02025R0038 — DA — 15.01.2025 — 000.001


Denne tekst tjener udelukkende som dokumentationsværktøj og har ingen retsvirkning. EU's institutioner påtager sig intet ansvar for dens indhold. De autentiske udgaver af de relevante retsakter, inklusive deres betragtninger, er offentliggjort i den Europæiske Unions Tidende og kan findes i EUR-Lex. Disse officielle tekster er tilgængelige direkte via linkene i dette dokument

►B

EUROPA-PARLAMENTETS OG RÅDETS FORORDNING (EU) 2025/38

af 19. december 2024

om foranstaltninger til styrkelse af solidariteten og kapaciteten i Unionen til at opdage, forberede sig og reagere på cybertrusler og -hændelser og om ændring af forordning (EU) 2021/694 (forordning om cybersolidaritet)

(EUT L 38 af 15.1.2025, s. 1)


Berigtiget ved:

►C1

Berigtigelse, EUT L 90063, 24.1.2025, s.  1 (2025/38)




▼B

EUROPA-PARLAMENTETS OG RÅDETS FORORDNING (EU) 2025/38

af 19. december 2024

om foranstaltninger til styrkelse af solidariteten og kapaciteten i Unionen til at opdage, forberede sig og reagere på cybertrusler og -hændelser og om ændring af forordning (EU) 2021/694 (forordning om cybersolidaritet)



KAPITEL I

GENERELLE BESTEMMELSER

Artikel 1

Genstand og formål

1.  

Ved denne forordning fastsættes foranstaltninger til styrkelse af Unionens kapacitet til at opdage, forberede sig og reagere på cybertrusler og -hændelser, navnlig gennem oprettelse af:

a) 

et paneuropæisk netværk af cyberknudepunkter (et europæisk cybersikkerhedsvarslingssystem) for at opbygge og styrke en koordineret kapacitet til at opdage hændelser og den fælles situationsbevidsthed

b) 

en cybersikkerhedsberedskabsmekanisme som støtte til medlemsstaterne til at forberede sig og reagere på, afbøde virkningerne af og påbegynde den indledende genopretning efter væsentlige cybersikkerhedshændelser og omfattende cybersikkerhedshændelser og som støtte til andre brugere til at reagere på omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til omfattende cybersikkerhedshændelser

c) 

en europæisk mekanisme til gennemgang af cybersikkerhedshændelser med henblik på at gennemgå og vurdere væsentlige cybersikkerhedshændelser eller omfattende cybersikkerhedshændelser.

2.  
De overordnede mål med denne forordning er at styrke industriens og tjenesteydelsernes konkurrenceevne i Unionen i hele den digitale økonomi, herunder mikrovirksomheder og små og mellemstore virksomheder samt nystartede virksomheder, og bidrage til Unionens teknologiske suverænitet og åbne strategiske autonomi på cybersikkerhedsområdet, bl.a. ved at fremme innovationen inden for det digitale indre marked. Forordningen forfølger disse mål ved at styrke solidariteten på EU-plan, styrke cybersikkerhedsøkosystemet, øge medlemsstaternes cyberrobusthed og udvikle arbejdsstyrkens færdigheder, knowhow, evner og kompetencer med hensyn til cybersikkerhed.
3.  

Opfyldelsen af de overordnede mål som omhandlet i stk. 2 forfølges gennem følgende specifikke mål:

a) 

at styrke Unionens fælles situationsbevidsthed og koordinerede kapacitet til at opdage cybertrusler og -hændelser

b) 

at styrke beredskabet hos enheder, der opererer i sektorer af særligt kritisk betydning eller enheder, der opererer i andre kritiske sektorer i hele Unionen, og styrke solidariteten ved at udvikle koordinerede beredskabstest og bedre indsats- og genopretningskapaciteter med henblik på at håndtere væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser eller cybersikkerhedshændelser svarende til omfattende cybersikkerhedshændelser, herunder muligheden for at stille indsatsstøtte fra Unionen ved cybersikkerhedshændelser til rådighed for tredjelande, der er associeret til programmet for et digitalt Europa

c) 

at øge Unionens modstandsdygtighed og bidrage til en effektiv reaktion på hændelser ved at gennemgå og vurdere væsentlige cybersikkerhedshændelser eller omfattende cybersikkerhedshændelser, herunder ved at trække på indhøstede erfaringer og henstillinger, hvor det er relevant.

4.  
Foranstaltningerne i henhold til denne forordning gennemføres under behørig hensyntagen til medlemsstaternes kompetencer og supplerer de aktiviteter, der udføres af CSIRT-netværket, EU-CyCLONe og NIS-samarbejdsgruppen.
5.  
Denne forordning berører ikke medlemsstaternes væsentlige statslige funktioner, herunder sikring af statens territoriale integritet, opretholdelse af lov og orden og beskyttelse af den nationale sikkerhed. Navnlig forbliver den nationale sikkerhed den enkelte medlemsstats eneansvar.
6.  
Delingen eller udvekslingen efter denne forordning af oplysninger, der er fortrolige i henhold til EU-regler eller nationale regler, begrænses til det omfang, der er relevant og står i rimeligt forhold til formålet med denne deling eller udveksling. Sådan deling eller udveksling af oplysninger sikrer oplysningernes fortrolighed og beskytter de berørte enheders sikkerhed og kommercielle interesser. Den omfatter ikke meddelelse af oplysninger, hvis videregivelse strider mod medlemsstaternes væsentlige nationale sikkerhedsinteresser, offentlige sikkerhed eller forsvar.

Artikel 2

Definitioner

I denne forordning forstås ved:

1) 

»grænseoverskridende cyberknudepunkt«: en platform for flere lande, som er oprettet i henhold til en skriftlig konsortieaftale, der i en koordineret netværksstruktur samler nationale cyberknudepunkter fra mindst tre medlemsstater, og som er udformet med henblik på at styrke overvågningen, opdagelsen og analysen af cybertrusler og forebygge hændelser og støtte tilvejebringelse af cybermæssige trusselsefterretninger, navnlig gennem udveksling af relevante data og oplysninger, anonymiserede hvor det er hensigtsmæssigt, samt gennem deling af avancerede værktøjer og fælles udvikling af cybermæssige opdagelses-, analyse-, forebyggelses- og beskyttelseskapaciteter i et pålideligt miljø

2) 

»værtskonsortium«: et konsortium bestående af deltagende medlemsstater, der har indvilliget i at etablere og at bidrage til erhvervelse af værktøjer, infrastruktur eller tjenester til og driften af et grænseoverskridende cyberknudepunkt

3) 

»CSIRT«: en CSIRT som defineret i artikel 10 i direktiv (EU) 2022/2555

4) 

»enhed«: en enhed som defineret i artikel 6, nr. 38), i direktiv (EU) 2022/2555

5) 

»enheder, der opererer i sektorer af særligt kritisk betydning«: den type enhed, der er opført i bilag I til direktiv (EU) 2022/2555

6) 

»enheder, der opererer i andre kritiske sektorer«: den type enhed, der er opført i bilag II til direktiv (EU) 2022/2555

7) 

»risiko«: en risiko som defineret i artikel 6, nr. 9), i direktiv (EU) 2022/2555

8) 

»cybertrussel«: en cybertrussel som defineret i artikel 2, nr. 8), i forordning (EU) 2019/881

9) 

»hændelse«: en hændelse som defineret i artikel 6, nr. 6), i direktiv (EU) 2022/2555

10) 

»væsentlig cybersikkerhedshændelse«: en hændelse, der opfylder kriterierne i artikel 23, stk. 3, i direktiv (EU) 2022/2555

11) 

»større hændelse«: en større hændelse som defineret i artikel 3, nr. 8), i Europa-Parlamentets og Rådets forordning (EU, Euratom) 2023/2841 ( 1 )

12) 

»omfattende cybersikkerhedshændelse«: en omfattende cybersikkerhedshændelse som defineret i artikel 6, nr. 7), i direktiv (EU) 2022/2555

13) 

»cybersikkerhedshændelse svarende til en omfattende cybersikkerhedshændelse«: for så vidt angår EU's institutioner, organer, kontorer og agenturer, en større hændelse og, for så vidt angår tredjelande, der er associeret til programmet for et digitalt Europa, en hændelse, der forårsager en forstyrrelse på et niveau, der overstiger kapaciteten i det berørte tredjeland, der er associeret til programmet for et digitalt Europa, til at reagere på den

14) 

»tredjeland, der er associeret til programmet for et digitalt Europa«: et tredjeland, der er part i en aftale med Unionen, der giver mulighed for dets deltagelse i programmet for et digitalt Europa i henhold til artikel 10 i forordning (EU) 2021/694

15) 

»ordregivende myndighed«: Kommissionen eller, i det omfang driften og forvaltningen af EU's cybersikkerhedsreserve er overdraget til ENISA i henhold til artikel 14, stk. 5, ENISA

16) 

»udbyder af administrerede sikkerhedstjenester«: en udbyder af administrerede sikkerhedstjenester som defineret i artikel 6, nr. 40), i direktiv (EU) 2022/2555

17) 

»betroede udbydere af administrerede sikkerhedstjenester«: betroede udbydere af administrerede sikkerhedstjenester, der er udvalgt til at indgå i EU's cybersikkerhedsreserve i overensstemmelse med artikel 17.

KAPITEL II

DET EUROPÆISKE CYBERSIKKERHEDSVARSLINGSSYSTEM

Artikel 3

Oprettelse af det europæiske cybersikkerhedsvarslingssystem

1.  
Det europæiske cybersikkerhedsvarslingssystem oprettes som et paneuropæisk infrastrukturnet, der består af nationale cyberknudepunkter og grænseoverskridende cyberknudepunkter, der tilslutter sig på frivillig basis, for at støtte udviklingen af avancerede kapaciteter for Unionen med henblik på at forbedre opdagelses-, analyse- og databehandlingsfærdighederne i forbindelse med cybertrusler og forebyggelsen af hændelser i Unionen.
2.  

Det europæiske cybersikkerhedsvarslingssystem skal:

a) 

bidrage til bedre beskyttelse imod og reaktion på cybertrusler ved at støtte, samarbejde med og styrke kapaciteten hos relevante enheder, navnlig CSIRT'er, CSIRT-netværket, EU-CyCLONe og de kompetente myndigheder, der er udpeget eller oprettet i henhold til artikel 8, stk. 1, i direktiv (EU) 2022/2555

b) 

samle relevante data og oplysninger om cybertrusler og -hændelser fra forskellige kilder inden for de grænseoverskridende cyberknudepunkter og dele analyserede eller aggregerede oplysninger gennem grænseoverskridende cyberknudepunkter, hvor det er relevant, med CSIRT-netværket

c) 

indsamle og støtte tilvejebringelsen af anvendelige oplysninger af høj kvalitet og cybermæssige trusselsefterretninger ved hjælp af de nyeste værktøjer og avancerede teknologier og dele disse oplysninger og cybermæssige trusselsefterretninger

d) 

bidrage til at forbedre koordineret opdagelse af cybertrusler og fælles situationsbevidsthed i hele Unionen og til udstedelse af varslinger, herunder, hvor det er relevant, ved at fremsætte konkrete anbefalinger til enheder

e) 

levere tjenester og aktiviteter til cybersikkerhedssektoren i Unionen, herunder bidrage til udviklingen af avancerede værktøjer og teknologier såsom kunstig intelligens og dataanalyseværktøjer.

3.  
Foranstaltninger til gennemførelse af det europæiske cybersikkerhedsvarslingssystem støttes med midler fra programmet for et digitalt Europa og gennemføres i overensstemmelse med forordning (EU) 2021/694, navnlig specifikt mål nr. 3.

Artikel 4

Nationale cyberknudepunkter

1.  
Hvis en medlemsstat beslutter at deltage i det europæiske cybersikkerhedsvarslingssystem, udpeger eller opretter den, hvor det er relevant, et nationalt cyberknudepunkt med henblik på denne forordning.
2.  

Det nationale cyberknudepunkt er en enkelt enhed, der handler under en medlemsstats myndighed. Det kan være en CSIRT eller, hvor det er relevant, en national cyberkrisestyringsmyndighed eller en anden kompetent myndighed, der er udpeget eller oprettet i henhold til artikel 8, stk. 1, i direktiv (EU) 2022/2555, eller en anden enhed. Det nationale cyberknudepunkt skal:

a) 

have kapacitet til at fungere som referencepunkt og portal til andre offentlige og private organisationer på nationalt plan med henblik på at indsamle og analysere information om cybertrusler og -hændelser og bidrage til et grænseoverskridende cyberknudepunkt som omhandlet i artikel 5 i denne forordning, og

b) 

være i stand til at finde, aggregere og analysere data og oplysninger om cybertrusler og -hændelser, såsom cybermæssige trusselsefterretninger, ved navnlig at anvende de nyeste teknologier med henblik på at forebygge hændelser.

3.  
Som en del af de funktioner, der er omhandlet i nærværende artikels stk. 2, kan nationale cyberknudepunkter samarbejde med enheder i den private sektor om at udveksle relevante data og oplysninger med henblik på at opdage og forebygge cybertrusler og -hændelser, herunder med sektorielle og tværsektorielle fællesskaber af væsentlige og vigtige enheder som omhandlet i artikel 3 i direktiv (EU) 2022/2555. Hvis det er relevant og i overensstemmelse med EU-retten og national ret, kan de oplysninger, som de nationale cyberknudepunkter anmoder om eller modtager, omfatte telemetri-, sensor- og logningsdata.
4.  
En medlemsstat, der er udvalgt i henhold til artikel 9, stk. 1, forpligter sig til at ansøge om, at dens nationale cyberknudepunkt deltager i et grænseoverskridende cyberknudepunkt.

Artikel 5

Grænseoverskridende cyberknudepunkter

1.  
Hvis mindst tre medlemsstater har forpligtet sig til at sikre, at deres nationale cyberknudepunkter samarbejder om at koordinere deres cybersporings- og trusselsovervågningsaktiviteter, kan disse medlemsstater oprette et værtskonsortium med henblik på denne forordning.
2.  
Et værtskonsortium består af mindst tre deltagende medlemsstater, der har indvilliget i at etablere og bidrage til erhvervelse af værktøjer, infrastruktur eller tjenester til og drift af et grænseoverskridende cyberknudepunkt i overensstemmelse med stk. 4.
3.  

Hvis et værtskonsortium udvælges i overensstemmelse med artikel 9, stk. 3, indgår dets medlemmer en skriftlig konsortieaftale, som:

a) 

fastlægger den interne ordninger for gennemførelse af værts- og brugsaftalen, der er omhandlet i artikel 9, stk. 3,

b) 

opretter værtskonsortiets grænseoverskridende cyberknudepunkt, og

c) 

omfatter de specifikke bestemmelser, der kræves i henhold til artikel 6, stk. 1 og 2.

4.  
Et grænseoverskridende cyberknudepunkt er en platform for flere lande, der er oprettet ved en skriftlig konsortieaftale som omhandlet i stk. 3. Det samler de nationale cyberknudepunkter i værtskonsortiets medlemsstater i en koordineret netværksstruktur. Det skal være udformet med henblik på at forbedre overvågning, opdagelse og analyse af cybertrusler, forebygge hændelser og støtte tilvejebringelsen af cybermæssige trusselsefterretninger, navnlig gennem udveksling af relevante data og information, anonymiseret hvor det er hensigtsmæssigt, samt gennem deling af avancerede værktøjer og fælles udvikling af cybermæssige opdagelses-, analyse-, forebyggelses- og beskyttelseskapaciteter i et pålideligt miljø.
5.  
Et grænseoverskridende cyberknudepunkt repræsenteres i juridisk henseende af et medlem af det tilsvarende værtskonsortium, der fungerer som koordinator, eller af værtskonsortiet, hvis det har status som juridisk person. Ansvaret for, at det grænseoverskridende cyberknudepunkt overholder denne forordning og værts- og brugsaftalen, tildeles i den skriftlige konsortieaftale, der er omhandlet i stk. 3.
6.  
En medlemsstat kan tilslutte sig et eksisterende værtskonsortium efter aftale med værtskonsortiets medlemmer. Den skriftlige konsortieaftale, der er omhandlet i stk. 3, og værts- og brugsaftalen ændres i overensstemmelse hermed. Dette berører ikke Det Europæiske Industri-, Teknologi- og Forskningskompetencecenter for Cybersikkerheds ejendomsrettigheder (ECCC) over de værktøjer, infrastrukturer eller tjenester, der allerede er indkøbt i fællesskab med det pågældende værtskonsortium.

Artikel 6

Samarbejde og informationsudveksling inden for og mellem grænseoverskridende cyberknudepunkter

1.  

Medlemmerne af et værtskonsortium sikrer, at deres nationale cyberknudepunkter i overensstemmelse med den konsortieaftale, der er omhandlet i artikel 5, stk. 3, udveksler relevant information, anonymiseret hvor det er hensigtsmæssigt, med hinanden inden for det grænseoverskridende cyberknudepunkt, såsom information om cybertrusler, nærvedhændelser, sårbarheder, teknikker og procedurer, indikatorer for kompromittering, fjendtlige taktikker, trusselsspecifikke oplysninger, cybersikkerhedsadvarsler og anbefalinger vedrørende konfiguration af cybersikkerhedsværktøjer til afsløring af cyberangreb, hvor en sådan informationsudveksling:

a) 

fremmer og forbedrer opdagelse af cybertrusler og styrker CSIRT-netværkets kapacitet til at forebygge og reagere på hændelser eller afbøde deres virkninger

b) 

øger cybersikkerhedsniveauet, f.eks. ved at øge kendskabet til cybertrusler, begrænse eller hindre muligheden for, at sådanne trusler spreder sig, støtte en række forsvarskapaciteter, afhjælpe og afsløre sårbarheder, støtte teknikker til opdagelse, begrænsning og forebyggelse af trusler, støtte afbødningsstrategier, indsats- og genopretningsfaserne eller fremme samarbejde mellem offentlige og private enheder om forskning i trusler.

2.  

Den skriftlige konsortieaftale i henhold til artikel 5, stk. 3, skal indeholde:

a) 

en forpligtelse til at udveksle information mellem værtskonsortiets medlemmer, jf. stk. 1, og betingelserne for udveksling af denne information.

b) 

en forvaltningsramme, der præciserer og tilskynder alle deltagere til at udveksle relevant information, anonymiseret hvor det er hensigtsmæssigt, som omhandlet i stk. 1

c) 

mål for bidrag til udvikling af avancerede værktøjer og teknologier, såsom kunstig intelligens og dataanalyseværktøjer.

Den skriftlige konsortieaftale kan præcisere, at oplysningerne omhandlet i stk. 1 skal deles i overensstemmelse med EU-retten og national ret.

3.  
Grænseoverskridende cyberknudepunkter indgår samarbejdsaftaler med hinanden, hvor principperne for interoperabilitet og informationsudveksling mellem de grænseoverskridende cyberknudepunkter fastlægges. Grænseoverskridende cyberknudepunkter underretter Kommissionen om de indgåede samarbejdsaftaler.
4.  
Informationsudveksling som omhandlet i stk. 1 mellem grænseoverskridende cyberknudepunkter sikres gennem en høj grad af interoperabilitet. For at støtte en sådan interoperabilitet udsteder ENISA, uden unødig forsinkelse og under alle omstændigheder senest den 5. februar 2026, i tæt samråd med Kommissionen interoperabilitetsretningslinjer, der navnlig præciserer formater og protokoller for informationsudveksling, under hensyntagen til internationale standarder og bedste praksis, samt funktionen af etablerede grænseoverskridende cyberknudepunkter. Interoperabilitetskravene fastsat i samarbejdsaftaler om grænseoverskridende cyberknudepunkter baseres på de retningslinjer, der er udstedt af ENISA.

Artikel 7

Samarbejde og informationsudveksling med netværk på EU-plan

1.  
Grænseoverskridende cyberknudepunkter og CSIRT-netværket arbejder tæt sammen, navnlig med henblik på udveksling af oplysninger. Med henblik herpå aftaler de proceduremæssige ordninger for samarbejde og udveksling af relevante oplysninger og, med forbehold af stk. 2, hvilke typer oplysninger der skal udveksles.
2.  
Hvis grænseoverskridende cyberknudepunkter indhenter oplysninger om en mulig eller igangværende væsentlig cybersikkerhedshændelse, sikrer de med henblik på fælles situationsbevidsthed, at der uden unødig forsinkelse gives relevante oplysninger og tidlige varslinger til medlemsstaternes myndigheder og Kommissionen via EU-CyCLONe og CSIRT-netværket.

Artikel 8

Sikkerhed

1.  
Medlemsstater, der deltager i det europæiske cybersikkerhedsvarslingssystem, sikrer et højt cybersikkerhedsniveau, herunder fortrolighed og datasikkerhed, samt fysisk sikkerhed i netværket for det europæiske cybersikkerhedsvarslingssystem, og sikrer, at netværket forvaltes og styres hensigtsmæssigt, så det beskyttes mod trusler, og så sikkerheden i netværket og i systemerne, herunder de data og oplysninger, der deles via netværket, garanteres.
2.  
Medlemsstater, der deltager i det europæiske cybersikkerhedsvarslingssystem, sikrer, at udvekslingen af information, der er omhandlet i artikel 6, stk. 1, inden for det europæiske cybersikkerhedsvarslingssystem med andre enheder end en offentlig myndighed eller et offentligt organ i en medlemsstat ikke har en negativ indvirkning på Unionens eller medlemsstaternes sikkerhedsinteresser.

Artikel 9

Finansiering af det europæiske cybersikkerhedsvarslingssystem

1.  
Efter en indkaldelse af interessetilkendegivelser for medlemsstater, der har til hensigt at deltage i det europæiske cybersikkerhedsvarslingssystem, udvælger ECCC medlemsstater til at deltage sammen med ECCC i det fælles indkøb af værktøjer, infrastruktur eller tjenester med henblik på at oprette eller styrke færdighederne hos nationale cyberknudepunkter, som er udpeget eller oprettet i henhold til artikel 4, stk. 1. ECCC kan yde tilskud til de udvalgte medlemsstater til finansiering af driften af sådanne værktøjer, sådan infrastruktur eller sådanne tjenester. Unionens finansielle bidrag dækker op til 50 % af omkostningerne ved erhvervelse af værktøjer, infrastruktur eller tjenester og op til 50 % af driftsomkostningerne. De udvalgte medlemsstater afholder de resterende omkostninger. Inden iværksættelsen af proceduren for erhvervelse af værktøjer, infrastruktur eller tjenester indgår ECCC og medlemsstaten en værts- og brugsaftale, der regulerer brugen af værktøjerne, infrastrukturen eller tjenesterne.
2.  
Hvis en medlemsstats nationale cyberknudepunkt ikke deltager i et grænseoverskridende cyberknudepunkt senest to år efter den dato, hvor værktøjerne, infrastrukturen eller tjenesterne blev erhvervet, eller hvor den modtog tilskudsfinansiering, alt efter hvad der indtraf først, er medlemsstaten ikke berettiget til yderligere EU-støtte i henhold til dette kapitel, før den har tilsluttet sig et grænseoverskridende cyberknudepunkt.
3.  
Efter en indkaldelse af interessetilkendegivelser udvælges et værtskonsortium af ECCC til at deltage i fælles indkøb af værktøjer, infrastruktur eller tjenester i samarbejde med ECCC. ECCC kan yde tilskud til værtskonsortiet til finansiering af driften af værktøjerne, infrastrukturen eller tjenesterne. Unionens finansielle bidrag dækker op til 75 % af omkostningerne ved erhvervelse af værktøjer, infrastruktur eller tjenester og op til 50 % af driftsomkostningerne. Værtskonsortiet afholder de resterende omkostninger. Inden iværksættelsen af proceduren for erhvervelse af værktøjer, infrastruktur eller tjenester indgår ECCC og værtskonsortiet en værts- og brugsaftale, der regulerer brugen af værktøjerne, infrastrukturen eller tjenesterne.
4.  
ECCC udarbejder mindst hvert andet år en kortlægning af de værktøjer, den infrastruktur eller de tjenester, der er nødvendige og af tilstrækkelig kvalitet til at etablere eller forbedre færdighederne hos nationale cyberknudepunkter og grænseoverskridende cyberknudepunkter og deres tilgængelighed, herunder hos retlige enheder, der er etableret eller anses for at være etableret i medlemsstaterne, og som kontrolleres af medlemsstaterne eller af statsborgere i medlemsstaterne. Ved udarbejdelsen af kortlægningen hører ECCC CSIRT-netværket, eventuelle eksisterende grænseoverskridende cyberknudepunkter, ENISA og Kommissionen.

KAPITEL III

CYBERSIKKERHEDSBEREDSKABSMEKANISME

Artikel 10

Oprettelse af cybersikkerhedsberedskabsmekanismen

1.  
Der etableres en cybersikkerhedsberedskabsmekanisme for at støtte forbedringen af Unionens modstandsdygtighed over for cybertrusler samt forberede Unionen på og på solidarisk vis afbøde de kortsigtede virkninger af væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til omfattende cybersikkerhedshændelser.
2.  
For så vidt angår medlemsstaterne, skal foranstaltninger, der ydes inden for rammerne af cybersikkerhedsberedskabsmekanismen, stilles til rådighed efter anmodning og skal supplere medlemsstaternes indsats og foranstaltninger for at forberede sig på, reagere på og komme sig efter hændelser.
3.  
Foranstaltningerne til gennemførelse af cybersikkerhedsberedskabsmekanismen støttes med midler fra programmet for et digitalt Europa og gennemføres i overensstemmelse med forordning (EU) 2021/694, navnlig specifikt mål nr. 3.
4.  
Foranstaltningerne under cybersikkerhedsberedskabsmekanismen gennemføres primært gennem ECCC i overensstemmelse med forordning (EU) 2021/887. Dog gennemføres foranstaltninger til gennemførelse af EU's cybersikkerhedsreserve som omhandlet i nærværende forordnings artikel 11, litra b), af Kommissionen og ENISA.

Artikel 11

Foranstaltningstyper

Under cybersikkerhedsberedskabsmekanismen støttes følgende foranstaltningstyper:

a) 

beredskabsforanstaltninger, nemlig:

i) 

koordineret beredskabstest af enheder, der opererer i sektorer af særligt kritisk betydning i hele Unionen, jf. artikel 12

ii) 

andre beredskabsforanstaltninger for enheder, der opererer i sektorer af særligt kritisk betydning eller enheder, der opererer i andre kritiske sektorer, jf. artikel 13

b) 

foranstaltninger, der støtter reaktion på og den indledende genopretning efter væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse, der leveres af betroede udbydere af administrerede sikkerhedstjenester, der deltager i EU's cybersikkerhedsreserve, som er oprettet i henhold til artikel 14

c) 

foranstaltninger til støtte for gensidig bistand som omhandlet i artikel 18.

Artikel 12

Koordineret beredskabstest af enheder

1.  
Cybersikkerhedsberedskabsmekanismen skal støtte frivillig koordineret beredskabstest af enheder, der opererer i sektorer af særligt kritisk betydning.
2.  
Den koordinerede beredskabstest kan bestå af beredskabsaktiviteter såsom penetrationstest og trusselsvurdering.
3.  
Støtte til beredskabsforanstaltninger i henhold til denne artikel ydes primært til medlemsstaterne i form af tilskud og på de betingelser, der er fastsat i de relevante arbejdsprogrammer som omhandlet i artikel 24 i forordning (EU) 2021/694.
4.  
Med henblik på at støtte den koordinerede beredskabstest af de enheder, der er omhandlet i nærværende forordnings artikel 11, litra a), nr. i), i hele Unionen identificerer Kommissionen efter høring af NIS-samarbejdsgruppen, EU-CyCLONe og ENISA de berørte sektorer eller delsektorer blandt de sektorer af særligt kritisk betydning, der er anført i bilag I til direktiv (EU) 2022/2555, for hvilke der kan udsendes en indkaldelse af forslag om ydelse af tilskud. Medlemsstaternes deltagelse i disse forslagsindkaldelser er frivillig.
5.  
Når Kommissionen identificerer sektorerne eller delsektorerne omhandlet i stk. 4, tager den hensyn til koordinerede risikovurderinger og afprøvning af modstandsdygtighed på EU-plan og resultaterne heraf.
6.  
NIS-samarbejdsgruppen udarbejder i samarbejde med Kommissionen, Unionens højtstående repræsentant for udenrigs- og sikkerhedspolitik (»den højtstående repræsentant«) og ENISA og, inden for rammerne af dets mandat, EU-CyCLONe fælles risikoscenarier og metoder til gennemførelse af de koordinerede beredskabstest omhandlet i artikel 11, litra a), nr. i), og, hvor det er relevant, for andre beredskabsforanstaltninger omhandlet i nævnte artikels litra a), nr. ii).
7.  
Når en enhed, der opererer i en sektor af særligt kritisk betydning, frivilligt deltager i koordinerede beredskabstest, og disse test resulterer i anbefalinger om specifikke foranstaltninger, som den deltagende enhed kan integrere i en afhjælpningsplan, skal den myndighed i medlemsstaten, der er ansvarlig for den koordinerede beredskabstest, hvor det er relevant, gennemgå de deltagende enheders opfølgning på disse foranstaltninger med henblik på at styrke beredskabet.

Artikel 13

Andre beredskabsforanstaltninger

1.  
Cybersikkerhedsberedskabsmekanismen støtter beredskabsforanstaltninger, der ikke er omfattet af denne forordnings artikel 12. Sådanne foranstaltninger skal omfatte beredskabsforanstaltninger for enheder i sektorer, der ikke er udpeget til koordineret beredskabstest i henhold til artikel 12. Sådanne foranstaltninger kan støtte sårbarhedsovervågning, risikoovervågning, øvelser og uddannelse.
2.  
Støtte til beredskabsforanstaltninger i henhold til denne artikel ydes til medlemsstaterne efter anmodning og primært i form af tilskud og på de betingelser, der er fastsat i de relevante arbejdsprogrammer som omhandlet i artikel 24 i forordning (EU) 2021/694.

Artikel 14

Oprettelse af EU's cybersikkerhedsreserve

1.  
Der oprettes en EU-cybersikkerhedsreserve med henblik på efter anmodning at bistå de brugere, der er omhandlet i stk. 3, med at reagere på eller yde støtte til at reagere på væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser eller cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse og den indledende genopretning efter sådanne hændelser.
2.  
EU's cybersikkerhedsreserve består af beredskabstjenester fra betroede udbydere af administrerede sikkerhedstjenester, der er udvalgt i overensstemmelse med kriterierne i artikel 17, stk. 2. EU's cybersikkerhedsreserve kan omfatte tjenester omfattet af forhåndsforpligtelser. En betroet udbyder af administrerede sikkerhedstjenesters tjenester omfattet af forhåndsforpligtelser skal kunne konverteres til beredskabstjenester i forbindelse med forebyggelse af og reaktioner på hændelser i tilfælde, hvor disse tjenester omfattet af forhåndsforpligtelser ikke anvendes til at reagere på hændelser i det tidsrum, hvor disse tjenester er omfattet af forhåndsforpligtelser. EU's cybersikkerhedsreserve kan efter anmodning indsættes i alle medlemsstater, i EU's institutioner, organer, kontorer og agenturer og i tredjelande, der er associeret til programmet for et digitalt Europa som omhandlet i artikel 19, stk. 1.
3.  

Brugerne af tjenester leveret af EU's cybersikkerhedsreserve er følgende:

a) 

medlemsstaternes cyberkrisestyringsmyndigheder og CSIRT'er som anført i henholdsvis artikel 9, stk. 1 og 2, og artikel 10 i direktiv (EU) 2022/2555

b) 

CERT-EU i overensstemmelse med artikel 13 i forordning (EU, Euratom) 2023/2841

c) 

kompetente myndigheder såsom enheder, der håndterer IT-sikkerhedshændelser, og cyberkrisestyringsmyndigheder i tredjelande, der er associeret til programmet for et digitalt Europa, i overensstemmelse med artikel 19, stk. 8.

4.  
Kommissionen har det overordnede ansvar for gennemførelsen af EU's cybersikkerhedsreserve. Kommissionen fastlægger prioriteterne for og udviklingen af EU's cybersikkerhedsreserve i samarbejde med NIS-samarbejdsgruppen og i overensstemmelse med kravene til de brugere, der er omhandlet i stk. 3, overvåger gennemførelsen og sikrer komplementaritet, sammenhæng, synergi og forbindelser med andre støtteaktioner i henhold til denne forordning samt andre EU-foranstaltninger og -programmer. Disse prioriteter gennemgås hvert andet år og revideres om nødvendigt. Kommissionen underretter Europa-Parlamentet og Rådet om disse prioriteter og om enhver revision heraf.
5.  
Uden at det berører Kommissionens overordnede ansvar for gennemførelsen af EU's cybersikkerhedsreserve som omhandlet i denne artikels stk. 4, og med forbehold af en bidragsaftale som defineret i artikel 2, nr. 19), i forordning (EU, Euratom) 2024/2509 overdrager Kommissionen helt eller delvist driften og forvaltningen af EU's cybersikkerhedsreserve til ENISA. Aspekter, der ikke overdrages til ENISA, forvaltes fortsat direkte af Kommissionen.
6.  
ENISA udarbejder mindst hvert andet år en kortlægning af de tjenester, som de brugere, der er omhandlet i nærværende artikels stk. 3, litra a) og b), har brug for. Kortlægningen skal også omfatte tilgængeligheden af sådanne tjenester, herunder fra retlige enheder, der er etableret eller anses for at være etableret i medlemsstaterne, og som kontrolleres af medlemsstaterne eller af statsborgere i medlemsstaterne. Ved kortlægningen af denne tilgængelighed vurderer ENISA de færdigheder og den kapacitet hos Unionens cybersikkerhedsarbejdsstyrke, der er relevante for målene for EU's cybersikkerhedsreserve. Ved udarbejdelsen af kortlægningen hører ENISA NIS-samarbejdsgruppen, EU-CyCLONe, Kommissionen og, hvor det er relevant, Det Interinstitutionelle Råd for Cybersikkerhed oprettet i henhold til artikel 10 i forordning (EU, Euratom) 2023/2841 (IICB). Ved kortlægningen af tilgængeligheden af tjenester hører ENISA også relevante interessenter inden for cybersikkerhedsindustrien, herunder udbydere af administrerede sikkerhedstjenester. ENISA udarbejder en lignende kortlægning efter at have underrettet Rådet og efter at have hørt EU-CyCLONe, Kommissionen og, hvor det er relevant, den højtstående repræsentant for at identificere brugernes behov som omhandlet i nærværende artikels stk. 3, litra c).
7.  
Kommissionen tillægges beføjelser til at vedtage delegerede retsakter i overensstemmelse med artikel 23 med henblik på at supplere denne forordning ved at præcisere de typer og det antal af beredskabstjenester, der kræves i EU's cybersikkerhedsreserve. Ved udarbejdelsen af disse delegerede retsakter tager Kommissionen hensyn til den kortlægning, der er omhandlet i nærværende artikels stk. 6, og kan udveksle rådgivning og samarbejde med NIS-samarbejdsgruppen og ENISA.

Artikel 15

Anmodninger om støtte fra EU's cybersikkerhedsreserve

1.  
De brugere, der er omhandlet i artikel 14, stk. 3, kan anmode om tjenester fra EU's cybersikkerhedsreserve til støtte for en reaktion på og den indledende genopretning efter væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser eller cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse.
2.  
For at modtage støtte fra EU's cybersikkerhedsreserve træffer de brugere, der er omhandlet i artikel 14, stk. 3, alle passende foranstaltninger til at afbøde virkningerne af den hændelse, der er årsag til anmodningen om støtte, herunder, hvor det er relevant, ydelse af direkte teknisk bistand og andre ressourcer som en del af reaktionen på hændelsen og genopretningsindsatsen.
3.  

Anmodninger om støtte sendes til den ordregivende myndighed som følger:

a) 

for så vidt angår de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra a), via det centrale kontaktpunkt, der er udpeget eller oprettet i henhold til artikel 8, stk. 3, i direktiv (EU) 2022/2555

b) 

for så vidt angår den bruger, der er omhandlet i artikel 14, stk. 3, litra b), af denne bruger

c) 

for så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra c), via det centrale kontaktpunkt, der er omhandlet i artikel 19, stk. 9.

4.  
I tilfælde af anmodninger fra brugere som omhandlet i artikel 14, stk. 3, litra a), underretter medlemsstaterne CSIRT-netværket og, hvor det er relevant, EU-CyCLONe om deres brugeres anmodninger om støtte til reaktioner på hændelser og den første genopretning i henhold til denne artikel.
5.  

Anmodninger om støtte til reaktioner på hændelser og den indledende genopretning omfatter:

a) 

relevante oplysninger om den berørte enhed og mulige virkninger af hændelsen på:

i) 

for så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra a), de berørte medlemsstater og brugere, herunder risikoen for afsmittende virkninger på en anden medlemsstat

ii) 

for så vidt angår den bruger, der er omhandlet i artikel 14, stk. 3, litra b), de berørte EU-institutioner, -organer, -kontorer og -agenturer

iii) 

for så vidt angår de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra c), de berørte tredjelande, der er associeret til programmet for et digitalt Europa

b) 

oplysninger om den ønskede tjeneste, sammen med den planlagte anvendelse af den støtte, der anmodes om, herunder en angivelse af de anslåede behov

c) 

relevante oplysninger om foranstaltninger, der er truffet for at afbøde den hændelse, der er årsag til anmodningen om støtte, jf. stk. 2

d) 

hvis det er relevant, tilgængelige oplysninger om andre former for støtte, der er til rådighed for den berørte enhed.

6.  
ENISA udarbejder i samarbejde med Kommissionen og EU-CyCLONe en skabelon for at lette indgivelsen af anmodninger om støtte fra EU's cybersikkerhedsreserve.
7.  
Kommissionen kan i gennemførelsesretsakter yderligere præcisere de detaljerede proceduremæssige ordninger for den måde, hvorpå der skal anmodes om og reageres på støttetjenester fra EU's cybersikkerhedsreserve, og den måde hvorpå der skal reageres på disse anmodninger i henhold til denne artikel, til artikel 16, stk. 1, og til artikel 19, stk. 10, herunder ordninger for indgivelse af sådanne anmodninger og levering af reaktioner og skabeloner for de rapporter, der er omhandlet i artikel 16, stk. 9. Disse gennemførelsesretsakter vedtages efter undersøgelsesproceduren i artikel 24, stk. 2.

Artikel 16

Gennemførelse af støtte fra EU's cybersikkerhedsreserve

1.  
For så vidt angår anmodninger fra de brugere, der er omhandlet i artikel 14, stk. 3, litra a) og b), vurderes anmodninger om støtte fra EU's cybersikkerhedsreserve af den ordregivende myndighed. Et svar sendes til de brugere, der er omhandlet i artikel 14, stk. 3, litra a) og b), straks og under alle omstændigheder senest 48 timer efter indgivelsen af anmodningen for at sikre støttens effektivitet. Den ordregivende myndighed underretter Rådet og Kommissionen om resultaterne af processen.
2.  

For så vidt angår oplysninger, der udveksles i forbindelse med anmodning om og levering af tjenester fra EU's cybersikkerhedsreserve, skal alle parter, der er involveret i anvendelsen af denne forordning:

a) 

begrænse anvendelsen og udvekslingen af disse oplysninger til, hvad der er nødvendigt for at opfylde deres forpligtelser eller funktioner i henhold til denne forordning

b) 

kun anvende og udveksle oplysninger, der er fortrolige eller klassificeret i henhold til EU-retten og national ret, i overensstemmelse med denne ret

c) 

sikre effektiv og sikker informationsudveksling, hvor det er relevant, ved at anvende og respektere relevante protokoller for informationsudveksling, herunder traffic light-protokollen.

3.  

Ved vurderingen af individuelle anmodninger i henhold til artikel 16, stk. 1, og artikel 19, stk. 10, vurderer den ordregivende myndighed eller Kommissionen, alt efter hvad der er relevant, først, om kriterierne i artikel 15, stk. 1 og 2, er opfyldt. Hvis dette er tilfældet, vurderer den varigheden og arten af den støtte, der er hensigtsmæssig, under hensyntagen til det mål, der er omhandlet i artikel 1, stk. 3, litra b), og følgende kriterier, hvor det er relevant:

a) 

omfanget og alvorligheden af hændelsen

b) 

typen af berørt enhed, idet der gives højere prioritet til hændelser, der påvirker væsentlige enheder som omhandlet i artikel 3, stk. 1, i direktiv (EU) 2022/2555

c) 

mulig indvirkning af hændelsen på de berørte medlemsstater, EU-institutioner, -organer, -kontorer eller -agenturer eller tredjelande, der er associeret til programmet for et digitalt Europa

d) 

hændelsens mulige grænseoverskridende karakter og risikoen for afledte effekter for andre medlemsstater, EU-institutioner, -organer, -kontorer eller -agenturer eller tredjelande, der er associeret til programmet for et digitalt Europa

e) 

foranstaltninger truffet af brugeren for at medvirke til reaktionen herpå og den indledende genopretningsindsats, jf. artikel 15, stk. 2.

4.  
Med henblik på at prioritere anmodninger i tilfælde af samtidige anmodninger fra de brugere, der er omhandlet i artikel 14, stk. 3, tages der, hvor det er relevant, hensyn til de kriterier, der er omhandlet i nærværende artikels stk. 3, uden at det berører princippet om loyalt samarbejde mellem medlemsstaterne og EU's institutioner, organer, kontorer og agenturer. Hvis to eller flere anmodninger vurderes at være ens i henhold til disse kriterier, gives der højere prioritet til anmodninger fra brugere i medlemsstaterne. Hvis driften og forvaltningen af EU's cybersikkerhedsreserve helt eller delvist er blevet overdraget til ENISA i henhold til artikel 14, stk. 5, arbejder ENISA og Kommissionen tæt sammen om at prioritere anmodninger i overensstemmelse med dette stykke.
5.  
Tjenesterne under EU's cybersikkerhedsreserve leveres i overensstemmelse med særaftaler mellem den betroede udbyder af administrerede sikkerhedstjenester og den bruger, som støtten under EU's cybersikkerhedsreserve ydes til. Disse tjenester kan leveres i overensstemmelse med særaftaler mellem den betroede udbyder af administrerede sikkerhedstjenester, brugeren og den berørte enhed. Alle aftaler, der er omhandlet i dette stykke, skal bl.a. indeholde ansvarsbetingelser.
6.  
De i stk. 5 omhandlede aftaler baseres på skabeloner udarbejdet af ENISA efter høring af medlemsstaterne og, hvor det er relevant, andre brugere af EU's cybersikkerhedsreserve.
7.  
Kommissionen, ENISA og brugerne af EU's cybersikkerhedsreserve bærer intet kontraktligt ansvar for skader påført tredjepart som følge af de tjenester, der leveres inden for rammerne af gennemførelsen af EU's cybersikkerhedsreserve.
8.  

Brugere må kun anvende tjenesterne under EU's cybersikkerhedsreserve, der leveres som reaktion på en anmodning i henhold til artikel 15, stk. 1, med henblik på at støtte en reaktion på og sikre den indledende genopretning efter væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse. De må kun anvende disse tjenester til:

a) 

enheder, der opererer i sektorer af særligt kritisk betydning, eller enheder, der opererer i andre kritiske sektorer, for så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra a), og tilsvarende enheder for så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra c), og

b) 

EU's institutioner, organer, kontorer og agenturer, for så vidt angår den bruger, der er omhandlet i artikel 14, stk. 3, litra b).

9.  

Senest to måneder efter afslutningen af en støtte skal brugere, der har modtaget støtte, forelægge en sammenfattende rapport om den leverede tjeneste, de opnåede resultater og de indhøstede erfaringer for:

a) 

Kommissionen, ENISA, CSIRT-netværket og EU-CyCLONe for så vidt angår de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra a)

b) 

Kommissionen, ENISA og Det Interinstitutionelle Råd for Cybersikkerhed for så vidt angår den bruger, der er omhandlet i denne forordnings artikel 14, stk. 3, litra b)

c) 

Kommissionen for så vidt angår de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra c).

Kommissionen fremsender enhver sammenfattende rapport modtaget fra de i artikel 14, stk. 3, omhandlede brugere i henhold til nærværende stykkes første afsnits litra c) til Rådet og den højtstående repræsentant.

10.  
Hvis driften og forvaltningen af EU's cybersikkerhedsreserve helt eller delvist er blevet overdraget til ENISA i henhold til denne forordnings artikel 14, stk. 5, aflægger ENISA regelmæssigt rapport til og hører Kommissionen herom. I den forbindelse sender ENISA straks Kommissionen alle anmodninger, det modtager fra de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra c), og, hvis det er nødvendigt med henblik på prioritering i henhold til denne artikel, alle anmodninger, det har modtaget fra de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra a) eller b). Forpligtelserne i dette stykke berører ikke artikel 14 i forordning (EU) 2019/881.
11.  
For så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra a) og b), aflægger den ordregivende myndighed regelmæssigt og mindst to gange om året rapport til NIS-samarbejdsgruppen om anvendelsen og resultaterne af støtten.
12.  
For så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra c), aflægger Kommissionen regelmæssigt og mindst to gange om året rapport til Rådet og underretter den højtstående repræsentant om anvendelsen og resultaterne af støtten.

Artikel 17

Betroede udbydere af administrerede sikkerhedstjenester

1.  

I forbindelse med udbudsprocedurer med henblik på etablering af EU's cybersikkerhedsreserve handler den ordregivende myndighed i overensstemmelse med principperne i forordning (EU, Euratom) 2024/2509 og i overensstemmelse med følgende principper:

a) 

sikre, at de tjenester, der indgår i EU's cybersikkerhedsreserve, som helhed er af en sådan art, at EU's cybersikkerhedsreserve omfatter tjenester, der kan udrulles i alle medlemsstater, idet der navnlig tages hensyn til nationale krav til levering af sådanne tjenester, herunder sprog, certificering eller akkreditering

b) 

sikre beskyttelse af Unionens og dens medlemsstaters væsentlige sikkerhedsinteresser

c) 

sikre, at EU's cybersikkerhedsreserve skaber merværdi for Unionen ved at bidrage til de målsætninger, der er fastsat i artikel 3 i forordning (EU) 2021/694, herunder ved at fremme udviklingen af cybersikkerhedsfærdigheder i Unionen.

2.  

Ved indkøb af tjenesteydelser til EU's cybersikkerhedsreserve medtager den ordregivende myndighed følgende kriterier og krav i udbudsdokumenterne:

a) 

udbyderen skal påvise, at personalet har den højeste grad af faglig integritet, selvstændighed og ansvar samt den nødvendige tekniske kompetence til at udføre aktiviteterne inden for de specifikke områder, og udbyderen skal sikre, at ekspertisen samt de nødvendige tekniske ressourcer er til rådighed permanent og uden afbrydelse

b) 

udbyderen og eventuelle relevante datterselskaber og underleverandører skal overholde gældende regler om beskyttelse af klassificerede informationer og skal have indført passende foranstaltninger, herunder, hvor det er relevant, aftaler mellem hinanden, til beskyttelse af fortrolige oplysninger vedrørende tjenesten, navnlig dokumentation, undersøgelser og rapporter

c) 

udbyderen skal fremlægge tilstrækkelig dokumentation for en transparent ledelsesstruktur, hvor der ikke er sandsynlighed for, at upartiskheden og kvaliteten af tjenesterne kan anfægtes eller interessekonflikter opstå

d) 

udbyderen skal have en passende sikkerhedsgodkendelse, i det mindste for personale, der arbejder med udrulning af tjenesterne, hvis en medlemsstat kræver det

e) 

udbyderens IT-systemer skal være sikret med et relevant sikkerhedsniveau

f) 

udbyderen skal være udstyret med den nødvendige hardware og software til at understøtte den ønskede tjeneste, som ikke må indeholde kendte sårbarheder, der kan udnyttes, skal omfatte de seneste sikkerhedsopdateringer og skal under alle omstændigheder overholde alle gældende bestemmelser i Europa-Parlamentets og Rådets forordning (EU) 2024/2847 ( 2 )

g) 

udbyderen skal kunne dokumentere erfaring med at levere lignende tjenester til relevante nationale myndigheder, enheder, der opererer i sektorer af særligt kritisk betydning, eller enheder, der opererer i andre kritiske sektorer

h) 

udbyderen skal være i stand til at levere tjenesten hurtigt i den eller de medlemsstater, hvor udbyderen kan levere tjenesten

i) 

udbyderen skal kunne levere tjenesten på et eller flere af EU-institutionernes eller en medlemsstats officielle sprog som krævet af den eller de medlemsstater eller brugere, der er omhandlet i artikel 14, stk. 3, litra b) og c), hvor udbyderen kan levere tjenesten

j) 

når en europæisk cybersikkerhedscertificeringsordning for administrerede sikkerhedstjenester i henhold til forordning (EU) 2019/881 er indført, skal udbyderen certificeres i overensstemmelse med denne ordning inden for to år fra datoen, hvor ordningen finder anvendelse

k) 

udbyderen skal i udbuddet medtage konverteringsbetingelserne for eventuelle ubrugte hændelsesberedskabstjenester, der kan konverteres til beredskabstjenester, der er tæt knyttet til reaktioner på hændelser, såsom øvelser eller kurser.

3.  
Med henblik på indkøb af tjenester til EU's cybersikkerhedsreserve kan den ordregivende myndighed, hvor det er relevant, udvikle kriterier og krav ud over dem, der er omhandlet i stk. 2, i tæt samarbejde med medlemsstaterne.

Artikel 18

Foranstaltninger til støtte for ensidig bistand

1.  
Cybersikkerhedsberedskabsmekanismen yder støtte til teknisk bistand fra en medlemsstat til en anden medlemsstat, der er berørt af en væsentlig cybersikkerhedshændelse eller en omfattende cybersikkerhedshændelse, herunder i de tilfælde, der er omhandlet i artikel 11, stk. 3, litra f), i direktiv (EU) 2022/2555.
2.  
Støtten til den i denne artikels stk. 1 omhandlede tekniske gensidige bistand ydes i form af tilskud og på de betingelser, der er fastsat i de relevante arbejdsprogrammer som omhandlet i artikel 24 i forordning (EU) 2021/694.

Artikel 19

Støtte til tredjelande, der er associeret til programmet for et digitalt Europa

1.  
Et tredjeland, der er associeret til programmet for et digitalt Europa, kan anmode om støtte fra EU's cybersikkerhedsreserve, hvis aftalen, hvorigennem det er associeret til programmet for et digitalt Europa, indeholder bestemmelser om deltagelse i EU's cybersikkerhedsreserve. Denne aftale skal indeholde bestemmelser om, at det berørte tredjeland, der er associeret til programmet for et digitalt Europa, skal overholde de forpligtelser, der er fastsat i denne artikels stk. 2 og 9. Med henblik på et tredjelands deltagelse i EU's cybersikkerhedsreserve kan et tredjelands delvise associering til programmet for et digitalt Europa omfatte en associering, der er begrænset til det operationelle mål, der er omhandlet i artikel 6, stk. 1, litra g), i forordning (EU) 2021/694.
2.  
Senest tre måneder efter indgåelsen af den i stk. 1 omhandlede aftale og under alle omstændigheder forud for modtagelse af støtte fra EU's cybersikkerhedsreserve forelægger det tredjeland, der er associeret til programmet for et digitalt Europa, Kommissionen oplysninger om sin cyberrobusthed og risikostyringskapacitet, herunder som minimum oplysninger om nationale foranstaltninger, der er truffet for at forberede sig på væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse, samt oplysninger om ansvarlige nationale enheder, herunder enheder, der håndterer IT-sikkerhedshændelser eller tilsvarende enheder, deres kapaciteter og de ressourcer, de har fået tildelt. Det tredjeland, der er associeret til programmet for et digitalt Europa, skal regelmæssigt og mindst én gang om året ajourføre disse oplysninger. Kommissionen forelægger disse oplysninger for den højtstående repræsentant og ENISA med henblik på anvendelsen af stk. 11.
3.  

Kommissionen vurderer regelmæssigt og mindst én gang om året følgende kriterier for hvert af de i stk. 1 omhandlede tredjelande, der er associeret til programmet for et digitalt Europa:

a) 

om det pågældende land overholder betingelserne i den i stk. 1 omhandlede aftale, for så vidt som disse vilkår vedrører deltagelse i EU's cybersikkerhedsreserve

b) 

om det pågældende land har taget passende skridt til at forberede sig på væsentlige cybersikkerhedshændelser eller cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse på grundlag af de oplysninger, der er omhandlet i stk. 2, og

c) 

om ydelsen af støtte er i overensstemmelse med Unionens politik over for og de overordnede relationer med dette land, og om den er i overensstemmelse med andre EU-politikker på sikkerhedsområdet.

Kommissionen hører i forbindelse med den i første afsnit omhandlede vurdering den højtstående repræsentant med hensyn til kriteriet i nævnte afsnits litra c).

Hvis Kommissionen konkluderer, at et tredjeland, der er associeret til programmet for et digitalt Europa, opfylder alle betingelserne i første afsnit, forelægger Kommissionen Rådet et forslag om vedtagelse af en gennemførelsesretsakt i overensstemmelse med stk. 4 om bemyndigelse til at yde støtte fra EU's cybersikkerhedsreserve til det pågældende land.

4.  
Rådet kan vedtage de gennemførelsesretsakter, der er omhandlet i stk. 3. Disse nævnte gennemførelsesretsakter finder anvendelse i højst ét år. De kan fornyes. De kan omfatte en grænse på mindst 75 dage for det antal dage, for hvilke der kan ydes støtte som svar på en enkelt anmodning.

Med henblik på denne artikel træffer Rådet en afgørelse hurtigt, og det vedtager som hovedregel de i dette stykke omhandlede gennemførelsesretsakter senest otte uger efter vedtagelsen af det relevante forslag fra Kommissionen i henhold til stk. 3, tredje afsnit.

5.  
Rådet kan til enhver tid på forslag af Kommissionen ændre eller ophæve en gennemførelsesretsakt vedtaget i henhold til stk. 4.

Hvis Rådet finder, at der er sket en væsentlig ændring vedrørende kriteriet i stk. 3, første afsnit, litra c), kan Rådet ændre eller ophæve en gennemførelsesretsakt vedtaget i henhold til stk. 4 på behørigt begrundet initiativ fra en eller flere medlemsstater.

6.  
Ved udøvelsen af sine gennemførelsesbeføjelser i henhold til denne artikel anvender Rådet de i stk. 3, første afsnit, omhandlede kriterier og redegør for sin vurdering af disse kriterier. Navnlig når Rådet handler på eget initiativ i henhold til stk. 5, andet afsnit, redegør det for den væsentlige ændring, der er omhandlet i nævnte afsnit.
7.  
Støtte fra EU's cybersikkerhedsreserve til et tredjeland, der er associeret til programmet for et digitalt Europa, er i overensstemmelse med denne forordning og opfylder eventuelle specifikke betingelser, der er fastsat i den aftale, der er omhandlet i stk. 1.
8.  
Brugere fra tredjelande, der er associeret til programmet for et digitalt Europa, der er berettigede til levering af tjenester fra EU's cybersikkerhedsreserve, omfatter kompetente myndigheder såsom enheder, der håndterer IT-sikkerhedshændelser eller tilsvarende enheder, og cyberkrisestyringsmyndigheder.
9.  
Tredjelande, der er associeret til programmet for et digitalt Europa, og som er berettiget til støtte fra EU's cybersikkerhedsreserve, udpeger en myndighed, der skal fungere som et centralt kontaktpunkt med henblik på denne forordning.
10.  
Anmodninger om støtte fra EU's cybersikkerhedsreserve i henhold til denne artikel vurderes af Kommissionen. Den ordregivende myndighed må kun yde støtte til et tredjeland, hvis og så længe en gennemførelsesretsakt fra Rådet om bemyndigelse af en sådan støtte til det pågældende land vedtaget i henhold til nærværende artikels stk. 4 er i kraft. Et svar sendes uden unødig forsinkelse til de brugere, der er omhandlet i artikel 14, stk. 3, litra c).
11.  
Når Kommissionen modtager en anmodning om støtte i henhold til denne artikel, underretter den straks Rådet herom. Kommissionen holder Rådet underrettet om vurderingen af anmodningen. Kommissionen samarbejder også med den højtstående repræsentant om de modtagne anmodninger og gennemførelsen af den støtte, der ydes til tredjelande, der er associeret til programmet for et digitalt Europa, fra EU's cybersikkerhedsreserve. Desuden tager Kommissionen også hensyn til ENISA's eventuelle synspunkter vedrørende disse anmodninger.

Artikel 20

Koordinering med EU-krisestyringsmekanismer

1.  
Hvis en væsentlig cybersikkerhedshændelse, en omfattende cybersikkerhedshændelse eller en cybersikkerhedshændelse svarende til en omfattende cybersikkerhedshændelse skyldes eller resulterer i en katastrofe som defineret i artikel 4, nr. 1), i afgørelse nr. 1313/2013/EU, supplerer støtten til reaktioner på en sådan hændelse, der ydes i henhold til denne forordning, foranstaltninger i henhold til nævnte afgørelse uden at berøre nævnte afgørelse.
2.  
I tilfælde af en omfattende cybersikkerhedshændelse eller en cybersikkerhedshændelse svarende til en omfattende cybersikkerhedshændelse, hvor EU's integrerede ordninger for politisk kriserespons i henhold til gennemførelsesafgørelse (EU) 2018/1993 (IPCR-ordninger) aktiveres, skal støtten, der ydes i henhold til denne forordning til at reagere på en sådan hændelse, håndteres i overensstemmelse med de relevante procedurer i henhold til IPCR-ordningerne.

KAPITEL IV

EUROPÆISK MEKANISME TIL GENNEMGANG AF CYBERSIKKERHEDSHÆNDELSER

Artikel 21

Europæisk mekanisme til gennemgang af cybersikkerhedshændelser

1.  
Efter anmodning fra Kommissionen eller EU-CyCLONe gennemgår og vurderer ENISA med støtte fra CSIRT-netværket og med de berørte medlemsstaters godkendelse cybertrusler, kendte sårbarheder, der kan udnyttes, og afbødende foranstaltninger ved specifikke, væsentlige cybersikkerhedshændelser eller omfattende cybersikkerhedshændelser. Efter afsluttet gennemgang og vurdering af en hændelse fremsender ENISA med henblik på at indhøste erfaringer for at undgå eller afbøde fremtidige hændelser en rapport om hændelsen til EU-CyCLONe, CSIRT-netværket, de berørte medlemsstater og Kommissionen som støtte til udførelsen af deres opgaver, navnlig opgaver fastsat i artikel 15 og 16 i direktiv (EU) 2022/2555. Når en hændelse har indvirkning på et tredjeland, der er associeret til programmet for et digitalt Europa, forelægger ENISA også rapporten for Rådet. I sådanne tilfælde forelægger Kommissionen rapporten for den højtstående repræsentant.
2.  
Ved udarbejdelse af den i denne artikels stk. 1 omhandlede rapport om gennemgang af en hændelse samarbejder ENISA med og indsamler feedback fra alle relevante interessenter, herunder repræsentanter for medlemsstaterne, Kommissionen, andre relevante EU-institutioner, -organer, -kontorer og -agenturer, industrien, herunder udbydere af administrerede sikkerhedstjenester og brugere af cybersikkerhedstjenester. Hvor det er relevant, arbejder ENISA, i samarbejde med CSIRT'er og i givet fald kompetente myndigheder udpeget eller oprettet i henhold til artikel 8, stk. 1, i direktiv (EU) 2022/2555, også sammen med enheder, der er berørt af væsentlige cybersikkerhedshændelser eller omfattende cybersikkerhedshændelser. De hørte repræsentanter skal oplyse om eventuelle interessekonflikter.
3.  
Rapporten om gennemgang af en hændelse omhandlet i denne artikels stk. 1, omfatter en gennemgang og analyse af den specifikke væsentlige cybersikkerhedshændelse eller omfattende cybersikkerhedshændelse, herunder de vigtigste årsager, kendte sårbarheder, der kan udnyttes, og indhøstede erfaringer. ENISA sikrer, at rapporten er i overensstemmelse med EU-retten eller national ret vedrørende beskyttelse af følsomme eller klassificerede informationer. Hvis de relevante medlemsstater eller andre brugere, der er omhandlet i artikel 14, stk. 3, som er berørt af hændelsen, anmoder herom, skal data of oplysninger i rapporten være anonymiserede. Den må ikke indeholde oplysninger om aktivt udnyttede sårbarheder, der ikke er blevet udbedret.
4.  
Rapporten om gennemgang af en hændelse skal, hvor det er relevant, indeholde anbefalinger til forbedring af Unionens cyberposition og kan omfatte bedste praksis og erfaringer fra relevante interessenter.
5.  
ENISA kan udstede en offentligt tilgængelig udgave af rapporten om gennemgang af en hændelse. Denne udgave af rapporten må kun indeholde pålidelige offentlige oplysninger eller andre pålidelige oplysninger med den eller de berørte medlemsstaters samtykke og, for så vidt angår oplysninger om en bruger som omhandlet i artikel 14, stk. 3, litra b) eller c), med den pågældende brugers samtykke.

KAPITEL V

AFSLUTTENDE BESTEMMELSER

Artikel 22

Ændringer af forordning (EU) 2021/694

I forordning (EU) 2021/694 foretages følgende ændringer:

1) 

Artikel 6 ændres således:

a) 

Stk. 1 ændres således:

i) 

Følgende litra indsættes:

»aa) 

støtte udviklingen af det europæiske cybersikkerhedsvarslingssystem, der er oprettet ved artikel 3 i Europa-Parlamentets og Rådets forordning (EU) 2025/38 ( *1 ) (»det europæiske cybersikkerhedsvarslingssystem«), herunder udvikling, udrulning og drift af nationale cyberknudepunkter og grænseoverskridende cyberknudepunkter, der bidrager til et øget situationsbevidsthed i Unionen og til at styrke Unionens cybermæssige trusselsefterretningskapacitet.

ii) 

Følgende litra tilføjes:

»g) 

etablere og drive en cybersikkerhedsberedskabsmekanisme, der er oprettet ved artikel 10 i forordning (EU) 2025/38, herunder EU-cybersikkerhedsreserven, der er oprettet ved artikel 14 i nævnte forordning (»EU's cybersikkerhedsreserve«) for at hjælpe medlemsstaterne med at forberede sig og reagere på væsentlige cybersikkerhedshændelser og omfattende cybersikkerhedshændelser som supplement til nationale ressourcer og kapaciteter og andre former for støtte, der er til rådighed på EU-plan, og for at støtte andre brugere i at reagere på væsentlige cybersikkerhedshændelser og omfattende cybersikkerhedshændelser«.

b) 

Stk. 2 affattes således:

»2.  
Foranstaltningerne under specifikt mål nr. 3 gennemføres primært gennem det europæiske industri-, teknologi- og forskningskompetencecenter for cybersikkerhed og netværket af nationale koordinationscentre i overensstemmelse med Europa-Parlamentets og Rådets forordning (EU) 2021/887 ( *2 ). Dog gennemføres EU's cybersikkerhedsreserve af Kommissionen og, i overensstemmelse med artikel 14, stk. 6, i forordning (EU) 2025/38, af ENISA.
2) 

Artikel 9 ændres således:

a) 

Stk. 2, litra b), c) og d), affattes således:

»b) 

1 760 806 000 EUR til specifikt mål nr. 2 — Kunstig intelligens

c) 

1 372 020 000 EUR til specifikt mål nr. 3 — Cybersikkerhed og tillid

d) 

482 640 000 EUR til specifikt mål nr. 4 — Højtudviklede digitale færdigheder.«

b) 

Følgende stykke tilføjes:

»8.  
Uanset artikel 12, stk. 1, i finansforordningen overføres uudnyttede forpligtelses- og betalingsbevillinger til foranstaltninger i forbindelse med gennemførelsen af EU's cybersikkerhedsreserve og de aktioner der støtter gensidig bistand i henhold til forordning (EU) 2025/38, der forfølger de mål, der er fastsat i nærværende forordnings artikel 6, stk. 1, litra g), automatisk, og der kan indgås forpligtelser og betales frem til den 31. december i det følgende regnskabsår. Europa-Parlamentet og Rådet underrettes om bevillinger, der overføres i henhold til artikel 12, stk. 6, i finansforordningen.«
3) 

I artikel 12 foretages følgende ændringer:

a) 

Følgende stykker indsættes:

»5a.  

Stk. 5 finder for så vidt angår retlige enheder, der er etableret i Unionen, men som kontrolleres fra tredjelande, ikke anvendelse på tiltagene til gennemførelse af det europæiske cybersikkerhedsvarslingssystem, hvis begge følgende betingelser er opfyldt med hensyn til det pågældende tiltag:

a) 

der er en reel risiko for, under hensyntagen til resultaterne af den kortlægning, der er foretaget i henhold til artikel 9, stk. 4, i forordning (EU) 2025/38, at de værktøjer, infrastrukturer eller tjenester, der er nødvendige og tilstrækkelige til, at dette tiltag i tilstrækkelig grad kan bidrage til målet for det europæiske cybersikkerhedsvarslingssystem, ikke vil være tilgængelige hos retlige enheder, der er etableret eller anses for at være etableret i medlemsstaterne, og som kontrolleres af medlemsstaterne eller af statsborgere i medlemsstaterne

b) 

sikkerhedsrisikoen ved indkøb fra sådanne retlige enheder inden for det europæiske cybersikkerhedsvarslingssystem står i et rimeligt forhold til fordelene og underminerer ikke Unionens og dens medlemsstaters væsentlige sikkerhedsinteresser.

5b.  

Stk. 5 finder for så vidt angår retlige enheder, der er etableret i Unionen, men som kontrolleres fra tredjelande, ikke anvendelse på tiltagene til gennemførelse af EU's cybersikkerhedsreserve, hvis begge følgende betingelser er opfyldt med hensyn til det pågældende tiltag:

a) 

der er en reel risiko for, under hensyntagen til resultaterne af den kortlægning, der er foretaget i henhold til artikel 14, stk. 6, i forordning (EU) 2025/38, at den teknologi, ekspertise eller kapacitet, der er nødvendig og tilstrækkelig til, at EU's cybersikkerhedsreserve kan udføre sine funktioner på passende vis, ikke vil være tilgængelig hos retlige enheder, der er etableret eller anses for at være etableret i medlemsstaterne, og som kontrolleres af medlemsstaterne eller af statsborgere i medlemsstaterne

b) 

sikkerhedsrisikoen ved at medtage sådanne retlige enheder i EU's cybersikkerhedsreserve står i et rimeligt forhold til fordelene og underminerer ikke Unionens og dens medlemsstaters væsentlige sikkerhedsinteresser.«

b) 

Stk. 6 affattes således:

»6.  
Hvis det er behørigt begrundet af sikkerhedsmæssige årsager, kan det i arbejdsprogrammet også fastsættes, at retlige enheder, der er etableret i associerede lande, og retlige enheder, der er etableret i Unionen, men som kontrolleres fra tredjelande, kun er berettigede til at deltage i alle eller nogle af tiltagene under specifikt mål nr. 1 og 2, hvis de opfylder de krav, der skal opfyldes af disse retlige enheder for at garantere beskyttelsen af Unionens og medlemsstaternes væsentlige sikkerhedsinteresser og for at sikre beskyttelsen af oplysninger i klassificerede dokumenter. Disse krav fastsættes i arbejdsprogrammet.

Første afsnit finder for så vidt angår retlige enheder, der er etableret i Unionen, men som kontrolleres fra tredjelande, også anvendelse på tiltagene under specifikt mål nr. 3:

a) 

at gennemføre det europæiske cybersikkerhedsvarslingssystem, hvor stk. 5a finder anvendelse, og

b) 

at gennemføre EU's cybersikkerhedsreserve, hvor stk. 5b finder anvendelse.«

4) 

Artikel 14, stk. 2, affattes således:

»2.  
Programmet kan yde finansiering i enhver af de former, der er fastsat i finansforordningen, herunder navnlig gennem udbud som den primære form eller tilskud og priser.

Hvor det er nødvendigt at indkøbe innovative varer og tjenester for at opfylde målsætningen for en foranstaltning, må der kun ydes tilskud til støttemodtagere, der er ordregivende myndigheder eller ordregivende enheder som defineret i Europa-Parlamentets og Rådets direktiv 2014/24/EU ( *3 ) og 2014/25/EU ( *4 ).

Hvor levering af innovative varer eller tjenester, som endnu ikke er kommercielt tilgængelige i stor skala, er nødvendig for at opfylde målsætningen for en foranstaltning, kan den ordregivende myndighed eller den ordregivende enhed godkende tildelingen af flere kontrakter inden for samme udbudsprocedure.

Ud fra behørigt begrundede hensyn til den offentlige sikkerhed kan den ordregivende myndighed eller den ordregivende enhed kræve, at kontraktens opfyldelsessted skal være inden for Unionens område.

Ved gennemførelse af udbudsprocedurer vedrørende EU's cybersikkerhedsreserve, kan Kommissionen og ENISA fungere som indkøbscentral på vegne af tredjelande, der er associeret til programmet i overensstemmelse med denne forordnings artikel 10. Kommissionen og ENISA kan også fungere som grossist ved at købe, oplagre og videresælge eller donere varer og tjenesteydelser, herunder leje, til disse tredjelande. Uanset artikel 168, stk. 3, i Europa-Parlamentets og Rådets forordning (EU, Euratom) 2024/2509 ( *5 ) er en anmodning fra et enkelt tredjeland tilstrækkelig til at give Kommissionen eller ENISA mandat til at handle.

Ved gennemførelse af udbudsprocedurer vedrørende EU's cybersikkerhedsreserve, kan Kommissionen og ENISA fungere som indkøbscentral på vegne af EU's institutioner, organer, kontorer eller agenturer. Kommissionen og ENISA kan også fungere som grossist ved at købe, oplagre og videresælge eller donere varer og tjenesteydelser, herunder leje, til EU's institutioner, organer, kontorer og agenturer. Uanset artikel 168, stk. 3, i forordning (EU, Euratom) 2024/2509 er en anmodning fra en enkelt EU-institution, et enkelt EU-organ, -kontor eller -agentur tilstrækkeligt til at give Kommissionen eller ENISA mandat til at handle.

Programmet kan også stille finansiering til rådighed i form af finansielle instrumenter under blandingsoperationer.

5) 

Følgende artikel indsættes:

»Artikel 16a

Regelkonflikter

For så vidt angår foranstaltninger til gennemførelse af det europæiske cybersikkerhedsvarslingssystem, er reglerne fastsat i artikel 4, 5 og 9 i forordning (EU) 2025/38. I tilfælde af konflikt mellem bestemmelserne i nærværende forordning og artikel 4, 5 og 9 i forordning (EU) 2025/38 har sidstnævnte forrang og finder anvendelse på disse specifikke foranstaltninger.

For så vidt angår EU's cybersikkerhedsreserve, er der fastsat specifikke regler for deltagelse af tredjelande, der er associeret til programmet, i artikel 19 i forordning (EU) 2025/38. I tilfælde af konflikt mellem bestemmelserne i nærværende forordning og artikel 19 i forordning (EU) 2025/38 har sidstnævnte forrang og finder anvendelse på disse specifikke foranstaltninger.«

6) 

Artikel 19 affattes således:

»Artikel 19

Tilskud

Tilskud i henhold til programmet tildeles og forvaltes i overensstemmelse med afsnit VIII i finansforordningen og kan dække op til 100 % af de støtteberettigede omkostninger, uden at dette berører artikel 190 i finansforordningen. Sådanne tilskud tildeles og forvaltes som nærmere angivet for hvert specifikt mål.

Støtte i form af tilskud kan ydes direkte af ECCC uden forslagsindkaldelse til de medlemsstater, der er udvalgt i henhold til artikel 9 i forordning (EU) 2025/38, og værtskonsortiet, der er omhandlet i artikel 5 i forordning (EU) 2025/38, i overensstemmelse med artikel 195, stk. 1, litra d), i finansforordningen.

Støtte i form af tilskud til cybersikkerhedsberedskabsmekanismen, kan tildeles direkte af ECCC til medlemsstaterne uden forslagsindkaldelse i overensstemmelse med artikel 195, stk. 1, litra d), i finansforordningen.

For så vidt angår foranstaltninger til støtte for gensidig bistand fastsat i artikel 18 i forordning (EU) 2025/38 underretter ECCC Kommissionen og ENISA om medlemsstaternes anmodninger om direkte tilskud uden indkaldelse af forslag.

For så vidt angår foranstaltninger til støtte for gensidig bistand fastsat i artikel 18 i forordning (EU) 2025/38 og i overensstemmelse med artikel 193, stk. 2, andet afsnit, litra a), i finansforordningen, kan omkostningerne i behørigt begrundede tilfælde betragtes som støtteberettigede, selv om de blev afholdt, inden ansøgningen om tilskud blev indgivet.«

7) 

Bilag I og II ændres som anført i bilaget til denne forordning.

Artikel 23

Udøvelse af de delegerede beføjelser

1.  
Beføjelsen til at vedtage delegerede retsakter tillægges Kommissionen på de i denne artikel fastlagte betingelser.
2.  
Beføjelsen til at vedtage delegerede retsakter, jf. artikel 14, stk. 7, tillægges Kommissionen for en periode på fem år fra den 5. februar 2025. Kommissionen udarbejder en rapport vedrørende delegationen af beføjelser senest ni måneder inden udløbet af femårsperioden. Delegationen af beføjelser forlænges stiltiende for perioder af samme varighed, medmindre Europa-Parlamentet eller Rådet modsætter sig en sådan forlængelse senest tre måneder inden udløbet af hver periode.
3.  
Den i artikel 14, stk. 7, omhandlede delegation af beføjelser kan til enhver tid tilbagekaldes af Europa-Parlamentet eller Rådet. En afgørelse om tilbagekaldelse bringer delegationen af de beføjelser, der er angivet i den pågældende afgørelse, til ophør. Den får virkning dagen efter offentliggørelsen af afgørelsen i Den Europæiske Unions Tidende eller på et senere tidspunkt, der angives i afgørelsen. Den berører ikke gyldigheden af delegerede retsakter, der allerede er i kraft.
4.  
Inden vedtagelsen af en delegeret retsakt hører Kommissionen eksperter, som er udpeget af hver enkelt medlemsstat, i overensstemmelse med principperne i den interinstitutionelle aftale af 13. april 2016 om bedre lovgivning.
5.  
Så snart Kommissionen vedtager en delegeret retsakt, giver den samtidigt Europa-Parlamentet og Rådet meddelelse herom.
6.  
En delegeret retsakt vedtaget i henhold til artikel 14, stk. 7, træder kun i kraft, hvis hverken Europa-Parlamentet eller Rådet har gjort indsigelse inden for en frist på to måneder fra meddelelsen af den pågældende retsakt til Europa-Parlamentet og Rådet, eller hvis Europa-Parlamentet og Rådet inden udløbet af denne frist begge har underrettet Kommissionen om, at de ikke agter at gøre indsigelse. Fristen forlænges med to måneder på Europa-Parlamentets eller Rådets initiativ.

Artikel 24

Udvalgsprocedure

1.  
Kommissionen bistås af koordinationsudvalget for programmet for et digitalt Europa, der er omhandlet i artikel 31, stk. 1, i forordning (EU) 2021/694. Dette udvalg er et udvalg som omhandlet i forordning (EU) nr. 182/2011.
2.  
Når der henvises til dette stykke, finder artikel 5 i forordning (EU) nr. 182/2011 anvendelse.

Artikel 25

Evaluering og revision

1.  
Senest den 5. februar 2027 og derefter mindst hvert fjerde år evaluerer Kommissionen, hvordan foranstaltningerne fastsat i denne forordning fungerer, og forelægger en rapport for Europa-Parlamentet og Rådet.
2.  

Den i stk. 1 omhandlede evaluering skal navnlig vurdere følgende:

a) 

antallet af oprettede nationale cyberknudepunkter og grænseoverskridende cyberknudepunkter, omfanget af den udvekslede information, herunder om muligt indvirkningen på CSIRT-netværkets arbejde, og i hvilket omfang disse har bidraget til at styrke Unionens fælles opdagelse af og situationsbevidsthed vedrørende cybertrusler og -hændelser og til udviklingen af de nyeste teknologier samt anvendelsen af midler fra programmet for et digitalt Europa til cybersikkerhedsværktøjer, infrastruktur eller tjenester, der indkøbes i fællesskab, og, hvis oplysningerne er tilgængelige, graden af samarbejde mellem nationale cyberknudepunkter og sektorielle og tværsektorielle fællesskaber af væsentlige og vigtige enheder som omhandlet i artikel 3 i direktiv (EU) 2022/2555

b) 

anvendelsen og effektiviteten af foranstaltninger under cybersikkerhedsberedskabsmekanismen til støtte for beredskab, herunder uddannelse, reaktion på den indledende genopretning eftervæsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til omfattende cybersikkerhedshændelser, herunder anvendelse af midler fra programmet for et digitalt Europa og de indhøstede erfaringer og anbefalinger fra gennemførelsen af cybersikkerhedsberedskabsmekanismen

c) 

anvendelsen og effektiviteten af EU's cybersikkerhedsreserve i forhold til typen af brugere, herunder anvendelsen af midler fra programmet for et digitalt Europa, udbredelsen af tjenester, herunder deres type, den gennemsnitlige tid til at besvare anmodninger og indsætte EU's cybersikkerhedsreserve, procentdelen af tjenester, der konverteres til beredskabstjenester i forbindelse med forebyggelse af og reaktioner på hændelser, og de indhøstede erfaringer og anbefalinger fra gennemførelsen af EU's cybersikkerhedsreserve

d) 

denne forordnings bidrag til at styrke industriens og tjenesteydelsernes konkurrenceevne i Unionen i hele den digitale økonomi, herunder mikrovirksomheder og små og mellemstore virksomheder samt nystartede virksomheder, og bidraget til det overordnede mål om at styrke arbejdsstyrkens færdigheder og kapacitet inden for cybersikkerhed.

3.  
På grundlag af de rapporter, der er omhandlet i stk. 1, forelægger Kommissionen i givet fald Europa-Parlamentet og Rådet et lovgivningsforslag om ændring af denne forordning.

Artikel 26

Ikrafttræden

Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.

Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.




BILAG

I forordning (EU) 2021/694 foretages følgende ændringer:

1) 

I bilag I affattes afsnittet »Specifikt mål nr. 3 — Cybersikkerhed og tillid« således:

»Specifikt mål nr. 3 — Cybersikkerhed og tillid

Programmet skal fremme styrkelse, opbygning og erhvervelse af afgørende kapacitet til at sikre Unionens digitale økonomi, samfund og demokrati ved at styrke Unionens industrielle potentiale og konkurrenceevne inden for cybersikkerhed samt ved at forbedre både den private og den offentlige sektors kapacitet til at beskytte borgere og virksomheder mod cybertrusler, herunder ved at understøtte gennemførelsen af direktiv (EU) 2016/1148.

De indledende og, hvor det er relevant, efterfølgende tiltag under dette mål omfatter:

1. 

Investeringer i fællesskab med medlemsstaterne i højtudviklet cybersikkerhedsudstyr, -infrastruktur og -knowhow, som er afgørende for beskyttelsen af kritiske infrastrukturer og det digitale indre marked generelt. Sådanne fælles investeringer kan omfatte investeringer i kvantefaciliteter og dataressourcer til cybersikkerhed, situationsbevidsthed vedrørende cyberspace, herunder nationale cyberknudepunkter og grænseoverskridende cyberknudepunkter, der udgør det europæiske cybersikkerhedsvarslingssystem, samt andre værktøjer, som skal gøres tilgængelige for offentlige og private sektorer i hele Europa.

2. 

Opskalering af eksisterende teknologisk kapacitet og netværkssamarbejde mellem kompetencecentrene i medlemsstaterne, idet det sikres, at nævnte kapacitet opfylder den offentlige sektors og industriens behov, herunder gennem produkter og tjenester, som styrker cybersikkerhed og tillid inden for det digitale indre marked.

3. 

Sikring af en bred udrulning af effektive, avancerede cybersikkerheds- og tillidsløsninger i alle medlemsstater. En sådan udrulning omfatter styrkelse af produkters sikkerhed fra udformning til kommercialisering af dem.

4. 

Støtte til at slå bro over færdighedskløften inden for cybersikkerhed under hensyntagen til kønsbalancen ved f.eks. at ensrette programmerne for cybersikkerhedsfærdigheder, tilpasse dem til specifikke sektorbehov og lette adgangen til målrettet specialiseret uddannelse.

5. 

Fremme af solidaritet mellem medlemsstaterne i forbindelse med beredskab og indsats ved væsentlige cybersikkerhedshændelser gennem udrulning af cybersikkerhedstjenester på tværs af grænserne, herunder støtte til gensidig bistand mellem offentlige myndigheder og etablering af en reserve af betroede udbydere af administrerede sikkerhedstjenester på EU-plan.«

2) 

I bilag II affattes afsnittet »Specifikt mål nr. 3 — Cybersikkerhed og tillid« således:

»Specifikt mål nr. 3 — Cybersikkerhed og tillid

3.1. Antallet af cybersikkerhedsinfrastrukturer eller værktøjer eller begge dele, som er indkøbt i fællesskab, herunder inden for rammerne af det europæiske cybersikkerhedsvarslingssystem

3.2. Antal brugere og brugersamfund, som får adgang til europæiske cybersikkerhedsfaciliteter

3.3. Antal foranstaltninger til støtte for beredskab og reaktion på cybersikkerhedshændelser inden for rammerne af cyberberedskabsmekanismen«.

▼C1

Der er fremsat en erklæring vedrørende denne retsakt, og den kan findes i EUT C, C/2025/310, 15.1.2025, ELI: http://data.europa.eu/eli/C/2025/310/oj.



( ) Europa-Parlamentets og Rådets forordning (EU, Euratom) 2023/2841 af 13. december 2023 om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i Unionens institutioner, organer, kontorer og agenturer (EUT L, 2023/2841, 18.12.2023, ELI: http://data.europa.eu/eli/reg/2023/2841/oj).

( ) Europa-Parlamentets og Rådets forordning (EU) 2024/2847 af 23. oktober 2024 om horisontale cybersikkerhedskrav til produkter med digitale elementer og om ændring af forordning (EU) nr. 168/2013 og (EU) 2019/1020 og direktiv (EU) 2020/1828 (forordningen om cyberrobusthed) (EUT L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj).

( *1 ) Europa-Parlamentets og Rådets forordning (EU) 2025/38 af 19. december 2024 om foranstaltninger til styrkelse af solidariteten og kapaciteten i Unionen til at opdage, forberede sig og reagere på cybersikkerhedstrusler og -hændelser og om ændring af forordning (EU) 2021/694 (forordning om cybersolidaritet) (EUT L, 2025/38, 15.1.2025, ELI: http://data.europa.eu/eli/reg/2025/38/oj).«

( *2 ) Europa-Parlamentets og Rådets forordning (EU) 2021/887 af 20. maj 2021 om oprettelse af Det Europæiske Industri-, Teknologi- og Forskningskompetencecenter for Cybersikkerhed og Netværket af Nationale Koordinationscentre (EUT L 202 af 8.6.2021, s. 1).«

( *3 ) Europa-Parlamentets og Rådets direktiv 2014/24/EU af 26. februar 2014 om offentlige udbud og om ophævelse af direktiv 2004/18/EF (EUT L 94 af 28.3.2014, s. 65).

( *4 ) Europa-Parlamentets og Rådets direktiv 2014/25/EU af 26. februar 2014 om fremgangsmåderne ved indgåelse af kontrakter inden for vand- og energiforsyning, transport samt posttjenester og om ophævelse af direktiv 2004/17/EF (EUT L 94 af 28.3.2014, s. 243).

( *5 ) Europa-Parlamentets og Rådets forordning (EU, Euratom) 2024/2509 af 23. september 2024 om de finansielle regler vedrørende Unionens almindelige budget (EUT L, 2024/2509, 26.9.2024, ELI: http://data.europa.eu/eli/reg/2024/2509/oj).«