02025R0038 — DA — 15.01.2025 — 000.001
Denne tekst tjener udelukkende som dokumentationsværktøj og har ingen retsvirkning. EU's institutioner påtager sig intet ansvar for dens indhold. De autentiske udgaver af de relevante retsakter, inklusive deres betragtninger, er offentliggjort i den Europæiske Unions Tidende og kan findes i EUR-Lex. Disse officielle tekster er tilgængelige direkte via linkene i dette dokument
|
EUROPA-PARLAMENTETS OG RÅDETS FORORDNING (EU) 2025/38 af 19. december 2024 (EUT L 38 af 15.1.2025, s. 1) |
Berigtiget ved:
EUROPA-PARLAMENTETS OG RÅDETS FORORDNING (EU) 2025/38
af 19. december 2024
om foranstaltninger til styrkelse af solidariteten og kapaciteten i Unionen til at opdage, forberede sig og reagere på cybertrusler og -hændelser og om ændring af forordning (EU) 2021/694 (forordning om cybersolidaritet)
KAPITEL I
GENERELLE BESTEMMELSER
Artikel 1
Genstand og formål
Ved denne forordning fastsættes foranstaltninger til styrkelse af Unionens kapacitet til at opdage, forberede sig og reagere på cybertrusler og -hændelser, navnlig gennem oprettelse af:
et paneuropæisk netværk af cyberknudepunkter (et europæisk cybersikkerhedsvarslingssystem) for at opbygge og styrke en koordineret kapacitet til at opdage hændelser og den fælles situationsbevidsthed
en cybersikkerhedsberedskabsmekanisme som støtte til medlemsstaterne til at forberede sig og reagere på, afbøde virkningerne af og påbegynde den indledende genopretning efter væsentlige cybersikkerhedshændelser og omfattende cybersikkerhedshændelser og som støtte til andre brugere til at reagere på omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til omfattende cybersikkerhedshændelser
en europæisk mekanisme til gennemgang af cybersikkerhedshændelser med henblik på at gennemgå og vurdere væsentlige cybersikkerhedshændelser eller omfattende cybersikkerhedshændelser.
Opfyldelsen af de overordnede mål som omhandlet i stk. 2 forfølges gennem følgende specifikke mål:
at styrke Unionens fælles situationsbevidsthed og koordinerede kapacitet til at opdage cybertrusler og -hændelser
at styrke beredskabet hos enheder, der opererer i sektorer af særligt kritisk betydning eller enheder, der opererer i andre kritiske sektorer i hele Unionen, og styrke solidariteten ved at udvikle koordinerede beredskabstest og bedre indsats- og genopretningskapaciteter med henblik på at håndtere væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser eller cybersikkerhedshændelser svarende til omfattende cybersikkerhedshændelser, herunder muligheden for at stille indsatsstøtte fra Unionen ved cybersikkerhedshændelser til rådighed for tredjelande, der er associeret til programmet for et digitalt Europa
at øge Unionens modstandsdygtighed og bidrage til en effektiv reaktion på hændelser ved at gennemgå og vurdere væsentlige cybersikkerhedshændelser eller omfattende cybersikkerhedshændelser, herunder ved at trække på indhøstede erfaringer og henstillinger, hvor det er relevant.
Artikel 2
Definitioner
I denne forordning forstås ved:
»grænseoverskridende cyberknudepunkt«: en platform for flere lande, som er oprettet i henhold til en skriftlig konsortieaftale, der i en koordineret netværksstruktur samler nationale cyberknudepunkter fra mindst tre medlemsstater, og som er udformet med henblik på at styrke overvågningen, opdagelsen og analysen af cybertrusler og forebygge hændelser og støtte tilvejebringelse af cybermæssige trusselsefterretninger, navnlig gennem udveksling af relevante data og oplysninger, anonymiserede hvor det er hensigtsmæssigt, samt gennem deling af avancerede værktøjer og fælles udvikling af cybermæssige opdagelses-, analyse-, forebyggelses- og beskyttelseskapaciteter i et pålideligt miljø
»værtskonsortium«: et konsortium bestående af deltagende medlemsstater, der har indvilliget i at etablere og at bidrage til erhvervelse af værktøjer, infrastruktur eller tjenester til og driften af et grænseoverskridende cyberknudepunkt
»CSIRT«: en CSIRT som defineret i artikel 10 i direktiv (EU) 2022/2555
»enhed«: en enhed som defineret i artikel 6, nr. 38), i direktiv (EU) 2022/2555
»enheder, der opererer i sektorer af særligt kritisk betydning«: den type enhed, der er opført i bilag I til direktiv (EU) 2022/2555
»enheder, der opererer i andre kritiske sektorer«: den type enhed, der er opført i bilag II til direktiv (EU) 2022/2555
»risiko«: en risiko som defineret i artikel 6, nr. 9), i direktiv (EU) 2022/2555
»cybertrussel«: en cybertrussel som defineret i artikel 2, nr. 8), i forordning (EU) 2019/881
»hændelse«: en hændelse som defineret i artikel 6, nr. 6), i direktiv (EU) 2022/2555
»væsentlig cybersikkerhedshændelse«: en hændelse, der opfylder kriterierne i artikel 23, stk. 3, i direktiv (EU) 2022/2555
»større hændelse«: en større hændelse som defineret i artikel 3, nr. 8), i Europa-Parlamentets og Rådets forordning (EU, Euratom) 2023/2841 ( 1 )
»omfattende cybersikkerhedshændelse«: en omfattende cybersikkerhedshændelse som defineret i artikel 6, nr. 7), i direktiv (EU) 2022/2555
»cybersikkerhedshændelse svarende til en omfattende cybersikkerhedshændelse«: for så vidt angår EU's institutioner, organer, kontorer og agenturer, en større hændelse og, for så vidt angår tredjelande, der er associeret til programmet for et digitalt Europa, en hændelse, der forårsager en forstyrrelse på et niveau, der overstiger kapaciteten i det berørte tredjeland, der er associeret til programmet for et digitalt Europa, til at reagere på den
»tredjeland, der er associeret til programmet for et digitalt Europa«: et tredjeland, der er part i en aftale med Unionen, der giver mulighed for dets deltagelse i programmet for et digitalt Europa i henhold til artikel 10 i forordning (EU) 2021/694
»ordregivende myndighed«: Kommissionen eller, i det omfang driften og forvaltningen af EU's cybersikkerhedsreserve er overdraget til ENISA i henhold til artikel 14, stk. 5, ENISA
»udbyder af administrerede sikkerhedstjenester«: en udbyder af administrerede sikkerhedstjenester som defineret i artikel 6, nr. 40), i direktiv (EU) 2022/2555
»betroede udbydere af administrerede sikkerhedstjenester«: betroede udbydere af administrerede sikkerhedstjenester, der er udvalgt til at indgå i EU's cybersikkerhedsreserve i overensstemmelse med artikel 17.
KAPITEL II
DET EUROPÆISKE CYBERSIKKERHEDSVARSLINGSSYSTEM
Artikel 3
Oprettelse af det europæiske cybersikkerhedsvarslingssystem
Det europæiske cybersikkerhedsvarslingssystem skal:
bidrage til bedre beskyttelse imod og reaktion på cybertrusler ved at støtte, samarbejde med og styrke kapaciteten hos relevante enheder, navnlig CSIRT'er, CSIRT-netværket, EU-CyCLONe og de kompetente myndigheder, der er udpeget eller oprettet i henhold til artikel 8, stk. 1, i direktiv (EU) 2022/2555
samle relevante data og oplysninger om cybertrusler og -hændelser fra forskellige kilder inden for de grænseoverskridende cyberknudepunkter og dele analyserede eller aggregerede oplysninger gennem grænseoverskridende cyberknudepunkter, hvor det er relevant, med CSIRT-netværket
indsamle og støtte tilvejebringelsen af anvendelige oplysninger af høj kvalitet og cybermæssige trusselsefterretninger ved hjælp af de nyeste værktøjer og avancerede teknologier og dele disse oplysninger og cybermæssige trusselsefterretninger
bidrage til at forbedre koordineret opdagelse af cybertrusler og fælles situationsbevidsthed i hele Unionen og til udstedelse af varslinger, herunder, hvor det er relevant, ved at fremsætte konkrete anbefalinger til enheder
levere tjenester og aktiviteter til cybersikkerhedssektoren i Unionen, herunder bidrage til udviklingen af avancerede værktøjer og teknologier såsom kunstig intelligens og dataanalyseværktøjer.
Artikel 4
Nationale cyberknudepunkter
Det nationale cyberknudepunkt er en enkelt enhed, der handler under en medlemsstats myndighed. Det kan være en CSIRT eller, hvor det er relevant, en national cyberkrisestyringsmyndighed eller en anden kompetent myndighed, der er udpeget eller oprettet i henhold til artikel 8, stk. 1, i direktiv (EU) 2022/2555, eller en anden enhed. Det nationale cyberknudepunkt skal:
have kapacitet til at fungere som referencepunkt og portal til andre offentlige og private organisationer på nationalt plan med henblik på at indsamle og analysere information om cybertrusler og -hændelser og bidrage til et grænseoverskridende cyberknudepunkt som omhandlet i artikel 5 i denne forordning, og
være i stand til at finde, aggregere og analysere data og oplysninger om cybertrusler og -hændelser, såsom cybermæssige trusselsefterretninger, ved navnlig at anvende de nyeste teknologier med henblik på at forebygge hændelser.
Artikel 5
Grænseoverskridende cyberknudepunkter
Hvis et værtskonsortium udvælges i overensstemmelse med artikel 9, stk. 3, indgår dets medlemmer en skriftlig konsortieaftale, som:
fastlægger den interne ordninger for gennemførelse af værts- og brugsaftalen, der er omhandlet i artikel 9, stk. 3,
opretter værtskonsortiets grænseoverskridende cyberknudepunkt, og
omfatter de specifikke bestemmelser, der kræves i henhold til artikel 6, stk. 1 og 2.
Artikel 6
Samarbejde og informationsudveksling inden for og mellem grænseoverskridende cyberknudepunkter
Medlemmerne af et værtskonsortium sikrer, at deres nationale cyberknudepunkter i overensstemmelse med den konsortieaftale, der er omhandlet i artikel 5, stk. 3, udveksler relevant information, anonymiseret hvor det er hensigtsmæssigt, med hinanden inden for det grænseoverskridende cyberknudepunkt, såsom information om cybertrusler, nærvedhændelser, sårbarheder, teknikker og procedurer, indikatorer for kompromittering, fjendtlige taktikker, trusselsspecifikke oplysninger, cybersikkerhedsadvarsler og anbefalinger vedrørende konfiguration af cybersikkerhedsværktøjer til afsløring af cyberangreb, hvor en sådan informationsudveksling:
fremmer og forbedrer opdagelse af cybertrusler og styrker CSIRT-netværkets kapacitet til at forebygge og reagere på hændelser eller afbøde deres virkninger
øger cybersikkerhedsniveauet, f.eks. ved at øge kendskabet til cybertrusler, begrænse eller hindre muligheden for, at sådanne trusler spreder sig, støtte en række forsvarskapaciteter, afhjælpe og afsløre sårbarheder, støtte teknikker til opdagelse, begrænsning og forebyggelse af trusler, støtte afbødningsstrategier, indsats- og genopretningsfaserne eller fremme samarbejde mellem offentlige og private enheder om forskning i trusler.
Den skriftlige konsortieaftale i henhold til artikel 5, stk. 3, skal indeholde:
en forpligtelse til at udveksle information mellem værtskonsortiets medlemmer, jf. stk. 1, og betingelserne for udveksling af denne information.
en forvaltningsramme, der præciserer og tilskynder alle deltagere til at udveksle relevant information, anonymiseret hvor det er hensigtsmæssigt, som omhandlet i stk. 1
mål for bidrag til udvikling af avancerede værktøjer og teknologier, såsom kunstig intelligens og dataanalyseværktøjer.
Den skriftlige konsortieaftale kan præcisere, at oplysningerne omhandlet i stk. 1 skal deles i overensstemmelse med EU-retten og national ret.
Artikel 7
Samarbejde og informationsudveksling med netværk på EU-plan
Artikel 8
Sikkerhed
Artikel 9
Finansiering af det europæiske cybersikkerhedsvarslingssystem
KAPITEL III
CYBERSIKKERHEDSBEREDSKABSMEKANISME
Artikel 10
Oprettelse af cybersikkerhedsberedskabsmekanismen
Artikel 11
Foranstaltningstyper
Under cybersikkerhedsberedskabsmekanismen støttes følgende foranstaltningstyper:
beredskabsforanstaltninger, nemlig:
koordineret beredskabstest af enheder, der opererer i sektorer af særligt kritisk betydning i hele Unionen, jf. artikel 12
andre beredskabsforanstaltninger for enheder, der opererer i sektorer af særligt kritisk betydning eller enheder, der opererer i andre kritiske sektorer, jf. artikel 13
foranstaltninger, der støtter reaktion på og den indledende genopretning efter væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse, der leveres af betroede udbydere af administrerede sikkerhedstjenester, der deltager i EU's cybersikkerhedsreserve, som er oprettet i henhold til artikel 14
foranstaltninger til støtte for gensidig bistand som omhandlet i artikel 18.
Artikel 12
Koordineret beredskabstest af enheder
Artikel 13
Andre beredskabsforanstaltninger
Artikel 14
Oprettelse af EU's cybersikkerhedsreserve
Brugerne af tjenester leveret af EU's cybersikkerhedsreserve er følgende:
medlemsstaternes cyberkrisestyringsmyndigheder og CSIRT'er som anført i henholdsvis artikel 9, stk. 1 og 2, og artikel 10 i direktiv (EU) 2022/2555
CERT-EU i overensstemmelse med artikel 13 i forordning (EU, Euratom) 2023/2841
kompetente myndigheder såsom enheder, der håndterer IT-sikkerhedshændelser, og cyberkrisestyringsmyndigheder i tredjelande, der er associeret til programmet for et digitalt Europa, i overensstemmelse med artikel 19, stk. 8.
Artikel 15
Anmodninger om støtte fra EU's cybersikkerhedsreserve
Anmodninger om støtte sendes til den ordregivende myndighed som følger:
for så vidt angår de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra a), via det centrale kontaktpunkt, der er udpeget eller oprettet i henhold til artikel 8, stk. 3, i direktiv (EU) 2022/2555
for så vidt angår den bruger, der er omhandlet i artikel 14, stk. 3, litra b), af denne bruger
for så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra c), via det centrale kontaktpunkt, der er omhandlet i artikel 19, stk. 9.
Anmodninger om støtte til reaktioner på hændelser og den indledende genopretning omfatter:
relevante oplysninger om den berørte enhed og mulige virkninger af hændelsen på:
for så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra a), de berørte medlemsstater og brugere, herunder risikoen for afsmittende virkninger på en anden medlemsstat
for så vidt angår den bruger, der er omhandlet i artikel 14, stk. 3, litra b), de berørte EU-institutioner, -organer, -kontorer og -agenturer
for så vidt angår de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra c), de berørte tredjelande, der er associeret til programmet for et digitalt Europa
oplysninger om den ønskede tjeneste, sammen med den planlagte anvendelse af den støtte, der anmodes om, herunder en angivelse af de anslåede behov
relevante oplysninger om foranstaltninger, der er truffet for at afbøde den hændelse, der er årsag til anmodningen om støtte, jf. stk. 2
hvis det er relevant, tilgængelige oplysninger om andre former for støtte, der er til rådighed for den berørte enhed.
Artikel 16
Gennemførelse af støtte fra EU's cybersikkerhedsreserve
For så vidt angår oplysninger, der udveksles i forbindelse med anmodning om og levering af tjenester fra EU's cybersikkerhedsreserve, skal alle parter, der er involveret i anvendelsen af denne forordning:
begrænse anvendelsen og udvekslingen af disse oplysninger til, hvad der er nødvendigt for at opfylde deres forpligtelser eller funktioner i henhold til denne forordning
kun anvende og udveksle oplysninger, der er fortrolige eller klassificeret i henhold til EU-retten og national ret, i overensstemmelse med denne ret
sikre effektiv og sikker informationsudveksling, hvor det er relevant, ved at anvende og respektere relevante protokoller for informationsudveksling, herunder traffic light-protokollen.
Ved vurderingen af individuelle anmodninger i henhold til artikel 16, stk. 1, og artikel 19, stk. 10, vurderer den ordregivende myndighed eller Kommissionen, alt efter hvad der er relevant, først, om kriterierne i artikel 15, stk. 1 og 2, er opfyldt. Hvis dette er tilfældet, vurderer den varigheden og arten af den støtte, der er hensigtsmæssig, under hensyntagen til det mål, der er omhandlet i artikel 1, stk. 3, litra b), og følgende kriterier, hvor det er relevant:
omfanget og alvorligheden af hændelsen
typen af berørt enhed, idet der gives højere prioritet til hændelser, der påvirker væsentlige enheder som omhandlet i artikel 3, stk. 1, i direktiv (EU) 2022/2555
mulig indvirkning af hændelsen på de berørte medlemsstater, EU-institutioner, -organer, -kontorer eller -agenturer eller tredjelande, der er associeret til programmet for et digitalt Europa
hændelsens mulige grænseoverskridende karakter og risikoen for afledte effekter for andre medlemsstater, EU-institutioner, -organer, -kontorer eller -agenturer eller tredjelande, der er associeret til programmet for et digitalt Europa
foranstaltninger truffet af brugeren for at medvirke til reaktionen herpå og den indledende genopretningsindsats, jf. artikel 15, stk. 2.
Brugere må kun anvende tjenesterne under EU's cybersikkerhedsreserve, der leveres som reaktion på en anmodning i henhold til artikel 15, stk. 1, med henblik på at støtte en reaktion på og sikre den indledende genopretning efter væsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse. De må kun anvende disse tjenester til:
enheder, der opererer i sektorer af særligt kritisk betydning, eller enheder, der opererer i andre kritiske sektorer, for så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra a), og tilsvarende enheder for så vidt angår de brugere, der er omhandlet i artikel 14, stk. 3, litra c), og
EU's institutioner, organer, kontorer og agenturer, for så vidt angår den bruger, der er omhandlet i artikel 14, stk. 3, litra b).
Senest to måneder efter afslutningen af en støtte skal brugere, der har modtaget støtte, forelægge en sammenfattende rapport om den leverede tjeneste, de opnåede resultater og de indhøstede erfaringer for:
Kommissionen, ENISA, CSIRT-netværket og EU-CyCLONe for så vidt angår de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra a)
Kommissionen, ENISA og Det Interinstitutionelle Råd for Cybersikkerhed for så vidt angår den bruger, der er omhandlet i denne forordnings artikel 14, stk. 3, litra b)
Kommissionen for så vidt angår de brugere, der er omhandlet i denne forordnings artikel 14, stk. 3, litra c).
Kommissionen fremsender enhver sammenfattende rapport modtaget fra de i artikel 14, stk. 3, omhandlede brugere i henhold til nærværende stykkes første afsnits litra c) til Rådet og den højtstående repræsentant.
Artikel 17
Betroede udbydere af administrerede sikkerhedstjenester
I forbindelse med udbudsprocedurer med henblik på etablering af EU's cybersikkerhedsreserve handler den ordregivende myndighed i overensstemmelse med principperne i forordning (EU, Euratom) 2024/2509 og i overensstemmelse med følgende principper:
sikre, at de tjenester, der indgår i EU's cybersikkerhedsreserve, som helhed er af en sådan art, at EU's cybersikkerhedsreserve omfatter tjenester, der kan udrulles i alle medlemsstater, idet der navnlig tages hensyn til nationale krav til levering af sådanne tjenester, herunder sprog, certificering eller akkreditering
sikre beskyttelse af Unionens og dens medlemsstaters væsentlige sikkerhedsinteresser
sikre, at EU's cybersikkerhedsreserve skaber merværdi for Unionen ved at bidrage til de målsætninger, der er fastsat i artikel 3 i forordning (EU) 2021/694, herunder ved at fremme udviklingen af cybersikkerhedsfærdigheder i Unionen.
Ved indkøb af tjenesteydelser til EU's cybersikkerhedsreserve medtager den ordregivende myndighed følgende kriterier og krav i udbudsdokumenterne:
udbyderen skal påvise, at personalet har den højeste grad af faglig integritet, selvstændighed og ansvar samt den nødvendige tekniske kompetence til at udføre aktiviteterne inden for de specifikke områder, og udbyderen skal sikre, at ekspertisen samt de nødvendige tekniske ressourcer er til rådighed permanent og uden afbrydelse
udbyderen og eventuelle relevante datterselskaber og underleverandører skal overholde gældende regler om beskyttelse af klassificerede informationer og skal have indført passende foranstaltninger, herunder, hvor det er relevant, aftaler mellem hinanden, til beskyttelse af fortrolige oplysninger vedrørende tjenesten, navnlig dokumentation, undersøgelser og rapporter
udbyderen skal fremlægge tilstrækkelig dokumentation for en transparent ledelsesstruktur, hvor der ikke er sandsynlighed for, at upartiskheden og kvaliteten af tjenesterne kan anfægtes eller interessekonflikter opstå
udbyderen skal have en passende sikkerhedsgodkendelse, i det mindste for personale, der arbejder med udrulning af tjenesterne, hvis en medlemsstat kræver det
udbyderens IT-systemer skal være sikret med et relevant sikkerhedsniveau
udbyderen skal være udstyret med den nødvendige hardware og software til at understøtte den ønskede tjeneste, som ikke må indeholde kendte sårbarheder, der kan udnyttes, skal omfatte de seneste sikkerhedsopdateringer og skal under alle omstændigheder overholde alle gældende bestemmelser i Europa-Parlamentets og Rådets forordning (EU) 2024/2847 ( 2 )
udbyderen skal kunne dokumentere erfaring med at levere lignende tjenester til relevante nationale myndigheder, enheder, der opererer i sektorer af særligt kritisk betydning, eller enheder, der opererer i andre kritiske sektorer
udbyderen skal være i stand til at levere tjenesten hurtigt i den eller de medlemsstater, hvor udbyderen kan levere tjenesten
udbyderen skal kunne levere tjenesten på et eller flere af EU-institutionernes eller en medlemsstats officielle sprog som krævet af den eller de medlemsstater eller brugere, der er omhandlet i artikel 14, stk. 3, litra b) og c), hvor udbyderen kan levere tjenesten
når en europæisk cybersikkerhedscertificeringsordning for administrerede sikkerhedstjenester i henhold til forordning (EU) 2019/881 er indført, skal udbyderen certificeres i overensstemmelse med denne ordning inden for to år fra datoen, hvor ordningen finder anvendelse
udbyderen skal i udbuddet medtage konverteringsbetingelserne for eventuelle ubrugte hændelsesberedskabstjenester, der kan konverteres til beredskabstjenester, der er tæt knyttet til reaktioner på hændelser, såsom øvelser eller kurser.
Artikel 18
Foranstaltninger til støtte for ensidig bistand
Artikel 19
Støtte til tredjelande, der er associeret til programmet for et digitalt Europa
Kommissionen vurderer regelmæssigt og mindst én gang om året følgende kriterier for hvert af de i stk. 1 omhandlede tredjelande, der er associeret til programmet for et digitalt Europa:
om det pågældende land overholder betingelserne i den i stk. 1 omhandlede aftale, for så vidt som disse vilkår vedrører deltagelse i EU's cybersikkerhedsreserve
om det pågældende land har taget passende skridt til at forberede sig på væsentlige cybersikkerhedshændelser eller cybersikkerhedshændelser svarende til en omfattende cybersikkerhedshændelse på grundlag af de oplysninger, der er omhandlet i stk. 2, og
om ydelsen af støtte er i overensstemmelse med Unionens politik over for og de overordnede relationer med dette land, og om den er i overensstemmelse med andre EU-politikker på sikkerhedsområdet.
Kommissionen hører i forbindelse med den i første afsnit omhandlede vurdering den højtstående repræsentant med hensyn til kriteriet i nævnte afsnits litra c).
Hvis Kommissionen konkluderer, at et tredjeland, der er associeret til programmet for et digitalt Europa, opfylder alle betingelserne i første afsnit, forelægger Kommissionen Rådet et forslag om vedtagelse af en gennemførelsesretsakt i overensstemmelse med stk. 4 om bemyndigelse til at yde støtte fra EU's cybersikkerhedsreserve til det pågældende land.
Med henblik på denne artikel træffer Rådet en afgørelse hurtigt, og det vedtager som hovedregel de i dette stykke omhandlede gennemførelsesretsakter senest otte uger efter vedtagelsen af det relevante forslag fra Kommissionen i henhold til stk. 3, tredje afsnit.
Hvis Rådet finder, at der er sket en væsentlig ændring vedrørende kriteriet i stk. 3, første afsnit, litra c), kan Rådet ændre eller ophæve en gennemførelsesretsakt vedtaget i henhold til stk. 4 på behørigt begrundet initiativ fra en eller flere medlemsstater.
Artikel 20
Koordinering med EU-krisestyringsmekanismer
KAPITEL IV
EUROPÆISK MEKANISME TIL GENNEMGANG AF CYBERSIKKERHEDSHÆNDELSER
Artikel 21
Europæisk mekanisme til gennemgang af cybersikkerhedshændelser
KAPITEL V
AFSLUTTENDE BESTEMMELSER
Artikel 22
Ændringer af forordning (EU) 2021/694
I forordning (EU) 2021/694 foretages følgende ændringer:
Artikel 6 ændres således:
Stk. 1 ændres således:
Følgende litra indsættes:
støtte udviklingen af det europæiske cybersikkerhedsvarslingssystem, der er oprettet ved artikel 3 i Europa-Parlamentets og Rådets forordning (EU) 2025/38 ( *1 ) (»det europæiske cybersikkerhedsvarslingssystem«), herunder udvikling, udrulning og drift af nationale cyberknudepunkter og grænseoverskridende cyberknudepunkter, der bidrager til et øget situationsbevidsthed i Unionen og til at styrke Unionens cybermæssige trusselsefterretningskapacitet.
Følgende litra tilføjes:
etablere og drive en cybersikkerhedsberedskabsmekanisme, der er oprettet ved artikel 10 i forordning (EU) 2025/38, herunder EU-cybersikkerhedsreserven, der er oprettet ved artikel 14 i nævnte forordning (»EU's cybersikkerhedsreserve«) for at hjælpe medlemsstaterne med at forberede sig og reagere på væsentlige cybersikkerhedshændelser og omfattende cybersikkerhedshændelser som supplement til nationale ressourcer og kapaciteter og andre former for støtte, der er til rådighed på EU-plan, og for at støtte andre brugere i at reagere på væsentlige cybersikkerhedshændelser og omfattende cybersikkerhedshændelser«.
Stk. 2 affattes således:
Artikel 9 ændres således:
Stk. 2, litra b), c) og d), affattes således:
1 760 806 000 EUR til specifikt mål nr. 2 — Kunstig intelligens
1 372 020 000 EUR til specifikt mål nr. 3 — Cybersikkerhed og tillid
482 640 000 EUR til specifikt mål nr. 4 — Højtudviklede digitale færdigheder.«
Følgende stykke tilføjes:
I artikel 12 foretages følgende ændringer:
Følgende stykker indsættes:
Stk. 5 finder for så vidt angår retlige enheder, der er etableret i Unionen, men som kontrolleres fra tredjelande, ikke anvendelse på tiltagene til gennemførelse af det europæiske cybersikkerhedsvarslingssystem, hvis begge følgende betingelser er opfyldt med hensyn til det pågældende tiltag:
der er en reel risiko for, under hensyntagen til resultaterne af den kortlægning, der er foretaget i henhold til artikel 9, stk. 4, i forordning (EU) 2025/38, at de værktøjer, infrastrukturer eller tjenester, der er nødvendige og tilstrækkelige til, at dette tiltag i tilstrækkelig grad kan bidrage til målet for det europæiske cybersikkerhedsvarslingssystem, ikke vil være tilgængelige hos retlige enheder, der er etableret eller anses for at være etableret i medlemsstaterne, og som kontrolleres af medlemsstaterne eller af statsborgere i medlemsstaterne
sikkerhedsrisikoen ved indkøb fra sådanne retlige enheder inden for det europæiske cybersikkerhedsvarslingssystem står i et rimeligt forhold til fordelene og underminerer ikke Unionens og dens medlemsstaters væsentlige sikkerhedsinteresser.
Stk. 5 finder for så vidt angår retlige enheder, der er etableret i Unionen, men som kontrolleres fra tredjelande, ikke anvendelse på tiltagene til gennemførelse af EU's cybersikkerhedsreserve, hvis begge følgende betingelser er opfyldt med hensyn til det pågældende tiltag:
der er en reel risiko for, under hensyntagen til resultaterne af den kortlægning, der er foretaget i henhold til artikel 14, stk. 6, i forordning (EU) 2025/38, at den teknologi, ekspertise eller kapacitet, der er nødvendig og tilstrækkelig til, at EU's cybersikkerhedsreserve kan udføre sine funktioner på passende vis, ikke vil være tilgængelig hos retlige enheder, der er etableret eller anses for at være etableret i medlemsstaterne, og som kontrolleres af medlemsstaterne eller af statsborgere i medlemsstaterne
sikkerhedsrisikoen ved at medtage sådanne retlige enheder i EU's cybersikkerhedsreserve står i et rimeligt forhold til fordelene og underminerer ikke Unionens og dens medlemsstaters væsentlige sikkerhedsinteresser.«
Stk. 6 affattes således:
Første afsnit finder for så vidt angår retlige enheder, der er etableret i Unionen, men som kontrolleres fra tredjelande, også anvendelse på tiltagene under specifikt mål nr. 3:
at gennemføre det europæiske cybersikkerhedsvarslingssystem, hvor stk. 5a finder anvendelse, og
at gennemføre EU's cybersikkerhedsreserve, hvor stk. 5b finder anvendelse.«
Artikel 14, stk. 2, affattes således:
Hvor det er nødvendigt at indkøbe innovative varer og tjenester for at opfylde målsætningen for en foranstaltning, må der kun ydes tilskud til støttemodtagere, der er ordregivende myndigheder eller ordregivende enheder som defineret i Europa-Parlamentets og Rådets direktiv 2014/24/EU ( *3 ) og 2014/25/EU ( *4 ).
Hvor levering af innovative varer eller tjenester, som endnu ikke er kommercielt tilgængelige i stor skala, er nødvendig for at opfylde målsætningen for en foranstaltning, kan den ordregivende myndighed eller den ordregivende enhed godkende tildelingen af flere kontrakter inden for samme udbudsprocedure.
Ud fra behørigt begrundede hensyn til den offentlige sikkerhed kan den ordregivende myndighed eller den ordregivende enhed kræve, at kontraktens opfyldelsessted skal være inden for Unionens område.
Ved gennemførelse af udbudsprocedurer vedrørende EU's cybersikkerhedsreserve, kan Kommissionen og ENISA fungere som indkøbscentral på vegne af tredjelande, der er associeret til programmet i overensstemmelse med denne forordnings artikel 10. Kommissionen og ENISA kan også fungere som grossist ved at købe, oplagre og videresælge eller donere varer og tjenesteydelser, herunder leje, til disse tredjelande. Uanset artikel 168, stk. 3, i Europa-Parlamentets og Rådets forordning (EU, Euratom) 2024/2509 ( *5 ) er en anmodning fra et enkelt tredjeland tilstrækkelig til at give Kommissionen eller ENISA mandat til at handle.
Ved gennemførelse af udbudsprocedurer vedrørende EU's cybersikkerhedsreserve, kan Kommissionen og ENISA fungere som indkøbscentral på vegne af EU's institutioner, organer, kontorer eller agenturer. Kommissionen og ENISA kan også fungere som grossist ved at købe, oplagre og videresælge eller donere varer og tjenesteydelser, herunder leje, til EU's institutioner, organer, kontorer og agenturer. Uanset artikel 168, stk. 3, i forordning (EU, Euratom) 2024/2509 er en anmodning fra en enkelt EU-institution, et enkelt EU-organ, -kontor eller -agentur tilstrækkeligt til at give Kommissionen eller ENISA mandat til at handle.
Programmet kan også stille finansiering til rådighed i form af finansielle instrumenter under blandingsoperationer.
Følgende artikel indsættes:
»Artikel 16a
Regelkonflikter
For så vidt angår foranstaltninger til gennemførelse af det europæiske cybersikkerhedsvarslingssystem, er reglerne fastsat i artikel 4, 5 og 9 i forordning (EU) 2025/38. I tilfælde af konflikt mellem bestemmelserne i nærværende forordning og artikel 4, 5 og 9 i forordning (EU) 2025/38 har sidstnævnte forrang og finder anvendelse på disse specifikke foranstaltninger.
For så vidt angår EU's cybersikkerhedsreserve, er der fastsat specifikke regler for deltagelse af tredjelande, der er associeret til programmet, i artikel 19 i forordning (EU) 2025/38. I tilfælde af konflikt mellem bestemmelserne i nærværende forordning og artikel 19 i forordning (EU) 2025/38 har sidstnævnte forrang og finder anvendelse på disse specifikke foranstaltninger.«
Artikel 19 affattes således:
»Artikel 19
Tilskud
Tilskud i henhold til programmet tildeles og forvaltes i overensstemmelse med afsnit VIII i finansforordningen og kan dække op til 100 % af de støtteberettigede omkostninger, uden at dette berører artikel 190 i finansforordningen. Sådanne tilskud tildeles og forvaltes som nærmere angivet for hvert specifikt mål.
Støtte i form af tilskud kan ydes direkte af ECCC uden forslagsindkaldelse til de medlemsstater, der er udvalgt i henhold til artikel 9 i forordning (EU) 2025/38, og værtskonsortiet, der er omhandlet i artikel 5 i forordning (EU) 2025/38, i overensstemmelse med artikel 195, stk. 1, litra d), i finansforordningen.
Støtte i form af tilskud til cybersikkerhedsberedskabsmekanismen, kan tildeles direkte af ECCC til medlemsstaterne uden forslagsindkaldelse i overensstemmelse med artikel 195, stk. 1, litra d), i finansforordningen.
For så vidt angår foranstaltninger til støtte for gensidig bistand fastsat i artikel 18 i forordning (EU) 2025/38 underretter ECCC Kommissionen og ENISA om medlemsstaternes anmodninger om direkte tilskud uden indkaldelse af forslag.
For så vidt angår foranstaltninger til støtte for gensidig bistand fastsat i artikel 18 i forordning (EU) 2025/38 og i overensstemmelse med artikel 193, stk. 2, andet afsnit, litra a), i finansforordningen, kan omkostningerne i behørigt begrundede tilfælde betragtes som støtteberettigede, selv om de blev afholdt, inden ansøgningen om tilskud blev indgivet.«
Bilag I og II ændres som anført i bilaget til denne forordning.
Artikel 23
Udøvelse af de delegerede beføjelser
Artikel 24
Udvalgsprocedure
Artikel 25
Evaluering og revision
Den i stk. 1 omhandlede evaluering skal navnlig vurdere følgende:
antallet af oprettede nationale cyberknudepunkter og grænseoverskridende cyberknudepunkter, omfanget af den udvekslede information, herunder om muligt indvirkningen på CSIRT-netværkets arbejde, og i hvilket omfang disse har bidraget til at styrke Unionens fælles opdagelse af og situationsbevidsthed vedrørende cybertrusler og -hændelser og til udviklingen af de nyeste teknologier samt anvendelsen af midler fra programmet for et digitalt Europa til cybersikkerhedsværktøjer, infrastruktur eller tjenester, der indkøbes i fællesskab, og, hvis oplysningerne er tilgængelige, graden af samarbejde mellem nationale cyberknudepunkter og sektorielle og tværsektorielle fællesskaber af væsentlige og vigtige enheder som omhandlet i artikel 3 i direktiv (EU) 2022/2555
anvendelsen og effektiviteten af foranstaltninger under cybersikkerhedsberedskabsmekanismen til støtte for beredskab, herunder uddannelse, reaktion på den indledende genopretning eftervæsentlige cybersikkerhedshændelser, omfattende cybersikkerhedshændelser og cybersikkerhedshændelser svarende til omfattende cybersikkerhedshændelser, herunder anvendelse af midler fra programmet for et digitalt Europa og de indhøstede erfaringer og anbefalinger fra gennemførelsen af cybersikkerhedsberedskabsmekanismen
anvendelsen og effektiviteten af EU's cybersikkerhedsreserve i forhold til typen af brugere, herunder anvendelsen af midler fra programmet for et digitalt Europa, udbredelsen af tjenester, herunder deres type, den gennemsnitlige tid til at besvare anmodninger og indsætte EU's cybersikkerhedsreserve, procentdelen af tjenester, der konverteres til beredskabstjenester i forbindelse med forebyggelse af og reaktioner på hændelser, og de indhøstede erfaringer og anbefalinger fra gennemførelsen af EU's cybersikkerhedsreserve
denne forordnings bidrag til at styrke industriens og tjenesteydelsernes konkurrenceevne i Unionen i hele den digitale økonomi, herunder mikrovirksomheder og små og mellemstore virksomheder samt nystartede virksomheder, og bidraget til det overordnede mål om at styrke arbejdsstyrkens færdigheder og kapacitet inden for cybersikkerhed.
Artikel 26
Ikrafttræden
Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.
Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.
BILAG
I forordning (EU) 2021/694 foretages følgende ændringer:
I bilag I affattes afsnittet »Specifikt mål nr. 3 — Cybersikkerhed og tillid« således:
»Specifikt mål nr. 3 — Cybersikkerhed og tillid
Programmet skal fremme styrkelse, opbygning og erhvervelse af afgørende kapacitet til at sikre Unionens digitale økonomi, samfund og demokrati ved at styrke Unionens industrielle potentiale og konkurrenceevne inden for cybersikkerhed samt ved at forbedre både den private og den offentlige sektors kapacitet til at beskytte borgere og virksomheder mod cybertrusler, herunder ved at understøtte gennemførelsen af direktiv (EU) 2016/1148.
De indledende og, hvor det er relevant, efterfølgende tiltag under dette mål omfatter:
Investeringer i fællesskab med medlemsstaterne i højtudviklet cybersikkerhedsudstyr, -infrastruktur og -knowhow, som er afgørende for beskyttelsen af kritiske infrastrukturer og det digitale indre marked generelt. Sådanne fælles investeringer kan omfatte investeringer i kvantefaciliteter og dataressourcer til cybersikkerhed, situationsbevidsthed vedrørende cyberspace, herunder nationale cyberknudepunkter og grænseoverskridende cyberknudepunkter, der udgør det europæiske cybersikkerhedsvarslingssystem, samt andre værktøjer, som skal gøres tilgængelige for offentlige og private sektorer i hele Europa.
Opskalering af eksisterende teknologisk kapacitet og netværkssamarbejde mellem kompetencecentrene i medlemsstaterne, idet det sikres, at nævnte kapacitet opfylder den offentlige sektors og industriens behov, herunder gennem produkter og tjenester, som styrker cybersikkerhed og tillid inden for det digitale indre marked.
Sikring af en bred udrulning af effektive, avancerede cybersikkerheds- og tillidsløsninger i alle medlemsstater. En sådan udrulning omfatter styrkelse af produkters sikkerhed fra udformning til kommercialisering af dem.
Støtte til at slå bro over færdighedskløften inden for cybersikkerhed under hensyntagen til kønsbalancen ved f.eks. at ensrette programmerne for cybersikkerhedsfærdigheder, tilpasse dem til specifikke sektorbehov og lette adgangen til målrettet specialiseret uddannelse.
Fremme af solidaritet mellem medlemsstaterne i forbindelse med beredskab og indsats ved væsentlige cybersikkerhedshændelser gennem udrulning af cybersikkerhedstjenester på tværs af grænserne, herunder støtte til gensidig bistand mellem offentlige myndigheder og etablering af en reserve af betroede udbydere af administrerede sikkerhedstjenester på EU-plan.«
I bilag II affattes afsnittet »Specifikt mål nr. 3 — Cybersikkerhed og tillid« således:
»Specifikt mål nr. 3 — Cybersikkerhed og tillid
3.1. Antallet af cybersikkerhedsinfrastrukturer eller værktøjer eller begge dele, som er indkøbt i fællesskab, herunder inden for rammerne af det europæiske cybersikkerhedsvarslingssystem
3.2. Antal brugere og brugersamfund, som får adgang til europæiske cybersikkerhedsfaciliteter
3.3. Antal foranstaltninger til støtte for beredskab og reaktion på cybersikkerhedshændelser inden for rammerne af cyberberedskabsmekanismen«.
Der er fremsat en erklæring vedrørende denne retsakt, og den kan findes i EUT C, C/2025/310, 15.1.2025, ELI: http://data.europa.eu/eli/C/2025/310/oj.
( ) Europa-Parlamentets og Rådets forordning (EU, Euratom) 2023/2841 af 13. december 2023 om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i Unionens institutioner, organer, kontorer og agenturer (EUT L, 2023/2841, 18.12.2023, ELI: http://data.europa.eu/eli/reg/2023/2841/oj).
( ) Europa-Parlamentets og Rådets forordning (EU) 2024/2847 af 23. oktober 2024 om horisontale cybersikkerhedskrav til produkter med digitale elementer og om ændring af forordning (EU) nr. 168/2013 og (EU) 2019/1020 og direktiv (EU) 2020/1828 (forordningen om cyberrobusthed) (EUT L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj).
( *1 ) Europa-Parlamentets og Rådets forordning (EU) 2025/38 af 19. december 2024 om foranstaltninger til styrkelse af solidariteten og kapaciteten i Unionen til at opdage, forberede sig og reagere på cybersikkerhedstrusler og -hændelser og om ændring af forordning (EU) 2021/694 (forordning om cybersolidaritet) (EUT L, 2025/38, 15.1.2025, ELI: http://data.europa.eu/eli/reg/2025/38/oj).«
( *2 ) Europa-Parlamentets og Rådets forordning (EU) 2021/887 af 20. maj 2021 om oprettelse af Det Europæiske Industri-, Teknologi- og Forskningskompetencecenter for Cybersikkerhed og Netværket af Nationale Koordinationscentre (EUT L 202 af 8.6.2021, s. 1).«
( *3 ) Europa-Parlamentets og Rådets direktiv 2014/24/EU af 26. februar 2014 om offentlige udbud og om ophævelse af direktiv 2004/18/EF (EUT L 94 af 28.3.2014, s. 65).
( *4 ) Europa-Parlamentets og Rådets direktiv 2014/25/EU af 26. februar 2014 om fremgangsmåderne ved indgåelse af kontrakter inden for vand- og energiforsyning, transport samt posttjenester og om ophævelse af direktiv 2004/17/EF (EUT L 94 af 28.3.2014, s. 243).
( *5 ) Europa-Parlamentets og Rådets forordning (EU, Euratom) 2024/2509 af 23. september 2024 om de finansielle regler vedrørende Unionens almindelige budget (EUT L, 2024/2509, 26.9.2024, ELI: http://data.europa.eu/eli/reg/2024/2509/oj).«