12.1.2022   

DA

Den Europæiske Unions Tidende

L 7/6


KOMMISSIONENS DELEGEREDE FORORDNING (EU) 2022/30

af 29. oktober 2021

om supplerende regler til Europa-Parlamentets og Rådets direktiv 2014/53/EU for så vidt angår anvendelsen af de væsentlige krav, der er omhandlet i nævnte direktivs artikel 3, stk. 3, litra d), e) og f)

(EØS-relevant tekst)

EUROPA-KOMMISSIONEN HAR

under henvisning til traktaten om Den Europæiske Unions funktionsmåde,

under henvisning til Europa-Parlamentets og Rådets direktiv 2014/53/EU af 16. april 2014 om harmonisering af medlemsstaternes love om tilgængeliggørelse af radioudstyr på markedet og om ophævelse af direktiv 1999/5/EF (1), særligt artikel 3, stk. 3, andet afsnit, sammenholdt med artikel 3, stk. 3, første afsnit, litra d), e) og f), og

ud fra følgende betragtninger:

(1)

Beskyttelse af netværket eller dets funktion mod skade, beskyttelse af personoplysninger og privatliv for brugeren og abonnenten og beskyttelse mod svig er elementer, der understøtter beskyttelse mod risici for cybersikkerheden.

(2)

Som anført i betragtning 13 i direktiv 2014/53/EU kan beskyttelsen af personoplysninger og privatliv for brugere og abonnenter på radioudstyr samt beskyttelsen mod svig styrkes gennem særlige funktioner ved radioudstyr. Ifølge denne betragtning bør radioudstyr derfor i passende tilfælde være konstrueret på en sådan måde, at det understøtter sådanne funktioner.

(3)

5G vil spille en nøglerolle i udviklingen af Unionens digitale økonomi og samfund i de kommende år og vil potentielt påvirke næsten alle aspekter af unionsborgernes liv. Dokumentet med titlen »EU-værktøjskasse til cybersikkerhed i 5G-net« (2) identificerer et muligt fælles sæt af foranstaltninger, der er i stand til at afbøde de vigtigste risici for cybersikkerheden ved 5G-netværk og giver vejledning i udvælgelsen af foranstaltninger, der bør prioriteres i planer for afbødning på nationalt og på EU-plan. Ud over disse foranstaltninger er det meget vigtigt at følge en harmoniseret tilgang til væsentlige krav vedrørende elementer af cybersikkerhedsbeskyttelse, der gælder for 5G-radioudstyr, når det markedsføres på EU-markedet.

(4)

Det sikkerhedsniveau, der er gældende under Unionens væsentlige krav i artikel 3, stk. 3, litra d), e) og f), for at sikre netværksbeskyttelse, foranstaltninger til beskyttelse af personoplysninger og privatliv og beskyttelse mod svig må ikke undergrave det høje sikkerhedsniveau, der kræves på nationalt plan for decentraliserede intelligente netværk på energiområdet, hvor intelligente målere, der er underlagt disse krav, skal anvendes, og for 5G-netudstyr, der bruges af udbydere af offentlige elektroniske kommunikationsnet og elektroniske kommunikationstjenester, der er tilgængelige for offentligheden, jf. definitionen i Europa-Parlamentets og Rådets direktiv (EU) 2018/1972 (3).

(5)

Der er også udtrykt talrige betænkeligheder i forhold til stigende cybersikkerhedsrisici som følge af fagfolks og forbrugeres, herunder børns, øgede brug af radioudstyr, som: i) er i stand til selv at kommunikere over internettet, uanset om det kommunikerer direkte eller via andet udstyr (»internetforbundet radioudstyr«), dvs. at sådant internetforbundet udstyr bruger protokoller, der er nødvendige for at udveksle data med internettet enten direkte eller ved hjælp af et mellemliggende udstyr, ii) enten kan være et legetøj med radiofunktion, der også falder ind under anvendelsesområdet for Europa-Parlamentets og Rådets direktiv 2009/48/EF (4) eller som er udviklet til eller udelukkende beregnet til børnepasning, som f.eks. babyalarmer, eller iii) er udviklet til eller beregnet til, uanset om det udelukkende eller ikke udelukkende skal bæres på, spændes fast til eller hænge fra en hvilken som helst del af menneskekroppen (herunder hovedet, halsen, kroppen, armene, hænderne, benene og fødderne) eller en hvilken som helst slags tøj (herunder hovedbeklædning, handsker/vanter og fodtøj), der bæres af mennesker, såsom radioudstyr i form af armbåndsure, ringe, armbånd, headsets, øretelefoner eller briller (»bærbart radioudstyr«).

(6)

I denne henseende bør alt radioudstyr til børnepasning, radioudstyr omfattet af direktiv 2009/48/EF eller bærbart radioudstyr, som selv er i stand til at kommunikere over internettet, uanset om det kommunikerer direkte eller via andet udstyr, anses for at være internetforbundet radioudstyr. Implantater bør f.eks. ikke betragtes som bærbart radioudstyr, da de ikke bæres på, spændes fast eller hænges på nogen del af menneskekroppen eller tøj. Implantater bør dog anses for at være internetforbundet radioudstyr, hvis de selv er i stand til at kommunikere over internettet, uanset om de kommunikerer direkte eller via andet udstyr.

(7)

I betragtning af de betænkeligheder, der blev peget på, og som skyldes, at radioudstyr ikke sikrer beskyttelse mod elementer af risici for cybersikkerheden, er det nødvendigt at gøre de væsentlige krav i direktiv 2014/53/EU vedrørende beskyttelse mod skade på netværket, beskyttelse af brugeres og abonnenters personoplysninger og privatliv samt beskyttelse mod svig gældende for radioudstyr inden for bestemte kategorier eller klasser.

(8)

Direktiv 2014/53/EU finder anvendelse på produkter, der opfylder definitionen af »radioudstyr« i artikel 2 i nævnte direktiv, med forbehold for særlige undtagelser specificeret i nævnte direktivs artikel 1, stk. 2, og artikel 1, stk. 3. Mens definitionen af radioudstyr i artikel 2 i direktiv 2014/53/EU refererer til udstyr, der kan kommunikere med radiobølger, skelner ingen krav i direktiv 2014/53/EU mellem radiofunktioner og ikke-radiofunktioner i radioudstyret, og derfor bør alle aspekter og dele af udstyret overholde de væsentlige krav i denne delegerede forordning.

(9)

Hvad angår skade på netværket eller dets funktion eller misbrug af netværksressourcer, kan uacceptabel forringelse af tjenester skyldes internetforbundet radioudstyr, der ikke sikrer, at netværk ikke bliver skadet eller ikke misbruges. For eksempel kan en angriber i ond hensigt oversvømme internetnetværket for at forhindre legitim netværkstrafik, forstyrre forbindelserne mellem to radioprodukter og dermed forhindre adgang til en tjeneste, forhindre en bestemt person i at få adgang til en tjeneste, forstyrre en tjeneste til et bestemt system eller en person eller forstyrre oplysninger. Forringelsen af onlinetjenester kan således resultere i ondsindede cyberangreb, hvilket vil føre til øgede omkostninger, gener eller risici for operatører, tjenesteudbydere eller brugere. Artikel 3, stk. 3, litra d), i direktiv 2014/53/EU, der kræver, at radioudstyr ikke skader netværket eller dets funktion eller misbruger netressourcer og derved forårsager en uacceptabel forringelse af tjenesten, bør derfor gælde for internetforbundet radioudstyr.

(10)

Der er også peget på betænkeligheder med hensyn til beskyttelse af personoplysninger og privatliv for brugeren og abonnenten på internetforbundet radioudstyr på grund af radioudstyrets evne til at optage, gemme og dele oplysninger, interagere med brugeren, herunder børn, når højttalere, mikrofoner og andre sensorer er integreret i det pågældende radioudstyr. Disse betænkeligheder vedrører især radioudstyrets evne til at registrere fotos, videoer, lokaliseringsdata, data knyttet til afspilningsoplevelsen samt hjertefrekvens, sovevaner eller andre personlige data. For eksempel kan man få adgang til avancerede indstillinger for radioudstyret via en standardadgangskode, hvis forbindelsen eller dataene ikke er krypteret, eller hvis der ikke er en stærk autentificeringsmekanisme.

(11)

Det er derfor vigtigt, at internetforbundet radioudstyr, der markedsføres på EU-markedet, indeholder sikkerhedsforanstaltninger for at sikre, at personoplysninger og privatliv beskyttes, når de er i stand til at behandle personoplysninger som defineret i artikel 4, stk. 1, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 (5) eller data defineret i artikel 2, litra b) og c), i Europa-Parlamentets og Rådets direktiv 2002/58/EF (6). Artikel 3, stk. 3, litra e), i direktiv 2014/53/EU bør derfor finde anvendelse på internetforbundet radioudstyr.

(12)

Med hensyn til beskyttelse af personoplysninger og privatliv udgør radioudstyr til børnepasning, radioudstyr omfattet af direktiv 2009/48/EF og bærbart radioudstyr sikkerhedsrisici selv i mangel af internetforbindelse. Personoplysninger kan opsnappes, når dette radioudstyr udsender eller modtager radiobølger og mangler sikkerhedsforanstaltninger, der sikrer personoplysninger og beskyttelse af fortrolige oplysninger. Radioudstyret til børnepasning, det radioudstyr, der er omfattet af direktiv 2009/48/EF, og det bærbare radioudstyr kan overvåge og registrere et antal af brugerens følsomme (personlige) data over tid og videresende disse via kommunikationsteknologier, der kan være usikre. Radioudstyret til børnepasning, det radioudstyr, der er omfattet af direktiv 2009/48/EF, og det bærbare radioudstyr bør også sikre beskyttelse af personoplysninger og privatliv, når det er i stand til, i henhold til artikel 4, stk. 2, i forordning (EU) 2016/679, at behandle personoplysninger som defineret i artikel 4, stk. 1, i forordning (EU) 2016/679 eller trafikdata og lokaliseringsdata, som defineret i artikel 2, litra b) og c), i direktiv 2002/58/EF. Artikel 3, stk. 3, litra e), i direktiv 2014/53/EU bør derfor finde anvendelse på dette radioudstyr.

(13)

Med hensyn til svig kan oplysninger, herunder personoplysninger, blive stjålet fra internetforbundet radioudstyr, som ikke sikrer beskyttelse mod svig. Specifikke former for svig vedrører internetforbundet radioudstyr, når det bruges til at foretage betalinger over internettet. Omkostningerne kan være høje og vedrører ikke kun den person, svigen går ud over, men også samfundet som helhed (f.eks. omkostningerne ved politiets efterforskning, omkostningerne ved offerydelser, omkostningerne ved retssager for at fastslå ansvar). Det er derfor nødvendigt at sikre troværdige transaktioner og minimere risikoen for økonomisk tab for brugerne af internetforbundet radioudstyr, der udfører betalingen via dette radioudstyr og modtageren af betalingen, der udføres via det pågældende radioudstyr.

(14)

Internetforbundet radioudstyr, der markedsføres på EU-markedet, bør understøtte funktioner til sikring af beskyttelse mod svig, når det gør det muligt for indehaveren eller brugeren at overføre penge, pengeværdi eller virtuel valuta som defineret i artikel 2, litra d), i Europa-Parlamentets og Rådets direktiv (EU) 2019/713 (7). Artikel 3, stk. 3, litra f), i direktiv 2014/53/EU bør derfor finde anvendelse på dette radioudstyr.

(15)

Europa-Parlamentets og Rådets forordning (EU) 2017/745 (8) fastsætter regler om medicinsk udstyr, og Europa-Parlamentets og Rådets forordning (EU) 2017/746 (9) fastsætter regler om medicinsk udstyr til in vitro-diagnostik. Begge forordninger (EU) 2017/745 og (EU) 2017/746 omhandler visse elementer af cybersikkerhedsrisici forbundet med de risici, der behandles i artikel 3, stk. 3, litra d), e) og f), i direktiv 2014/53/EU. Radioudstyr, som en af disse forordninger finder anvendelse på, bør derfor ikke falde inden for de kategorier eller klasser af radioudstyr, som skal overholde de væsentlige krav i artikel 3, stk. 3, litra d), e) og f), i direktiv 2014/53/EU.

(16)

Europa-Parlamentets og Rådets forordning (EU) 2019/2144 (10) fastsætter krav til typegodkendelse af køretøjer og deres systemer og komponenter. Derudover er hovedformålet med Europa-Parlamentets og Rådets forordning (EU) 2018/1139 (11) at etablere og opretholde et højt ensartet niveau for civil luftfartssikkerhed i Unionen. Desuden fastsætter Europa-Parlamentets og Rådets direktiv (EU) 2019/520 (12) betingelserne for interoperabilitet mellem elektroniske vejafgiftsordninger og for at lette grænseoverskridende udveksling af oplysninger om manglende betaling af vejafgifter i Unionen. Forordning (EU) 2019/2144 og (EU) 2018/1139 og direktiv (EU) 2019/520 omhandler visse elementer af cybersikkerhedsrisici forbundet med de risici, der omtales i artikel 3, stk. 3, litra e) og f), i direktiv 2014/53/EU. Radioudstyr, som forordning (EU) 2019/2144 og (EU) 2018/1139 eller direktiv (EU) 2019/520 finder anvendelse på, bør derfor ikke falde inden for kategorier eller klasser af radioudstyr, der skal overholde de væsentlige krav i artikel 3, stk. 3, litra e) og f), i direktiv 2014/53/EU.

(17)

Ved artikel 3 i direktiv 2014/53/EU fastsættes der væsentlige krav, som økonomiske aktører skal overholde. Med henblik på at gøre det lettere at vurdere overensstemmelsen med disse krav fastsættes der deri bestemmelser om en formodning om overensstemmelse for radioudstyr, som er i overensstemmelse med de frivillige harmoniserede standarder, der er vedtaget i henhold til Europa-Parlamentets og Rådets forordning (EU) nr. 1025/2012 (13), når der skal fastsættes detaljerede tekniske specifikationer af disse krav. Specifikationerne vil tage hensyn til og behandle det risikoniveau, der svarer til den påtænkte anvendelse af hver kategori eller klasse af radioudstyr, der er berørt af denne forordning.

(18)

Økonomiske aktører bør have tilstrækkelig tid til at tilpasse sig kravene i denne forordning. Anvendelsen af denne forordning bør derfor udskydes. Denne forordning er ikke til hinder for, at økonomiske aktører overholder den fra datoen for dens ikrafttræden.

(19)

Kommissionen har gennemført passende høringer under det forberedende arbejde med foranstaltningerne i denne forordning og har hørt ekspertgruppen for radioudstyr —

VEDTAGET DENNE FORORDNING:

Artikel 1

1.   Det væsentlige krav i artikel 3, stk. 3, litra d), i direktiv 2014/53/EU finder anvendelse på alt radioudstyr, der selv kan kommunikere via internettet, uanset om det kommunikerer direkte eller via andet udstyr (»internetforbundet radioudstyr«).

2.   Det væsentlige krav i artikel 3, stk. 3, litra e), i direktiv 2014/53/EU finder anvendelse på enhver type af følgende radioudstyr, hvis det pågældende radioudstyr er i stand til, i henhold til artikel 4, stk. 2, i forordning (EU) 2016/679, at behandle personoplysninger som defineret i artikel 4, stk. 1, i forordning (EU) 2016/679 eller trafikdata og lokaliseringsdata som defineret i artikel 2, litra b) og c), eller direktiv 2002/58/EF:

a)

internetforbundet radioudstyr, bortset fra det udstyr, der er omhandlet i litra b), c) eller d)

b)

radioudstyr, der udelukkende er konstrueret eller beregnet til børnepasning

c)

radioudstyr, der er omfattet af direktiv 2009/48/EF

d)

radioudstyr, der, enten udelukkende eller ikke udelukkende, er designet eller beregnet til at blive båret på, spændt fast til eller hængt på et af følgende:

i)

en hvilken som helst del af kroppen, herunder hovedet, halsen, kroppen, armene, hænderne, benene og fødderne

ii)

en hvilken som helst beklædning, herunder til hovedet, hænderne og fødderne, som bæres af mennesker.

3.   Det væsentlige krav i artikel 3, stk. 3, litra f), i direktiv 2014/53/EU finder anvendelse på alt internetforbundet radioudstyr, hvis dette udstyr gør det muligt for indehaveren eller brugeren at overføre penge, monetær værdi eller virtuel valuta som defineret i artikel 2, litra d), i direktiv (EU) 2019/713.

Artikel 2

1.   Uanset artikel 1 finder de væsentlige krav i artikel 3, stk. 3, litra d), e) og f), i direktiv 2014/53/EU ikke anvendelse på radioudstyr, som en af følgende EU-retsakter også finder anvendelse på:

a)

forordning (EU) 2017/745

b)

forordning (EU) 2017/746.

2.   Uanset artikel 1, stk. 2, og artikel 1, stk. 3, finder de væsentlige krav i artikel 3, stk. 3, litra e) og f), i direktiv 2014/53/EU ikke anvendelse på radioudstyr, som en af følgende EU-retsakter også finder anvendelse på:

a)

forordning (EU) 2018/1139

b)

forordning (EU) 2019/2144

c)

direktiv (EU) 2019/520.

Artikel 3

Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.

Den anvendes fra den 1. august 2024.

Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.

Udfærdiget i Bruxelles, den 29. oktober 2021.

På Kommissionens vegne

Ursula VON DER LEYEN

Formand


(1)  EUT L 153 af 22.5.2014, s. 62.

(2)  EU-værktøjskasse til cybersikkerhed i 5G-net af 29. januar 2020. https://ec.europa.eu/digital-singlemarket/en/nis-cooperation-group.

(3)  Europa-Parlamentets og Rådets direktiv (EU) 2018/1972 af 11. december 2018 om oprettelse af en europæisk kodeks for elektronisk kommunikation (EUT L 321 af 17.12.2018, s. 36).

(4)  Europa-Parlamentets og Rådets direktiv 2009/48/EF af 18. juni 2009 om sikkerhedskrav til legetøj (EUT L 170 af 30.6.2009, s. 1).

(5)  Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse) (EUT L 119 af 4.5.2016, s. 1).

(6)  Europa-Parlamentets og Rådets direktiv 2002/58/EF af 12. juli 2002 om behandling af personoplysninger og beskyttelse af privatlivets fred i den elektroniske kommunikationssektor (direktivet om databeskyttelse inden for elektronisk kommunikation) (EFT L 201 af 31.7.2002, s. 37).

(7)  Europa-Parlamentets og Rådets direktiv (EU) 2019/713 af 17. april 2019 om bekæmpelse af svig og forfalskning i forbindelse med andre betalingsmidler end kontanter og om erstatning af Rådets rammeafgørelse 2001/413/RIA (EUT L 123 af 10.5.2019, s. 18).

(8)  Europa-Parlamentets og Rådets forordning (EU) 2017/745 af 5. april 2017 om medicinsk udstyr, som ændrer direktiv 2001/83/EF, forordning (EF) nr. 178/2002 og forordning (EF) nr. 1223/2009 og som ophæver Rådets direktiv 90/385/EØF og 93/42/EØF (EUT L 117 af 5.5.2017, s. 1).

(9)  Europa -Parlamentets og Rådets forordning (EU) 2017/746 af 5. april 2017 om medicinsk udstyr til in vitro-diagnostik og om ophævelse af direktiv 98/79/EF og Kommissionens afgørelse 2010/227/EU (EUT L 117 af 5.5.2017, s. 176).

(10)  Europa-Parlamentets og Rådets forordning (EU) 2019/2144 af 27. november 2019 om krav til typegodkendelse af motorkøretøjer og deres påhængskøretøjer og systemer, komponenter og separate tekniske enheder beregnet til sådanne køretøjer hvad angår deres generelle sikkerhed og beskyttelse af personer i køretøjet samt sårbare trafikanter, ændring af Europa-Parlamentets og Rådets forordning (EU) 2018/858 og ophævelse af forordning (EF) nr. 78/2009, (EF) nr. 79/2009 og (EF) nr. 661/2009 fra Europa-Parlamentet og Rådet og Kommissionens forordning (EF) nr. 631/2009, (EU) nr. 406/2010, (EU) nr. 672/2010, (EU) nr. 1003/2010, (EU) nr. 1005/2010, (EU) nr. 1008/2010, (EU) nr. 1009/2010, (EU) nr. 19/2011, (EU) nr. 109/2011, (EU) nr. 458/2011, (EU) nr. 65/2012, (EU) nr. 130/2012, (EU) nr. 347/2012, (EU) nr. 351/2012, (EU) nr. 1230/2012 og (EU) 2015/166 (EUT L 325 af 16.12.2019, s. 1).

(11)  Europa-Parlamentets og Rådets forordning (EU) 2018/1139 af 4. juli 2018 om fælles regler inden for civil luftfart og oprettelse af et EU-luftfartssikkerhedsagentur og ændring af forordning (EF) nr. 2111/2005, (EF) nr. 1008/2008, (EU) nr. 996/2010, (EU) nr. 376/2014 og Europa-Parlamentets og Rådets direktiv 2014/30/EU og 2014/53/EU og ophævelse af forordning (EF) nr. 552/2004 og (EF) nr. 216/2008 fra Europa-Parlamentet og Rådets og Rådets forordning (EØF) nr. 3922/91 (EUT L 212 af 22.8.2018, s. 1).

(12)  Europa-Parlamentets og Rådets direktiv (EU) 2019/520 af 19. marts 2019 om interoperabilitet mellem elektroniske vejafgiftssystemer og fremme af udvekslingen på tværs af landegrænser af oplysninger om manglende betaling af vejafgifter i Unionen (EUT L 91 af 29.3.2019, s. 45).

(13)  Europa-Parlamentets og Rådets forordning (EU) nr. 1025/2012 af 25. oktober 2012 om europæisk standardisering, om ændring af Rådets direktiv 89/686/EØF og 93/15/EØF og Europa-Parlamentets og Rådets direktiv 94/9/EF, 94/25/EF, 95/16/EF, 97/23/EF, 98/34/EF, 2004/22/EF, 2007/23/EF, 2009/23/EF og 2009/105/EF og om ophævelse af Rådets beslutning 87/95/EØF og Europa-Parlamentets og Rådets afgørelse nr. 1673/2006/EF (EUT L 316 af 14.11.2012, s. 12).