvisí, příslušné pracovní skupiny Rady stanoví vhodnou koordinaci na provozní úrovni, a to i se sítí EU-CyCLONe, nebo v rámci společného zasedání skupiny pro odolnost kritických subjektů se skupinou pro spolupráci. Účelem koordinace je určit, který subjekt, nástroj (nástroje) nebo mechanismus (mechanismy) by mohl/y co nejúčinněji přispět k reakci na významný incident v oblasti kritické infrastruktury, přičemž je třeba zabránit zdvojování a souběžným činnostem.

c) Mechanismus civilní ochrany Unie a Středisko pro koordinaci odezvy na mimořádné události

Operativní reakce v rámci mechanismu civilní ochrany Unie na aktuální nebo hrozící přírodní katastrofy a katastrofy způsobené člověkem (včetně katastrof zahrnujících narušení kritické infrastruktury) v Unii i mimo ni řídí v souladu s rozhodnutím č. 1313/2013/EU o mechanismu civilní ochrany Unie středisko ERCC, což je jediné operační středisko Komise s nepřetržitým provozem, které řídí reakce na krize. V takových případech může středisko ERCC poskytovat včasné varování, oznámení, provádět analýzy a podporovat sdílení informací a v případě aktivace mechanismu civilní ochrany Unie členským státem i vysílat operativní pomoc a odborníky do postižených oblastí. Kromě toho může středisko ERCC usnadňovat odvětvovou a meziodvětvovou koordinaci jak na úrovni Unie, tak mezi Unií a příslušnými vnitrostátními orgány, včetně orgánů odpovědných za civilní ochranu a odolnost kritické infrastruktury.

d) Další odvětvové nebo meziodvětvové mechanismy a nástroje

Plán pro kritickou infrastrukturu nezdvojuje jiné odvětvové nebo meziodvětvové nástroje pro řešení krizí nebo mechanismy koordinace. Pokud takové nástroje nebo mechanismy v dotčeném odvětví již existují, lze plán pro kritickou infrastrukturu v rámci jeho působnosti použít jako doplňkový nástroj k odvětvovým nebo meziodvětvovým nástrojům nebo mechanismům, který je však nenahrazuje. Aby se zabránilo zdvojování, bude třeba zajistit nezbytnou koordinaci mezi jednotlivými aktéry. Toho by mohlo být dosaženo například v rámci vnitřního procesu Komise pro koordinaci v krizových situacích, který je součástí systému ARGUS, za podpory střediska ERCC, a/nebo koordinačních schůzek IPCR.

Část II: Výměna informací a koordinovaná reakce

Níže popsaná opatření představují způsoby spolupráce, konkrétně výměnu informací, koordinovanou komunikaci a reakci. Tato struktura odpovídá způsobům fungování mechanismu krizové koordinace v rámci opatření IPCR zavedených Radou a v širším smyslu zohledňuje potenciální využití mechanismů krizové koordinace, které již na úrovni EU existují. Z této struktury je patrné, jak by se tyto způsoby spolupráce integrovaly, pokud by byly využity. Většinu těchto opatření však lze provádět i samostatně: na použití tohoto mechanismu nejsou závislá, ale spíše jej doplňují. Opatření jsou uvedena v chronologickém pořadí, přičemž se bere v úvahu, že v případě rozsáhlé krize, která představuje významný incident kritické infrastruktury, může být současně a průběžně prováděno několik opatření.

1.Výměna informací

a)Na provozní úrovni

Členské státy dotčené významným incidentem v oblasti kritické infrastruktury uplatňují svá vlastní pohotovostní opatření, zajišťují koordinaci s příslušnými vnitrostátními mechanismy pro řešení krizí a podle potřeby zapojují všechny příslušné vnitrostátní, regionální a místní subjekty.

Pokud jde o pomoc v oblasti civilní ochrany, koordinace mezi členskými státy a s Komisí je v případě potřeby zajištěna prostřednictvím střediska ERCC v rámci mechanismu civilní ochrany Unie

I)Sdílení informací a jejich oznamování příslušnými vnitrostátními orgány

Kromě oznamovací a informační povinnosti podle článku 15 směrnice (EU) 2022/2557 sdílejí příslušné vnitrostátní orgány odpovědné za kritickou infrastrukturu v členských státech dotčených významným incidentem v oblasti kritické infrastruktury prostřednictvím svých jednotných kontaktních míst a bez zbytečného odkladu s rotujícím předsednictvím Rady a Komisí příslušné informace, které obdržely od provozovatele (provozovatelů) kritické infrastruktury, kritických subjektů nebo z jiných zdrojů, jakož i informace týkající se mechanismů pro řešení krizí, které byly aktivovány. Pokud jde o Komisi, středisko ERCC zajišťuje nepřetržitý operační kontakt a kapacitu a koordinuje, sleduje a podporuje reakci na mimořádné události na úrovni Unie v reálném čase, přičemž slouží členským státům a Komisi jako operační centrum pro reakci na krizi a podporuje meziodvětvový přístup ke zvládání katastrof.

Takové sdílení informací se týká povahy významného incidentu v oblasti kritické infrastruktury, jeho příčiny, zjištěného či odhadovaného dopadu narušení na kritickou infrastrukturu a poskytování základních služeb, následků incidentu napříč odvětvími a hranicemi a opatření ke zmírnění následků, ať již přijatých nebo plánovaných, na vnitrostátní úrovni nebo s příslušnými dalšími členskými státy a Komisí prostřednictvím stávajících ujednání, např. ujednání o sdílení informací podle článků 9 a 15 směrnice (EU) 2022/2557. Toto oznámení je poskytováno, aniž by odvádělo zdroje kritické infrastruktury nebo v některých případech zdroje kritického subjektu nebo členského státu od činností souvisejících s řešením incidentu, které mají mít přednost.

Za účelem zajištění následných opatření informuje středisko ERCC nebo oznámené útvary Komise odpovědné za odvětví, v němž došlo k významnému incidentu v oblasti kritické infrastruktury, kontaktní místo na Generálním ředitelství pro migraci a vnitřní věci a Generální sekretariát Evropské komise. Mezitím středisko ERCC zahájí sledování dění, pokud již nebylo zahájeno, zejména v případě, že jeden nebo více dotčených členských států aktivuje mechanismus civilní ochrany Unie.

Mohou-li být informace relevantní pro řešení rozměru kybernetické bezpečnosti nebo souvisejí-li s kybernetickým bezpečnostním incidentem, sdílí Komise příslušné informace se sítí EU-CyCLONe.

Příslušné vnitrostátní orgány podle směrnice (EU) 2022/2557 bez zbytečného odkladu spolupracují a vyměňují si informace s příslušnými orgány podle směrnice (EU) 2022/2555, pokud jde o kybernetické incidenty a incidenty, které mají vliv na kritické subjekty, včetně kybernetických bezpečnostních a fyzických opatření přijatých kritickými subjekty.

V námořní oblasti příslušné vnitrostátní orgány zváží možnost využívat společné prostředí pro sdílení informací („CISE“) ke sdílení informací bez zbytečného prodlení.

II)Organizace setkání odborníků

Komise co nejdříve svolá skupinu pro odolnost kritických subjektů s cílem usnadnit výměnu relevantních informací mezi příslušnými vnitrostátními orgány odpovědnými za kritickou infrastrukturu a příslušnými institucemi, orgány a jinými subjekty Unie týkajících se incidentu (povaha, příčina, dopad a důsledky napříč odvětvími a hranicemi) a opatření v oblasti reakce, včetně zmírňujících opatření a technické podpory dotčeným členským státům. V závislosti na těžišti incidentu budou příslušné útvary Komise úzce zapojeny do zasedání skupiny pro odolnost kritických subjektů s cílem sdílet informace shromážděné prostřednictvím stávajících odvětvových nástrojů. V případě incidentů, u nichž dochází ke kombinaci aspektů kybernetické bezpečnosti a fyzických nekybernetických aspektů, příslušné útvary Komise, skupina CERT-EU a případně ESVČ co nejdříve informují a konzultují pracovní skupinu pro řešení kybernetických krizí, jakož i příslušné předsedy skupiny pro spolupráci podle článku 14 směrnice (EU) 2022/2555 a případně síť EU-CyCLONe, o potřebě koordinačních činností. Po dohodě s příslušnými předsedy může Komise (Generální ředitelství pro migraci a vnitřní věci a Generální ředitelství pro komunikační sítě, obsah a technologie) navrhnout společné zasedání skupiny pro odolnost kritických subjektů se skupinou pro spolupráci s cílem sdílet informace o situaci a koordinovat příslušné reakce.

V případě významného meziodvětvového incidentu v kritické infrastruktuře, který vyžaduje nebo pravděpodobně bude vyžadovat zvládání následků na úrovni Unie, může Komise svolat meziodvětvové koordinační schůzky za účasti všech příslušných zúčastněných stran.

V případě, že jsou významným incidentem v oblasti kritické infrastruktury dotčeny i třetí zemi, Komise konzultuje příslušný orgán dotčené třetí země a může jej pozvat na zasedání skupiny pro odolnost kritických subjektů.

III)Podpora ze strany Komise a agentur Unie

V případě potřeby a v souladu se svým mandátem předkládá agentura Europol na úrovni Unie situační zprávu o incidentu. Ostatní agentury Unie, je-li to vhodné a jednají-li v souladu se svými mandáty, podávají příslušné informace, které přispívají k informovanosti o situaci nebo ke koordinované reakci na významný incident v oblasti kritické infrastruktury, svým příslušným „mateřským“ generálním ředitelstvím, která následně podávají zprávy Komisi (Generální ředitelství pro migraci a vnitřní věci jako předsedající skupině pro odolnost kritických subjektů).

Komise může přispět k situačnímu povědomí s využitím prostředků vesmírného programu Unie 12 , jako jsou program Copernicus, systém Galileo a služba EGNOS, je-li to vhodné a v souladu s platným právním rámcem.

b)Na strategické úrovni

I)Vypracovávání zpráv pro zajištění informovanosti o situaci

Na základě informací sdílených příslušnými vnitrostátními orgány na zasedání skupiny pro odolnost kritických subjektů nebo na společných zasedáních s příslušnými útvary, skupinami odborníků nebo sítěmi vypracuje Komise zprávu pro zajištění informovanosti o situaci, která vychází z příspěvků příslušných vnitrostátních orgánů a dalších dostupných informací.

Tato zpráva ve vhodných případech zohlední výsledky příslušných posouzení rizik, hodnocení a scénářů na úrovni EU z hlediska kybernetické bezpečnosti, včetně těch, které byly provedeny Komisí, vysokým představitelem Unie pro zahraniční věci a bezpečnostní politiku a skupinou pro spolupráci.

V případě aktivace opatření IPCR může tato zpráva být přínosem pro analýzu integrovaného situačního povědomí („ISAA“), kterou připravují útvary Komise a ESVČ.

V případě potřeby předkládá složka SIAC aktuální posouzení incidentu založené na zpravodajských informacích.

II)Aktivace mechanismů krizové koordinace Unie a využívání nástrojů Unie

Středisko ERCC začne v případě potřeby poskytovat podporu pro zajištění informovanosti o situaci ve vztahu k incidentu, zejména pokud incident vyvolá aktivaci mechanismu civilní ochrany Unie 13 . Kromě toho mohou dotčené členské státy požádat o satelitní snímky svého území prostřednictvím služby programu Copernicus pro podporu krizového řízení.

V případech, kdy je sdílení informací mezi Komisí, ESVČ a příslušnými agenturami Unie považováno za vhodné, aktivuje vedoucí generální ředitelství nebo Generální ředitelství pro migraci a vnitřní věci v koordinaci s generálním sekretariátem fázi I vnitřního procesu Komise pro koordinaci v krizových situacích v rámci systému ARGUS tím, že v nástroji IT systému Argus otevře příslušnou událost.

Rotující předsednictví Rady Unie může aktivovat opatření IPCR v režimu sdílení informací, což znamená, že Komise a ESVČ vypracovávají zprávy ISAA s případným přispěním příslušných vnitrostátních orgánů a dalších zdrojů. Za určitých podmínek může rotující předsednictví Rady nebo Komise založit monitorovací stránku na internetové platformě IPCR i bez aktivace opatření IPCR.

Další (odvětvové) mechanismy a nástroje Unie pro řešení krizí mohou být podle potřeby aktivovány na základě příslušných postupů. Komise zajistí koordinaci těchto mechanismů a nástrojů.

Pokud se fyzický incident časově shoduje s rozsáhlým kybernetickým bezpečnostním incidentem, jak je definován v čl. 6 odst. 7 směrnice (EU) 2022/2555, nebo se zdá, že s ním souvisí, může rotující předsednictví Rady využít plán pro kybernetické incidenty k určení vhodné koordinace na provozní úrovni, do níž se zapojí mimo jiné síť EU CyCLONe a skupina pro odolnost kritických subjektů.

III)Koordinace komunikace s veřejností

Členské státy dotčené významným incidentem v oblasti kritické infrastruktury v co největší míře koordinují svou komunikaci ohledně krize s veřejností, přičemž v tomto ohledu respektují vnitrostátní pravomoci. V případě potřeby může být zapojena síť IPCR pro krizovou komunikaci.

Na základě sdílení informací o situaci podporují skupina pro odolnost kritických subjektů a dotčené členské státy případné vytvoření schválených komunikačních kanálů pro veřejnost.

Na základě sdílení informací o situaci pak Europol a další příslušné agentury Unie koordinují své činnosti v oblasti komunikace s veřejností s útvarem mluvčího Komise.

Pokud má významný incident v oblasti kritické infrastruktury vnější či hybridní rozměr nebo rozměr týkající se společné bezpečnostní a obranné politiky, je komunikace s veřejností koordinována ve spolupráci s ESVČ a útvarem mluvčího Komise v souladu s protokolem EU pro boj proti hybridním hrozbám 14 .

2.Reakce (zahrnující průběžné činnosti popsané v části Výměna informací a další činnosti na strategické/politické úrovni)

a)Na strategické úrovni

I) Průběžné vypracovávání situačních zpráv

Podskupina pro odolnost kritických subjektů v rámci Pracovní skupiny Rady pro civilní ochranu (PROCIV-CER) je informována o vypracování politicko-strategické situační zprávy (např. zprávy ISAA v případě aktivace IPCR nebo sdílené situační zprávy vypracované Komisí) a připravuje zasedání výboru COREPER, pokud tento výbor ještě nebyl svolán, případně zasedání Politického a bezpečnostního výboru.

Složka SIAC zintenzivňuje kontakt se zpravodajskými službami členských států, shromažďuje informace ze všech zdrojů a připravuje analýzu a posouzení incidentu a v případě potřeby i pravidelné aktualizace.

II)Plná aktivace mechanismů krizové koordinace Unie a využívání nástrojů Unie

V případě, že předseda Komise aktivuje fázi II vnitřního procesu Komise pro koordinaci v krizových situacích, který je součástí systému ARGUS, svolá se v krátkém termínu zasedání krizového koordinačního výboru za účasti příslušných útvarů Komise, agentur a případně ESVČ s cílem zajistit koordinaci všech aspektů významného incidentu v oblasti kritické infrastruktury.

V případě, že předsednictví Rady aktivuje IPCR v plném režimu:

– Rotující předsednictví Rady vyzve k včasnému uspořádání neformálního jednání u kulatého stolu, jehož by se zúčastnili příslušní vnitrostátní, evropští a mezinárodní aktéři a na němž by zástupce Komise, který předsedá skupině pro odolnost kritických subjektů (Generální ředitelství pro migraci a vnitřní věci), mohl podat zprávu o dříve svolaném jednání skupiny (skupin), kterou by případně doplnily další útvary Komise a ESVČ.

– Složka SIAC a příslušné agentury Unie mohou být vyzvány, aby na tomto zasedání předložily aktuální informace o situaci v souvislosti s významným incidentem v oblasti kritické infrastruktury.

Zprávu ISAA připravuje vedoucí útvar (vedoucí útvar Komise nebo ESVČ) za přispění příslušných útvarů Komise, příslušných úřadů, orgánů a jiných subjektů Unie a příslušných vnitrostátních orgánů. Členské státy se vyzývají, aby prostřednictvím internetové platformy IPCR poskytly podklady pro vypracování zpráv ISAA.

V případě významného incidentu v oblasti kritické infrastruktury s mezinárodním bezpečnostním významem mohou útvary Komise a ESVČ svolat zasedání strukturovaného dialogu mezi EU a NATO o odolnosti, aby přispěly ke sdílení informací o situaci a k výměně informací o opatřeních přijatých Unií, respektive NATO.

III)Komunikace s veřejností

Rada připravuje společná sdělení pro veřejnost. Tuto činnost může podpořit neformální síť krizových komunikátorů vytvořená v rámci IPCR. Sdělení pro veřejnost připravuje podle potřeby také útvar tiskového mluvčího Komise.

Pokud má významný incident v oblasti kritické infrastruktury vnější či hybridní rozměr nebo rozměr týkající se společné bezpečnostní a obranné politiky, je komunikace s veřejností koordinována ve spolupráci s ESVČ a útvarem mluvčího Komise.

IV)Podpora členským státům a účinná reakce

Rotující předsednictví může svolat zasedání podskupiny PROCIV-CER na podporu činností v rámci IPCR, jsou-li tato opatření aktivována.

Členské státy dotčené významným incidentem v oblasti kritické infrastruktury mohou prostřednictvím skupiny pro odolnost kritických subjektů požádat jiné členské státy nebo příslušné orgány, instituce a jiné subjekty Unie o technickou podporu, např. o specifické odborné poradenství s cílem zmírnit nepříznivé dopady významného incidentu v oblasti kritické infrastruktury.

Členské státy dotčené významným incidentem v oblasti kritické infrastruktury mohou rovněž požádat o technickou a/nebo finanční podporu ze strany Komise nebo příslušných agentur Unie. Komise v koordinaci s příslušnými agenturami Unie posoudí možnosti své podpory a případně aktivuje technická opatření ke zmírnění dopadů na úrovni Unie v souladu s jejich příslušnými postupy a koordinuje technické kapacity potřebné k tomu, aby se dopad významného incidentu v oblasti kritické infrastruktury podařilo odvrátit nebo zmírnit.

Konkrétně v rámci mechanismu civilní ochrany Unie by dotčené země mohly požádat o pomoc prostřednictvím společného komunikačního a informačního systému pro mimořádné události („CECIS“), načež by se středisko ERCC ujalo koordinace poskytování pomoci ze strany členských států a účastnických států mechanismu civilní ochrany Unie, jakož i prostřednictvím „rescEU“.

V rámci svých příslušných mandátů a na požádání podporuje členské státy dotčené významným incidentem v oblasti kritické infrastruktury při vyšetřování incidentu také Europol a další příslušné agentury Unie.

b)Na politické úrovni

Předsednictví Rady by mohlo zvážit nutnost svolat kulaté stoly IPCR, zasedání pracovních skupin Rady, výboru COREPER, Rady ministrů a/nebo vrcholné schůzky za účelem výměny informací o možném původu významného incidentu v oblasti kritické infrastruktury a jeho očekávaných důsledcích pro členské státy a Unii, dohodnout se na společných pokynech a přijmout nezbytná opatření na podporu členských států dotčených významným incidentem v oblasti kritické infrastruktury a zmírnění jeho dopadů.



Schéma 1: Schematický přehled plánu pro kritickou infrastrukturu



Schéma 2: Rozhodování v rámci plánu pro kritickou infrastrukturu

(1)    Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (Úř. věst. L 333, 27.12.2022, s. 80).
(2)    Doporučení Komise (EU) 2017/1584 ze dne 13. září 2017 o koordinované reakci na rozsáhlé kybernetické bezpečnostní incidenty a krize (Úř. věst. L 239, 19.9.2017, s. 36).
(3)    Sdělení Komise – Plán pro mimořádné situace v dopravě (COM/2022/211 final).
(4)    Zřízeny podle článku 19 prováděcího nařízení Komise (EU) 2019/123 ze dne 24. ledna 2019, kterým se stanoví prováděcí pravidla pro funkce sítě uspořádání letového provozu (ATM).
(5)    Směrnice Evropského parlamentu a Rady (EU) 2022/2557 ze dne 14. prosince 2022 o odolnosti kritických subjektů a o zrušení směrnice Rady 2008/114/ES (Úř. věst. L 333, 27.12.2022, s. 164).
(6)    Rozhodnutí Evropského parlamentu a Rady č. 1313/2013/EU ze dne 17. prosince 2013 o mechanismu civilní ochrany Unie (Úř. věst. L 347, 20.12.2013, s. 924).
(7)    Nařízení Evropského parlamentu a Rady (EU) 2022/2371 ze dne 23. listopadu 2022 o vážných přeshraničních zdravotních hrozbách a o zrušení rozhodnutí č. 1082/2013/EU (Úř. věst. L 314, 6.12.2022, s. 26).
(8)    Neformální skupina zahrnující příslušné útvary Komise, ESVČ, Agenturu Evropské unie pro kybernetickou bezpečnost (ENISA), skupinu CERT-EU a agenturu Europol, které spolupředsedají Generální ředitelství pro komunikační sítě, obsah a technologie a ESVČ.
(9)    Jako je Europol; pro dopravu: Agentura Evropské unie pro bezpečnost letectví (EASA), Evropská agentura pro námořní bezpečnost (EMSA), Evropská agentura pro železnice (ERA); pro zdravotnictví: Evropské středisko pro prevenci a kontrolu nemocí (ECDC) a Evropská agentura pro léčivé přípravky (EMA); pro energetiku: Agentura pro spolupráci energetických regulačních orgánů (ACER); pro kosmické odvětví: Agentura EU pro kosmický program (EUSPA); pro potravinářské odvětví Evropský úřad pro bezpečnost potravin (EFSA); na moři: Evropská agentura pro kontrolu rybolovu (EFCA); v případě kybernetických incidentů: Agentura Evropské unie pro kybernetickou bezpečnost (ENISA), týmy pro reakce na počítačové bezpečnostní incidenty (CSIRT), skupina pro reakci na počítačové hrozby v orgánech, institucích a jiných subjektech EU (CERT-UE).
(10)    Společný pracovní dokument útvarů Komise – Protokol EU pro boj proti hybridním hrozbám, SWD(2023)116 final.
(11)    Hybridní hrozby lze charakterizovat jako kombinaci nátlakových a podvratných činností a konvenčních i nekonvenčních metod, které mohou státní nebo nestátní aktéři koordinovaným způsobem využívat k dosažení konkrétních cílů, aniž by formálně vyhlásili válku, viz Protokol EU o hybridních hrozbách.
(12)    Nařízení Evropského parlamentu a Rady (EU) 2021/696 ze dne 28. dubna 2021, kterým se zavádí Kosmický program Unie a zřizuje Agentura Evropské unie pro Kosmický program a zrušují nařízení (EU) č. 912/2010, (EU) č. 1285/2013 a (EU) č. 377/2014 a rozhodnutí č. 541/2014/EU (Úř. věst. L 170, 12.5.2021, s. 69).
(13)    Například zveřejňování výstupů z monitorování médií, zpráv civilní ochrany, analytických souhrnných zpráv, denních map GŘ ECHO, denních bleskových zpráv GŘ ECHO a dalších individuálně přizpůsobených produktů.
(14)    Společný pracovní dokument útvarů Komise – Protokol EU pro boj proti hybridním hrozbám, SWD(2023)116 final.